Virenbefall und log files

  • Hallo


    Wir hatten einen Virenbefall auf der Seite. Nun ist die Seite wieder aktiv: hosteltromen.com


    Nach der Neuinstallation habe ich den Virenscanner von cPanel benutzt und er lieferte mir zwei Resultate. Beides log files aus dem Verzeichnis logs von WP. Die meldung lautete:


    logs / hosteltromen.com-Ago-2017.gz YARA.eval_post.UNOFFICIAL


    Ich hab dann den Support gefragt und dieser hat geschrieben, es seien bloss Sicherheitskopien. Doch das ist doch nicht wahr?


    Ich kenne mich nicht aus mit log files, aber ich habe es geoeffnet mit notepad++. Offenbar sind darin alle Zugriffe auf die Seite vermerkt, mit IP Adresse?


    Ich habe dann gesehen, dass sehr viele dieser Zeilen im log file auf wp-login verweisen. Hier ein Beispiel:


    91.200.12.28 - - [02/Aug/2017:12:26:17 -0300] "POST /wp-login.php HTTP/1.1" 200 3611 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:18.0) Gecko/20100101 Firefox/18.0"


    Was bedeutet das? Wollte jemand in WP einloggen? Oder der hier:


    198.204.235.27 - - [07/Aug/2017:14:14:35 -0300] "POST //xmlrpc.php HTTP/1.1" 200 415 "http://www.google.com.hk" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/42.0.2311.90 Safari/537.36"


    Was bedeutet POST? Die Seite ist ganz einfach, man kann nichts posten, keine Kommentare, keine Formulare. Dieser Zugriff erfolgte sehr oft hintereinander, mit derselben IP, vielleicht 50 x!


    Der Virenbefall wurde vom Hoster wiroos.com am 8.8.2017 mit Supportticket gemeldet. Ich moechte herausfinden, wie der Virus auf die Seite kam und was fuer ein Virus es war. Der Support sagt, er weiss es nicht. Die Seite wurde dann am 8.8.2017 gesperrt mit einem 403 und alle Dateien aus dem public_html in ein anderes Verzeichnis verschoben.


    Das ganz log file ist hier: http://portalpb.bplaced.net/logfile/


    Kann mir jemand damit helfen?


    Gruss
    Patrick

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Die 2 Einträge sagen aus, dass die Seiten aufgerufen wurden, nicht mehr und nicht weniger. Der HTTP-Response von 200, sollte mMn bedeuten, dass ein Login nicht erfolgreich war und der Besucher auf der Login-Seite geblieben ist. Ich könnte dir nur anhand dieser Zeilen nicht helfen. Dazu braucht man einiges mehr.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Das ist kein Virenbefall sondern einfach einer von tausenden von "Bots", also automatische Programme, die überall auf der Welt bei WordPress-Installationen versuchen, Logins/Passwörter zu erraten.

    Die Dateien [FONT=courier new]wp-login.php[/FONT] und [FONT=courier new]xmlrpc.php[/FONT] sind Bestandteile einer ganz normalen WordPress Installation.

    Ein Verzeichnis [FONT=courier new]logs[/FONT] gibt es in WordPress nicht. Das Verzeichnis dürfte vom Hoster dort angelegt bzw. verlinkt sein, damit Du Zugriff auf die normalen Server-Logfiles hast.

  • Ja, das Verzeichnis logs ist auf der selben Ebene wie public_html. Wir hatten viele Zugriffe von IP Adressen, die ganz schnell hintereinander Seiten aufgerufen haben. Alle paar Sekunden. Ich poste hier noch das Support Ticket vom 8.August. Vielleicht koennt ihr was zu den Dateien sagen, die befallen waren?

    [COLOR=#32373C][FONT=&quot]
    [/FONT][/COLOR]

  • Support Ticket

    Edit von maxe: Bitte nicht alles als Text posten, habe es jetzt mal als Zitat gekennzeichnet.

    Einmal editiert, zuletzt von maxe (7. September 2017 um 16:45)

  • Vielleicht koennt ihr was zu den Dateien sagen, die befallen waren?

    warum löscht du nicht einfach alles und installiest dir aus der Datensicherung eine saubere Version und beseitigst eben die Sicherheitslücke. Wir können aber gerne die Liste der Dateien durchgehen.

    Mkutps.php ist nicht teil von WordPress und sollte gelöscht werden.

    Nächste Datei ist?

    Mit offenen Augen träumen

  • So ein Sicherheitsplugin ist kein Hexenwerk und birgt das eventuelle Risiko einer neuen Sicherheitslücke. Viel sinnvoller wäre es, sich an gewisse Grundregeln zu halten [emoji6]

  • Oh, das tool arbeitet sehr gut. Es meldet mir alle logins und alle IPs. Und schliesslich ist es kriminell, eine Seite zu hacken oder spam zu deponieren! Die Ausrede, ein Passwort sei nicht stark genug gewesen, hilft da nichts. Zudem kann man ja Monitorprogramme auf Computer installieren, um Passwôrter zu klauen oder auch sonst mitzulesen, was jemand schreibt.

    Wenn jemand in deine Wohnung einbricht und die Polizei würde sagen, du hättes halt ein besseres Schloss anbringen sollen, was würdest du dann denken?

    Aber die Seite scheint wieder in Ordung zu sein. Das logfile gibt Auskunft, über das was passiert ist und durch wen. Und die Liste der befallenen Dateien zeigt den Schaden. Eigentlich genug, um die Kriminellen an den Pranger zu stellen :-). Und darum ging es mir!

    Gruss
    Patrick Reto Bieri

  • Und schliesslich ist es kriminell, eine Seite zu hacken oder spam zu deponieren! [...] Wenn jemand in deine Wohnung einbricht und die Polizei würde sagen, du hättes halt ein besseres Schloss anbringen sollen, was würdest du dann denken?

    Das stimmt nicht ganz. Im Gegensatz zum Einbruch in ein Haus gibt es den Tatbestand des Einbruchs auf einem Server noch gar nicht so lange. Wenn man die Haustüre nicht absperrt oder gar offen stehen lässt ist dürfen Dritte die Wohnung zwar immer noch nicht betreten, wenn aber etwas geklaut wird zahlt die Versicherung nicht. Im IT Recht geht man noch ein Stück weiter uns stellt das unzureichende Absichern eines Server unter Strafe. Und eventuelle Schäden bei Dritten, die durch eine grob fahrlässige Nicht-Absicherung entstehen, werden teuer. Es geht nicht darum die Hacker zu schützen und den Geschädigten zu betrafen. Es geht darum den Serverbetreiber zu sensibilisieren um wie bei Inhabern von Waffen dafür zu sorgen, dass diese von Unbefugten nicht verwendet werden können. Und das was die Logfiles zeigen sind keine Spuren zu den Tätern, sondern zu anderen Opfern, die für Angriffe missbraucht werden. Ein Sicherheitstool per se ist eine gute Sache, darauf verlassen kann man sich aber nicht. Es gehört wesentlich mehr Wissen und Energie dazu einen Server abzusichern als eine 2 Minuten Plugin Installation. Und auch das ist ein gut gemeinter Rat, weil sich der Laie mangels Wissen schnell in Sicherheit glaubt.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Na immerhin hat wiroos.com (lustiger Name, nicht?) den Befall ja festgestellt und die Seite blockiert. Schade, hat sie den Befall nicht verhindern können.

    Wordfence arbeitet inzwischen sehr gut und es wurden bereits drei IP blockiert, welche in die Seite einlogen wollten. Ich werde nun die Block-Zeit deutlich erhöhen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!