MALWARE Angriff auf WordPress-Blogs - Aktuell

  • Zitat

    alles ein und die selbe person die schreibt...

    vote4close
    vote4delete


    Woher weißt du das? Das sind alles sehr unterschiedliche IPs, von denen die Beiträge kamen.

    Zitat

    Oh, jetzt hab ich schon FileZilla deinstalliert und die Passwörter geändert.


    Es bleibt dabei, dass Filezilla sehr unsicher ist, weil es die Passwörter im Klartext in einer Datei abspeichert, das muss wirklich nicht sein.

    "Eine gut gestellte Frage ist schon halb beantwortet."

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Die Passwörter befinden sich übrigens in C:\Users\Benutzername\AppData\Roaming\FileZilla\sitemanager.xml und recentservers.xml

    Eine sichere Alternative kann ich gerade nicht nennen.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Eine sichere Alternative wäre es, die Passwörter nicht im Servermanager zu speichern.

    Ein Alternativprogramm wäre vielleicht WinSCP für Windows. Ansonsten muss ich auch passen.

  • Natürlich... Ich vergaß... In der recentservers.xml. Klar. Mein Fehler, sorry. Nur wenn Du den Verlauf in Filezilla löschst, ist auch diese Datei wieder leer (kleiner Pfeil neben dem Verbinden Button).

  • ganz einfach festzustellen ob das alles ein und die selbe person ist:
    ALLE die das problem berichten haben EINEN post bisher, und das ist dieser. desweiteren ist es jedesmal code der nicht ausgeführt wird. (in kommentaren? die index.php der ordner die nicht anektiert werden?).
    unterschiedliche IPs krieg ich auch ganz schnell hin, nennt sich proxy. die mailadressen - es gibt trashmails.

    alles ein und der selbe user der einfach nur aufmerksamkeit und verwirrung will...

    darum
    vote4close
    vote4delete

  • Bei mir speichert FileZilla nix in der recentservers.xml. Wo findet man denn die Option "Wiederverbinden"? Ich kann beim Verbinden nur
    [x] Passwort für die Sitzung merken
    auswählen. Aber da wird es nur im Speicher gehalten, solange das Programm läuft.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Filezilla legt in der aktuellen Version 3.3.5.1 einen Verlauf der zuletzt besuchten Server an. Dieser wird in der recentserver.xml in Klartextform gespeichert, bis man eben den Verlauf löscht.

    Die Option zum Wiederverbinden ist im Menü oder in der Buttonleiste unterhalb des Menüs zu finden.

  • Aha, ich habe nur die Version 3.3.4.1, die Datei "recentservers.xml" kann ich nicht finden. Gibts wohl erst in der aktuellen Version.

    Nachtrag: Auch mit der aktuellen Version 3.3.5.1 wird eine solche Datei bei mir nicht angelegt.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

    Einmal editiert, zuletzt von Putzlowitsch (29. Januar 2011 um 17:33)

  • hm...

    bei mir steht sowas in Filezilla (portable)

    <Item name="Last Server Pass" type="string">086673824091006008009029118</Item>

    das ist nun nicht das Paßwort

    ---
    Stimmt, auch in der Portable ist es so. Falsche Datei aufgemacht. Vielmals Entschuldigung.

    In WinCSP ist es aber verschlüsselt, Zeile 90 in .ini

    Das Leben besteht nur aus Momenten.
    Vergiss nicht das Jetzt.

    Einmal editiert, zuletzt von S.i.T. (30. Januar 2011 um 15:12)

  • Ich halte von dieser Panik verbreitenden Überschrift gar nichts. Genauso wenig von solchen Phrasen wie "Überprüft bitte Eure Blogs und dort bitte unbedingt alle Index.php-Dateien". Jeder neue User der hier her kommt, macht sich vermutlich vor Angst erstmal ins Höschen und bekommt gleich einen negativen Eindruck von WordPress.

    Meist ist es die Unachtsamkeit der User, die einen solchen Angriff ermöglicht. Themes über Google suchen und nicht genau in den Code schauen, 50 aktive/inaktive Plugins, irgendwelche JS-Spielereien die im Netz gefunden werden etc. können ein Grund dafür sein. Ebenso ist es nicht auszuschließen, dass andere Systeme die ebenfalls auf dem Server betrieben werden dem Angreifer Einlass gewähren. Ganz zu schweigen von unsicheren Zugangsdaten für FTP, MySQL oder WP sowie falschen Dateirechten. Es ist auch nicht ungewöhnlich, dass sich der Code in so ziemlich jeder index.php oder JS Datei auf dem Server breit macht.

    Vielleicht könnte man den Titel mal editieren.

    Hallo

    das hat mit Unachtsamkeit garnichts zu tun. Habe das selbe Problem das in jede meiner index dateien ein inframe geschrieben wird...und ich habe KEINEN wordpressblog sondern nutze nur ein shopscript und das ist sauber...also jedenfals bevor es auf meinem server ist.

  • Auch ein Shop-Script kann Sicherheitslücken haben.
    Zusätzlich zur hier schon genannten Möglichkeit, dass die Daten via Malware auf dem PC geklaut wurden.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Habe das Probleme der iFrame-injections auch (bei einer Installation, siehe http://forum.wordpress-deutschland.org/allgemeines/81…html#post371908) und benutze Filezilla. Bislang habe ich die Passwörter gespeichert aufgrund der schieren Menge. Muss mir wohl langsam Gedanken machen, sie nur in KeePass zu belassen...

    Die recentservers.xml bei mir ist uralt, noch vom Januar 2009. Steht auch nur ein alter Eintrag drin. sitemanager.xml dagegen enthält alle Einträge, Passwörter in Klartext. Super, aber Filezilla selbst zeigt sie mir immer nur verschlüsselt an - da wird mir eine Sicherheit vorgegaukelt, die gar nicht existiert. Mistmüll...

  • vllt solltet ihr alle mal das betriebssystem wechseln^^
    linux oder BSD wäre eine sichere alternative =) da gibts auch keine probleme mit der siherheit eurer ftp programme...

  • Hilfe! Hab auch nen Virus!

    Viren-Alarm auf Wordpress-Seite!

    Komme aus dem Osterurlaub zurück und dann das:
    http://www.seneos-akademie.com/

    Google sagt:
    Malicious software includes 2 trojan(s). Successful infection resulted in an average of 1 new process(es) on the target machine.
    Die Malware wird in 2 Domain(s) gehostet, darunter quake2012.ru/, nalmenius.cz.cc/.
    Bei der Verteilung von Malware an Besucher dieser Website fungieren anscheinend 1 Domain(s) als Überträger, darunter quake2012.ru/.
    This site was hosted on 1 network(s) including AS8560 (SCHLUND).


    Hab schon in allebn Dateien nach diesen links gesucht, aber wie vermutet nix gefunden.


    Kann einer helfen???

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!