Beiträge von Reto Bieri

    Na immerhin hat wiroos.com (lustiger Name, nicht?) den Befall ja festgestellt und die Seite blockiert. Schade, hat sie den Befall nicht verhindern können.

    Wordfence arbeitet inzwischen sehr gut und es wurden bereits drei IP blockiert, welche in die Seite einlogen wollten. Ich werde nun die Block-Zeit deutlich erhöhen.

    Oh, das tool arbeitet sehr gut. Es meldet mir alle logins und alle IPs. Und schliesslich ist es kriminell, eine Seite zu hacken oder spam zu deponieren! Die Ausrede, ein Passwort sei nicht stark genug gewesen, hilft da nichts. Zudem kann man ja Monitorprogramme auf Computer installieren, um Passwôrter zu klauen oder auch sonst mitzulesen, was jemand schreibt.

    Wenn jemand in deine Wohnung einbricht und die Polizei würde sagen, du hättes halt ein besseres Schloss anbringen sollen, was würdest du dann denken?

    Aber die Seite scheint wieder in Ordung zu sein. Das logfile gibt Auskunft, über das was passiert ist und durch wen. Und die Liste der befallenen Dateien zeigt den Schaden. Eigentlich genug, um die Kriminellen an den Pranger zu stellen :-). Und darum ging es mir!

    Gruss
    Patrick Reto Bieri

    Support Ticket

    Edit von maxe: Bitte nicht alles als Text posten, habe es jetzt mal als Zitat gekennzeichnet.

    Ja, das Verzeichnis logs ist auf der selben Ebene wie public_html. Wir hatten viele Zugriffe von IP Adressen, die ganz schnell hintereinander Seiten aufgerufen haben. Alle paar Sekunden. Ich poste hier noch das Support Ticket vom 8.August. Vielleicht koennt ihr was zu den Dateien sagen, die befallen waren?

    [COLOR=#32373C][FONT=&quot]
    [/FONT][/COLOR]

    Hallo


    Wir hatten einen Virenbefall auf der Seite. Nun ist die Seite wieder aktiv: hosteltromen.com


    Nach der Neuinstallation habe ich den Virenscanner von cPanel benutzt und er lieferte mir zwei Resultate. Beides log files aus dem Verzeichnis logs von WP. Die meldung lautete:


    logs / hosteltromen.com-Ago-2017.gz YARA.eval_post.UNOFFICIAL


    Ich hab dann den Support gefragt und dieser hat geschrieben, es seien bloss Sicherheitskopien. Doch das ist doch nicht wahr?


    Ich kenne mich nicht aus mit log files, aber ich habe es geoeffnet mit notepad++. Offenbar sind darin alle Zugriffe auf die Seite vermerkt, mit IP Adresse?


    Ich habe dann gesehen, dass sehr viele dieser Zeilen im log file auf wp-login verweisen. Hier ein Beispiel:


    91.200.12.28 - - [02/Aug/2017:12:26:17 -0300] "POST /wp-login.php HTTP/1.1" 200 3611 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64; rv:18.0) Gecko/20100101 Firefox/18.0"


    Was bedeutet das? Wollte jemand in WP einloggen? Oder der hier:


    198.204.235.27 - - [07/Aug/2017:14:14:35 -0300] "POST //xmlrpc.php HTTP/1.1" 200 415 "http://www.google.com.hk" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/42.0.2311.90 Safari/537.36"


    Was bedeutet POST? Die Seite ist ganz einfach, man kann nichts posten, keine Kommentare, keine Formulare. Dieser Zugriff erfolgte sehr oft hintereinander, mit derselben IP, vielleicht 50 x!


    Der Virenbefall wurde vom Hoster wiroos.com am 8.8.2017 mit Supportticket gemeldet. Ich moechte herausfinden, wie der Virus auf die Seite kam und was fuer ein Virus es war. Der Support sagt, er weiss es nicht. Die Seite wurde dann am 8.8.2017 gesperrt mit einem 403 und alle Dateien aus dem public_html in ein anderes Verzeichnis verschoben.


    Das ganz log file ist hier: http://portalpb.bplaced.net/logfile/


    Kann mir jemand damit helfen?


    Gruss
    Patrick