PHP.ini CPU Auslastung 100% - ohne .htaccess Datei nur 5.3% !

  • Hi Leute,
    ich habe ein großes Problem. Seit heute Mittag ist mein VServer 4gb ram / 4gb swap durchgehend bis zu 100% ausgelastet. Ab und zu geht er runter auf 80%. Auch wenn keine Personen auf der Webseite sind ist er zum Teil bis 100% ausgelastet. Das seltsame ist, wenn ich die .htaccess datei im wordpress root folder lösche. Läuft der Server sauber auf weniger % Auslastung. In dem moment wo ich die htaccess wieder hochlade bzw. umnenne ist die Auslastung wieder MAXIMAL.

    Ich habe das Gefühll dass ich heute Mittag gehackt wurde denn ich habe seltsame Emails bekommen mit dem betreff /cat/passwd und solche dinge. Habe dann einen neuen Ordner angelegt wordpress backup drauf gezogen, neue datenbank erstellt, datenbank importiert etc. Seite läuft aber wieder auf maximaler Auslastung.

    Kennt ihr das Problem? Und wie kann ich das beheben? Der Inhalt der htaccess datei ist automatisch erstellt worden.

    Was mir noch aufgefallen ist, sobald die hauptdomain http://www.global-offensive.com wieder auf das hauptverzeichnis zeigt ist die auslastung 100%. Wenn ich aber den blog über eine Subdomain aufrufe und global-offensive.com nicht auf das wordpress verzeichnet zeigt, besteht kein Problem und alles läuft wie immer. Kann es sein dass die domain global-offensive.com irgendwie geDDost wird? Problem ist auch dass ich nicht mal plesk zugang habe wenn die htaccess datei und somit die Auslastung maximal ist.

    Was ich auch sehe ist dass die anwendung php.ini die auslastung erzeugt, hier das Bild:

    ich weiß nicht mehr weiter und befürchte dass sich mein provider bald melden wird warum die maschine permanent auf maximaler auslastung läuft.

    Einmal editiert, zuletzt von globaloffensive (25. Mai 2013 um 23:13)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Ich habe das Gefühll dass ich heute Mittag gehackt wurde denn ich habe seltsame Emails bekommen


    http://wiki.hetzner.de/index.php/Security_Gehackt
    http://wiki.hetzner.de/index.php/Security

    Tipp - Datensicherung erstellen (- alle PHP Scripte und die Datenbank)
    diese Datensicherung auf einen lokalen Rechner kopieren _vorsicht!( die Datensicherung kann verseucht sein - also nicht auf einen Rechner legen wo deine Online Bank Daten sind, oder gar die Zugangsdaten für X- Kunden FTP- Zugänge oder so)

    Über die Datensicherung eben einen Viren Scanner Laufen lassen - wie zum Beispiel unter Windows http://www.avast.com/de-de/

    Sollte Schadcode gefunden werden -

    1. shutdown -h now
    2. neu aufsetzen lassen

    viel Glück

    ralf

    Mit offenen Augen träumen

  • Hi,
    vielen Dank für deine Antwort. Das Problem war ein Exploit welches über die wp-login.php ausgelöst wurde. Sobald die htaccess wieder aktiv war, war es dem exploit möglich den Server als Datenquelle zu nutzen welches diese enorme CPU Last verursachte. Wir haben verschiedenen Schritte unternommen dass die wp-login nicht mehr durch ein Botnetz erreichbar ist. Unter anderem das schützen der wp-login.php durch ein extra passwort + htaccess abfrage. Darüber hinaus alles geupdated + plugins. Sicherheits Plugins installiert und w3-cache installiert. Darüber hinaus natürlich alle Passwörter geändert und die standart dateien wie wp-login an einen anderen Platz verschoben und entsprechend die verweise angepasst.

    Nun sollte ruhe sein. Darüber hinaus empfehle ich auch die Wordpress Version aus dem Header zu entfernen.

    Bis denn :-)


  • Das Problem war ein Exploit welches über die wp-login.php ausgelöst wurde. Sobald die htaccess wieder aktiv war, war es dem exploit möglich den Server als Datenquelle zu nutzen welches diese enorme CPU Last verursachte.

    Dateien auf deinem System wurden von einem Fremden verändert? und dir fällt als Lösung ein:

    "
    Unter anderem das schützen der wp-login.php durch ein extra passwort + htaccess abfrage. Darüber hinaus alles geupdated + plugins. Sicherheits Plugins installiert und w3-cache installiert.
    "

    hüst...

    Wenn einer die Möglichkeit hatte, dass er auf dem Server Dateien _verändern_ konnte - hatte dieser in der Regel weitere Möglichkeiten.

    Ein erfolgreicher Angriff beginnt in der Regel mit dem upload von Werkzeugen, Tools. Mit diesen Tools kann der Angreifer _Dateien- verändern aber auch sich einen eigenen FTP-Zugang einrichten. Weitere Programme installieren, Ports öffnen, Root rechte einrichten... weitere Server angreifen.

    Du kannst _keiner_ Datei auf dem Server mehr vertrauen. Nicht nur Wordpress kann geändert werden!

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!