Wir wurden gehackt, wurden wir gehackt?

  • HILFE, seit gestern abend taucht bei unserer Seite http://www.realschule-parsberg.de auf verschiednene Seiten immer wieder folgende Abfrage auf:

    Seltsam ist, dass dieser Dialog von unterschiedlichen PC's wohl an unterschiedlicher Stelle auftritt.

    Ich befürchte dass dies wohl das Ergebnis eines Hackerangriffs ist. Auch ist mir aufgefallen, dass die .htaccess-Datei im Wurzelverzeichnis 0 Byte groß ist.

    Was sollen wir nun tun?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,
    wurden irgendwelche Sicherheits Plugins vor kurzem installiert ?
    Oder sonst irgendwelche Änderungen in der Richtung ?

    Das sieht ja erst mal so aus als hätte da jemand einen Verzeichnisschutz eingerichtet.

    MfG

  • Uups Dein Link zeigt ja in unser Admin-Panel! Übel! Wir wurden also gecrackt oder? Begriffe über Begriffe...

    Nichts gegen Deine Anwesenheit B-52 aber das sollte man doch verhindern oder... Wie gehe ich da jetzt am besten vor, damit das einigermaßen "dicht" wird? :-(

    B-52 Du hast geantwortet: "geht ja" - was meintest Du damit, dass Du unseren Account "cracken" konntest, oder dass das Plugin UAM für die Problematik verantwortlich ist.

  • Uups Dein Link zeigt ja in unser Admin-Panel! Übel! Wir wurden also gecrackt oder?

    Nein das sagt gar nix, du kannst bei so gut wie jeder Wordpress-Seite mit wp-admin/wp-login auf die Login-Seite kommen. Sofern die nicht nochmal extra geschützt ist oder verlegt wurde, was sehr sinnvoll wäre.

    Die Abfrage von Anfang kommt übrigens nicht mehr, was hast du gemacht ?

    Einmal editiert, zuletzt von g3h (28. November 2013 um 19:52)

  • Habe alles heruntergeladen, und mit einer früheren Sicherung per diff verglichen. Es fanden sich .htaccess Dateien die ich mit Sicherheit nicht eingestellt habe!!!

  • Uups Dein Link zeigt ja in unser Admin-Panel! Übel! Wir wurden also gecrackt oder?


    Ja logisch, denn ihr nutzt WordPress und wenn man bei einer WordPress Installation hinter die URL ein /wp-admin schreibt, verlinkt man das Dashboard (in dass du aber nur durch einloggen kommst).

    Deine WordPress Installation sieh für mich eigentlich ziemlich normal aus.

    Habe alles heruntergeladen, und mit einer früheren Sicherung per diff verglichen. Es fanden sich .htaccess Dateien die ich mit Sicherheit nicht eingestellt habe!!!

    Welche Personen haben deine Ftp Zugriffsdaten? Frag diese zuerst ob sie etwas gemacht haben!

    Gruß, Dunkelangst, Speaker auf dem WP Camp Berlin 2013

    Einmal editiert, zuletzt von Dunkelangst (28. November 2013 um 19:58)

  • Plugins können auch Dateien erzeugen. Aber ob das der User Access Manager war kann ich dir jetzt nicht sagen.

    Folgende Sicherheitsmaßnamen könntest du schon mal in Erwägung ziehen:
    http://playground.ebiene.de/initiative-wordpress-sicherheit/
    oder wenn dir zweimal Passwort eingeben zu viel ist (wie mir), die Login Seite verlegen (gibts auch Plugins für).

    Und hier noch was wichtiges:
    http://bueltge.de/schuetze-deine-wp-configphp/547/

    Einmal editiert, zuletzt von g3h (28. November 2013 um 20:02)

  • Vielen, vielen Dank für die schnellen Antworten - war u.a. ein Grund warum wir uns für Wordpress als newbees entschieden haben - es hieß hier gäbe es die beste und flotteste Community - können wir nur bestätigen...

    Also wir werden jetzt versuchen, Die Site nach und nach sicherer zu machen.

    Mit den Tipps auf http://bueltge.de/schuetze-deine-wp-configphp/547/ haben wir schon begonnen

    Weitere Schritte posten wir dann hier...

  • Wie meinst Du das - "angebracht, auch gleich die Lösung zu posten"? Wie wir weiter vorgehen?



    Nein, was war der genaue Grund der User- und Passwortabfrage...

    Du wurdest weder von Hacker oder Crackern besucht, sondern das war SELBSTVERSCHULDUNG

    Was genau hast Du inzwischen gemacht, dass es wieder funktioninert?

    Einmal editiert, zuletzt von B-52 (28. November 2013 um 21:14)


  • Nein, was war der genaue Grund der User- und Passwortabfrage...

    Du wurdest weder von Hacker oder Crackern besucht, sondern das war SELBSTVERSCHULDUNG

    Was genau hast Du inzwischen gemacht, dass es wieder funktioninert?

    Was meinst Du mit SELBSTVERSCHULDUNG? Wir haben die .htaccess-Dateien nicht eingestellt, was haben wir also selbst verschuldet? Wäre nett wenn Du die "Anschuldigungen" begründest, so wären wir Laien in Zukunft wenigstens imstande den Fehler zu vermeiden!

    Was wir gemacht haben - wir haben alle .htaccess Dateien, die nicht in dem letzten Backup vorhanden waren gelöscht.

    In einigen haben wir dabei einen Verweis auf eine Datei ".htpasswd" gefunden, die wir ebenfalls entfernt haben.

  • Wäre nett wenn Du die "Anschuldigungen" begründest, so wären wir Laien in Zukunft wenigstens imstande den Fehler zu vermeiden!


    ich denke, Du hast das was falsch verstanden. Mit Selbsverschuldung meinte ich bezogen auf folgende Fakten:

    a) gestern um 19.30 verlangte der Blog tatsächlich User- und Passwort
    b) 20 Minuten später funktionierte es dann wieder! Ohne Abfrage

    Interessant für Querleser wäre natürlich zu Wissen, wer genau das Corpus Delicti war! Ein Plugin? die .htaccess? oder etwa ein Verzeichnisschutz, gesetzt im Dashboard vom Hoster?

    Das ist ja auch der Sinn eines Forums, Lösungen zu erhalten. Selbstverschuldung war ein starkes Wort und von mir falsch gewählt. Ich entschuldige mich dafür!

    PS: es ist nun aber mal so. In den meisten Fällen liegt das Problem 30 cm vor dem Bildschirm :-)
    Sei mir desshalb nicht böse. Aber auch ich machte diese Erfahrungen schon einige Duzend Mal...

    Gruss B-52

    Einmal editiert, zuletzt von B-52 (29. November 2013 um 12:12)

  • Zitat

    Das ist ja auch der Sinn eines Forums, Lösungen zu erhalten. Selbstverschuldung war ein starkes Wort und von mir falsch gewählt. Ich entschuldige mich dafür!

    Ist ok... Vergeben und vergessen - is ja Vorweihnachtszeit ;) Das mit dem Problem 30cm vor dem Bildschirm ist mir durchaus bekannt und ich muss das bestätigen - ich schreibe das in 30cm Entfernung ;)

    Ich habe ja geschrieben, dass wir die Seite nach und nach sicherer machen wollen. Wir haben uns dabei an die Vorschläge von http://wordpress-buch.bueltge.de/wordpress-sicherer-machen/30/ gehalten und nahezu alle umgesetzt.

    Anbei haben wir natürlich auch versucht das Problem der Verzeichnisabfrage zu ergründen: Alle Plugins nach und nach deaktivert... ihr kennt das wahrscheinlich ja. Nachdem der User Access Manager deaktiviert war traten auch keine weiteren Probleme mehr auf - aber wie gesagt man hätte nur aufmerksamer oder vollständig lesen müssen :(. Wir hatten da nur eine Option ausgewählt, die zu den Verzeichniseinträgen führte!

    Leider sind bei der Portierung auf die Version 3.8 andere Probleme aufgetreten ... aber das gehört wohl in einen eigenen Thread...

    Nur der Vollständigkeit halber: Das Problem zeigt sich im Dashboard:

    Code
    Notice: has_cap wurde mit einem Parameter oder Argument aufgerufen, der seit Version 2.0 [B]veraltet ist[/B]! Die Benutzung von user_level in Plugins und Themes ist veraltet. Nutze stattdessen das Abfragen von roles oder capabilities. in /srv/www/htdocs/image/wp-includes/functions.php on line 3006

  • Nur der Vollständigkeit halber: Das Problem zeigt sich im Dashboard:

    Code
    Notice: has_cap wurde mit einem Parameter oder Argument aufgerufen, der seit Version 2.0 [B]veraltet ist[/B]! Die Benutzung von user_level in Plugins und Themes ist veraltet. Nutze stattdessen das Abfragen von roles oder capabilities. in /srv/www/htdocs/image/wp-includes/functions.php on line 3006

    Die Meldung kenne ich von meinen Plugins, wo ich noch eine ältere Anleitung benutzt habe.


    Beispiel:

    Warnung taucht auf:

    Code
    add_options_page( 'My Plugin', 'My Plugin', [COLOR=#0000cd]9[/COLOR], __FILE__, array( $this,'my_option_page' ) );

    Die 9 ist hier der User-Level, so wie er in den früheren Versionen dargestellt wurde.

    Keine Warnung mehr mit aktueller Syntax für die Berechtigungen:

    Code
    add_options_page( 'My Plugin', 'My Plugin',[COLOR=#0000cd] 'activate_plugins'[/COLOR], __FILE__, array( $this,'my_option_page' ) );

    Also vermutlicht ist auch hier wieder ein Plugin schuld.

    Hier gibts noch Infos zu den User-Levels: http://codex.wordpress.org/Roles_and_Capabilities

    Das verwirrende bei der Fehlermeldung ist, dass sie nur den Ort der Funktion angibt, der die Ausgabe der Fehlermeldung erzeugt und nicht die Quelle selbst. Also bleibt nur wieder nacheinander deaktivieren der Plugins...

    MfG

    Einmal editiert, zuletzt von g3h (20. Dezember 2013 um 21:15)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!