Wordpress verseucht

  • Liebe WP FreundIn,
    in Firefox 18.0 wird diese Seite als attackierend angezeigt, in anderen Browsern nicht.
    ? Warum ?
    OK, Schadware gefunden, iframes, veränderte htaccess, zusätzliche default.php
    Selbst wenn man alle Dateien durchforstet, mit welchen Methoden auch immer,
    ist ein "Clean" fast unmöglich. Trotz aller Scanner, die angeboten werden.
    Logische Schritt: DB sichern, möchte nicht alle Beiträge verlieren.
    Alles löschen, neu installieren unter Beachtung höchstmöglicher Sicherheit
    (kenne fast alle Möglichkeite!)
    vorübergehend eine Baustellen html Datei. In den Webmastertools eine
    Überprüfung beantragen, Firefox?
    Frage: die DB durchsuchen, nach ..........? eval?
    Die Dateirechte in der Standardinstallation, was kann man alles auf 444 setzen?
    (htaccess, wp-config, klar! wp-content umbenant, usw.)
    Wenn ich nicht "hosten" würde, stünde auch die Frage, wie schotte ich in der
    Serverkonfiguratin PHP usw. ab?
    Was ich noch immer nicht verstehe, auch aus den Log Dateien nicht ersichtlich,
    wie werden Dateien verändert, neue Dateien (zB.: default.php) erstellt,
    Witz der Sache keine fremden FTP Zugriffe.
    Logisch wäre über Plugins? Ununterbrochen scannen? mit anderen Plugin?

    Fazit: WP toll - keine Frage, Sicherheits-Tipps könnten ausführlicher sein!
    Anfänger sind ziemlich verloren, Easy Install oder aus dem CPanel zaubern
    unsicheres WP hervor, ja schnell!
    Beispiel: Fast nirgendwo zu finden, welche Plugins sind gefährlich

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hast du auch mal drüber nach gedacht, dass evtl. ein PC verseucht sein könnte, worüber dann auch WP-Nutzer und -PW ausspioniert werden bzw. die FTP-Zugangsdaten?

    Es gibt einige Exploits-Seiten, wo über Themes/Plugins informiert wird, z.B.
    http://wpsecure.net/category/exploits/
    http://www.exploit-db.com/search/?action…ption=wordpress

    Das Plugin Antivirus von Sergej überwacht z.B. Codeänderungen im Theme: http://playground.ebiene.de/antivirus-wordpress-plugin/

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Danke vielmals, entschuldige ich habe vergessen unter FTP Logs anzumerken, dass auch der PC gescannt werden soll.
    Exploit-Seiten Links Danke, zum Antivirus Plugin:
    Jeder Wordpress Spezialist empfiehlt Update, Update nur neue Versionen oder?
    Versionsverlauf
    Version 1.3.1 vom 12.6.2012

    • Kompatibilität zu WordPress 3.4
    • Systemanforderungen: Von PHP 5.0 auf PHP 5.1
    • HiDPI-Icon für Retina-Displays
    • Entfernung des Icons aus der Sidebar

    Ich hoffe, ich kriege auch noch Antworten auf meine anderen Fragen,
    bitte um Entschuldigung, wenn ich mich nicht voll verständlich gemacht habe.
    Grüße
    Lisa

  • Hey Lisa,

    nun mach mal langsam und hol auch Luft zwischendurch...

    Zitat

    in Firefox 18.0 wird diese Seite als attackierend angezeigt, in anderen Browsern nicht. ? Warum ?


    Weil die anderen Browser (IE?) offenbar nicht die entsprechenden Google-Einträge checken. Schätze mal das wenn du nach deiner Seite suchst schon in der Trefferliste angezeigt wird, dass diese Domain Schadsoftware verteilt...

    Zitat

    OK, Schadware gefunden, iframes, veränderte htaccess, zusätzliche default.php


    Womit zumindest nachgewiesen ist, dass der FF dir das richtig angezeigt hat.

    Zitat

    Selbst wenn man alle Dateien durchforstet, mit welchen Methoden auch immer, ist ein "Clean" fast unmöglich

    .
    Das kommt darauf an, inwieweit du die PHP-Dateien von WP bzw. deines Themes modifiziert hast. Ne saubere WP-Installation kriegst du relativ schnell wieder hin: runterladen, alle Dateien ersetzen und fertig. Beim Theme kann es ähnlich sein, aber wie gesagt - Modifikationen an den Dateien gehen dabei freilich verloren.

    Zitat

    Logische Schritt: DB sichern, möchte nicht alle Beiträge verlieren.
    Alles löschen, neu installieren unter Beachtung höchstmöglicher Sicherheit
    (kenne fast alle Möglichkeite!)


    Ja, wäre eine sinnvolle Vorgehensweise. Und wenn du fast alle Möglichkeiten kennst - wende sie auch an. Erstes Prüfungsobjekt bei solchen Infektionen ist immer der eigene Rechner. Online-Scanner, Anti-MalwareBytes etc. einsetzen und sicher stellen, dass die eigene Kiste sauber ist. "Ich habe einen Virenscanner und der ist aktuell" ist keine hinreichende Prüfung.

    Zitat

    Die Dateirechte in der Standardinstallation, was kann man alles auf 444 setzen? (htaccess, wp-config, klar! wp-content umbenant, usw.)
    Wenn ich nicht "hosten" würde, stünde auch die Frage, wie schotte ich in der
    Serverkonfiguratin PHP usw. ab?

    Das sind alles zweitrangige Fragen.

    Zitat

    Was ich noch immer nicht verstehe, auch aus den Log Dateien nicht ersichtlich, wie werden Dateien verändert, neue Dateien (zB.: default.php) erstellt,
    Witz der Sache keine fremden FTP Zugriffe.


    Was die These mit der lokalen Schadsoftware unterstützt. Zweite Massnahme zur Abhilfe: nachdem klar ist, dass es keine Schadsoftware auf deinem Rechner gibt (oder du die vorhandene erlegt hast): alle Kennwörter (WP-Admin, FTP, Hosting-Paket usw.) ändern.

    Zitat

    Beispiel: Fast nirgendwo zu finden, welche Plugins sind gefährlich


    "Gefährlich" ist relativ. Was du heute als sicher programmierst kann morgen durch Sicherheitslücken in PHP/MySQL/whatever ein Einfallstor für Schadsoftware sein. Da hilft nur immer am Ball bleiben, Plugins updaten sobald ein Update da ist und im Zweifelsfall ausschalten...

  • Luft anhalten, finde ich nicht sehr höflich, trotzdem vielen Dank!

    Nehmen wir an der Rechner ist sauber.

    Meine Fragen sind trotz der Ausführungen offen:

    Frage: die DB durchsuchen, nach ..........? eval?

    Die Dateirechte in der Standardinstallation, was kann man alles auf 444 setzen?
    (htaccess, wp-config, klar! wp-content umbenannt, usw.)

    Was ich noch immer nicht verstehe, auch aus den Log Dateien nicht ersichtlich,
    wie werden Dateien verändert, neue Dateien (zB.: default.php) erstellt,
    Witz der Sache keine fremden FTP Zugriffe.

    Logisch wäre über Plugins? Ununterbrochen scannen? mit anderen Plugin?

    Mit freundlichen Grüßen
    Lisa

    P.S.: Wenn, wer behauptet, er kennt alle Methoden, ist er ein "Wunderkind"!

  • Frage: die DB durchsuchen, nach ..........? eval?

    Kann man pauschal nicht sagen, dazu müsste man wissen wie und womit die Seite infiziert wurde

    Die Dateirechte in der Standardinstallation, was kann man alles auf 444 setzen?
    (htaccess, wp-config, klar! wp-content umbenannt, usw.)

    Ist meiner Meinung nach gar nicht nötig. Die Dateirechte so belassen wie sie ausgeliefert werden. Alles wichtige kann man per .htaccess sperren.

    Was ich noch immer nicht verstehe, auch aus den Log Dateien nicht ersichtlich,
    wie werden Dateien verändert, neue Dateien (zB.: default.php) erstellt,
    Witz der Sache keine fremden FTP Zugriffe.

    Gleiche Antwort wie oben. Ich tippe auf abgegriffene FTP Zugangsdaten. Nutzt Du Filezilla und dessen Passwortmanager?

    Logisch wäre über Plugins? Ununterbrochen scannen? mit anderen Plugin?

    Möglich, dazu müsste man aber die Logfiles studieren. Wenn ein Plugin als Eingang identifiziert wurde, dann sofort löschen und im Idealfall den Autor kontaktieren.

    P.S.: Wenn, wer behauptet, er kennt alle Methoden, ist er ein "Wunderkind"!

    Hallo fast Wunderkind! ;-)

  • Luft anhalten, finde ich nicht sehr höflich,


    Luft holen steht da, nicht Luft anhalten.

    Zitat

    Nehmen wir an der Rechner ist sauber.


    Das würde mir nicht reichen.

    Zitat

    Frage: die DB durchsuchen, nach ..........? eval?


    I.d.R. liegt Schadcode nicht in der DB (ich kenne zumindest keinen solchen Fall, was natürlich nichts bedeuten muss), sondern in den Scripten.

    Zitat

    Die Dateirechte in der Standardinstallation, was kann man alles auf 444 setzen? (htaccess, wp-config, klar! wp-content umbenannt, usw.)

    Das kannst du nur durch versuchen rausfinden. Ich habe generell 644 auf den Files und 755 auf den Ordnern. Hier übrigens ein sehr schöner Artikel zum Thema.

    Zitat

    auch aus den Log Dateien nicht ersichtlich,
    wie werden Dateien verändert, neue Dateien (zB.: default.php) erstellt


    Überwachst du Schreibzugriffe auf Verzeichnisebene?

    Zitat

    Witz der Sache keine fremden FTP Zugriffe.


    Was ja eben darauf hinweist, dass dein eigener FTP-Zugang (oder der eines anderen) kompromittiert ist. Daher - betroffene(n) Rechner scannen, Passwörter ändern.

    Zitat

    Logisch wäre über Plugins? Ununterbrochen scannen? mit anderen Plugin?


    Siehe im oben verlinkten Artikel...


  • Exploit-Seiten Links Danke, zum Antivirus Plugin:
    Jeder Wordpress Spezialist empfiehlt Update, Update nur neue Versionen oder?
    Versionsverlauf
    Version 1.3.1 vom 12.6.2012

    • Kompatibilität zu WordPress 3.4
    • Systemanforderungen: Von PHP 5.0 auf PHP 5.1
    • HiDPI-Icon für Retina-Displays
    • Entfernung des Icons aus der Sidebar

    Ich weiß nicht, welches Plugin du gefunden hast, das was ich meinte ist aktuell: http://wordpress.org/extend/plugins/antivirus/
    Ich hatte dir nur den Link gepostet wg. der ausführlichen Beschreibung die Sergej immer vorbildlich macht.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!