Wordpress Login gehacked

  • Hi,

    ich weiß nicht genau, ob die Frage hier rein gehört (mein erster Beitrag). Falls dies das falsche Forum ist, bitte ich um einen kurzen Hinweis.

    Ich habe folgendes Problem:

    Ich habe die Webseite http://www.kayser-trading.de für einen Freund eingerichtet, hat auch alles wunderbar geklappt. Seit kurzem wurde die Webseite allerdings gehacked oder ähnliches (ich kann es nicht zuordnen, bin kein Informatiker).

    Das Problem ist, dass wenn ich auf der Webseite oben rechts auf "Anmelden" klicke, dann öffnet sich ein davor nicht dagewesenes Fenster mit dem Hinweis "Go away lamer!" und der Aufforderung Nutzerdaten einzugeben. Ich kann mich zwar weiterhin auf der Webseite einloggen (Startseite unten rechts ist ein weiteres Login Fenster), aber dennoch möchte ich diesen Fehler beheben.

    Kann mir vielleicht irgendjmd sagen, um welche Art von Hack es sich hier handelt, damit ich zumindest einen Ansatz habe?

    Ich habe alle Updates installiert, alles Plugins sind ebenfalls up2date.

    Wordpress Version ist 3.6 (hack war aber schon auf 3.5 vorhanden)

    Plugins:
    -Akismet
    -All In One SEO Pack
    -Display Widgets
    -FancyBox for Wordpress
    -Fast Secure Contact Form
    -Google Analyticator
    -Limit Login Attempts
    -Newsletter Sign-Up
    -Peters Login Redirect
    -Responsive Slider
    -Secure WordPress
    -Site unavailable
    -Snitch
    -Sucuri Security
    -TinyMCE Advanced
    -wp-google-drive
    -WP-Members
    -WP to Twitter


    Ich freue mich auf eure Hilfe.

    Gruß,
    Temel

    Einmal editiert, zuletzt von kayser-trading (22. August 2013 um 21:24)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Kein Update, alles platt machen und neu installieren (nehme ich mal an). Verseuchte Seiten hier oder anderswo nicht verlinken, damit sich Schädlinge nicht weiter verbreiten (den Hinweis habe ich auch erst hier aufgeschnappt). Den Rechner gründlich prüfen, ob nicht ein Trojaner die FTP-Zugangangsdaten ausgelesen hat.

    Wenn Du die Login-Seite aufrufst, wird dann auch deren URL in der Browserzeile angezeigt oder schiebt sich da eine Phishing-Seite oder irgendein Frame vor? Möglich das noch gar nicht richtig gehackt, sondern erst versucht wird Deine Zugangsdaten zu erhalten. Eine befallene Seite möchte ich aber auch nicht unbedingt aufrufen, nur um mal nachzuschauen.

  • Schaut so aus als hätte jemand die .htaccess Datei im Rootverzeichns bearbeitet. Vielleicht hat noch jemand die Zugangsdaten - ein Ex-Webmaster oder so :-). Muss also kein Hack sein.
    Verbinde dich mit FTP und lade die .htaccess Datei runter, bevor du alles neu aufsetzt.

    Einmal editiert, zuletzt von sedem (22. August 2013 um 22:13)

  • Schaut so aus als hätte jemand die .htaccess Datei im Rootverzeichns bearbeitet.

    Würde jetzt auch vermuten, dass die htaccess bereits überschrieben wurde, bin mir aber nicht sicher, sieht zumindest gefährlich aus.

    Wenn ich zur Login-Seite möchte, dann steht bei meinen Seiten im Quelltext nur:

    HTML
    /wp-login.php">Anmelden</a>

    Bei Deiner Seite steht im Quelltext aber:

    HTML
    /wp-login.php?redirect_to=index.php">Anmelden</a>

    Gibt es derartige Verweise? Bin jetzt überfragt, weil ich das so noch nicht sah. redirect_to schon, eigentlich mehr als genug, doch die bereits bei der Anmeldung auf die index.php verweisen?

    Wenn ich dem Link dann (gesichert) folge, erhalte ich auch den Hinweis und diesen HTML-Quelltext:

    Einmal editiert, zuletzt von Melewo (22. August 2013 um 22:30)

  • Steht denn nun in der .htaccess etwas von "[COLOR=#ff0000]Go away, lamer![/COLOR]" drinnen?
    Also so etwas in der Art wie:

    Apache Configuration
    <Files wp-login.php>
      AuthName "Go away, lamer!"
      AuthType Basic
      AuthUserFile /pfad/zu/.htpasswd
      require valid-user
    </Files>


    Dann sollte eigtl. auch noch ein Rewrite der wp-login.php in der .htaccess stehen, der den GET-Parameter "[COLOR=#ff0000]redirect_to=index.php[/COLOR]" anhängt.
    Der Zeitstempel der .htaccess wäre in dem Fall interessant. Da wäre nach veränderten Dateien der Installation mit gleicher bzw. sehr nahe ähnlicher Zeit zu suchen.

    Steht aber nichts dgl. drinnen? Dann würde ich mich zuerst fragen, was dieses seltsame "Site unavailable"-Plugin, das ich auf wordpress.org nicht finden kann, denn für ein Ding ist?! Hast du das schon einmal deaktiviert und nochmal geguckt? Wo ist das her?

    Andernfalls sähe es tatsächlich nach vielleicht gehacktem WP aus, denn dann müsste ja die WP-Rewrite-Engine im Spiel sein und jmd. hätte also PHP-Befehle abgesetzt, die das, wie auch immer, bewirken. Ein fehlerhaftes oder zwielichtiges Plugin könnte die Lösung sein. Fehlerhaft geworden vielleicht nach dem letzten WP-Update??

    Schöne Grüße ...

  • Sorry, aber das Ganze ist nur ein zusätzlicher Serverseitiger Schutz des Admin-Bereiches mit einem komischen Auth-Name. Da ist nichts gehackt. Ich vermute mal, das du diesen zusätzlichen Schutz irgendwo her übernommen hast.

  • Ich hatte mich damit auseinander gesetzt, ich habe die Datei auch vom Server geladen und reingeschaut:

    order deny,allow
    deny from all

    Ich denke nicht, dass es am obigen inhalt liegt. Ich bin sogar soweit gegangen, dass ich die Datei (.htaccess) komplett gelöscht habe, hat aber auch nichts bewirkt. Ich müsste mich mal noch tiefer einlesen, was es mit der .htaccess auf sich hat.

    Ist es möglich, dass ich diese Datei selbst per notepad gestalte und hochlade? Falls ja, was steht bei euch allen so drin in der .htaccess?

    Das Tool ""Site unavailable" habe ich von Anfang an drauf. Das war dazu gedacht, dass ich die Webseite offline stelle und Besucher "Under construction" sehen.

    Ich setz mich jetzt mal ran und schau mir Folgendes an:

    1. Log-Datei
    2. .htaccess
    3. wp-login

    Ich hoffe ich finde etwas.

    Vielen vielen dank für die bisherigen Infos. Leider verstehe ich einige Sachen eben nicht, weil ich (gott verdamme mich) nicht programmieren kann :( ....deshalb ja auch WP

    Ich melde mich, sobald ich was neues habe (sehr wahrscheinlich heute im Laufe des Tages.)

    Grüße und riesen Dank an die Community!

  • P.S.

    habe im Ordner "wp-includes" eine .htaccess gefunden, in der folgendes steht:

    <Files *.php>
    deny from all
    </Files>
    <Files wp-tinymce.php>
    allow from all
    </Files>


    Ich hatte auch versucht, folgendes aufzusetzen:

    BULLETPROOF .49 >>>>>>> SECURE .HTACCESS

    Bin aber gescheitert, da ich mit soviel code einfach nicht zurecht komme.

  • Den dann aber irgendwer eingerichtet haben müsste und leider gab es bei der letzten Anfrage, die nicht so sehr viel anders klingt, keine Rückantwort.

    http://forum.wpde.org/installation/1…min-zugang.html

    Ich habe ebenfalls mit dem Problem "[COLOR=#333333]In jüngster Zeit habe ich auch sehr stark mit Spam...bei User Anmeldungen.... Möglicherweise gibt es da ja einen Zusammenhang." zu kämpfen gehabt.[/COLOR]

  • Die eine htaccess kommt mir zwar merkwürdig vor, doch wenn Du da jetzt allein etwas änderst, obwohl Du nicht weißt, welches Plugin welche Dateien änderte oder anlegte, dann erreichst Du damit eh nichts, außer Errors zu produzieren.

  • Die eine htaccess kommt mir zwar merkwürdig vor, doch wenn Du da jetzt allein etwas änderst, obwohl Du nicht weißt, welches Plugin welche Dateien änderte oder anlegte, dann erreichst Du damit eh nichts, außer Errors zu produzieren.

    Meinst du die im wp-includes Ordner oder die Andere?

    Notepad++ -> check :)

  • Soll heißen, dass ich Null-Ahnung habe, wo ich eine wp-tinymce.php finde, warum die allow from all sein soll und das bei mir in diesem Verzeichnis keine htaccess liegt. Was aber nicht bedeutet, dass dies falsch oder richtig ist, sondern nur, dass ich keine Ahnung habe. Und weil ich keine Ahnung habe, würde ich da nichts verändern.

  • Entferne mal alle .htaccess in allen Unterverzeichnissen. Die im root Verzeichnis löschst du nicht und schreibst folgendes rein:

    Apache Configuration
    # BEGIN WordPress
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteBase /
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /index.php [L]
    </IfModule>
  • Ich würde alle PHP-Dateien herunterladen und dazu einen Datenbankdump machen. Dann würde ich mir mit einem

    Code
    grep -R "Go away, lamer!" *


    ansehen, wo genau der Ganove seinen Sitz hat. Wenn da nichts kommt, dann sind des Provider's Apache-Config-Files gehackt worden :-)

  • Go away lamer" und Passwortabfrage sind bei mir vom host eingerichtet worden und erscheint, wenn ich mich ins wp einloggen will. Es wurde vom host (fairhost24) eingerichtet um Hackangriffe abzuwehren. Das Passwort zu diesem zusätzlichen Login wurde per Mail verschickt. Wenn du beim selben Host bist und das Password nicht bekommen hast, wende dich an den Support.

    Viele Grüße, Nathalie

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!