Beiträge von webevolutionfh

    @ ddjjmm: Ich schätze, dass da nur Scripe ablaufen. Deshalb ware es - wenn es ginge (Beschränkung auf DE) - schon eine Lösung. Ansonsten glaube ich auch nicht, dass ein Hacker so dumm ist, immer mit der gleichen IP unterwegs zu sein.

    D4N13L: So richtig verstehe ich nicht, was das bringen soll. Es ist ja nicht so, dass der adminaccount gehackt wurde. Ich will einfach nicht mehr diese Mails kriegen. Dafür reicht es, wenn ich dem admin eine Fantasie-Adresse gebe.
    Bleibt natürlich das doofe Gefühl, das dan jemand die ganze Zeit am Rumstochern ist. Aber mit Brute-Force kriegt er das PW wohl nicht raus 8-)

    Ich habe aber erstmal 'n richtige Admin Adresse dringelassen und folgendes Plugin installiert:
    http://playground.ebiene.de/1137/antispam-…rdpress-plugin/

    Bis jetzt hat es noch keine neuen Registrierungen und Mails gegeben. Drückt mir mal die Daumen. Wenn das so bleibt, haben die von der Antispambee einen super Job gemacht.

    viele Grüße
    Frank

    Hallo D4N13L,

    Danke für die Antwort, der Vorschlag den Hacker per IP-Adresse auszusperren gefällt mir am besten. Die Community soll ja davon leben, dass sich Leute registrieren.

    Wird in Irgendeiner WP-Tabelle auch eine IP-Adresse für den Benutzer gespeichert? Bis jetzt habe ich noch keine.
    Im Prinzip könnte ich auch nur Zugriffe aus Deutschland zulassen. Weißt du zufällig, wie da der Befehl in der .htacces aussehen würde?

    viele Grüße
    Frank

    Hallo zusammen,

    in meinem Blog-Netzwerk beobachte ich seit kurzem folgendes.

    1. Es registriert sich ein Benutzer Bsp. fgsddf343@irgendwas-mail.com
    2. Dann bekomme ich jede Minute eine Adminmail mit dem Betreff: Passwort verloren/ändern

    Drin steht z.B.: Passwort verloren und geändert für Benutzer: mmanuel3846994

    Also klar ist, dass da ein Hacker am Werk ist. Wohl erfolglos aber ich will auch nicht jede Minute diese Mails bekommen :x.
    Haben andere auch diese Probleme? Was kann man dagegen machen?

    hier ist mal der Link zu der betroffenen Seite:
    http://www.koeln-gesundheit.de/

    Viele Grüße
    Frank

    Code wurde in Datei eingeschleust

    Ich habe jetzt die Datei gefunden, wo der Schadcode enthalten ist.

    Was mich wirklich irritiert, ist die Tatsache, dass die Datei die Berechtigung 604 hat.

    Gehe ich richtig in der Annahme, dass jemand schon mindestens als FTP-User auf dem Server unterwegs sein muss, um die Datei zu ändern?

    Haltet Ihr den ganzen Server für gehackt?

    Gruß
    Frank

    Sorry, es ist nicht die Datenbank

    Danke für die schnelle Antwort. Ich bin mir sicher, dass ich eine saubere Installation herstellen kann. Beim rumprobieren habe ich jetzt festgestellt, dass das Ding irgendwo im Dateisystem liegen muss.
    Ich lade gerade alles runter und werde dann mal eine Textsuche durch die Files starten. Dann schaue ich mir mal die Berechtigungen an.

    Hat vielleicht jemand Tipps was die Rechte im Filesystem angeht? Ich habe die Dateien einfach lokal entpackt und dann hochgeladen.

    Gruß
    Frank

    Hallo Wordpress Gemeinde,

    vor kurzem wurde ein Blog, den ich noch unter 2.3.3 betrieben habe gehackt.
    Da ich tägliche Backups mache, konnte ich ein Backup der Datenbank einspielen und die Verschandelung war weg.

    Als das dann wieder aufgetreten ist, habe ich ein Update auf V. 2.8.6 durchgeführt:.
    Dateien löschen (außer wp-config.php, .htaccess und Verzeichnis: wp-content),
    Datenbank alle Tabellen löschen,
    Dump der sauberen Datenbank einspielen,
    Neue Wordpress Dateien einspielen

    lief soweit alles prima bis ich heute gesehen habe, dass der Mist wieder drin ist:
    Seht selber: http://www.stein-des-anstosses.de/
    Die komischen Links oben links in der Ecke.

    Ich bitte dringend um Hilfe

    viele Grüße
    Frank Hofmann