Hallo liebe Gemeinde,
auf meinem Strato-Hosting ist Wordpress installiert und ich erhalte täglich die Mails über die Aktivitäten auf dem Server.
Da die Seite in den vergangenen Monaten mehrfach gehackt wurde, habe ich nun mehrere Sicherheitsmaßnahmen angelegt.
- htaccess für die Loginseiten
- Link zu den Loginseiten "vesteckt"
- User "Admin" gelöscht
- Captcha-Abfrage auf der Adminloginseite
- Beschränkungen in Bezug auf Sperrungen nach Fehlversuchen
Viel mehr dürfte ja nicht gehen...oder?
Nun die eigentliche Frage:
Kann mir jemand einige Einträge erklären bzw. sagen, ob dabei verdächtige Vorgänge bei sind?
**********************************************************
Operationen auf Ihrem Webspace:
März 11 07:24:00
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/robertmd/index.php
betroffene Datei: robertmd/wp-content/uploads/2016/03
Vorgang: mkdir
***solchen Eintrag gibt es täglich***
**********************************************************
März 11 08:06:00
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/wp-cron.php
betroffene Datei: wp-content/bps-backup/logs/db_backup_log.txt
Vorgang: create
März 11 08:06:00
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/wp-cron.php
betroffene Datei: wp-content/bps-backup/logs/db_backup_log.txt
Vorgang: open
***diese Vorgänge gibt es nahezu täglich***
************************************************************
März 11 10:16:14
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/post.php
betroffene Datei: diverse/tset
Vorgang: create
März 11 10:16:14
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/post.php
betroffene Datei: diverse/tset
Vorgang: setattr
März 11 10:16:14
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/post.php
betroffene Datei: diverse/tset
Vorgang: remove
März 11 10:16:14
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/post.php
betroffene Datei: diverse/wp-up.php
Vorgang: create
März 11 10:16:14
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/post.php
betroffene Datei: diverse/wp-up.php
Vorgang: setattr
***Die erstelltet "tset" und wp-up" sind auf dem Server nicht mehr zu finden. Alls früheren Angriffe endeten wohl damit, dass über die Datei post.php Spammails verschickt wurden***
******************************************************
März 11 10:16:20
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/diverse/wp-up.php
betroffene Datei: diverse/index68785.php
Vorgang: create
März 11 10:16:20
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/diverse/wp-up.php
betroffene Datei: diverse/index68785.php
Vorgang: setattr
März 11 10:16:20
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/diverse/wp-up.php
betroffene Datei: diverse/wp-up.php
Vorgang: remove
***********************************************************
März 11 15:39:06
ausführendes Script: /home/strato/http/premium/rid/01/67/53360167/htdocs/robertmd/wp-cron.php
betroffene Datei: robertmd/wp-content/plugins/temp-write-test-1457710746
Vorgang: create
Schon jetzt vielen Dank für eventuelle Hilfe.
Gruß
Robert