Hacks, wo kommen die her... ?

  • Hab ne Seite, die mich närrisch macht. Nachdem die Seite, bei Strato gehostet, immer wieder Malwarealarm hatte hab ich die Reißleine gezogen: WP gelöscht, DB gelöscht. Der Serverplatz war komplett leer. Dann neue DB, WP 4 drauf, aktuellstes Theme (Modernize) drauf und alles neu angepasst. Passwörter alle neu (Masterpasswort, ftp, WP User) und ziemlich kryptisch.
    trotzdem wird alle 2 Tage in WP ne neue Seite eingestellt und in ähnlichen Abständen die Theme-header um Schadcode erweitert. Hatte der header.php CMOD 444 gegeben, also schreiben komplett raus genommen. Egal, sie wird trotzdem "erweitert". Die Ordner haben 755, die Dateien 644. Habe keine Erklärung mehr.
    Was könnte ich noch machen um den Mist zu stoppen?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Evtl. ist ein Rechner "gehackt" und dann natürlich auch der FTP-Client etc.
    Oder aber ein Plugin/Theme mit Sicherheitslücke ?!?

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • das mit dem Rechner war auch mein Verdacht. Hatte den Kunden gebeten, Malwarebytes zu installieren und nun gehört, dass die Software täglich läuft, allerdings nur auf dem PC, von dem die Seiten bearbeitet werden. Das ist natürlich in nem internen Netzwerk nicht genug... Aber wie kann eine header.php verändert werden, die cmod 444 hat? Nachdem ich sie korrigiert hatte, konnte ich sie nicht hochladen wegen des 444, musste erstmal höher gehen.

  • Mal den Hoster gefragt, ob es bei anderen Installationen auf diesem Server auch Probleme gibt?

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Weil bei Strato PHP als CGI/FastCGI und damit im Kontext des FTP-Benutzers läuft, kann man per PHP entsprechend auch die Zugriffsrechte verändern. Da nützt der Entzug der Schreibrechte erstmal nicht viel.
    Falls der Zugriff irgendwie per PHP erfolgt, ist das also keine Hürde.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte :) klicken.

  • gute Ansätze! Habe nun im Strato Kundenbereich den Schreibschutz aktiviert. Mal sehen, ob es hilft. Strato hatte natürlich keine Probleme auf diesem Server :)


  • hab ich die Reißleine gezogen: WP gelöscht, DB gelöscht. Der Serverplatz war komplett leer. Dann neue DB, WP 4 drauf, aktuellstes Theme (Modernize) drauf und alles neu angepasst. Passwörter alle neu (Masterpasswort, ftp, WP User) und ziemlich kryptisch.

    und welche Plugins?

    Bei dem Theme würde ich die upload Funktion mal prüfen on man ein Script hochladen kann.

    Evtl. suchst du dir einen Deinstleister, der das System absichern kann.

    Mit offenen Augen träumen

  • und welche Plugins?

    Bei dem Theme würde ich die upload Funktion mal prüfen on man ein Script hochladen kann.

    Evtl. suchst du dir einen Deinstleister, der das System absichern kann.

    Ist ne Kundenseite, hab wenig Einfluß auf den Hoster. Aber ich habe einen Wartungsvertrag, der Virenabwehr beinhaltet.
    Plugins:

    Anti-spam-bee (sergej)
    Anti virus (Sergej)
    Anti Malware by ELI
    CF7
    Wordpress File Monitor (derzeit das wichtigste :) auf 30 min. gestellt)
    Layerslider WP

    alle aktuell. Das Theme ist über 15.000 mal verkauft worden. Habe es auf ner anderen Seite selbst im Einsatz (mein eigener Mietserver), ohne jeglichen Virenalarm.

  • Aber ich habe einen Wartungsvertrag, der Virenabwehr beinhaltet.

    Prima - Meine erste Idee war halt nur, dass ein Dienstleister einen anderen Blick auf die Installtion wirft und vermutlich die Lücke auf Basis seiner Erfahrungen schneller findet.



    Anti-spam-bee (sergej)
    Anti virus (Sergej)
    Anti Malware by ELI

    Panik config?


    CF7

    ich hasse Abkürzungen bei komplexen Problemen...

    Ein kritischer Fehler im Wordpress-Plugin Custom Contacts Form ermöglicht es Angreifern, sich administrative Rechte zu der gesamten Wordpress-Seite eines Anwenders zu verschaffen.

    http://www.golem.de/news/wordpress…408-108438.html



    Layerslider WP

    schön - und es ist verwendet kein AJAX?


    alle aktuell. Das Theme ist über 15.000 mal verkauft worden. Habe es auf ner anderen Seite selbst im Einsatz (mein eigener Mietserver), ohne jeglichen Virenalarm.

    Wenn ich eine upload funktion in einem theme finde prüfe ich eben ob ich ein PHP script hochladen kann

    PHP
    <?php
    
    
    phpinfo();

    und ob dieses Script danach ausführbar ist... dabei interessiert mich nicht wie oft etwas verkauft wurde... wirklich nicht...


    evtl. findest du in den Log etwas vergleichbares
    http://www.exploit-db.com/exploits/34511/

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • CF7 stand für ContactForm7, hatte "CF7" verwendet, weil es das übliche Kürzel ist. In CF7 gibt es keine bekannten Sicherheitslücken.
    Die drei Security Tools haben alle meine gehosteten/ betreuten Seiten (immerhin fast 40). Lieber eines mehr als Malware :) und sie beissen sich nicht... Anti-spam-Bee hilft mir, nervigen Mist zu blocken, ist ja in dem Sinne kein Sicherheitstool.

  • Ich hab Dir eine PM geschickt.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.


  • Die drei Security Tools haben alle meine gehosteten/ betreuten Seiten (immerhin fast 40).

    Deine Security Tools haben aber - Zitat: trotzdem wird alle 2 Tage in WP ne neue Seite eingestellt und in ähnlichen Abständen die Theme-header um Schadcode erweitert -[COLOR=#000000] leider [/COLOR]nicht verhindert.

    Seit ein paar Tagen sind auch einige Security Plugins in verruf geraten. Zum Beispiel

    All In One Wordpress Firewall 3.8.3
    http://www.exploit-db.com/exploits/34854/


    Lieber eines mehr als Malware :)

    Die Ansicht kann ich nicht teilen. Du möchtest mit PHP in PHP Scripten Malware finden... und verhinderst den Angriff erst gar nicht.
    Mit dem Plugin All In One Wordpress Firewall 3.8.3 hätten wir jetzt zumindest eine von vielen Möglichkeiten.



    ist ja in dem Sinne kein Sicherheitstool.

    Ist dein Slider veraltet? oder dein Theme... ach ja 15T installationen DA ist keine Sicherheitslücke :)

    Mit offenen Augen träumen

  • Zitat

    Ist dein Slider veraltet? oder dein Theme...

    weder noch.

    Zitat

    Deine Security Tools haben aber - Zitat: trotzdem wird alle 2 Tage in WP ne neue Seite eingestellt und in ähnlichen Abständen die Theme-header um Schadcode erweitert -[COLOR=#000000] leider [/COLOR]nicht verhindert.

    korrekt.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!