• Hallo zusammen,


    seit kurzem kommt jetzt immer auf meiner Seite:
    http://www.slyspace.de/studium/


    eine Javasicherheitsmeldung beim Aufruf:

    siehe hier

    http://www.slyspace.de/javameldung.jpg

    und hier

    http://www.slyspace.de/javameldung2.jpg

    oder auch Anhang.

    Kann damit irgendjemand was anfangen? Habe ich ein Sicherheitsproblem. Ich habe keine Ahnung wo diese Meldungen herkommen.

    Ich nutze Wordpress 3.3.1. und habe 17 Plugins aktiviert, darunter:

    ExecPHP
    Advanced Category Excluder
    Akismet
    Capability Manager
    Cartpauj PM
    Countdown Clock
    Easy Gravatars
    Floatbox Plus
    Limit Login Attempts
    Link Library
    Mingle Forum
    NextGEN Gallery
    Pierre's Wordspew
    Sidebar Login
    User Access Manager
    User Avatar
    Wordpress Download Monitor

    kürzlich autmotisch geupdatet habe ich nur MembersList (was aber derzeit deaktiviert ist) und LinkLibrary ... aber auch da bringt die Deaktivierung nichts.

    Was würdet ihr mir raten zu tun???

    LG Sebastian

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich bin auf Arbeit und rufe die Seite jetzt sicher nicht auf, aber das sieht mir verdächtig aus. Wo die Mweldung herkommt, steht ja in der Meldung: Von einer polnischen Diät-Spam-Seite?! Das kommt entweder aus Werbung, die Du absichtlich im Blog geschaltet hast, oder jemand schleust das in die Seite ein. Und da Werbung selten auf Java basiert, würde ich auf letzteres tippen.

  • Hallo, vielen Dank für die Anwort,


    auf der Seite ist keine Werbung geschaltet! Da habe ich nur persönliche Inhalte drauf. Die Seite habe ich auch komplett selbst gestaltet.

    Was kann ich da jetzt sinnvollerweise tun? Nach und nach die Plugins wieder löschen und neu aufspielen?
    Oder sollte ich die ganze Seite killen, das wäre aber echt unschön!

    LG Sebastian

  • Punkt 1: In jedem Fall ein komplettes Backup machen! Also alle Datein (auch die WP-Dateien) und einen Datenbank-Dump vom Server ziehen und lokal lagern, für alle Fälle.

    Dann wäre die Frage, wo diese Meldung genau herkommt. Ich sehe jedenfalls im Quelltext nichts verdächtiges. Du kannst ja auf jeden Fall auch mal testweise auf ein anderes Theme gehen oder mal die Plugins nach und nach ausschalten und schauen. Es ist jetzt halt erst mal schwierig zu sagen, ob da nur ein Plugin irgendwas lädt oder ob das Blog gehackt wurde.

    Ansonsten kann ja auch vielleicht jemand anderes noch was zu sagen, ich bin nicht direkt Experte für solche Sicherheitsprobleme. ;-)

  • Hallo,


    da wurde offensichtlich was eingeschleust, da ich wenig Erfahrung habe sah ich mich nun gezwungen (leider, leider, leider) die Seite zu löschen und eine Datenbank-restore duchzuführen.
    Mir ist leider auch völlig unklar, wo das Sicherheitsleck war, alles war auf dem neuesten Stand und die Plugins nur von den offiziellen Seiten geladen.

    Wordpress scheint mir doch sehr anfällig zu sein, zumindest einmal blauäugig drauflos mit diesem CMS sollte man unterlassen.

    LG Sebastian

  • Blauäugig drauflos sollte man mit jeder Server-Software lassen, das hat nichts mit WP zu tun. Direkt Lücken in der aktuellen WP-Version sind mir nicht bekannt. Lücken in Plugins kann es halt geben, deswegen auch nur aus dem offiziellen Repo installieren und aktuell halten.

    Davon abgesehen muss es weder Deine noch WPs Schuld sein. Auf manchen Shared-Hosting-Servern reicht es, wenn eine andere Software, ggf. bei einem Nutzer des Servers, eine Lücke hat, welche einem Angreifer Befugnisse zum Ändern von Dateien gibt. Die Dateien Deiner WP-Installation hast Du hoffentlich auch ausgetauscht, nicht nur die DB-Inhalte?

  • kürzlich autmotisch geupdatet habe ich nur MembersList (was aber derzeit deaktiviert ist) und LinkLibrary ... aber auch da bringt die Deaktivierung nichts.

    Dann nutzt Du vermutlich auch noch eine alte Version des Mingle Forum Plugins?! Zumindest würde ich drauf tippen. Muss nicht sein, aber in der alten Version gab´s ne Sicherheitslücke. Es kann natürlich auch jedes andere Plugin/Theme oder wie bereits gesagt eine andere Software der Übeltäter sein... Platt machen (und nichts wiederherstellen, da Du dann Gefahr läufst die Lücke wieder zu haben, außer Du weißt wo es herkommt). Beiträge kannste exportieren/importieren.

  • Hallo zusammen

    Vielen Dank für eure zahlreichen Antworten,


    habe jetzt meinen Astrotreff-Blog aus einem alten Backup wiederhergestellt und gleich alles geupdatet.

    Der Astrotreff ist neben dem neuen Studieblog (der vermutlich das Problem verursacht hat) ein älterer Wordpressblog von mir.
    Den Studieblog habe nicht wieder hergestellt!

    1 Woche war alles schick, danach hatte ich gerade das gleiche Problem wieder im (wiederhergestellten) Astrotreffblog ... Javameldung ... Sicherheitsleck. Wieder alles gelöscht!

    Es kann also schon mal nicht am MingleForum liegen, da ich das im Astrotreffblog nicht benutze ..
    Habe jetzt überlegt ob es irgendwie an Floatbox oder NGenGallery liegen kann. Das sind die einzigen zwei Plugins die ich da neu drin habe.

    Was mich doch sehr wundert ist das gleich zwei Wordpressinstallationen, die teilweise sehr unterschiedliche Plugins nutzen parallel befallen sind.

    Das schlimme ist, ich kenn den Grund des Befalls nicht. Ich habe zwar saubere BackUps auf der Platte, aber so lange wie ich die Sicherheitslücke nicht kenne nutzen die mir gar nichts.

    exec php hatte ich mal reingenommen weil wir über php Astrotools auf unserer Seite programmiert haben (Gesichtsfeldrechner usw.)

    Tja, nun steh ich da mit wirrem Haar und weiß nicht weiter. Eine Variante wäre vielleicht tatsächlich Backup wiederaufspielen und nach und nach sehr restriktiv die Plugins wieder reinnehmen. Exec-php würde ich dann mal auslassen fürs erste.

    Ich frag mich auch ehrlich wer ein Interesse daran hat einen nichtkommerziellen Blog anzugreifen, der einfach nur dafür da ist ein Hobby zu teilen und sich gegenseitig auszutauschen und zu helfen.

    Und ich frag mich ob es normal ist das zwei Wordpressinstallationen parallel befallen sein können bzw. was das über das Sicherheitsleck aussagt.

    LG Sebastian

  • Das könnte heißen, dass die Lücke irgendwo anders auf dem Webserver liegt. Könnte, muss nicht. Hast Du mal in die access-Logs geschaut, ob man kurz bevor die Java-Meldung wieder erschienen ist ungewöhnliche Zugriffe sehen kann? Mein Provider bietet mir die aktuellen Logfiles (eine Woche?!) in einem Ordner oberhalb des Web-Roots an, auf den ich per FTP zugreifen kann.

    Falls es eine Lücke in irgendeiner anderen Software ist, lohnt eventuell mal ein Blick auf die Dateirechte . Per FTP-Programm, falls Du keinen Shell-Zugang zum Server hast. Das läuft auf Shared Hosting, richtig?! Prinzipiell kann es auch nicht schaden, beim TechSupport Deines Hosters mal zu fragen, ob sie eine Meldung wie diese schon mal gesehen haben oder von den anderen Kunden auf dem Server irgendwas bekannt ist.

    Ansonsten wäre es hilfreich, erst mal zu verstehen, wo diese Meldung herkommt. Hast Du Dateien und DB gesichert als das aufgefallen ist? Wenn Du magst könnte ich mir das mal spaßeshalber lokal installieren und reinschauen, ob ich herausfinde, was da eigentlich passiert. Ich kann aber nicht versprechen, dass ich da besonders viel Zeit werde reinstecken können. Bei Interesse schreib mir eine PM und wir klären, wie die Daten zu mir kommen.

  • Hallo,

    also in den access-log habe ich gerade mal reingeschaut.
    Leider bekomme ich die Daten nicht wirklich gut interpretiert. Merkwürdig sieht das allemal aus. Es gab in den letzten 5 Tagen zahlreiche Zugriffe. Der log hat 12860 Zeilen ... kann das normal sein für so eine nicht gerade viel besuchte Seite?
    Am 23. habe ich das Backup wieder aufgespielt, seitdem wie gesagt zahlreiche Zugriffe.
    Da sind schon komische Zugriffe von mir nicht bekannten IPs die immer wieder auf die wp-admin-Daten gehen. Ich weiss aber nicht ob ich das richtig interpretiere???
    Könntest du vielleicht etwas mit dem Log anfangen wenn ich dir das mal zuschicke?

    Ansonsten habe ich leider kein Backup der befallenen Daten gemacht sondern alles direkt wieder gelöscht. So das ich auf dein sehr zuvorkommendes Angebot leider nicht zurückgreifen kann, trotzdem vielen Dank dafür. Interesse hätte ich natürlich schon gehabt!

    Wie ich die Dateirechte anschauen kann weiss ich nicht, das ganze liegt auf den Servern von webgo24. Hier habe ich auch online Zugriff.

    LG Sebastian


  • Da sind schon komische Zugriffe von mir nicht bekannten IPs die immer wieder auf die wp-admin-Daten gehen. Ich weiss aber nicht ob ich das richtig interpretiere???
    Könntest du vielleicht etwas mit dem Log anfangen wenn ich dir das mal zuschicke?

    Leg die Datei doch für alle lesbar auf den Server und wir sehen alle mal drüber...



    Wie ich die Dateirechte anschauen kann weiss ich nicht, das ganze liegt auf den Servern von webgo24. Hier habe ich auch online Zugriff.

    Evtl. suchst du dir jemanden über das Job Forum, der dir dein Blog absichert.

    cu

    ralf

    Mit offenen Augen träumen

  • Also 85.17.173.248 sieht tatsächlich nach einem Bot aus, der auf gut Glück nach einem Zugang zu phpMyAdmin sucht. Das ist aber nicht Dein Problem, denke ich, sondern das hier:

    Zitat


    178.137.166.209 - - [27/Jan/2012:13:07:21 +0100] "POST /home//wp-content/plugins/kish-guest-posting/uploadify/scripts/uploadify.php?folder= HTTP/1.1" 200 - "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" http://www.slyspace.de
    178.137.166.209 - - [27/Jan/2012:13:07:22 +0100] "GET /home/wp-content/plugins/kish-guest-posting/uploadify/scripts/uploadify.php?folder= HTTP/1.1" 200 11090 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" http://www.slyspace.de

    Ein POST-Aufruf aus der Ukraine, ohne dass diese IP vorher eine Seite angefordert hat. Googlebot, klar. Wenn man "kish-guest-posting" googelt, findet man z.B. das hier:
    http://www.exploit-db.com/exploits/18412/

    Wwenn ich das richtig verstehe hat das "Kish Guest Posting"-Plugin eine Lücke, die den Upload beliebiger Dateien erlaubt. Man findet da auch diverse aktuelle Meldungen zum Thema. Was ich nicht gefunden habe, ist eine Pluginseite, um mal zu schauen, um welches Plugin es überhaupt geht. Das muss auf jeden Fall runter vom Server, und dann ist die Frage, was der Angreifer damit gemacht hat. Du solltest auf jeden Fall sicherstellen, dass nirgends in Deinem Webspace Dateien liegen, die da nicht hingehören.

    Wenn die Seite jetzt noch da wäre (oder ist sie?!): Das heißt, alle WP-Dateien löschen und aus einer sicheren Quelle (neuer Download wordpress.org) neu aufspielen (löschen statt überschreiben damit keine Extra-Dateien übrig bleiben). Das gleiche für die Plugins und Themes. Schwierig ist es beim Upload-Ordner. Einfach löschen geht ja nicht, aber Du müsstest zumindest mal schauen, dass da nichts fremdes drin liegt. Eventuell auch zuerst mal in jedem Ordner nach Änderungsdatum sortieren im FTP-Programm und schauen, was das ergibt.

  • Hallo Ammaletu,

    erst mal vielen Dank für deine Detektivarbeit.

    Kish Guest Posting sagt mir gar nichts, das Plugin habe ich nicht selbst installiert wenn es denn wie ich das da lese im Plugin-Ordner lag? Ist die Frage für mich wie es da hinkommt? Ist das quasi an der Stelle gepostet worden um es dann aufzurufen??? Kann ich das so verstehen?

    Leider habe ich kein BackUp der befallenen Version gemacht. Hielt das zu dem Zeitpunkt dummerweise nicht für sinnvoll, zumal ich Backups aus der Zeit vor dem Befall habe.

    Die könnte ich auch wieder aufspielen.

    Beim letzten Upload bin ich so vorgegangen. Komplett neue Wordpressinstallation und dann den Content-Ordner reingespielt + hta-access und wp-config übernommen, DatenbankBackup wieder eingespielt über phpMyAdmin auf der WebGo-Seite ... fertig

    Meine Frage ist doch, wenn jetzt nichts mehr auf dem Space liegt was irgendwie was mit Wordpress zu tun hat, dann sollte ich doch das Backup gefahrlos wieder aufspielen können??? Die Sicherheitslücke müsste dann doch in einem Plugin liegen.
    Oder sollte ich die ganze Seite mal platt machen und auch meine Stammseite http://www.slyspace.de mit den Unterseiten áls Backup aufspielen. Könnte sich dort quasi auch etwas befinden?

    Gruß Sebastian

  • Hab mir gerade mal die Dateien meines Stammverzeichnisses angeschaut.

    Da dürfte nichts drin sein, Php-Dateien gibts da nur eine und die fragt nur die PHP-Version beim Server ab. Ansonsten liegen auf der Seite nur weitestgehend html-Dateien die ich selbst verfasst habe oder eben Bilder. Einige Javascript-Dateien die ich aber alle 8 kenne (da hatte ich mal mit dynamischen Seiteninhalten gespielt)

    Da ist also keine Datei die ich nicht kenne, das Verzeichnis ist übersichtlich und die Stammseite habe ich wie gesagt auch eher mit HTML gebastelt, php-Dateien gibts hier keine (bis auf die eine) ich habe alles durchgeschaut.

    Das bedeutet doch dann aber, falls ich wirklich eine nicht befallene BackUp-Version habe (und davon gehe ich mal aus, denn nach dem letzten Upload hatte ich ja bis zum 27. keine Probleme) ... dann müsste ich die doch wieder aufspielen können und dann eben nur die Sicherheitslücke kennen. Die könnte quasi in einem der Plugins liegen, im Theme oder irgendwie so.
    Das heisst ich müsste erstmal versuchen das Theme ohne Plugins zu fahren um dann nach und nach die Plugins wieder reinzunehmen. Oder ist das dann zu gefährlich?

    Gruß Sebastian

  • Wenn ich mich nicht total verguckt habe, wurde die Anfrage nach der Kish-Guest-Posting-Datei mit 200 beantwortet, die Datei war also da. Näheres lässt sich jetzt wohl nicht klären ohne ein Backup der "befallenen" Version.

    Du könntest das theoretisch einfach alles wieder drauf spielen und mal schauen, was dann passiert. Passwörter mal ändern für FTP und Datenbank kann aber sicher nicht schaden. Ein Plugin wie dieses kann zudem helfen, Befall des Themes vorzubeugen:
    http://wordpress.org/extend/plugins/antivirus/


  • Kish Guest Posting sagt mir gar nichts, das Plugin habe ich nicht selbst installiert wenn es denn wie ich das da lese im Plugin-Ordner lag? Ist die Frage für mich wie es da hinkommt? Ist das quasi an der Stelle gepostet worden um es dann aufzurufen??? Kann ich das so verstehen?

    Leider habe ich kein BackUp der befallenen Version gemacht.

    Laut deiner hier veröffentlichten Log war am 27.01.2012 das Skript
    uploadify.php auf deinem Server in dem Verzeichnis
    /home/wp-content/plugins/kish-guest-posting/uploadify/scripts/

    vorhanden.

    Hier der Auszug aus der Log:

    Code
    [27/Jan/2012:13:07:21 +0100] "POST /home//wp-[URL="http://forum.wpde.org/lexikon/?do=showentry&item=content"]content[/URL]/plugins/kish-guest-posting/uploadify/scripts/uploadify.php?folder= HTTP/1.1" 200 - "-" "Mozilla/5.0


    Da du leider deine Bilder in das Verzeichnis /home/wp-content/
    kopierst leidet vermutlich neben der Performance sicherlich auch die
    Übersichtlichkeit.
    Ich persönlich lege Grafiken und Bilder bevorzugt in Verzeichnisse in denen keine Scripte (php, perl etc) ausgeführt werden können. Gerne werden PHP Scripte als Grafiken getrant. In der Log auf die schnelle nicht erkennbar.


    Laut deinen Logs ist auch PHPmyAdmin auf dem Server als WP Plugin vorhanden.

    HTML
    83.103.119.239 - - [27/Jan/2012:21:44:06 +0100] "POST /home/wp-content/plugins/wp-phpmyadmin/phpmyadmin/scripts/setup.php HTTP/1.1" 200 453670 "-" "Mozilla/5.0 (Windows)" www.slyspace.de

    PHPmyAdmin ist nicht sicher...
    http://www.exploit-db.com/search/?action…tion=phpmyadmin


    Dein Script
    /astronomie/loadimage.php
    liefert auf url=
    Dateien aus. Werden diese Daten *richtig* geprüft?

    Da augenscheinlich auch ../ hier erlaubt betrachte
    ich dies von weiten als gewagt an.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Hallo zusammen,


    also, ich habe jetzt den Blog in sehr restringierter Weise wieder aufgespielt.

    Zuerstmal habe ich sämtliche Passwörter gewechselt, sowohl des Serverzuganges wie auch der Datenbanken. Zusätzlich die Passwörter der registrierten BLOG-Nutzer ... diese (5 Astrotreffmitstreiter) habe ich gleichzeitig erstmal für diese Testphase auf registrierte Leser zurückgestuft.

    Dann habe ich eine komplett neu gezogene wie immer aktuelle Wordpressversion aufgespielt.
    wp-config und htaaccess-Datei übernommen aus dem "sauberen Backup".

    Im Content-Ordner habe ich erstmal alles rausgeschmissen was vollkommen unnötig war, ich denke da war auch viel Altbalast an php-Dateien drin aus alten Plugins aus den Anfangszeiten.
    Die meisten dieser Plugins und Dateien sind eh uninteressant.

    bis auf Askimet und antivirus habe ich bis dato keine weiteren Plugins aufgespielt. PhpMyAdmin war auch noch so ein Relikt was zwar nicht aktiviert war aber im Prinzip auch völlig unnütz. Kommt auch nicht wieder drauf.

    Einzig execphp ist ein wenig unschön weil die Tools jetzt natürlich nicht laufen, das bleibt aber fürs erste auch mal so.

    Dann werde ich auf Dauer wieder eine Galerie brauchen, ich denke NgenGallerie ... das dann aber erst später

    Das mit den Bilderverzeichnissen ist sicherlich richtig, das stammt auch irgendwie noch aus der Anfangszeit ... ist es den möglich dieses Verzeichnis irgendwie global zu übergeben oder müsste ich für eine Änderung ein komplett neues Verzeichnis anlegen und die Verlinkungen Beitrag für Beitrag neu wiederherstellen. Das wäre natürlich unschön.

    Zitat

    Ich persönlich lege Grafiken und Bilder bevorzugt in Verzeichnisse in denen keine Scripte (php, perl etc) ausgeführt werden können

    Wie genau kann ich mir das vorstellen, muss man das speziell einrichten oder ist das durch die Ordnerstruktur vordefiniert?

    loadimage ist ein Codeschnipsel denn ich eingebaut habe für eine dynamische Bildanzeige.

    PHP
    <?php
    $url = $_GET["url"];
    $id = $_GET["id"];
    echo $id;
    ?>
    |
    <img src="<?php echo $url; ?>" border="0" alt="">


    Die Seite arbeitet dann beispielsweise folgendermaßen:
    http://www.slyspace.de/astronomie/Planeten.html

    siehe Quelltext.

    Wo ich das damals gebastelt habe war das an Dynamik mal was neues, heute sicher auch eleganter zu lösen.


    LG Sebastian

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!