Hallo,
mein WP wurde offenbar mit dem "Pharma-Hack" - WSO 2.1 Web Shell by oRb gehackt.
Ich bin durch Zufall drauf gekommen dank dem Update auf WP 3.5. Ich update grundsätzlich immer sofort alle Plugins, Themes (ich habe keine kostenlosen Themes im Einsatz, sondern welche von TF) und WP selbst aktualisiere ich - gottseidank - nie über das Dashboard, sondern via FTP, sonst hätte ich gestern gar nicht rausgefunden, dass sich im Root von WP eine Datei w.php befindet mit dem Inhalt:
<?php
/* WSO 2.1 (Web Shell by oRb) */
$auth_pass = "86a5e06b8e4dceae46df86e4e7bbcd92"; //root
$color = "#df5";
$default_action = 'FilesMan';
@define('SELF_PATH', __FILE__);
usw. es folgt dann ein langer Schwanz an kryptischem Code.
Google spuckt dann diesen o.g. Hack aus.
Ich hab folgende gute Infos dazu gefunden:
http://www.rudolfmaduro.com/2010/10/30/wor…b-shell-by-orb/
und vor allem wird im folgenden genau erklärt, wie der Hack funktioniert, sich auswirkt und wie man WP überprüft - sehr perfide und nur für Suchmaschinen sichtbar :-(
Ich hab dann mal meine Server-Access-Logs angeschaut von meinem Hoster und darin sind zig Einträge wie (wenn man darin nach "feed" sucht):
107.20.14.57 - - [18/Dec/2012:02:12:07 +0100] "GET /feed/ HTTP/1.1" 302 - "-" "feedzirra http://github.com/pauldix/feedzirra/tree/master"
198.58.103.102 - - [18/Dec/2012:02:21:39 +0100] "GET /feed HTTP/1.1" 302 - "-" "Superfeedr bot/2.0 http://superfeedr.com - Please get in touch if we are polling too hard."
usw.
Wenn man die Kommentare hier so durchliest, können die infizierten Dateien überall vorkommen - also bei mir war es (hoffentlich nur) die "w.php" im Root von WP, bei anderen sind offenbar Pluginordner infiziert.
Ich hab dann meinen Webhoster kontaktiert, aber dem ist dieser Hack nicht bekannt und meint nur, er wäre da überfragt und er "überprüfe" mal meinen Webspace. Offenbar läuft da bei ihnen laut der Server-Access-Log die Kaspersky Internet Security.
Laut dem o.g. Artikel hab ich dann die dort gelisteten Datenbankeinträge gesucht - aber in keiner wp-options meines Blognetzwerks was davon gefunden :(
Ich komme da ohnehin nicht mit, wie da jemand eine Datei ins Rootverzeichnis schmuggeln kann - mein technisches Verständnis hält sich da auch sehr in Grenzen :???:, zumal ich zahlreiche Sicherheitsmechanismen aufgrund aktiv hab:
- ich habe keinen Benutzer "admin", das war das erste, was ich bei der frischen WP-Installation gelöscht habe
- mein wp-admin und meine wp-config.php sind via .htaccess geschützt
- meine wp-config.php liegt eine Verzeichnisebene höher als die WP-Installation
- mein SQL-Präfix ist nicht "wp_"
- ich habe Better WP Security netzwerkweit aktiviert
- ich habe Limit Login Attempts und Antivirus aktiv
- meine Passwörter für SQL, FTP und WP-Login sind ziemlich lang und bestehen aus Zahlen & Buchstaben
- ich update Plugins und auch WP sofort, wenn es ein Update gibt
Uff, ich glaube, mehr kann ich fast nicht tun ...
Trotzdem kommt dieser Hack bei mir rein ...
Ich bekomme via "Limit Login Attemps" auch täglich Mails, dass sich ein Benutzer "admin" versucht einzuloggen - gut, den gibt es bei mir nicht ... aber naja ...
Da ich wie im Artikel beschrieben kaum selbst im Quellcode sehen kann, ob, wie, was gehackt worden ist, sondern das offenbar nur für Suchmaschinen sichtbar ist, bin ich jetzt ziemlich verunsichert, ob ich alles "erwischt" hab zur Bereinigung, was ich noch wie absichern kann, wie ich den Hack wirklich komplett loswerden kann.
Tjaaaa, WP neu aufsetzen :mrgreen:, klar, aber: erstmal hab ich ein ziemlich großes Blognetzwerk mit 4 Sites, uff, da kommt Arbeit zusammen. Und was noch übler ist: ich kann ja nicht sagen, seit wann es gehackt worden ist. Sicherlich macht mein Backup-Plugin alle 3 Tage eine Datenbanksicherung ... aber wenn ich es zurückspiele, kann es ja noch durchaus sein, siehe Artikel, dass darin weiterhin übler Code drin ist - so, welches sollte ich dann zurückspielen ...
Merkwürdig finde ich nur, dass sich zum Thema "WSO 2.1 Web Shell by oRb" so gut wie keine deutschen Artikel finden - und meine Seite ist so dermaßen uninteressant für Google, weil alles noch erst in den Anfängen steckt ... wie die dann "zu mir" kommen, ist schleierhaft.
Hat jemand auch schon Erfahrung mit diesem Hack?
Wie kann ich ihn wirklich komplett und wirkungsvoll eliminieren?
Gibt es irgendwie ein Tool, Plugin, wie man die Datenbank "viren-/malware"-checken kann, bzgl. dieses Hacks? Meine Kenntnisse in Sachen SQL/PhpMyAdmin halten sich sehr in Grenzen.
Bin jetzt überfragt, wie ich dem wieder Herr werden könnte ... Habt ihr Profis Tipps, Ideen, Anregungen?
Danke !!!