WordPress Blog mit Schadsoftware VIO Player befallen?!

  • Hallo Leute,

    ich habe leider ein kleines Problem mit meinem WordPress Blog.

    Es handelt sich dabei um einen privaten, passwortgeschützten (PrivateOnly PlugIn) Blog, der bei Strato gehostet wird.
    Seit heute kommt bei jedem der sich am Blog anmeldet ein PopUp Fenster mit der Aufforderung eine Software namens "VIO Player" herunterzuladen. Dieses PopUp kann nicht geschlossen werden.

    Hatte jemand schonmal dieses Problem und weiss, wie ich dies wieder entfernen kann?? :-(

    Einmal editiert, zuletzt von DaGoodness (21. Februar 2014 um 20:11)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • So, nachdem das Problem ja aufgetreten war und ich selbst am PC dieses PopUp bekam und so auch nicht mehr auf den Blog kam, war mir aufgefallen, dass mich meine WordPress App auf dem Windows Phone wenigstens noch in den Admin-Bereich meines Blogs ließ. Dort hab ich mir die installierten PlugIns angesehen und auch die Anmelde Protokolle. Dabei gab es aber keine Auffälligkeiten. Dann hatte ich mich per FTP mit dem Webspace verbunden und nach auffälligen Dateien anhand des Änderungsdatums gesucht. Sämtliche zuletzt geänderten Dateien lagen aber schon mindestens eine Woche zurück.
    Danach hatte ich aufgrund meiner geringen WordPress Kenntnisse den obigen Post verfasst.
    Weil es mir keine Ruhe gelassen hat, bin ich dann einfach mal Datei für Datei durchgegangen und habe mir die Inhalte angesehen und versucht mit meinen laienhaften Kenntnissen nach ungewöhnlichen Einträgen zu suchen.

    In den Header.php Dateien der themes-Verzeichnisse ist mir dann folgender Eintrag aufgefallen:

    Nach dem Entfernen dieses Eintrags ist das PopUp verschwunden.
    Was mich wundert ist aber, dass das Änderungsdatum der Dateien, das Erstelldatum des Blogs vor einigen Wochen war.

    Vielleicht hilft dieser Thread aber trotzdem denjenigen weiter, die das gleiche Problem haben...

    Was mich trotzdem interessieren würde ist, wie das passieren konnte... wenn jemand Ideen oder Vermutungen hat, immer her damit!!

    Gruß

  • Du wirst eine Sicherheitslücke in deiner Wordpress Installation haben. Diese muss schnell gefunden werden, sonst tritt das Problem wieder auf.

  • Nur wie finde ich diese Lücke?

    Der Blog ist bei Strato gehostet... ich habe nur 6 PlugIns installiert... sämtliche Installationen (PlugIns, Themes...) sind auf dem aktuellsten Stand. Insgesamt gibt es nur 18 Benutzer, davon 2 Administratoren, die beide ich benutze... Kennwörter sind meiner Meinung nach sicher (hab sie aber trotzdem natürlich eben nochmal geändert)

  • Herzlichen Dank, DaGoodness, bei mir lag der gleiche Eintrag in der Header Datei vor. Damit ist der Fehler erst mal weg. Ich benutze meine Installation ausschließlich selbst, bin auch bei Strato gehostet. Meine Installationen sind alle auf den neuesten Stand, mein Passwort erfüllt alle Sicherheitskriterien, ausserdem habe ich bei Strato ein zusätzliches Sicherheitspaket abgeschlossen.

    Bin für jede Hilfe dankbar, damit ich die Lücke finden und schliessen kann.

  • Zitat

    Nur wie finde ich diese Lücke?

    Zitat

    Bin für jede Hilfe dankbar, damit ich die Lücke finden und schliessen kann.

    Habt ihr mal in der Exploits Database nachgeschaut ob etwas davon bei euch zum Einsatz kommt, was eventuell eine Sicherheitslücke aufweisen könnte?

    Das hier könnte auch noch hilfreich sein, da esmi noch ein paar Links zu Beiträgen hinterlegt hat, um WP sicherer zu gestalten.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • Besten Dank, Marcus und Hille , habe mich an die Arbeit gemacht. Das Strato Sicherheitsangebot nennt sich Site Guard und Site Secure.

  • dieses Strato Sicherheitspaket ist nur für Strato gut. Kunde von mir hatte sich das auch geholt, was der Malware aber niemand gesagt hatte. Die Bereinigung blieb dann mein Job, Strato hat sich nen Sch... gekümmert.

  • Also ich habe dieses Sicherheitspaket nicht. Wäre es denn auch möglich, dass es eher ein Sicherheitsproblem von Strato ist, als von der WordPress Installation? Ich hatte letztes Jahr schon einmal so eine komische Geschichte mit Strato.

    Da habe ich eine Mail von denen bekommen, dass mein Webauftritt gehackt worden sei und sich von dort aus Schadsoftware verbreitet. Meine Domain wäre dann erst mal gesperrt, bis ich die Schadsoftware entferne.

    Da gingen dann einige Mails hin und her, da auf meiner registrierten Domain Garnichts hinterlegt war. Das Einzige, was ich zu der Zeit genutzt habe ist der Webspace um per FTP einige Fotos dort abzulegen. Auf Anfrage ob sie mir denn sagen könnte was das für Schadsoftware sei konnte man mir keine Auskunft geben. Deren Sicherheitssysteme hätten das halt festgestellt und das wäre so. Welche Dateien das nun genau wären, könnten sie auch nicht nachgucken. Ich hab dann nochmals darauf hingewiesen, dass dort nur Fotos liegen würden und ansonsten Garnichts. Daraufhin sollte ich dann halt komplett alles von meinem Webspace löschen. Wenn ich das nicht tun würde, hat man mir rechtliche Schritte angedroht. Also blieb mir nichts anderes übrig als sämtliche Fotos zu löschen -.-

    Ich bin jetzt grad mal diese Exploit-Datenbank durchgegangen, habe aber nichts gefunden, was für die Sicherheitslücke verantwortlich sein könnte. Als nächstes werd ich mir mal den anderen Link in Ruhe durchlesen um weitere Sicherheitsmaßnahmen ergreifen zu können.

    Momentan schiebe ich die Schuld für die Ganze Sache aber eher Strato zu :P

  • Würde auch nicht unbedingt die Schuld bei einem Hoster suchen, sondern eher bei Malware auf dem eigenen Rechner oder bei einem unsicheren Plugin.

  • Bezüglich des FTP Passworts im Klartext: Web-FTP funktioniert über den normalen Kunden-Login auf die Administrationsoberfläche des Strato Kontos über https. Um Web-FTP dann zu nutzen, sind keine weiteren Nutzereingaben notwendig. Der dafür vorgesehene FTP-Zugang für Software wie FileZilla zum Beispiel wurde noch nie genutzt. (Ein sicheres Kennwort für den Zugang wurde trotzdem selbstverständlich bei Kauf des Paketes vor vielen Jahren gesetzt)


    Plugins sind folgende installiert:
    - Private Only
    - Simple Login Log
    - Subscribe2
    - Limit Login Attempts (habe ich heute erst installiert)
    - NextGEN Gallery
    - BackWPup (habe ich aber heute wieder deinstalliert, da ich gesehen habe, dass Strato eine eigene Backup Funktion eingebaut hat)

    Mein Rechner ist (meiner Meinung nach) Malware-frei.

    Zwischen diesen beiden Vorfällen im letzten Jahr und gestern, ist mein Rechner auch einmal wegen Wechsel von Windows 8 Enterprise auf Windows 8.1 Professional neu installiert worden.


    Was mir noch zu dem PlugIn "Simple Login Log" aufgefallen ist. Dort werden ja die Logins der einzelnen Benutzer angezeigt. Es gibt einen Reiter "Anmeldeversuch" bei dem grundsätzlich "Erfolgreich" steht. Leider werden keine "fehlgeschlagenen" Login-Versuche angezeigt. Ich habe selbst mal versucht mich mit einem falschen Passwort anzumelden, was natürlich nicht funktioniert hat. Diese Anmeldeversuche werden aber anscheinend nicht mitgeloggt. Gibt es eine Möglichkeit auch fehlgeschlagene Anmeldeversuche anzeigen zu lassen??

  • Könnte mir höchstens vorstellen, dass man dafür die Serverlogs auswertet, wann die Login-Seite besonders häufig hintereinander aufgerufen wurde oder so.

    Bei einer Seite, deren Besucherzahlen sich in Grenzen halten, sollte es eigentlich genügen, die Serverlogs in einem Editor zu laden, der alle Treffer farblich markiert. Bei mehr als einer Hand voll Besucher am Tag geht es aber nicht ohne ein Tool zur Auswertung ab, würde ich meinen.


  • Was mir noch zu dem PlugIn "Simple Login Log" aufgefallen ist. Dort werden ja die Logins der einzelnen Benutzer angezeigt. Es gibt einen Reiter "Anmeldeversuch" bei dem grundsätzlich "Erfolgreich" steht. Leider werden keine "fehlgeschlagenen" Login-Versuche angezeigt. Ich habe selbst mal versucht mich mit einem falschen Passwort anzumelden, was natürlich nicht funktioniert hat. Diese Anmeldeversuche werden aber anscheinend nicht mitgeloggt. Gibt es eine Möglichkeit auch fehlgeschlagene Anmeldeversuche anzeigen zu lassen??


    Schau mal hier http://wordpress.org/plugins/simple-login-log/screenshots/, Simple Login Log hat so eine Funktion, die musst du nur aktivieren. Außerdem kannst du den Login Bereich auch komplett verlegen hier mit http://wordpress.org/plugins/rename-wp-login/, was einige Vorteile bringt.

    MfG

    Einmal editiert, zuletzt von g3h (22. Februar 2014 um 21:28)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!