Beiträge von Ben_234

    Hallo b3317133,

    danke für deine Tipps und Ratschläge !

    Stimmt genau, über die Mediathek wurde das *.zip hochgeladen.

    Falls auch mein Computer kompromittiert wurde, welches Programm empfielst du mir zur Säuberung ?

    Fürs erste werde ich mal einen frischen anderen Computer nehmen, und vom Serverbetreiber ein komplettes Update einspielen lassen.
    Dann so schnell es geht Bentzernamen, Kennwörter auswechseln und eine IP Whitelist via .htaccess darüberstülpen.

    Mal sehen was dann passiert...

    Ich hoffe ja, es war ein einfacher Trophäenjäger und kein Auftragshacker (da hängt nämlich ein shop dran)...

    Ich meine das Wordpress Dashboard. Von dort wurde die zip Datei hochgeladen. Genau eine Minute nach erfolgreichem Login.
    Um Zugriff auf das cPanel von Hostgator zu bekommen, müsste schon meine googlemail Adresse gehackt sein.

    Ich verwende einen shared Server bei HostGator. Habe die schon beauftragt eine root cause Analyse durchzuführen. Leider sind die nicht besonders flink.
    Ist es den prinzipiell möglich vom Dashboard aus Zugang zum home directory auf dem Server zu bekommen, bzw. dort eine Datei abzulegen ?
    Es wurde ja eine *.zip Datei in dem Medien Ordner abgelegt. Leider ist diese beim Vorschnellen löschen des Contents verloren gegangen.

    Vielen Dank für eure Antworten ! Bin gerade etwas beschäftigt.

    Was ich sagen kann: Der Angreifer hat genau einen Versuch benötigt ! Also kein Brute force.
    Ich konnte das über das Plugin IThemes Security nachvollziehen !

    Die haben einen anderen Weg gefunden, siehe den Header in dem wp-organizer.php script, da gibt es Youtube videos dazu.
    Anscheinend läuft das irgendwie über ein script in einer speziellen Linux Distribution.

    Ein erster pragmatischer Ansatz, bis auf weiteres : Whitlist IP für login page in .htaccess Datei !

    Damit komme nur noch ich auf die Login Seite !

    Über weitere Anregungen, besonders wie es dem Indonesischen Angreifer gelungen ist einzudringen, würde ich mich freuen.
    Btw, wordpress und alle plugins waren auf dem letzen Stand !

    Hallo Zusammen,

    meine Seite wurde gestern gehackt.

    Plötzlich konnte ich mich nicht mehr einloggen. Obwohl user und PW garantiert richtig waren.
    Über die Passwort wiederherstellen Funktion mittels email Adresse konnte ich mich dann einloggen.

    Mein vorheriger Admin account war umbenannt in Monkey, einem ehemaligen Kunden (der hatte natürlich die Kundenrolle)

    Habe dann einen neuen admin erzeugt, ausgeloggt , mit neuem Adin eigeloggt und den admin "Monkey" gelöscht. Nach ca. 1 Minute wurde ich von Wordpress automatisch ausgeloggt. Das geliche Spiel dann noch zwei mal.

    Da wurde ich nervös.
    Mails durchgesehen, IThemes Security verschickt ja bei logins und Änderungen am System mails: User "Monkey" hat eine Minute nach der Anmeldung (und das beim ersten Versuch ! IThemes Security sperrt ja Nutzer aus bei mehrfache falschen login Daten, weshalb brute force eigentlich auszuschließen ist)
    eine *.zip Datei mit Namen Nexus. zip in das Medienverzeichnis hochgeladen. Alles von der IP
    36.70.23.231 , Indonesien !

    Daraufhin habe ich erstmal alles plattgemacht !

    Im Home Verzeichnis lagen in sehr vielen Verzeichnissen eine php script Datei mit namen wp-organizer.php

    Hier der Header und die ersten Zeilen:

    ######################################################
    #Title : Con7ext Mini Shell ( Con7ext Web Shell v.2 )#
    #Kelebihan : Biasanya Undetect di server yg auto apus#
    #shell #
    #Dilengkapi Dengan Bypass Tools #
    #Backconnect Tools dengan 4 pilihan #
    ######################################################
    session_start();
    set_time_limit(0);
    error_reporting(0);
    $auth_pass = "d0763edaa9d9bd2a9516280e9044d885";

    bei bedarf lade ich euch die ganze php datei hoch.

    Sucht man bei google und youtube nach " Dilengkapi Dengan Bypass Tools" kommen viele Ergebnisse , unter anderem auch Videos, wie es scheint tatsächlich aus dem asiatisch/Indonesiscehn Raum.


    Was meinen die Experten hier dazu ?

    Viele Grüße,
    Ben_234