Wir wurden gehacked und ich weiß nicht, wo sie reingekommen sind...

  • Die Orpha Selbsthilfe, Treffpunkt für Menschen mit seltenen Krankheiten, unter der Domain http://orpha-selbsthilfe.de/ gibt es bereits seit 2007. Seit Oktober 2011 betreiben wir unsere Seite mit WordPress. Ein SMF-Forum ist angehängt. Im April dieses Jahres hatten wir zum ersten Mal nennenswerte Probleme, die unsere Seite ins Aus schossen. Danach haben wir das Plugin "All in one security" installiert und auch weitere Sicherheitsmaßnahmen über die .htaccess eingeleitet. Bis zur vorletzten Nacht war alles ruhig. Die letzten Einträge in der error.log, bevor unsere Seite anfing, massenhaft Spam zu verschicken, waren diese:

    HTML
    [Tue Jul 05 23:40:06 2016] [error] [client 50.87.144.148] File does not exist: /home/www/username/html/cgi-bin/security.php
    [Wed Jul 06 00:01:34 2016] [warn] [client 207.46.13.192] mod_fcgid: read data timeout in 120 seconds
    [Wed Jul 06 00:01:34 2016] [error] [client 207.46.13.192] Premature end of script headers: php-fcgi-starter
    [Wed Jul 06 00:07:34 2016] [error] [client 157.55.39.123] File does not exist: /home/www/username/html/name-vom-wordpress-ordner/vltov1/Kelor-Kirti-(2016)-1080p-HD-video-song.html

    Dabei scheint der erste und der letzte Eintrag von einem Bing-Bot zu stammen. Der letzte Eintrag gehört zudem schon zu den Spaminhalten. Im FTP-Account fand sich eine Datei namens vltov1.zip und der zugehörige entpackte Ordner sowie eine Datei namens 00f890b8db.php. Man findet Russisch als Sprache in den Dateien. (Wer hätte das gedacht?)

    Ich habe das Ganze mit einem Backup platt gemacht und zusätzlich noch Wordfence installiert, weil es von dort immer gleich Meldungen gibt, wenn etwas los ist. Heute Mittag ging es wieder los. Ich hatte eine Datei namens javascript85.php im Script-Ordner vom Plugin Hungry-Feed übersehen, die jetzt auch ohne den Rest wieder Spam in die Welt schickte. Ich habe das Plugin jetzt erstmal komplett ins Nirwana geschickt, obwohl ich nicht mit Sicherheit sagen kann, dass das nun wirklich ursächlich war. Ob wir jetzt wieder Ruhe haben, weiß ich nicht.

    Googeln nach vltov bringt übrigens nichts. Das zeigt nur Tausende von anderen befallenen Seiten an.

    Da ich überhaupt nicht nachvollziehen kann, auf welchem Weg die Dateien Einzug auf in unseren FTP-Account gehalten haben, frage ich nunmehr euch: Habt ihr davon schon gehört? Kennt ihr einen Fix, der die wahrscheinliche, mir unbekannte Hintertür schließt?

    Hoffnungsvolle Grüße
    Birgit

    Ach ja: Wir nutzen die aktuelle Wordpress-Version und das SMF-Forum war von all dem nicht betroffen.
    Wenn ich das jetzt im falschen Board geschrieben haben sollte, verschiebt den Beitrag gerne.

    Einmal editiert, zuletzt von orpha (7. Juli 2016 um 19:56)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Mal daran gedacht, das evtl unsichere Passwörter bzw ein gehackter FTP Account das Problem sein könnten? Habt ihr alle! Passwörter schon geändert bzw ein sauberes Backup eingespielt?

  • Ja, haben wir. Wir haben im WordPress keine Community-Mitglieder. Alle sechs Team-Passwörter und auch die für FTP & Co sind vielstellig und kryptisch. Zudem werden die Passwörter regelmäßig verändert. Das Backup ist sauber. Das ist das Gute im Schlechten: Das Backup ist von Ende Mai. Wir haben deshalb ein paar Daten verloren, können aber andererseits gerade deshalb ziemlich sicher sein, dass von dem Hack noch nichts dabei ist...

    Danke für deine Antwort, Hille.

  • Noch zur Info... Wir nutzen folgende Plugins mit dem Rocked-Theme von aThemes:


    • All In One WP Security
    • Black Studio TinyMCE Widget
    • BNS SMF Feeds (jetzt neu als Ersatz für Hungry Feed)
    • Contact Form 7
    • Display Widgets
    • Ditty News Ticker
    • Google XML Sitemaps
    • Hungry Feed (jetzt gelöscht)
    • Maintenance Mode
    • Meteor Slides (jetzt gelöscht, weil wir das eigentlich nicht mehr genutzt haben)
    • Page Builder by SiteOrigin (wird vom Theme gefordert)
    • Shortcodes Ultimate
    • Special Recent Posts FREE Edition
    • Toolset Types (wird vom Theme gefordert)
    • Wordfence Security
    • WordPress Importer (deaktiviert, aber aktuell)
    • WP-SpamShield


  • Wir geben uns wirklich viel Mühe, alles aktuell zu halten. Ich tippe auf die Plugin-Variante. Zudem wundere ich mich etwas, dass ich bei meiner Recherche keinerlei brauchbaren Input im Zusammenhang mit WordPress und meinen Hacker-Dateien gefunden habe, wo doch so viele Seiten von genau diesem Hack betroffen sind... oder bin ich einfach nur die Erste, die es berichtet?

  • Und noch... Wenn jemand hier ist, der sich die hochgeladenen Dateien gerne anschauen möchte, packe ich die gerne in eine ZIP-Datei und schicke ihm oder ihr die. Ich habe sie gesichert. Bei dem testweisen Aufruf einer betroffenen Seite konnte ich sehen, dass in der Adresszeile des Browsers innerhalb von Zehntelsekunden zig Adressen aufgerufen wurden. Das Ding ist darauf ausgelegt, Server lahmzulegen.

  • Ich habe gerade noch eine zugehörige Datei gefunden. Hört auf den Namen systemcache.php und wurde auf meinem Rechner gerade von Avast! als Trojaner erkannt. Die Datei war zum einen im WordPress-Hauptordner und auch im Default-SMF-Forum-Theme unter fonts/sounds.

  • Möglicherweise liegt das Problem in der Forensoftware. Befindet die sich im gleichen Verzeichnis wie WordPress oder in einem extra Verzeichnis?

  • Ist im gleichen Verzeichnis. Dort gab es aber nur die eine Datei und ich konnte ansonsten keinerlei Auswirkungen auf das Forum registrieren. Da die Kombination SMF mit Wordpress nicht so häufig ist, kann ich mir eigentlich auch gar nicht vorstellen, dass jemand Schadsoftware schreibt, die ihn auf diesem Weg ins WordPress bringen soll.

  • Das ist generell keine gute Lösung. Zwei verschiedene Programme sollten immer in getrennten Verzeichnissen installiert werden. Denn so hat man auch die Möglichkeit, diese gegeneinander z.B durch open_basedir zu schützen.
    Was im Endeffekt das Problem verursacht hat, kann man von hier aus nicht beurteilen.
    Habt ihr keinen Admin, der euch jetzt weiterhelfen kann?

  • Hille, ich bin der Admin. Vorteil des Forums im WordPress-Paket: Unser Foren-Chat funktioniert auf diese Art und Weise auch auf der Wordpress-Seite (facebook-like unten in der Ecke egal ob du gerade auf WP oder SMF bist). Da es keine wirkliche Bridge für die Kombi SMF/WordPress gibt, war es für mich eine Überlegung wert, Dinge mit einzubringen, die es dennoch optisch als ein Ganzes erscheinen lassen. Momentan sehen WP und SMF bei uns allerdings unterschiedlich aus, weil ich die WP-Seite schon überarbeitet, das Forum aber noch nicht angepasst habe. Das kommt dann als nächstes aber auch noch.


  • Ich habe das Ganze mit einem Backup platt gemacht und zusätzlich noch Wordfence installiert, weil es von dort immer gleich Meldungen gibt, wenn etwas los ist. Heute Mittag ging es wieder los. Ich hatte eine Datei namens javascript85.php im Script-Ordner vom Plugin Hungry-Feed übersehen, die jetzt auch ohne den Rest wieder Spam in die Welt schickte. Ich habe das Plugin jetzt erstmal komplett ins Nirwana geschickt, obwohl ich nicht mit Sicherheit sagen kann, dass das nun wirklich ursächlich war. Ob wir jetzt wieder Ruhe haben, weiß ich nicht.


    "einfach" die Logs untersuchen.

    1. Der Admin Bereich ist bei euch offen.
    D.h. ist erreichbar.
    http://example.org/wp-admin/admin-ajax.php

    2. Page Builder by SiteOrigin (wird vom Theme gefordert)
    Toolset Types (wird vom Theme gefordert)

    klingt nach einem Theme von ThemeForest. Die, die gehackt wurden, hatten in der Regel alle ein Theme von diesem Anbieter. Da sind upload Scipte versteckt, oder sinnfreie Scripte
    nur jetzt ein Beispiel von sehr ... sehr vielen
    Slider Revolution
    http://www.heise.de/security/meldu…es-2390055.html


    3. die genannte Forensoftware ist auch ein beliebtes Ziel

    4. Die Plug-Ins und Theme eben in der http://www.exploit-db.com suchen und wenn dort gefunden - löschen -

    5. nicht aktive Plug-Ins und Theme löschen

    6. Provider mit Firewall suchen
    zum Beispiel mod_security für Apache...

    7. es gibt Programme mit diesen kann man Sicherheitslücken suchen.

    8. Dienstleister suchen

    Viel Glück

    Ralf

    Mit offenen Augen träumen

  • 1. Was meinst du mit der Admin-Bereich ist offen, also erreichbar?

    2. Das Theme ist von aThemes

    3. Wenngleich SMF ein beliebtes Ziel sein mag... Wir hatten in 11 Jahren kein einziges Mal Probleme.

    4. Schaue ich mir morgen an.

    5. Ist auf den Wordpress Importer ist alles raus, was nicht gebraucht wird.

    6. Ich denke, dass dem so ist, schaue aber nochmal.

    7. Hättest du einen Link für mich?

    8. Sorry, das ist finanziell überhaupt nicht drin.

    Danke für deine Antwort Ralf! :smile:

  • "einfach" die Logs untersuchen. - Ich werde sie im Auge behalten.

    1. Der Admin Bereich ist bei euch offen.
    Ist er das? Wenn ich das testweise für unsere Domain eingebe, bekomme ich eine 0 zurück....

    2. Page Builder by SiteOrigin (wird vom Theme gefordert)
    Toolset Types (wird vom Theme gefordert)
    Ist ein Theme von aThemes

    3. die genannte Forensoftware ist auch ein beliebtes Ziel
    Dennoch haben wir in 11 Jahren keinerlei Probleme damit gehabt.

    4. Die Plug-Ins und Theme eben in der http://www.exploit-db.com suchen und wenn dort gefunden - löschen -
    Ich habe da nichts gefunden.

    5. nicht aktive Plug-Ins und Theme löschen
    Bis auf den deaktivierten Wordpress Importer ist alles raus.

    6. Provider mit Firewall suchen
    zum Beispiel mod_security für Apache...
    Ich denke, wir haben da eine. Ich frage aber sicherheitshalber nochmal nach.

    7. es gibt Programme mit diesen kann man Sicherheitslücken suchen.
    Hast du da einen Link für mich?

    8. Dienstleister suchen
    Das scheidet aus finanziellen Gründen aus.

    Danke für deine Antwort, Ralf!

  • Hallo,

    du solltest Dir die access.log anschauen und dort suchen sowas wie:

    Zitat

    HTTP/1.1" 200 2723 "https://www.deine-webseite.xyz/?1=%40ini_set%…27%7C%3C-%27%3B" "Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/51.0.2704.63 Safari/537.36"

    In den Error Logs wirst du nix gescheites finden.

  • In der access.log ist nichts Derartiges zu finden. Dank des Hinweises habe ich es jetzt allerdings mitbekommen, dass das Spiel schon wieder losgeht. Bei uns werden gerade wieder neue Schaddateien eingespielt. Ich habe jetzt den Webhoster mit ins Boot geholt. Der lässt gerade einen Server-Scan drüberlaufen und schaut somit seinerseits, was los ist. Das Scan-Ergebnis bekomme ich dann nachher. Danach werde ich dann alle Dateien und Datenbanken komplett löschen und mit einem Uralt-Backup wieder neu beginnen.

    r23 Der Provider hat eine Firewall und arbeitet zudem mit VPN-Tunneln. Die sind eindeutig bei uns eingestiegen. :sad:


  • 3. Wenngleich SMF ein beliebtes Ziel sein mag... Wir hatten in 11 Jahren kein einziges Mal Probleme.

    Hille und ich haben dir jetzt 2x und ich jetzt zum dritten mal die exploit Datenbank zur Verfügung gestellt.

    Die Liste der bekannten Sicherheitslücken von Simple Machines Forum geht über 2 Seiten
    https://www.exploit-db.com/search/?action…+Machines+Forum

    Klar - dein Forum hatte nie eine Sicherheistlücke.

    Mit offenen Augen träumen

    Einmal editiert, zuletzt von r23 (8. Juli 2016 um 12:51)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!