Hallo zusammen,
ich gebe zu, der Titel ufert ein wenig aus und ich hoffe, der beitarg zum Thema Sicherheit ist hier im richtigen Unterforum.
Hier zur Erklärung: Am Wochenende gab es hunderte Spam-Mails, die vom Server freie-wirtschaftsfoerderung.com aus aus den Absender wordpress@... zurückkamen. Daraufhin sperrte der aktueller Hoster zwischenzeitlich auch den Account.
Nach Anfangsverdacht eines Hacks war ich zunächst soweit, dass der Spam wohl nicht vom Sever selbst ausging durch einen Hack, sondern eine Sicherheitslücke im Jetpack-Modul Sharedaddy (Teilen-Funktion via Mail) genutzt wurde. Trotzdem habe ich anschließend auch Dateisystem und Datenbank untersucht:
Installation von Wordfence und Quttera haben in den Scans nichts ergeben. Externe URL-Tests durch virustotal.com und sucuri ebenfalls nichts. Allerdings habe ich bei virustotal nochmal ein paar ZIP-Files meiner Wordpress-Installation hochgeladen, und einer von 64 AV-Scannern mit dem Namen Bkav hat einige Uploads beanstandet, zB mit "[COLOR=#B40C1A][FONT=&]VEX8CC1.Webshell" [/FONT][/COLOR]bei meinem Upload des Ninja Forms plugins als ZIP. Das Jetpack-Plugin hingegen hat zB keinen Alarm gemacht.
https://virustotal.com/de/file/c1120f…sis/1499163615/
Jetzt bin ich etwas verunsichert, wie mit dem Ergebnis umgehen. Den einen Alarm als Fehlalarm interpretieren? Weitere Scans oder die Plugin-Dateien manuell durchgehen und nach Code suchen (das traue ich mir nicht zu)? Vielleicht hat jemand eine Erklärung oder einen Tipp.
Gut zu wissen ist auch der Tipp eines anderen Users, dass die vorher verwendete E-Mail-Funktion von Sharedaddy in Deutschland datenschutzrechtlich bedenklich ist.
Besten Dank!