Wordpress "angeblich" gehackt?

  • Hallo Leute,

    heute morgen wurde mein FTP-Zugang und mein Webspace gesperrt. Der Grund dafür ist, dass er gehackt wurde und sich darauf infizierte Dateien befinden.

    Ich bin dann rüber zum Support der mir dann sagte, ich soll einige Dateien löschen. Er entsperrte mein Webspace und ich tat dies, konnte über Filezilla auch sehen, dass die infizierten Dateien am 28.02 hochgeladen wurden. Ich selber habe mich aber sicherlich schon eine Woche nicht mehr dort eingeloggt, auch konnte ich kein Trojaner festellen.

    Ich habe aber zuletzt ein Theme namens "Arras" (http://arrastheme.com/) hochgeladen. Der vom Support sagte, es handelt sich um "Malware".

    Allerdings führe ich drei Blogs, auf den anderen dreien wurde nichts gemacht obwohl ein Blog sogar auf denselben Webspace ist.

    Können die infizierten Daten eventuell etwas erklären?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Können die infizierten Daten eventuell etwas erklären?

    Dein Provider ist ersteinmal gut, auch wenn dir vermutlich die Reaktion etwas merkwürdig erscheint.

    Mir persönlich gefällt der cache hier nicht...
    wp-content/themes/Karma/cache/external_05671b83ab562c5004677065940dfc5a.php

    1. der dateiname erinnert mich an eine
    [h=1]Timthumb[/h]http://www.heise.de/security/meldu…mb-1317795.html
    Sicherheitslücke

    2. erlaube keinen Zugriff von Aussen auf die Scripte in einem Cache
    http://example.org/wp-content/the…065940dfc5a.php
    darf nicht ausgeführt werden!

    Wie dies geht steht im Handbuch vom WebServer oder Jobforum

    3. wp-content/themes/__MACOSX/Jovan/js/ad.php

    verwende nur ein themes... _MACOSX und alle unterverzischnisse oder Scripte werden sicherlich nicht benötigt.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Hey Ralf,

    was für ein komischer Zufall, im oben angesprochenen Theme, was ich kurz vorher instaliert habe, befindet sich das Addon "Timthumb". (https://github.com/zyml/arras-theme/downloads).

    Ich habe das Theme aber nicht in Betrieb genommen sondern nur mal kurz getestet und wieder gewechselt. Eventuell könnte da ein Zusammenhang bestehen?

    Das Theme "Jovan" liegt auch nur auf dem Server, ich verwende ein ganz anderes. Mich würde interessieren, ob jemand von außen Zugriff bekommen hat oder ob ich doch irgendwie einen Trojaner haben könnte, der die Daten ausgespäht?

    Es ist nur verdächtig, dass derjenige meine anderen Blogs nicht ausgespäht hat. Er hätte die Dateien auch im zweiten Verzeichnis mit meinem anderen Blog, der sich auf dem selben Webspace befindet einlagern können.

    Vielen Dank für deine Tipps :D

  • Es reicht wenn eine unsichere timthumb auf dem Server leigt, aktiviert sein muss sie nicht.

    Alexander: wp-includes/wp-script.php
    Alexander: wp-includes/class-php.php
    Alexander: wp-includes/wp-help.php
    Alexander: wp-includes/js/update.php
    Alexander: wp-admin/options-admin.php
    Alexander: wp-admin/options-header.php

    In diese dateinen könnte sich der Hacker mithilfe der Timthumb "eingenistet" haben, ich würde das als mögliche Ursache erkannte Theme entfernen, den cache ordner im karma theme entfernen. und alle betroffene Dateinen erstezen durch Backup oder erneuten Download

    Digitaler Rucksack Nomade

  • Es reicht wenn eine unsichere timthumb auf dem Server leigt, aktiviert sein muss sie nicht.

    Alexander: wp-includes/wp-script.php
    Alexander: wp-includes/class-php.php
    Alexander: wp-includes/wp-help.php
    Alexander: wp-includes/js/update.php
    Alexander: wp-admin/options-admin.php
    Alexander: wp-admin/options-header.php

    In diese dateinen könnte sich der Hacker mithilfe der Timthumb "eingenistet" haben, ich würde das als mögliche Ursache erkannte Theme entfernen, den cache ordner im karma theme entfernen. und alle betroffene Dateinen erstezen durch Backup oder erneuten Download

    Hallo Michi,

    vielen Dank für die Antwort! Es ist echt krass, hätte das gar nicht gedacht! Daran wird es sicherlich gelegen haben, da mein Rechner sauber ist. Ich habe soweit alle Dateien jetzt gelöscht und werde auch den gesamten Timthumb Ordner löschen und ebenfalls alle Dateien neu installieren. Wenn ich dann immer noch eine Sicherheitslücke habe, wird der Provider wieder anspringen.

    Mal schauen, ob es alles klappt!

    Einmal editiert, zuletzt von mitverstand (1. März 2013 um 15:18)


  • was für ein komischer Zufall, im oben angesprochenen Theme, was ich kurz vorher instaliert habe, befindet sich das Addon "Timthumb". (https://github.com/zyml/arras-theme/downloads).

    Meine Antwort basierte leider nicht auf Zufall .


    Das Theme "Jovan" liegt auch nur auf dem Server, ich verwende ein ganz anderes. Mich würde interessieren, ob jemand von außen Zugriff bekommen hat oder ob ich doch irgendwie einen Trojaner haben könnte, der die Daten ausgespäht?

    Wenn die Theme jovan für die Verwendung bekannt ist, wird nur nach der Sicherheitslücke gesucht

    http://_deine_site/wp-content/themes/jovan/der pfad zur sicherheitslücke_Timthumb.php?=schadcode

    Dies ist keine Kunst! Schlimm ist, was der Angreifer danach machen kann...

    Prüfe unbedingt ob neue Scriote auf dem Server sind. In der regel legen sich die Angreifer für später noch ein ppar Zelen code auf den Server.

    Sollte ihre Änderung gelöscht werden, kommen sie dann erneut

    http://_deine_site/wp-content/uploads/total_cool_satan.php

    Viel Glück

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!