Beiträge von rumpumpel

    Zusammenfassung

    1. Trackbacks abschalten.

    2. Blacklist anlegen.

    3. Sämtliche passwörter sicher machen, regelmässig verändern, auch öfter mal einen neuen admin anlegen und den alten löschen. Wichtig: für den admin auf jeden Fall einen Spitznamen anlegen (angezeigter Name) der sich vom login Namen unterscheidet, auch den ftp Zugang öfter mal verändern.

    4. Wenige plugins installieren.

    5 Regelmässig backups machen.

    6. Erster Kommentar muss freigeschaltet werden.

    7. Links in Kommentaren verbieten (oder höchstens einen zulassen).

    8. Für Artikel- und Seitenerstellung nicht den admin benutzen, sondern einen neuen Benutzer mit Autorenrechten anlegen.

    9. Im Impressum die persönlichen Daten auf einer Bilddatei veröffentlichen, damit sie nicht von robots gelesen werden können, den Dateinamen unauffällig formulieren.

    10. Spamfilter (plugin zB. aksimet oder antispam bee) aktivieren.

    11. Passwörter nicht auf dem Rechner speichern, sondern zB auf einem usb stick.

    12. Leider zeigt wp bei einer falschen Anmeldung genau an, ob das Passwort oder der login unkorrekt ist. Damit erleichtert man hackern das Geschäft. Man kann das ändern, ich weiss aber noch nicht wie.

    :mrgreen:

    Ich binde Bilder so ein: Ich geh auf Artikel (oder Seite) bearbeiten, oben links ist ein Button "Bild einfügen", wähle die Datei aus und klicke auf "volle Grösse". Wenn das nicht klappt, hast du vielleicht unter "Einstellungen Verschiedenes" nicht
    wp-content/uploads eingetragen oder der Ordner existiert auf deinem server noch nicht. Das ist aber notwendig. Wenn du das alles gemacht hast, sollten Bilderuploads einwandfrei funktionieren.

    @ toscho: Ich weiss, das mag jetzt päpstlich klingen, aber wer garantiert mir, dass der Schädling nicht in meinen Daten sitzt? Er kann auch bereits im backup sitzen. Als normaler user kann ich nichts machen, wenn es ein Profi auf meinen Rechner abgesehen hat, kriegt er ihn. Selbst wenn ich alles neu mache und nicht weiss, wie er mein System bekommen hat, greift er mich erneut an und ich habe das gleiche Problem. Vor allem: Die Abwehrmaßnahmen werden aus logischen Gründen immer den Angreifern hinterher hinken. Deshalb sehe ich keinen Grund zur Panik. Solange alles funktioniert und ich mir nichts wirklich boshaftes einfange, bleibe ich gelassen.
    Übrigens war ich kurz auf deinem blog, ich fahre auch nicht Auto und sehe ebenfalls nicht fern, ausserdem bin ich Vegetarier und ess auch keine Süssigkeiten. *ggg*

    Ich habe gerade meinen Datenbank Namen und das Passwort geändert, jetzt erscheint diese Meldung im browser, ich kann meine Seite nicht mehr aufrufen. Wahrscheinlich muss ich die neuen Wörter in irgend einer Datei aufm server auch ändern. Weiss jemand wo? Vielen Dank schon mal....:roll:

    @ toscho: Ob ich mir die Mühe mache, die komplette Seite noch mal neu zu machen, muss ich mir wirklich überlegen. Ich werde in Zukunft aber regelmässig meine acounts und passwörter ändern und sie schön kompliziert gestalten. Bloss keine Wörterbuchausdrücke verwenden. Ich warte jetzt erstmal ab. Ich bin kein Fachmensch, sondern ein gewöhnlicher user und kann mir letztlich nie vollkommen sicher sein. Trotzdem werde ich sukzessive meine Sicherheitseinstellungen verbessern. Wenn nämlich jemand meinen Rechner übernommen hat oder bereits im server ist, hilft mir auch die Neuinstallation von wp nichts. Als nächstes kaufe ich mir einen usb stick, damit die Passwörter nicht mehr aufm Rechner sind, usw....

    Ich finde im Netz nicht so richtig gute Hinweise, welchen Ordnern und Datein ich sicherheitsrelevant welche Schreib, Lese- und Ausführrechte geben sollte. Hab mal etwas herumprobiert, aber ich durchschaue es noch nicht. Weiss da jemand speziell für die wp Datein einen guten link?

    @ toscho:

    Sehr wichtige Hinweise, ich muss zugeben, dass ich bisher einfache Passwörter verwendet habe und werde sie heute sicherer machen. Meine Frage ist aber: Wie kann jemand seinen account bei mir verstecken? Das höre ich zum ersten mal. Gibt es eine bestimmte Datei, die ich darauf hin untersuchen sollte? Wenn so etwas möglich ist, warum ist diese Lücke noch nicht gestopft?
    Meinste, jemand könnte auch meinen Rechner übernommen haben? Das wäre natürlich übel. Hab ne firewall und antivir, tja, ich habe wohl gerade Probleme.
    Ich tippe darauf, dass jemand meine Zugangsdaten hat. Hoffentlich bringt jetzt das Ändern der Passwörter noch was und er kann nicht jede Änderung bereits nach vollziehen. :cry:

    Ich hab jetzt verstanden, was ein trackback ist und denke, dass für meinen blog diese Funktion nicht nötig ist. Auch wenn viele es nicht wissen, man ist für links auf der eigenen Seite verantwortlich, auch wenn man das im Impressum verneint. Ich möchte nicht jeden Tag alle Kommentare und deren links prüfen.

    Zur blacklist: das Wort win sollte wieder heraus genommen werden, weil es auch Wörter wie Winter, windows, winden usw blockiert. Habe heraus gefunden, dass man zusätzlich gegen einen zur Zeit hartnäckig grassierendes spam

    wp-content/1

    mit aufnehmen sollte, weil dieses spam einen solchen Ordner auf dem server einrichtet. Ich habe die blacklist auch für meine user veröffentlicht, damit sie diese Wörter vermeiden können. Allerdings hilft eine blacklist natürlich nicht gegen fremdsprachliches spam.
    Ganz interessant fand ich die Information, dass man komplette Kontinente vom Zugriff auf die Seite aussperren kann, zB. Asien oder Afrika, nicht um diese Kontinente zu benachteiligen, sondern weil dort die meisten kriminellen server liegen und weil es eher unwahrscheinlich ist, dass sich Leute von dort speziell für deutsche blogs interessieren. Wie das geht, weiss ich aber noch nicht.

    Im Übrigen hab ich heraus gefunden, dass man möglichst wenige plugins verwenden sollte, weil diese oft Sicherheitsmängel aufweisen.

    Aber mein Hauptproblem ist noch nicht gelöst: Wie konnte der Spammer kommentieren, ohne registriert und angemeltet zu sein? Er muss doch einen Weg gefunden haben, diese Schwelle zu umgehen. Hat da jemand ne Idee?

    Ok, vielleicht hat sich das Problem in sofern gelöst, als dass trackbacks zwar keine Kommentare, im dashboard aber als solche gekennzeichnet sind. Das hat mich verwirrt.

    @ maxe: antispam bee sieht gut aus, bei Zeiten werde ich es sicher verwenden. thx.

    Schon mal Dankeschön

    Das Problem ist noch nicht gelöst, aber ich bedanke mich bei euch für eure Hilfe, vielleicht finden wir ja gemeinsam einen Lösungsansatz.:-D

    Der Vorteil einer solchen Attacke ist, dass sie mich zwingt, mich damit auseinander zu setzen. Ich hab jetzt Kommentare mit links in die Warteschlange verbannt, der erste Kommentar muss frei geschaltet werden, ich hab trackbacks abgeschaltet (für jeden Artikel einzelnd) und ich hab ne blacklist eröffnet, bisher mit folgenden Wörtern:

    online
    casino
    kasino
    poker
    pokern
    game
    Gewinn
    gewinnen
    porno
    sex
    site
    free
    win
    gratulation
    viagra

    Jetzt kommt diese eine spam nicht mehr durch, sogar wenn ich trackbacks zu lasse. ;-)
    Allerdings füllt sie weiterhin die Warteschlange. Ein lästiges Vieh, dieser Spammer! Tja, es wäre gut, wenn ein einmal als spam erkannter Kommentar garnicht mehr durchkommen würde, auch nicht in die Warteschlange. Gibts da ne Funktion?

    Jetzt kommen keine spams mehr, ich weiss aber nicht, ob meine Einstellungen das bewirkt haben, oder ob der Spammer aufgegeben hat.

    -Benutzer müssen zum Kommentieren registriert und angemeldet sein. Hacken rein

    Das ist ja gerade mein Problem, den Haken hatte ich von Anfang an drin, aber der Spammer ist ja überhaupt nicht bei mir registriert und demnach auch nicht angemeldet. Er ist kein Benutzer, sondern er muss eine Lücke gefunden haben, wie er ohne Reg. und Anm. auf meinen blog schreiben kann. Das beunruhigt mich und ich denke, wie oben schon beschrieben, dass ich falsche Schreibrechte vergeben hab. Wenn jemand da einen link für mich hätte, wo detailiert aufgelistet ist, welche Ordner und Datein ich wie schützen muss, wäre ich sehr dankbar. Und ich müsste auch erfahren, welche Datein ich nach der Instal. hätte löschen müssen.

    -Einen Kommentar in die Warteschlange schieben, wenn er mehr als x Links enthält. Ich habe dort 2 drin stehen.

    Das würde natürlich gehen, aber ich finde es für mich und für die user unkonfortabel, wenn ich jeden Kommentar erst frei schalten müsste. Ich habe die Einstellung "der erste Kommentar muss frei geschaltet werden" gewählt, sodass jeder, der einen amtlichen Kommentar geschrieben hat, in Zukunft ohne Freischaltung kommentieren kann. Bisher sehe ich noch keinen Vorteil darin, überhaupt links in Kommentaren zu zu lassen. Vielleicht schalte ich diese Option ganz ab.

    Dann habe ich noch das Plugin SI CAPTCHA for Wordpress installiert. Bei mir wandert alles in die Spamwarteschlange und bisher funktioniert es so wie es soll

    Was aber, wenn ich einen Spammer bekomme, der sekündlich spammt? Dann platzt meine Warteschlange. Diese Funktion ist zwar gut, um die Seite zu schützen, nicht aber meinen server.

    So, ich hab jetzt trackbacks global abgeschaltet, werde die Kommentarfunktion von dem Artikel wieder einschalten und schauen, was passiert. Ich sehe grad, dass die globale Abschaltung in den einzelnen Artikeln nichts verändert, da sind sie weiterhin erlaubt. Ich probiere jetzt mal etwas rum, werde mich wieder melden.

    Es sieht so aus, dass die globale Abschaltung nicht die Lösung war, es kommen wieder spams.
    Merkwürdig, dass das Markieren als spam auch nichts bringt. Immer dieselbe ip.

    So nach Herumprobieren hab ich herausgefunden, dass das Abschalten der trackbacks direkt im Artikel hilft. Aber mir ist noch nicht klar, warum spammen möglich ist, ohne angemeldet zu sein.

    So, nachdem ich zusätzlich trackbacks abgeschaltet habe, scheinen keine neuen spams mehr zu kommen. Puh! Trotzdem, woran kann es gelegen haben?:confused:

    Bloss kann es ja nicht der Sinn sein, jeden Spammer manuell zu sperren. Und vor allem verstehe ich weiterhin nicht, wie er spammen kann, ohne angemeldet zu sein. Hab grad gesehen, dass es trackback spam ist, weiss aber nicht, was das bedeutet.