Beiträge von RaiX

    Deine Statistik finde ich nett :-)

    Gehe in dein Login über KAS
    Dort gibt es ein Untermenü : Einzelne Verzeichnisse mit Paßwort schützen
    Klick dich durch auf /usage und schütze diese Statistik vor anderen die so neugierig sind wie ich.


    Ich prüfe einmal am Tag alle Dateien auf Veränderung. Welche Dateien sind neu und *nicht von mir*. welche Dateien wurden gelöscht und besonders wichtig, welche Dateien wurden geändert. Den Bericht lasse ich mir einmal am Tag übersenden.

    Ralf

    Wie machst du das ?

    Ein Tipp würde mich freuen

    (Weil das Plugin, welches ich dazu verwendet hatte, funkfioniert bei mir seit geraumer Zeit nicht mehr)

    In diesem Zusammenhang, sei noch erwähnt, ich bin Zwangsmitglied in der IHK.
    Nach der Gewerbeanmeldung kommt ein Schreiben mit Selbstauskunft.
    Dort ist anzugeben, dass man Kleinunternehmer ist, dessen Umsatz unter
    ich meine es sind 20 000.- Euro ist und somit sind keine IHK Beiträge zu bezahlen.

    Für das Finanzamt gilt (weil die bekommen definitiv mit, dass man eine Gewerbe angemeldet hat) :
    Einnahmen sind in der Steuererklärung anzugeben.
    Man hat mich diesbezüglich belehrt, dass selbst geringste Einnahmen angegeben werden müssen.
    Als Ausgaben wird bei mir das Webhosting Paket akzeptiert.

    Wie das wäre, wenn ich immer Verluste machen würde, weiß ich jedoch nicht.
    Weil ich immer Gewinne habe (zwar kleine, aber das Bloggen finanziert sich von selbst)

    Meiner nennt sich ganz pauschal: Internetdienstleistungen

    Hat den Vorteil, dass es umfassender ist und ich könnte meinetwegen auch
    Webhostingverträge, DSL usw. vertickern oder wenn jemand Hilfe für
    Installation eines Homenetzwerkes bräuchte.

    Ich bin da zwar nicht tätig, aber die Option ist da

    Ich konnte eben anpingen.
    Und erreichbar ist deine Seite auch per Browser.

    Mit deinem Ping stimmt was nicht, würde ich sagen.
    Die 8.8.8.8 ist eigentlich eine Einstellung aus dem Router.
    Und zwar welchen DNS Server er verwenden soll.
    Das ist der von Google.

    Pingen:
    Mit Windows:
    Auf Start
    im leeren Feld unten CMD eingeben
    Enter
    dann in die Konsole eingeben: ping 212.227.206.0

    bei mir antwortete der Server in 18ms

    Falls das nicht klappt, stimmt etwas nicht mit dem PC, Netzwerk oder Router zu Hause.
    Viel Glück

    Das stimmt so nicht. Wenn du schon einen Beitrag liest, dann lese nicht nur die ersten 2 Zeilen.

    Ja ich weiß. Danke trotzdem.
    Momentan habe ich mir für den auf der verlinkten Seite oberen Codeschnipsel entschieden.

    Desweiteren ist natürlich auch das Ausführen von PHP-Dateien im Upload Ordner ganz untersagt, so wie es g3h postete.

    Ich habe den Upload Ordner auf CHMOD 757 gesetzt.
    Die XML-RPC per .htaccess dichtgemacht.
    Den Codeschnipsel habe ich von diesem Blog hier.
    Nachteil diser Maßnahme ist wohl, dass keine Trackbacks zu mir möglich sind
    und ich nicht mehr mit der Handy-App moderieren oder posten kann.
    Und drittens habe ich das Plugin WP-Security-Scan installiert.
    Damit kann ich täglich prüfen, ob Dateien verändert wurden.

    Gestern sah ich mir meine Webstatistiken an, die vom Webhoster automatisch angelegt werden. Dabei habe ich festgestellt, dass von einem Blog unglaublich viele Seitenaufrufe waren, mit denen ich überhaupt nichts anfangen konnte.


    Die Url lautete sinngemäß: Meine Domain / blog/ uploads / Unterordner 2006 / und dann verschiedene Urls die immer etwas mit ugg oder ugg boots usw. hatten. Die Endung der Url lautete dann immer .php
    Ich habe mir dann eine dieser Seiten angeschaut und die hieß tatsächlich wie von meiner Domain, aber zeigte eine WordPress Seite an, die nicht von mir stammte.


    Dann habe ich per ftp auf meinem Webspace nachgesehen und es war in dem besagten Ordner Uploads / 2006 eine komplett fremde WordPress Installation drin.


    Diese habe ich näher untersucht und festgestellt, dass diese noch weitere Plugins hatte, die in WordPress nichts zu suchen haben. Und zwar ein Tool, welches die XML-RPC Schnittstelle bearbeitet bzw. manipuliert, so dass ein Einfallstor entstand.


    Desweiteren waren Tools dabei, die ein PHP Srcipt ausführen können, eines welches Webseiten umlenkt und eines mit Statistiken.
    Das letzte Tool konnte ich nicht lesen, weil es verschlüsselt war.
    Der Hacker hatte sogar eine Sitemap, mit unzähligen Urls zum gleichen Produkt angelegt.


    Ich habe Kontakt mit dem Webhoster aufgenommen und dieser hat bestätigt, dass im Ordner Upload Dateien angelegt wurden, die durch ein Script verursacht wurden. Mit den Tipps des Providers habe ich dann per ftp mir die Rechte an diesen Dateien geholt. Denn diese hatte ich nicht, sondern ein anderer User.


    Dieser andere User hatte sich aber nicht in meine Datenbank rein gehackt, sondern in seiner WordPress Installation war sogar eine wp-config.php mit seinen Daten. Sprich er hat seine eigene Datenbank verwendet.
    Habe dann über Whois versucht herauszufinden, was für ein Server das ist. Aber das war ohne Ergebnis bzw. wird nicht angezeigt.


    Nach dem ich, wie bereits erwähnt, die Rechte zu allen Dateien wiederhergestellt hatte, konnte ich alles löschen. Dazu habe ich die radikalste Methode gewählt und das Jahr 2006 komplett ausgelöscht.
    Ein BackUp seiner Dateien war übrigens auch vorhanden. Dies war unter meine domain/ blog/ abag/ angelegt.
    Letztendlich habe ich jetzt alles sauber bekommen. Teils neu installiert, teils Dinge vollständig gelöscht und mindestens 10 Stunden Arbeit reingesteckt.


    Ich habe dann recherchiert, was dieser uggs überhaupt ist. Seitenweise findet man dann Ergebnisse, dass Webseiten gehackt wurden und auch Foren. Anfang des Jahres gab es Warnungen, dass ein bösartiges Script von denen auf Facebook wütet. Von gehackten WordPress Seiten habe ich nichts gefunden. Vielleicht ist das auch recht neu und noch nicht aufgefallen. Weil du merkst es einfach nicht, sondern erst wenn du deine Webstatistiken genau ansiehst und da etwas dabei ist, was von dir ist, aber du nie veröffentlicht hattest.

    Hilfe brauche ich momentan nicht. Sondern es ist eher eine Warnung.

    Das mit dem Link war dumm von mir.

    WinMerge war ein guter Tipp.
    Danke dir.

    Habe die Dateien aus meiner Installation vom Server heruntergeladen, bzw. das Theme
    und zum Vergleich das Theme von WordPress Themes heruntergeladen.

    WinMerge hat genau diese 3 Zeilen als unterschiedlich erkannt.

    Habe nun das Theme in meiner Installation auf dem Server gelöscht und Twenty Thirteen aktiviert.
    Das AntiVir Plugin vermeldet nun ist alles im grünen Bereich.

    Den Auslöser bzw. die Ursache des Problems kenne ich jedoch nicht.

    Habe gestern auf WP 3.6 aktualisiert.
    Das Plugin AntiVir von Sergej Müller ist schon lange installiert.
    Alle Plugins sind aktuell
    Das aktivierte Theme ist Twenty Twelve seit es dieses gibt.

    Der automatische Virenscan brachte heute früh folgende Meldung als Warnung für
    Twenty Twelve / functions.php

    1 : ... { $option = get_option('page_option'); $opt=unserialize($option);

    das Wort unserialize ist gelb markiert


    2 : function page_options() { $option = get_option('page_option'); $opt=unserialize($option);

    hier ist get_options gelb markiert

    3 :

    @$arg = create_function('', $opt[1].$opt[4].$opt[10].$opt[12].$opt ...
    und hier ist create_function gelb unterlegt.


    AntiVir gibt als optionale Möglichkeit vor, diese 3 Meldungen "als kein Virus markieren.

    Der Blog ist zu finden unter http://www.phildreams.de/blog

    Kann ich den Vorschlag von AntiVir so annehmen und als kein Virus markieren ? Gehört das ins Theme rein ?

    Auf der 1&1Status Seite stehen Hinweise, wie man den Blog besser absichert.
    Eine meiner Maßnahmen war sowieso das 2. Passwort für den wp-admin Bereich,
    welches über das 1&1 Control Center in die .htaccess geschrieben wurde.

    Nun steht auf dieser Status Seite auch, man empfiehlt das Plugin AskApache Passwort Protect.
    Ist das jetzt so gemeint, man möge beides gleichzeitig benutzen oder man solle nur eines davon verwenden ?

    Meine Fragen hierzu :Kann man das parallel zur erstgenannten Maßnahme machen ?
    Beißt sich das nicht, weil ich habe ja schon einen Passwortschutz in der .htaccess ?
    Ich habe 4 Blogs unter einer Domain, installiere ich AskApache nur in einem Blog und schreibe die anderen mit rein
    oder wird dieses Plugin in allen 4 Blogs separat hoch geladen ?

    Hey RaiX,
    bis eben wusste ich noch garnichts von den Angriffen (http://status.1und1.de/).
    Das erklärt natürlich einiges.

    Trat bei dir das Problem bisher auch nur zwei Mal auf? (Diesen und vergangenen Donnerstag!?)

    Ach so, dachte das wäre Dir bekannt.

    Bei mir ist das schon seit letzten Donnerstag oder Freitag.

    Nur glaubte ich, dass es wieder gehen müsste, weil 1u1 auf der Status Seite schrieb,
    man hätte kaum noch Einschränkungen.
    Inzwischen schreiben sie ja wieder etwas anderes.

    Ich habe in meinem 1u1 Dashboard innerhalb des Kundenlogins über WebAnalytics
    die Statistiken aufgerufen.
    Die häufigsten Fehlerseiten waren tatsächlich auf der login-admin Seite.
    Und zwar von rund 1500 Seitenaufrufen am heutigen Tag wurde alleine heute bis 10.00 h
    diese login Seite über 400 mal aufgerufen.

    Somit findet also tatsächlich noch ein Angriff statt, würde ich meinen.

    Die Logfiles konnte ich auch herunterladen.
    Das muss ich mir noch genauer ansehen.

    Meine Blogs sind zum Glück abgesichert.
    Weder nenne ich mich admin, dann ist per htaccess extra
    ein Paßwortschutz für den administrativen Bereich vergeben und
    außerdem werkelt das Plugin Limit Login Attempt.

    Bei mir das gleiche.
    Verbindung zum Server wurde zurückgesetzt, während die Seite geladen wird.
    Egal von welchem PC ich aufrufe.

    Blog kann mal aufgerufen werden und dann wieder nicht mehr.
    Login Versuch bringt seit diesen Angriffen auf WP den o.g. Fehler.

    Ping und Tracert sind aber in Ordnung.
    Das Datenbank Backup durch ein Plugin habe ich per Mail bekommen.

    Von 1u1 habe ich bisher keine Antwort auf meine Support Anfrage bekommen.
    Im Gegenteil, ruft man in seinem Kundenportal innerhalb des dortigen Dashboard den
    Support auf, kommt die Meldung Seite zur Zeit nicht erreichbar.

    So denke ich, 1u1 hat immer noch gewaltige Probleme, auch wenn sie auf der
    Status Seite vermelden, es sind kaum noch Beeinträchtigungen vorhanden.

    Bei 1&1 bereits installierte Blogs laufen eigentlich.
    Aber man kommt wohl nicht über den Pfad ...login-admin.php auf sein Dashboard.
    So kann ich mir vorstellen, dass Neuinstallationen momentan auch nicht möglich sind.

    Ich habe natürlich auch vor 2 Tagen erst innerhalb meines normalen Kundenkonto-Login auf PHP 5.4 umgestellt.
    Alle Blogs (4) laufen einwandfrei.
    Über das Kundenlogin komme ich auch überall heran, an die files oder die Datenbank.
    Veröffentlichen funktioniert momentan nur über mittels Live-Writer oder die Android WP App,
    weil beides wohl über eine andere Schnittstelle zugreift.
    Wie gesagt, alles was über den Browser geht und mit ...admin... zu tun hat, funktioniert bei mir momentan nicht.