Gehackte Seite? (#0f2490#)

  • Auf dem Großteil meiner Seiten wurden Textpassagen wie "#0f2490# echo " "; #/0f2490#" mitten auf der Seite ergänzt. Beim Suchen im Netz bin ich auf viele Homepages mit ähnlichen Textergänzungen gestoßen.

    Hat jemand ähnliche Probleme und weis Rat?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sieht zumindest merkwürdig aus, da ja #0F2490 eigentlich ein blauer Farbton ist. Wie alt ist die von Dir verwendete Version?

    Um Scriptseiten zu durchsuchen, benutze ich immer dieses Script (hatte es mal für ähnliche Aufgaben geschrieben) 'Im Quelltext/Quellcode' suchen, wobei die 1.000 auch nicht reichen wird. Kannst aber in der Zeile statt $anzahl einfach eine höhere Zahl einfügen, falls es zu keiner Laufzeitüberschreitung kommt.

    PHP
    if ($zuviel <= $anzahl) {
    // ändern in:
    if ($zuviel <= 3000) {

    Das würde Dir dann alle Scriptseiten auflisten, in denen 0F2490 enthalten ist. Falls Du das auf dem Server benutzt, musst Du es nur nach Gerbrauch sofort wieder löschen, damit kein anderer das Script finden und benutzen kann.

  • Habe mal nach #0f2490# gesucht, wobei die meisten Seiten bereits gesäubert waren. Bei einer Seite hat aber mein Virenscanner angeschlagen und das Öffnen der Seite verweigert. Die Meldung war:

    Virus: Script.Packed.IFrame.C

    Und wenn ich das bei Virustotal richtig verstehen sollte, was nicht zu sein braucht, versteckt der sich in einer Datei wie output.13150328.txt bei einer Größe von 44.7 KB (45783 bytes). Ob das alles so stimmt, keine Ahnung, so oft beschäftige ich mich damit nicht.

    Somit könnte es zumindest nicht schaden, mal nach so einer Datei Ausschau zu halten. Und wenn alles gesäubert ist, der Frage nachgehen, wo der Schwachpunkt liegt.

  • Guten Morgen.

    hatte am 30.07. die gleichen Zeichenfolgen in allen wp-installationen (8!!!) auf dem gesammten server... ftp.log zeigt nahezu gleichzeitige (0.45 Uhr) zugriffe immer auf jeweilige index.php im stammverzeichnis und die jeweiligen header.php in den themes...

    (info)limit login attempt hatte 2 wochen zuvor auf einer installation knapp 1000 zugriffe und IPs gesperrt...
    plugin stealth login hat da zunächst für ruhe gesorgt...

    im grunde liegt nahe, weil zugriff über ftp, dass da ein keylogger oder ähnliches am werke war und dann direkt per ftp reingeht...
    könnte der weg auch über eine sicherheitslücke in WP sein ? hat jemand erfahrung mit ähnlichen symptomen ? stichwort javascript injection und würde das dann ähnlich aussehen ? die wp-versonen waren alle "relativ" aktuell / sprich 3.4.2 bis 3.5.1 ///

    habe alle rechner im hause mehrfach durchgescannt / backups vom vortag drübergebügelt, alle auf wp-version 3.6 geupated / alle plugins geupdated // alle ftp zugänge geändert, alle mysql zugänge geändert / limit login attempt - stealth login und antivirus läuft und auf allen installationen...

    wie ging es bei Euch weiter / was habt Ihr unternommen / war danach Ruhe / Habt Ihr weitere Ideen ???

    Danke und viele Grüße

    Mwerker

  • die wp-versonen waren alle "relativ" aktuell / sprich 3.4.2 bis 3.5.1 ///

    Version 3.4 wird schon lange nicht mehr unterstützt, heißt da sind etliche Sicherheitslücken drin (eventuell auch welche, wo gar nicht bekannt waren, als die Version aktuell war), wodurch Angreifer ins Backend/auf den Server kommen können. Version 3.5 war bis vor kurzem aktuell, doch war das Update von 3.5.1 auf 3.5.2 u.a. ein Sicherheitsupdate. Heißt, auch in 3.5.1 waren Lücken, wodurch Angreifer ins Backend/auf den Server kommen können.

    Schlussfolgerung: Man sollte immer alles auf dem aktuellsten Stand halten.

  • ja, es war nicht die version 3.6 - da gebe ich dir recht - und die update-zyklen liegen auch "gefühlt" oft sehr dicht beianander -

    also meinst du, dass durch eine sicherheitslücke in einer WP-Installation innerhalb von ca. 2 Minuten alle ftp-zugänge sämtlicher installationen herausgefunden werden?

    dann bin ich also nun mit der jeweils neuesten WP Version save und kann wieder ruhig schlafen ?

    Danke und Gruß

    Mwerker

  • also meinst du, dass durch eine sicherheitslücke in einer WP-Installation innerhalb von ca. 2 Minuten alle ftp-zugänge sämtlicher installationen herausgefunden werden?


    Selbstverständlich nur der FTP Server, wo die Version mit den Sicherheitslücken drauf liegt. Mit anderen Servern gibts ja überhaupt keinen Zusammenhang.

    dann bin ich also nun mit der jeweils neuesten WP Version save und kann wieder ruhig schlafen ?


    Sicherer als mit Version 3.4.2 oder 3.5.1.

  • OK - Danke... dann habe ich ja mit der aktuellen Version nun alles richtig gemacht...

    nun nochmal zu meinen anderen Fragen bzw. Maßnahmen von oben...
    -->

    im grunde liegt nahe, weil zugriff über ftp, dass da ein keylogger oder ähnliches am werke war und dann direkt per ftp reingeht... könnte der weg auch über eine sicherheitslücke in WP sein ? hat jemand erfahrung mit ähnlichen symptomen ? stichwort javascript injection und würde das dann ähnlich aussehen ? die wp-versonen waren alle "relativ" aktuell / sprich 3.4.2 bis 3.5.1 /// ERGÄNZUNG / ANTWORT: besser immer aktuell sein !!!
    -
    habe alle rechner im hause mehrfach durchgescannt / backups vom vortag drübergebügelt, alle auf wp-version 3.6 geupated / alle plugins geupdated // alle ftp zugänge geändert, alle mysql zugänge geändert / limit login attempt - stealth login und antivirus läuft und auf allen installationen...

    wie ging es bei Euch weiter / was habt Ihr unternommen / war danach Ruhe / Habt Ihr weitere Ideen ???
    wie schützt man sich noch besser ?

    Danke und viele Grüße

    Mwerker

  • Hey infected... vielen Dank...

    FileZilla - ohne Worte oder ?!? das wird sogar von namenhaften hostern empfohlen - da müsste doch zumindest gleichzeitig ne Warnung mit raus,
    dass die zugangsdaten dann von Haus aus im plain-text auf der HD liegen...

    einen derartige PHP-Code habe ich in keinen Dateien meiner (bisher gereinigten) wp-installationen / bzw. im stammverzeichnis finden können...

    durch die umfassende farbangabe in HEX ist das wohl die gleich handschrift wie bei den hier beschriebenen hacks...
    nur dass bei mir javascript code dazwischen lag...

    Sie schreiben, es gibt / gab auch Einträge in der DB? wonach müsste ich suchen?
    wie lange ist der angriff bei Ihnen her und seither Ruhe ? Haben Sie empfehlungen für weitere WP Security PlugIns ?
    Danke und viele Grüße

    Mwerker


    PS. AVAST / Kaspersky / F-Secure haben nich wirklich etwas spannendes auf meinen Rechner gefunden...
    weiterhin waren (auch im filezilla) weitere FTP daten, deren Hosts nicht befallen sind ?!?!
    frage an mich:
    wenn man schon die chance hat, sich alle zu greifen - warum wirds nicht gemacht?
    oder gibts weitere lücken im umfeld, über die man noch nicht nachgedacht hat??

  • Sie schreiben, es gibt / gab auch Einträge in der DB? wonach müsste ich suchen?

    Die gab es nur aufgrund des Cache-Plugins. Cache löschen u. gut ist.

    wie lange ist der angriff bei Ihnen her und seither Ruhe ?

    Anfang März 2012. Ja, seitdem Ruhe im Karton. War wie beschrieben ein Ausrutscher beim Bereinigen einer infizierten Seite (falschen Link angeklickt...).

    Haben Sie empfehlungen für weitere WP Security PlugIns ?

    Viele Köche verderben den Brei! Nicht zu viele Plugins einsetzen! Vielleicht hilfreich:
    http://wpantivirus.de/
    http://wordpress.org/plugins/limit-login-attempts/
    http://wordpress.org/plugins/secure-wordpress/
    http://playground.ebiene.de/adminbereich-i…ress-schuetzen/

    und vor allem die brain.exe nutzen!

  • Viele Köche verderben den Brei! Nicht zu viele Plugins einsetzen! Vielleicht hilfreich:
    http://wpantivirus.de/
    http://wordpress.org/plugins/limit-login-attempts/
    http://wordpress.org/plugins/secure-wordpress/
    http://playground.ebiene.de/adminbereich-i…ress-schuetzen/

    und vor allem die brain.exe nutzen!

    brain.exe ist im grunde lauffähig - gibt aber bugs und ist immer mal zeitweise
    von substanzen infiziert... aber immernoch lernfähig :)


    - bei "falschen Link angeklickt" könnte man auch ein bisschen Angst bekommen...

    wpantivirus - nun überall vorhanden...
    limit-login-attempts - schön länger vorhanden - absolut empfehlenswert...


    die anderen schaue ich mir jetzt an...
    was halten Sie / oder auch andere Leser :) von ose für wp ?

  • Kurz gesagt: Nichts. Warum? Wenn ich im Titelbild schon lese "The experts in open source security solutions", dann schalte ich gedanklich schon ab. Reine Geldmacherei.

  • Dass es zu Problemen bei Verwendung von FileZilla kam, darüber hatte ich vor längerer Zeit in anderen Foren gelesen. Setzt jedoch voraus, dass der Rechner bereits befallen ist. Den Rechner sauber halten, ist ohnehin wichtiger, nur ob es gelingt, ist eine andere Frage.

    Was ich in den letzten Wochen mitgeschnitten habe, sind lediglich Zugriffe von irgendwelchen Bots, die nach Dateien suchen, die register, signup, login, member oder join im Pfad enthalten. Denke mir, dass die aber relativ harmlos sind, nur nach Login-Seiten suchen, also nur anklopfen ob erreichbar und wenn die keine finden, wieder verschwinden. Da ich meine umbenannt habe, sollte die für Bots eigentlich kaum zu finden sein.

    Nicht bei WP, doch bei anderen Seiten hatte ich zuweilen tausende Aufrufe im Sekundentakt, die über die Request-Methode PROPFIND etwas erreichen wollten. Dass einzige, was erreicht wurde, die Statistiken wurden unbrauchbar. Ärgerlich war es dennoch, doch da genügen zwei Zeilen in der htaccess und seither ist so ziemlich Ruhe mit PROPFIND.

    Apache Configuration
    RewriteCond %{REQUEST_METHOD} !^(GET|POST|HEAD)$ [NC]
    RewriteRule .* - [F,NS,L]

    Einige andere Zugriffe lassen sich ebenfalls über die htaccess ausschließen, doch sollte es sich für die meisten einfacher umsetzen lassen, ein entsprechendes Plugin zu benutzen.

  • Hallo Zusammen.

    Auch ich wurde befallen, bzw. mein FTP. Dabei wurden ca. 30 Wordpress Projekte infiziert. Ich bin so vorgegangen, dass ich zuerst das Template editiert habe, sprich aus der header.php den schädlichen Code ( bei mir wurde i-was per IFrame eingebunden ) entfernt habe und danach die WP 3.6 per Update automatisch erneut installiert habe! Seit dem war Ruhe...dachte ich. Auf bisher 2 weiteren Projekten die von mir gereinigt wurden tauchte erneuter Code auf! Diesmal in andere Form, nicht mehr das iFrame sondern eine Mischund aus Zahlen und Buchstaben, wie ein Verschlüsseltes Etwas! Auch hier umklammerten wieder die Scheinbaren HEX Farbwerte diesen Code!!. Auffällig war, dass ich nach dem 1. Angriff alle FTP passwörter geändert habe und auch im FileZilla alle gespeicherten Server gelöscht habe! Hat der erste Virus ein Hintertürchen eingebunden ??? Es sind zum Teile Kunden Websites, die befallen waren. Wie gehe ich jetzt am besten vor?? Mein PC ist laut McAffe und Malwarebytes sauber!
    Vielleicht hat jemand noch Tipps?

    Übere Hilfe würde ich mich sehr freuen!
    Viele Grüße
    Marvin


  • Hat der erste Virus ein Hintertürchen eingebunden?

    Selbstverständlich! In der Regel werden weitere Scripte auf den Server abgelegt.... Wenn möglich richtet sich der Angreifer auch einen neuen FTP-Account, Msql-Benutzer und weitere böse Sachen ein.

    Du kannst keiner Datei auf Deinem Server mehr vertrauen!

    cu

    ralf

    Mit offenen Augen träumen

  • Selbstverständlich! In der Regel werden weitere Scripte auf den Server abgelegt.... Wenn möglich richtet sich der Angreifer auch einen neuen FTP-Account, Msql-Benutzer und weitere böse Sachen ein.

    Du kannst keiner Datei auf Deinem Server mehr vertrauen!

    cu

    ralf

    Wie kann er sich denn weitere FTP Benutzer und MYSQL Accounts einrichten :O Er hat doch nur die Daten gehabt die in FileZilla waren. Jedoch nicht die Daten von meinem Hoster wo er im Backend neue Benutzer etc. anlegen kann.

    Was empfehlt ihr also? FTP komplett leer machen, neues sauberes WP installieren , Theme aktivieren und hoffen, dass nichts mehr passiert?

    GIbt es keine andere Lösung? Kann man nach den Dateien die das Script abgelegt hat, nicht suchen? Müsste doch im Serverlog stehen, was für Dateien das Script erstellt hat oder nicht?

    VG
    Marvin

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!