Massive Spam-Attacke

  • Hi,

    ich habe vorhin eine massive Spam-Attacke erfahren. Innerhalb weniger Minuten wurden mehrere hundert Benutzer und Blogs registriert, obwohl ich Captcha, Antispam Bee, Spam Free WordPress und Stop Spammer Registrations Plugin nutze. Wie ist das möglich? Die geheimen Zeichenfolgen in der wp-config.php habe ich über https://api.wordpress.org/secret-key/1.1/salt/ neu erstellt. Aber selbst nachdem ich das erneuert und die Benutzer-/Blog-Registrierung in den Einstellungen zum Netzwerk komplett deaktiviert habe, konnte der Spammer immer noch fleißig registrieren!

    Jetzt habe ich die Registrierung direkt im PHP Code deaktiviert und musste ganze Subnets über die Firewall blockieren, weil der Angriff von mehreren IP Adressen kam.

    Hier ein Beispiel eines Requests, der immer wieder in der Webserver Logdatei zu finden ist (jeweils mit einem anderen GÜLTIGEN key!):

    Code
    domain.name:80 xxx.xxx.xxx.xxx - - [09/Aug/2012:18:38:25 +0200] "GET /wp-activate.php?key=65ddad1ac7041b47 HTTP/1.0" 200 7489 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.0; fr; rv:1.9.2.3) Gecko/20100401 Firefox/3.6.3 (.NET CLR 3.5.30729)"

    Hat jemand einen Tipp für mich, was hier schief läuft? Wenn ich das richtig verstehe, muss wohl jemand irgendwie Zugriff auf die wp-config.php bekommen, sonst könnte er ja keine gültigen Schlüssel für die Bestätigung von Registrierungen erzeugen, oder? Ich finde in den Logdateien leider keinerlei Hinweise auf solche Zugriffe (bzw. Versuche)...

    Grüße
    nd

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Im Moment finden verstärkt Attacken über veraltete timthumb-Skripte statt (< 2.8.x). Evtl. hier die Blogs mal durchlaufen, insbesondere die Theme-Ordner. Sofern hier ein Cache zum Einsatz kommt, befindet sich dort auch die Malware in Form eines PHP-Skripts. Vielleicht hilft Dir das weiter...

    Harte Jungs schleusen auf diesem Weg auch Prozeduren/Views in die DB ein, aber das ist eher eine Glaskugel...

  • Ja, das Problem gab es schonmal im August 2011. Ich war nicht direkt betroffen davon, habe auch recht schnell nach Erscheinen der Warnungen gehandelt. Aktuell nutzt ein Plugin die Version 2.8.5 auf meinem Server. Im Cache ist nichts zu finden (dort liegen auch nur HTML-Dateien). Der MySQL Server ist auch sauber.

    Durch das Blockieren der IP Subnets ist erstmal Ruhe eingekehrt. Durch das hart kodierte Deaktivieren der Registrierung dürfte jetzt auch endgültig Schluss für den Spammer sein. Ich habe mich mit dem Inhaber der IPs in Verbindung gesetzt. Das sind alles IPs von dedizierten Servern, die vielleicht gehackt wurden. Auf einem der Server ist die Webseite einer Online-Apotheke gehostet!? Naja.

    Bei Gelegenheit werde ich mal den WP-Code durchforsten, wie es sein kann, dass trotz deaktivierter Registrierung der Spammer völlig unbeeindruckt weiterhin Benutzer und Blogs registrieren konnte. Da gibt's mit Sicherheit ein Problem in der aktuellen WP-Version, die Einstellung wurde von WP ja wirklich komplett ignoriert.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!