Virus hat sich eingeschlichen

  • Hallo alle!

    Gestern Abend habe ich das erste mal seit mehr als 5 Jahren einen Trojaner entdeckt. Der hatte sich im google sitemap plugin Ordner eingenistet. Name der Datei dort: grow.vaska.php. Danach wurde im Plugin ein Unterordner mit dem Namen "log" erstellt in welchem der Virus hunderte html Seiten erstellt hat. Deren Sinn war wohl vor allem Linkaufbau in böser Form und womöglich gleich das Verbreiten des Trojaners zu beschleunigen.

    Im wp-admin Verzeichnis fand sich der Trojaner erneut. Unter wp-admin/js nannte sich die Datei diesmal "ks.php" und hat wieder einen log-Ordner erstellt um die Dateien in verschiedenen Zeitabständen anzulegen. Das Plugin wurde gelöscht und neu installiert. Der wp-admin Ordner komplett gelöscht und neu hochgeladen. Danach habe ich meine ganzen wordpress Installationen über filezilla mit den Suchparametern (Pfad "log", Datei "vaska", Datei "grow", Datei "s.html", Datei "ks.") durchsuchen lassen. Alle anderen waren sauber.

    Wie sich der Virus einnisten konnte weiß ich nicht. Plugins kommen immer dieselben zum Einsatz. Theme werden alle von Hand erstellt oder überarbeitet. Hoster ist hetzner - also auch kein Freehoster wo fast alles geht. Magic Quotes habe ich nun zur Sicherheit gleich deaktiviert - ob es was bringt...gute Frage.

    Hat jemand ähnliches beobachtet? Die Dateien sind noch daheim auf der Platte in der Quarantäne. Aktiv wurde das Teil Anfang März.

    grüße

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Eine Möglichkeit wie die Typen auf den Server kommen ist der eigene PC. Unbedingt sicherstellen, dass der nicht infiziert ist. Keine PW im FTP Client speichern (Filezilla z.B. speichert diese im Klartext, sodass diese ohne Probleme ausgelesen werden können).

    Wenn sauber, dann umgehend alle Zugangsdaten ändern!

  • Die Verzeichnisrechte müssen bei hetzner nicht gesetzt werden - tut's automatisch. Filezilla ist die neueste Version, welche die PW nicht mehr im Klartext speichert.

    Wirklich erklären kann ich es mir nicht. Die Plugins werden alle nur von der offiziellen Wordpressseite gezogen. Ich habe eine ganze Anzahl von Blogs, auf der Platte hat sich der Schädling nicht finden lassen...also kann ich wohl nur vermuten, daß der sich bei der Aktualisierung eines Plugins eingeschlichen hat. Zuerst war er wie gesagt im google sitemap xml Ordner :-?

  • Filezilla ist die neueste Version, welche die PW nicht mehr im Klartext speichert.

    Das stimmt nicht ;-) Schau mal genauer hin. Die Passwörter werden in Filezilla 3.5.3 nach wie vor in XML Dateien abgeleget und können von jedem eingesehen werden, der Zugriff auf Deinen PC hat.

  • Edit: Selbst wenn Du den Passwortmanager von Filezilla nicht nutzt, werden trotzdem die Daten der letzten Verbindung für jeden sichtbar gespeichert.

    Unter Win 7 im Verzeichnis C:\Users\USERNAME\AppData\Roaming\FileZilla in den Dateien filezilla.xml oder servermanager.xml sind sämtliche Zugangsdaten zu finden.

  • Die zwei Dateien existieren bei mir nicht? :confused:
    Soweit ich das im Netz gelesen habe, sollte "eigentlich" die neuere Version von Filezilla dieses Sicherheitsmanko nicht mehr haben.

    Wie auch immer - mein PC daheim ist frei von Viren, der welcher auf dem Webspace war wurde hier nicht gefunden. Ein weiteres Filezilla nutze ich nur ohne PW-Manager. Der Übeltäter war übrigens WebShell.A.80 - jeweils mit zwei verschiedenen Dateinamen.


  • Gestern Abend habe ich das erste mal seit mehr als 5 Jahren einen Trojaner entdeckt. Der hatte sich im google sitemap plugin Ordner eingenistet. Name der Datei dort: grow.vaska.php. Danach wurde im Plugin ein Unterordner mit dem Namen "log" erstellt in welchem der Virus hunderte html Seiten erstellt hat. Deren Sinn war wohl vor allem Linkaufbau in böser Form und womöglich gleich das Verbreiten des Trojaners zu beschleunigen.

    Das Verzeichnis könnte "erraten" sein, da fast alle Blogs das Google Sitemap Pluign verwenden.

    Es ist aber trotzdem sehr ungewöhnlich. Danke für den Hinweis.



    Im wp-admin Verzeichnis fand sich der Trojaner erneut. Unter wp-admin/js nannte sich die Datei diesmal "ks.php" und hat wieder einen log-Ordner erstellt um die Dateien in verschiedenen Zeitabständen anzulegen.

    wurde ein cronjob angelegt? oder wie "in verschiedenen Zeitabständen"



    Wie sich der Virus einnisten konnte weiß ich nicht.

    Die Sicherheitslücke solltest du aber suchen. Evtl. liegt in einem schreibbaren Verzeichnis noch ein Script.


    Plugins kommen immer dieselben zum Einsatz.

    in einer exploit Datenbank mal gesucht?
    zum Beispiel
    http://www.exploit-db.com/search/?action…ption=Wordpress

    Sind die Rechte der Verzeichnisse ok. (keine 777 rwx rwx rwx Verzeichnisse angelegt?

    Viel Glück bei der Suche

    ralf

    Mit offenen Augen träumen

  • Die Ordner haben alle 755 (Hetzner Standard). Ein Cronjob läuft extern und startet das Plugin autoblogged, ja. Dieses läuft ebenfalls auf mehreren Blogs, betroffen war aber nur dieser eine.

    Ich lade eben erneut alles herunter und schaue, was der avast Scanner meint. Wordpress wie die Plugins werden immer aktuell gehalten. Was ich beobachten konnte war halt, daß seit dem ersten Fund die Seite bei google stark abgerutscht ist :roll:

    Aktive Plugins:

    2 Click Social Media Buttons
    Antispam Bee
    AntiVirus
    AutoBlogged
    Autoptimize
    Auto Thickbox
    Ban Hammer
    Get The Image
    [COLOR="red"]Google XML Sitemaps[/COLOR]
    Jetpack von WordPress.com
    jQuery lazy load plugin
    NextGEN Gallery
    Page Link Manager
    SI CAPTCHA Anti-Spam
    Sidebar Login
    Simple Tags
    SMu Manual DoFollow
    Text Replace
    Viper's Video Quicktags
    Widget Logic
    WordPress Database Backup
    WP-Optimize
    WP-PageNavi
    [COLOR="Red"]WP RSS Images[/COLOR]
    wpSEO
    WP Super Cache

    In den markierten hatte sich der Virus eingenistet.


  • Ordner haben alle 755 (Hetzner Standard).

    Ein Angreifer könnte sich dies ändern...


    Aktive Plugins:

    beachte auch die inactiven - sehr viele Sicherheitslücken können sich auch und vor allem dort befinden.



    Get The Image

    Das Pluign habe ich vor ein paar Tagen mit einer veralteten Timthumb Klasse gesehen

    http://www.heise.de/security/meldu…mb-1317795.html



    Jetpack von WordPress.com


    http://www.exploit-db.com/exploits/18126/


    viel Glück bei der Suche

    ralf

    Mit offenen Augen träumen

  • Get Image nutzt aber doch gar kein Timthumb? Zumindest führt es dieses nicht als Datei mit.

    Wegen Jetpack: die Sicherheitslücke war von 11/2011 - da kam doch bereits ein Fix dafür oder?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!