Gemeine spam Attacke

  • ich hab mir einen Kommentarspam eingefangen, jede Minute kommt ein neuer Kommentar. Zwar hab ich noch kein akismet, aber was ich nicht verstehe ist, dass kein neuer Benutzer erschienen ist. Das ist deshalb verwunderlich, weil eigentlich nur angemeldete Benutzer kommentieren dürfen. Welchen Denkfehler mache ich gerade, bzW, wie kann das Programm spammen ohne angemeldet zu sein? Würde mich sehr freuen, wenn ihr einen Rat für mich habt oder ein paar nützliche links. Gruß, rumpumpel :confused:
    Ps: hab das aktuelle wp

    new world order flag pop helge arts

    Hab erstmal die Kommentarfunktion abgeschaltet, hoffentlich sucht sich der Spammer jetzt nicht einen anderen Artikel.

    Einmal editiert, zuletzt von rumpumpel (12. April 2009 um 15:31)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Mir geht es gerade genauso. Ich war mal weg über Mittag und habe jetzt 152 solcher Kommentare. Ich habe bei den Einstellungen das Trackback ausgeschaltet, aber trotzdem kam eben noch einer. Hoffentlich der Letzte!
    :oops:


    Nee, kann ich vergessen, es kommen immer wieder welche. Versteh ich nicht. Ich schließe jetzt meine Kommentare.

    Ich habe meine Kommentare noch nicht geschlossen, habe aber die Einstellung gemacht, daß Kommentare erst genehmigt werden dürfen und die IP desjenigen (83.233.30.32) in die Warteschlange geschickt. Mal sehen, ob das hilft.

    Einmal editiert, zuletzt von lupadgds (12. April 2009 um 15:51)

  • Tja, ein ärgerliches Problem, mir fiel grad ein, dass es mit Schreibrechten auf bestimmte Datein zu tun haben könnte, ich hab da mal was geändert, weiss aber nicht mehr was. Denn ich hab noch ein zweites Problem, jemand hat einen meiner Artikel verändert, zwar nicht boshaft, aber immerhin. Scheinbar muss ich in Erfahrung bringen, für welche Datein und Ordner ich welche Schreibrechte vergeben darf bzW muss. Und irgentwo stand in einem Thema hier im Forum, welche Datein man nach der Installation unbedingt löschen muss. Das hab ich, glaube ich, nicht gemacht, welche Datein waren das noch mal? Ich finde das Thema leider nicht mehr. [COLOR=Red]Oh! Kommentare abschalten hilft nicht, bekomme weiterhin spams.[/COLOR]

  • So, nachdem ich zusätzlich trackbacks abgeschaltet habe, scheinen keine neuen spams mehr zu kommen. Puh! Trotzdem, woran kann es gelegen haben?:confused:

    Bloss kann es ja nicht der Sinn sein, jeden Spammer manuell zu sperren. Und vor allem verstehe ich weiterhin nicht, wie er spammen kann, ohne angemeldet zu sein. Hab grad gesehen, dass es trackback spam ist, weiss aber nicht, was das bedeutet.

    Einmal editiert, zuletzt von rumpumpel (12. April 2009 um 16:10)

  • Bei mir hat es jetzt geholfen. Ich moderiere jetzt die Kommentare und habe die IP in den Spamordner verbannt.

    Da ich auch noch sehr neu bin mit meinem Blog, kann ich Dir so auch nicht sagen, was Trackbacks sind. Aber als ich einmal einen Link von meiner Seite in einen Artikel geschrieben habe, habe ich auch eine Trackback-Mail bekommen.

    Vielleicht klärt uns mal ein Profi hier auf *malganzliebschau*

  • So, ich hab jetzt trackbacks global abgeschaltet, werde die Kommentarfunktion von dem Artikel wieder einschalten und schauen, was passiert. Ich sehe grad, dass die globale Abschaltung in den einzelnen Artikeln nichts verändert, da sind sie weiterhin erlaubt. Ich probiere jetzt mal etwas rum, werde mich wieder melden.

    Es sieht so aus, dass die globale Abschaltung nicht die Lösung war, es kommen wieder spams.
    Merkwürdig, dass das Markieren als spam auch nichts bringt. Immer dieselbe ip.

    So nach Herumprobieren hab ich herausgefunden, dass das Abschalten der trackbacks direkt im Artikel hilft. Aber mir ist noch nicht klar, warum spammen möglich ist, ohne angemeldet zu sein.

    Einmal editiert, zuletzt von rumpumpel (12. April 2009 um 16:51)

  • Einstellungen->Diskussion

    -Benutzer müssen zum Kommentieren registriert und angemeldet sein. Hacken rein

    -Einen Kommentar in die Warteschlange schieben, wenn er mehr als x Links enthält. Ich habe dort 2 drin stehen.

    Dann habe ich noch das Plugin SI CAPTCHA for Wordpress installiert. Bei mir wandert alles in die Spamwarteschlange und bisher funktioniert es so wie es soll

  • -Benutzer müssen zum Kommentieren registriert und angemeldet sein. Hacken rein

    Das ist ja gerade mein Problem, den Haken hatte ich von Anfang an drin, aber der Spammer ist ja überhaupt nicht bei mir registriert und demnach auch nicht angemeldet. Er ist kein Benutzer, sondern er muss eine Lücke gefunden haben, wie er ohne Reg. und Anm. auf meinen blog schreiben kann. Das beunruhigt mich und ich denke, wie oben schon beschrieben, dass ich falsche Schreibrechte vergeben hab. Wenn jemand da einen link für mich hätte, wo detailiert aufgelistet ist, welche Ordner und Datein ich wie schützen muss, wäre ich sehr dankbar. Und ich müsste auch erfahren, welche Datein ich nach der Instal. hätte löschen müssen.

    -Einen Kommentar in die Warteschlange schieben, wenn er mehr als x Links enthält. Ich habe dort 2 drin stehen.

    Das würde natürlich gehen, aber ich finde es für mich und für die user unkonfortabel, wenn ich jeden Kommentar erst frei schalten müsste. Ich habe die Einstellung "der erste Kommentar muss frei geschaltet werden" gewählt, sodass jeder, der einen amtlichen Kommentar geschrieben hat, in Zukunft ohne Freischaltung kommentieren kann. Bisher sehe ich noch keinen Vorteil darin, überhaupt links in Kommentaren zu zu lassen. Vielleicht schalte ich diese Option ganz ab.

    Dann habe ich noch das Plugin SI CAPTCHA for Wordpress installiert. Bei mir wandert alles in die Spamwarteschlange und bisher funktioniert es so wie es soll

    Was aber, wenn ich einen Spammer bekomme, der sekündlich spammt? Dann platzt meine Warteschlange. Diese Funktion ist zwar gut, um die Seite zu schützen, nicht aber meinen server.

  • Schon mal Dankeschön

    Das Problem ist noch nicht gelöst, aber ich bedanke mich bei euch für eure Hilfe, vielleicht finden wir ja gemeinsam einen Lösungsansatz.:-D

    Der Vorteil einer solchen Attacke ist, dass sie mich zwingt, mich damit auseinander zu setzen. Ich hab jetzt Kommentare mit links in die Warteschlange verbannt, der erste Kommentar muss frei geschaltet werden, ich hab trackbacks abgeschaltet (für jeden Artikel einzelnd) und ich hab ne blacklist eröffnet, bisher mit folgenden Wörtern:

    online
    casino
    kasino
    poker
    pokern
    game
    Gewinn
    gewinnen
    porno
    sex
    site
    free
    win
    gratulation
    viagra

    Jetzt kommt diese eine spam nicht mehr durch, sogar wenn ich trackbacks zu lasse. ;-)
    Allerdings füllt sie weiterhin die Warteschlange. Ein lästiges Vieh, dieser Spammer! Tja, es wäre gut, wenn ein einmal als spam erkannter Kommentar garnicht mehr durchkommen würde, auch nicht in die Warteschlange. Gibts da ne Funktion?

    Jetzt kommen keine spams mehr, ich weiss aber nicht, ob meine Einstellungen das bewirkt haben, oder ob der Spammer aufgegeben hat.

    Einmal editiert, zuletzt von rumpumpel (12. April 2009 um 19:21)

  • Ich glaube der Spammer hat genug, denn bei mir sind es nur noch ein paar die da gekommen sind.
    Ich habe Deine Wörter eben übernommen für die Blacklist. Bisher hatte ich nur seine IP drin. Vielleicht hilft das noch zusätzlich.

  • Erst einmal, Trackbacks und Pingbacks haben nix mit den Kommentaren zu tun: Was ist ein Trackback? — Software Guide

    Es gibt da einige Plugins. Ich empfehle jetzt mal die AntiSpam Bee weil es vor Kommentar-, Trackback- und Pingbackspam gleichzeitig schützt und der Spam direkt vom Plugin gelöscht werden kann: Antispam Bee: Das WordPress-Plugin für den Schutz gegen Spam - Antispam Bee, WordPress, Spam, Plugin, Schutz - Playground

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Ich hab jetzt verstanden, was ein trackback ist und denke, dass für meinen blog diese Funktion nicht nötig ist. Auch wenn viele es nicht wissen, man ist für links auf der eigenen Seite verantwortlich, auch wenn man das im Impressum verneint. Ich möchte nicht jeden Tag alle Kommentare und deren links prüfen.

    Zur blacklist: das Wort win sollte wieder heraus genommen werden, weil es auch Wörter wie Winter, windows, winden usw blockiert. Habe heraus gefunden, dass man zusätzlich gegen einen zur Zeit hartnäckig grassierendes spam

    wp-content/1

    mit aufnehmen sollte, weil dieses spam einen solchen Ordner auf dem server einrichtet. Ich habe die blacklist auch für meine user veröffentlicht, damit sie diese Wörter vermeiden können. Allerdings hilft eine blacklist natürlich nicht gegen fremdsprachliches spam.
    Ganz interessant fand ich die Information, dass man komplette Kontinente vom Zugriff auf die Seite aussperren kann, zB. Asien oder Afrika, nicht um diese Kontinente zu benachteiligen, sondern weil dort die meisten kriminellen server liegen und weil es eher unwahrscheinlich ist, dass sich Leute von dort speziell für deutsche blogs interessieren. Wie das geht, weiss ich aber noch nicht.

    Im Übrigen hab ich heraus gefunden, dass man möglichst wenige plugins verwenden sollte, weil diese oft Sicherheitsmängel aufweisen.

    Aber mein Hauptproblem ist noch nicht gelöst: Wie konnte der Spammer kommentieren, ohne registriert und angemeltet zu sein? Er muss doch einen Weg gefunden haben, diese Schwelle zu umgehen. Hat da jemand ne Idee?

    Ok, vielleicht hat sich das Problem in sofern gelöst, als dass trackbacks zwar keine Kommentare, im dashboard aber als solche gekennzeichnet sind. Das hat mich verwirrt.

    @ maxe: antispam bee sieht gut aus, bei Zeiten werde ich es sicher verwenden. thx.

    Einmal editiert, zuletzt von rumpumpel (13. April 2009 um 13:03)

  • Habe heraus gefunden, dass man zusätzlich gegen einen zur Zeit hartnäckig grassierendes spam

    wp-content/1

    mit aufnehmen sollte, weil dieses spam einen solchen Ordner auf dem server einrichtet.


    Wenn jemand auf deinem Server Verzeichnisse einrichten kann, ist Spam dein geringstes Problem! Derjenige hat deine FTP-Zugangsdaten.

    Zitat

    Ganz interessant fand ich die Information, dass man komplette Kontinente vom Zugriff auf die Seite aussperren kann, zB. Asien oder Afrika, nicht um diese Kontinente zu benachteiligen, sondern weil dort die meisten kriminellen server liegen und weil es eher unwahrscheinlich ist, dass sich Leute von dort speziell für deutsche blogs interessieren. Wie das geht, weiss ich aber noch nicht.


    Ungebetene Gäste mit .htaccess blocken

    Zitat

    Aber mein Hauptproblem ist noch nicht gelöst: Wie konnte der Spammer kommentieren, ohne registriert und angemeltet zu sein? Er muss doch einen Weg gefunden haben, diese Schwelle zu umgehen. Hat da jemand ne Idee?

    Vielleicht hat er doch einen Account bei dir eingerichtet und ihn versteckt. Dazu brauchte er auch deine WP-Zugangsdaten. Benutzt du Windows?

  • @ toscho:

    Sehr wichtige Hinweise, ich muss zugeben, dass ich bisher einfache Passwörter verwendet habe und werde sie heute sicherer machen. Meine Frage ist aber: Wie kann jemand seinen account bei mir verstecken? Das höre ich zum ersten mal. Gibt es eine bestimmte Datei, die ich darauf hin untersuchen sollte? Wenn so etwas möglich ist, warum ist diese Lücke noch nicht gestopft?
    Meinste, jemand könnte auch meinen Rechner übernommen haben? Das wäre natürlich übel. Hab ne firewall und antivir, tja, ich habe wohl gerade Probleme.
    Ich tippe darauf, dass jemand meine Zugangsdaten hat. Hoffentlich bringt jetzt das Ändern der Passwörter noch was und er kann nicht jede Änderung bereits nach vollziehen. :cry:

  • Du siehst den Account ja nur, wenn du dir eine Liste ausgeben läßt. Für diese Liste existieren Filter, damit sich Plugins reinhängen können. Wo aber der spezielle Filter sitzt, der einen bestimmten Account vor dir verbirgt, kann niemand sagen. Dazu müßtest du sämtliche PHP-Dateien genau durchsuchen. Das ist keine Lücke in WordPress, weil nur jemand mit funktionierenden Zugangsdaten an diese Dateien herankommt, und für die bist eben du verantwortlich, nicht irgend eine Software.

    Software-Firewalls sind Schwachsinn, und auch ein Antivirenprogramm schützt dich nicht vor Schädlingen, die du schon installiert hast.

    Mein Tip: Sichere alle Daten und säubere dann dein System. Du mußt dir absolut sicher sein, daß keine Schadsoftware drauf sitzt, also im Zweifelsfall ein sauberes Image draufspielen oder eine Neuinstallation durchführen.

    Dann richte einen FTP-Account ein, und lösche den alten.

    Danach installierst du WordPress komplett neu. Verwende keine der jetzt existierenden Dateien mehr und auch nicht die alte Datenbank.

    Lerne daraus. Sichere regelmäßig deine Daten, und installiere nur, was du brauchst.

  • @ toscho: Ob ich mir die Mühe mache, die komplette Seite noch mal neu zu machen, muss ich mir wirklich überlegen. Ich werde in Zukunft aber regelmässig meine acounts und passwörter ändern und sie schön kompliziert gestalten. Bloss keine Wörterbuchausdrücke verwenden. Ich warte jetzt erstmal ab. Ich bin kein Fachmensch, sondern ein gewöhnlicher user und kann mir letztlich nie vollkommen sicher sein. Trotzdem werde ich sukzessive meine Sicherheitseinstellungen verbessern. Wenn nämlich jemand meinen Rechner übernommen hat oder bereits im server ist, hilft mir auch die Neuinstallation von wp nichts. Als nächstes kaufe ich mir einen usb stick, damit die Passwörter nicht mehr aufm Rechner sind, usw....

    Ich finde im Netz nicht so richtig gute Hinweise, welchen Ordnern und Datein ich sicherheitsrelevant welche Schreib, Lese- und Ausführrechte geben sollte. Hab mal etwas herumprobiert, aber ich durchschaue es noch nicht. Weiss da jemand speziell für die wp Datein einen guten link?

    Einmal editiert, zuletzt von rumpumpel (13. April 2009 um 15:59)

  • Wenn nämlich jemand meinen Rechner übernommen hat oder bereits im server ist, hilft mir auch die Neuinstallation von wp nichts.


    Genau deshalb habe ich geschrieben:

    Zitat

    Sichere alle Daten und säubere dann dein System.


    Damit ist natürlich dein Betriebsystem gemeint. Man kann ein infiziertes System (Webseite oder Betriebsystem) nicht allmählich säubern.

  • @ toscho: Ich weiss, das mag jetzt päpstlich klingen, aber wer garantiert mir, dass der Schädling nicht in meinen Daten sitzt? Er kann auch bereits im backup sitzen. Als normaler user kann ich nichts machen, wenn es ein Profi auf meinen Rechner abgesehen hat, kriegt er ihn. Selbst wenn ich alles neu mache und nicht weiss, wie er mein System bekommen hat, greift er mich erneut an und ich habe das gleiche Problem. Vor allem: Die Abwehrmaßnahmen werden aus logischen Gründen immer den Angreifern hinterher hinken. Deshalb sehe ich keinen Grund zur Panik. Solange alles funktioniert und ich mir nichts wirklich boshaftes einfange, bleibe ich gelassen.
    Übrigens war ich kurz auf deinem blog, ich fahre auch nicht Auto und sehe ebenfalls nicht fern, ausserdem bin ich Vegetarier und ess auch keine Süssigkeiten. *ggg*

  • Natürlich mußt du auch deine gesicherten Daten prüfen, ehe du sie zurückspielst. Das bedeutet nun nicht, daß du gar nichts mehr machen kannst und einfach hoffst, daß der Angreifer seine Zugriffsrechte nicht mehr benutzt.

    Zitat

    wenn es ein Profi auf meinen Rechner abgesehen hat, kriegt er ihn.


    Nein, das stimmt nicht. Benutze entweder ein Betriebsystem, für das weniger Exploits existieren (mein Tip: OpenSuse), oder informiere dich gründlich über das, das du gerade verwendest.

    Zitat

    Übrigens war ich kurz auf deinem blog, ich fahre auch nicht Auto und sehe ebenfalls nicht fern, ausserdem bin ich Vegetarier und ess auch keine Süssigkeiten. *ggg*


    Rein vegetarische Nahrung vertrage ich nicht, da bekomme ich massive Probleme mit der Blutgerinnung. Und auf Süßes verzichte ich auch nicht … oft genug. Ab heute trainiere ich aber immerhin meinen Winterspeck wieder weg. :)

    Wie komme ich jetzt wieder ontopic? Ach ja: Vorsorge in allen Lebenslagen ist einfacher als die Nachsorge! :)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!