Viren-PHP überall, woher kommen sie, was kann man tun?

  • Hallo Leute,

    ich habe kürzlich von meinem Hoster eine E-Mail erhalten, dass auf meinen webspace eine schadhafte Datei hochgeladen wurde. Diese Datei habe ich sofort gelöscht. Nachdem ich per FTP nun mal JEDES Verzeichnis meiner WP-Installation durchgegangen bin, ist mir aufgefallen, dass in etlichen Ordnern .php Dateien liegen, die dort nicht hingehören.

    Alle dieser Dateien geben vor, dass sie Ende 2014 erstellt wurden und haben z.B. folgende Namen:

    • alias10.php
    • user98.php
    • include.php
    • dirs22.php
    • general32.php
    • system.php
    • system63.php
    • functions20.php
    • utf.php

    Ich habe jetzt alle Dateien (und es waren deutlich mehr als oben aufgezählt) von Hand gelöscht.

    Ich habe vorsorglich mein DB-Kennwort, mein FTP-Kennwort und die Kennwörter aller User geändert (ich hatte schon vorher sehr sichere und lange Kennwörter).

    Wie kann es jemand schaffen, diese Dateien dort zu platzieren? Was kann ich tun, damit das nicht wieder passiert? Muss ich, außer der Kennwörter noch etwas ändern oder kann es noch irgendwo anders zu Schaden gekommen sein?

    Vielen Dank im Voraus!

    Jaro

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • ist dein System uptodate?

    WP Version
    Theme
    Plugins

    und für sonst noch vieles brauchst einen Profi....
    der findet die Lücke wo die reingekommen sind und dann kann man die schließen...

  • ist dein System uptodate?

    WP Version
    Theme
    Plugins

    und für sonst noch vieles brauchst einen Profi....
    der findet die Lücke wo die reingekommen sind und dann kann man die schließen...


    Hallo Monika,

    • Meine WP-Version ist immer brandaktuell, da ich da sehr auf Aktualität bedacht bin.
    • Aktuell 4.3 aber das muss auch schon die letzten beiden Versionen gewesen sein
    • Als Theme benutze ich RT-Theme 17
    • Plugins: All In One SEO Pack, ARForms, Contact Form 7, Easy Table, Flexible Map, Google XML Sitemaps, Hover Image, iframe, List category posts, Really Simple CAPTCHA, Revolution Slider, Toggle box, Wordfence Security, WP-CleanUmlauts2, wpMAPS
    • Ich habe mehrere Seiten, auf fast allen dasselbe Setup (Theme und Plugins) und bei keiner anderen Seite hatte ich einen solchen Angriff

    Hast Du anhand der genannten Daten eine Idee?

    Vielen Dank im Voraus!

    Jaro

  • also dürfte Wordfence Security
    nicht viel Security anbieten oder?

    wozu ein Plugin für Umlaute => das brauchst schon ewigst nicht mehr

    die anderen Plugins rufe deren Site auf wordpress.org auf und schau wie aktuell die sind...

  • also dürfte Wordfence Security
    nicht viel Security anbieten oder?

    wozu ein Plugin für Umlaute => das brauchst schon ewigst nicht mehr

    die anderen Plugins rufe deren Site auf wordpress.org auf und schau wie aktuell die sind...

    Vielen Dank schon mal für die Hinweise!

    Passt der Begriff sql-injection dazu oder ist das eine ganz andere Baustelle? Können per sql-injection solche Dateien erzeugt werden?

  • ......... Können per sql-injection solche Dateien erzeugt werden?

    :-) wenn ich jetzt ja oder nein schreibe gebe ich indirekt einen Hinweis für einen Hacker :-)

  • Monika: Ein 'richtiger' Hacker braucht deinen Hinweis in einem Subforum wohl kaum. Und einer, der es werden will, wird auch nicht davon aufgehalten, wenn Du die Information verschweigst. Du verlinkst ja nicht auf ein rootkit-framework oder sowas :-) Jaro möchte halt wissen, was er falsch gemacht oder nicht beachtet hat (richtig, Jaro?) und möchte das Problem verstehen. Kann ich soweit gut nachvollziehen.

  • Alle dieser Dateien geben vor, dass sie Ende 2014 erstellt wurden und haben z.B. folgende Namen:

    • alias10.php
    • user98.php
    • include.php
    • dirs22.php
    • general32.php
    • system.php
    • system63.php
    • functions20.php
    • utf.php

    Ich habe jetzt alle Dateien (und es waren deutlich mehr als oben aufgezählt) von Hand gelöscht.

    Wenn die Scripte in dem verzeichnis ~/uploads/ waren solltest du verhindern, dass PHP Scripte dort ausgeführt werden können.

    also

    http://example.org/wp-content/uplodas/2015/09/script.php

    darf nicht funktionierten - bitte den Link nicht mit Schadsoftware ausprobieren, da dur dir dann vermutlich einen Trojana installierst.

    erstelle dir zur prüfung eine php_info.php Datei

    mit

    PHP
    <?php
    
    
    phpinfo();

    wp-content/uplodas/2015/09/php_info.php

    sollte dein Browser, die die Konfiguration von PHP zeigen, solltest du unbedingt verhindern, dass PHP Scripte dort ausgeführt werden.


    Wenn dein Angreifer dir in das /uplaod/ Verzeichnis dateinen hochladen konnte, dann konnte er dies auch in den andeen Verzeichnissen.

    ich würde die alte Version vom Server löschen

    alles ausser
    ~/wp-content/uploads/
    ~/wp-config.php

    und dass was ich nicht gelöscht habe - auf Viren / schadecode prüfen

    und eben eine saubere Datensicherung hochladen.

    danach ein updates von
    plugins, wordpress und theme machen.

    Viel Glück

    Ralf

    Mit offenen Augen träumen

    Einmal editiert, zuletzt von r23 (1. September 2015 um 16:29)

  • Hallo,

    die Ursache ausfindig zu machen benötigt etwas Erfahrung und Serverzugriff.

    Hier ein kleiner (und aktueller) Artikel: https://blog.sucuri.net/2015/08/ask-su…a-tutorial.html

    Solange Dein System nicht vollständig und nachhaltig bereinigt ist, bringt eine Änderung der Passwörter leider nicht viel.

    XSS-Attacken sind nach wie vor möglich und vorhanden - ein Dankeschön an die Plugin-Authoren. ;) Immerhin reagieren die Renommierten sehr zeitnah (u. a. wpSEO, Yoast, Gravity Forms usw.).

    Teste Deine Instanz ggf. mal mit dem Plugin von Sucuri: https://wordpress.org/plugins/sucuri-scanner/

  • Moin

    am besten alle Verzeichnisse und Dateien löschen - bis auf

    /wp-content/
    wp-config.php

    Eine saubere WordPress-Installation herunterladen und Dateien neu einspielen; ebenfalls das Theme aktualisieren und auf Schwachstellen prüfen. Im Server-Konfig prüfen, ob es weitere FTP-Zugänge gibt; alle Passwörter mit der Maximalanzahl an Zeichen versehen, so kryptisch wie nur eben möglich; am besten mit einem Passwortgenerator (ich benutze seit Jahren den TWPassgen -> http://www.wenzlaff.de/twpassgenhilfe.html)

    PlugIns wie WP Antivirus (https://pluginkollektiv.github.io/antivirus/) scannen den Blog 1x täglich, ob sich am Theme etwas verändert hat, ob dort jemand Änderungen vorgenommen hat.

  • Schon mal vielen Dank für Eure Hinweise!!!

    Zusammen mit ein paar Leuten, die mehr Erfahrung haben als ich, konnten wir feststellen, dass es eine IP aus RIGA war, nach kurzer Recherche festgestellt, dass diese IP schon öfter wegen Hacking, SQL-Injection etc. reported wurde.

    Nachdem wir die Logfiles des Servers gecheckt haben konnten wir mit relativ großer Wahrscheinlichkeit die Lücke ausmachen - Es war das Plugin Revolution Slider. Am 17.07. muss der Angriff gewesen sein, allerdings kam erst ein paar Tage später ein neues Update des Plugins. Ich weiß leider gerade nicht mehr, welche Version ich hatte, da ich dieses Plugin vorsorglich gänzlich gelöscht habe.

    Ich habe nun alle Dateien dieser Art gelöscht, alle Kennwörter (Datenbank, FTP, WP-User) geändert und die Wordpress Dateien mit Originaldateien abgeglichen. Jetzt scheint alles clean zu sein.

    Die infizierten Dateien haben dem Code nach den Anschein gemacht, dass die nichts zerstören sollten. Vielmehr haben die Dateien den Auftrag gehabt, weitere Daten von eben dieser einen IP-Adresse nachzuladen. Wahrscheinlich also irgendwie phishing oder ähnlich.

    Ich werde das mal weiter beobachten, bis jetzt sieht es aber ganz gut aus.

    Zusätzlich habe ich einige der Plugins gelöscht um die Angriffsfläche möglichst zu verringern ...

    VG
    Jaro

    Einmal editiert, zuletzt von Jaro89 (2. September 2015 um 12:40)

  • Hallo Ralf, vielen Dank für den Hinweis. Jetzt mal blöd gefragt: Wenn ich alle außer der von dir genannten Ordner von WP lösche und eine neue Installation davon hochlade. Funktioniert die Seite danach noch ganz normal? So wie sie vorher aussah?

    VG
    Jaro

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!