Hilfe mein Blog wurde gehackt

  • Irgendjemand meinte meinen Blog hacken zu müssen.

    Eine einfache Mail hätte auch genügt!

    Jetzt habe ich versucht die neue 2.1 Version rüberzuladen und dann kommt als Fehlermeldung beim öffnen der Seite

    Zitat

    Fatal error: Cannot redeclare class wp_query in /data/www/grundschule2/wwwroot/wordpress/wp-includes/query.php on line 256

    Keine Ahnung was ich machen soll.

    Vorsicht! Innerlich blond!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sei froh, dass er Dir die Beiträge nicht gelöscht hat.

    Zitat

    Jetzt habe ich versucht die neue 2.1 Version rüberzuladen und dann kommt als Fehlermeldung beim öffnen der Seite

    Du musst alle alten Dateien außer wp-content/ und wp-config.php löschen, dann alle neuen Dateien außer wp-content hochladen, dann /wp-admin/upgrade.php ausführen.

  • Hat funktioniert, nur leider ist der Admin-Bereich jetzt englisch. Das werde ich dann auch noch schaffen. (Irgendeine Idee wie das geht?)

    Vorsicht! Innerlich blond!

  • Welche Version hattest du vorher drauf? Alles außer 2.0.7 ist unsicher.
    Ist register_globals on?

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • wie hackt man denn so ein teil ?

    Kommt auf die Sicherheitslücke an. Bei 2.0.6 und älter ist es beispielsweise so, dass man über in eine bestimmte, leider relativ häufigen Serverkonfiguration über eine Lücke in wp-trackback.php auf die WP-Datenbank zugreifen kann.

    Dadurch kann man auch das gehashte Admin-Passwort lesen. Hashes gelten zwar als irreversibel, aber da Passwörter recht kurz sind und meist aus einer bestimmten Menge an Zeichen bestehen, kann man mit einer so genannten Rainbow Table zu einem gehashten Passwort das Klartext-Passwort rausfinden.

    Aus diesem Grund sollte man übrigens Passwörter wählen, die mindestens 8 Zeichen lang sind und aus Buchstaben (Groß- und Kleinschreibung), Ziffern und Sonderzeichen wie +, -, * %, & bestehen. Je verrückter das Passwort, desto unwahrscheinlicher, dass es ein Cracker in seiner Rainbow Table hat.

    Hilfreich wäre auch, wenn man in WordPress Saltet Hashes einführen würde, aber das ist wahrscheinlich nicht DAU-kompatibel genug (weil dann das Zurücksetzen des Passwortes nicht mehr so einfach wäre).

    Einmal editiert, zuletzt von mastermind (2. Februar 2007 um 20:34)

  • Damit man sich mal als unbedarfter Benutzer ein Bild von einem solchen Exploit machen kann, habe ich mal eine Version des kursierenden 2.0.6-Exploits auf meinen Server geladen.

    Allerdings habe ich die Referenz auf die Originalquelle entfernt (die E-Mail des Autors ist noch drin) sowie Stolperfallen für Scriptkiddies eingebaut.
    http://www.zirona.com/download/wp206_exploit.phps

    Wenn man das Script ausführt, bekommt man den Admin-Hash der Ziel-Installation ausgegeben. Mit diesem Admin-Hash geht man nun auf eine Website mit Regenbogentabellen (wenn man keine eigenen hat) und wartet 1-2 Stunden, schon hat man das Admin-Passwort für den betreffenden Blog. Den Rest kann man sich denken.

    Ergo: Wenn es Sicherheitsupdates gibt, immer schleunigst aktualisieren.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!