Beiträge von r23

    ja stimmt,das waren auch nur Beispiele,das Problen besteht bei allen formen von Installationen inkl. Wordpress

    WordPress kannst du bei 1und1 per einem klick installieren lassen - und funktioniert.

    Wende dich an den Support von deinem Hoster und lass dir die Konfiguration von der Datenbank erklären...


    Laut Support von 1&1 liegt es an Contao.

    Warum verwendest du nicht einfach einen Provider, der auch einen Support dir bietet?


    ich habe ein Problem mit einer WordPress 4.4.0 Installation (Netzwerk Installation).

    Ist (Netzwerk Installation) gleich billiger Massenhoster, der eine _ein klick_ installation anbot?

    PHP benötigt für den Download _zeit_ und für das entpacken _ram_ beides kann nicht aussreichend sein. evtl. in die wp-config.php


    PHP
    define('WP_DEBUG', true); //enable the reporting of notices during development - E_ALL
    define('WP_DEBUG_DISPLAY', false); //use the globally configured setting for display_errors and not force errors to be displayed
    define('WP_DEBUG_LOG', true); //error logging to wp-content/debug.log
    // define('SCRIPT_DEBUG', true); //loads the development (non-minified) versions of all scripts and CSS and disables compression and concatenation,
    // define('E_DEPRECATED', true); //E_ALL & ~E_DEPRECATED & ~

    eintragen und nach dem gescheiterten Update einen Blick in die wp-content/debug.log wagen (die Datei sollte für die Anwendung beschreibbar sein)

    evtl. stimmen die Rechte auch nicht...

    Allerdings muss es doch irgendwie möglich sein, diese Sicherheitslücke auch selbst zu finden. In der DB konnte ich erstmal nichts finden. Die HTML-Dateien existieren jedoch definitiv nicht.
    Öffne ich zuhause eine dieser URLs, werde ich zu einer dubiosen Seite weitergeleitet. Auf der Arbeit ist dies nicht der Fall (wohl wegen Blacklist). Stattdessen wird mir vom Theme eine Fehlerseite 404 angezeigt. In der Adresszeile steht dabei weiterhin die gefälschte URL. Im Quelltext finde ich dann zig Links zu dubiosen Seiten. Irgendwie gibt es diese HTML-Seite und irgendwie doch nicht. Es ist mir ein Rätsel.

    Sicherheitslücke beantwortet die Frage, wie wurde die Änderung an dem System durchgeführt. Nach deiner Ausführung hier suchst du noch _was wurde wo geändert_.

    In den letzten 4 Wochen hat deine Sichtbarkeit bei Google gelitten (du wirst unter merkwürdigen Begriffen gefunden) und deine Online Reputation fährt zurzeit an die Wand. Es ist somit für dich nicht wichtig...

    Ok. beschäftigen wir uns mit dem unwichtigsten - was wurde wo geändert. Dies hatte ich dir schon beantwortet.

    Du kannst mit Verzeichnisvergleich in Filezilla https://filezilla-project.org/ unter Ansicht => Verzeichnisvergleich hier aktivieren deine Online WordPress Version mit einer original Version vergleichen.

    D.h. du installierst dir auf deinen Rechner unter Xampp https://www.apachefriends.org/de/index.html eine original WordPress Version. Wenn du Online eine 2.9.1 verwendest, musst du dir lokal (auf deinem Rechner) auch eine 2.9.1 installieren.

    Dann logst du dich mit FileZialla ein und vergleichst die Verzeichnisse.

    1. neue Dateien werden dir angezeigt
    2. geänderte Dateien werden dir farblich angezeigt.
    3. nicht geänderte Dateien sind nicht sichtbar.

    Du wirst so neue Verzeichnisse mit neuen Scripten auf deinem Server finden.

    Aber VORSICHT - diese Scripte enthalten in der Regel Viren oder Trojaner. D.h. wenn du diese Scripte auf deinen Rechner holst und ausführst wirst du bei dem nächsten Besuch deiner WebSite keine Änderungen mehr erkennen. Oder etwas deutlicher - der Rechner im Büro hat sich vermutlich einen Virus gefangen.

    Die Frage, wie findet man eine Sicherheistlücke? Ist relativ einfach - wenn man keine Log-Fiels mehr auswerten kann -wie bei dir, verwendet man die Werkzeuge, die auch die Angreifer verwenden.

    Der Verlag nennt die Quellen in den Fachartikeln.
    http://www.heise.de/security/

    In den Scripten, die du auf deinem Server findest steht in der Regel auch der Name der verwendeten Tools.

    Das Open Web Application Security Project (OWASP) ist eine Non-Profit-Organisation mit dem Ziel, die Sicherheit von Anwendungen und Diensten im World Wide Web zu verbessern. Durch Schaffung von Transparenz sollen Endanwender und Organisationen fundierte Entscheidungen über wirkliche Sicherheitsrisiken in Software treffen können.
    https://www.owasp.org/index.php/Main_Page

    WordPress stellt ein WordPress Security Whitepaper zur Verfügung
    https://wordpress.org/about/security/


    Im PHP Magazin gab es einen Security Workshop
    http://www.ceilers-it.de/phpmag/411.html

    In diesem werden notwenige Werkzeuge und Tolls genannt.

    Die Sicherheitslücke muss nicht in WordPress sein. Es kann auch der Rechner im Büro sein, der keine Änderungen zeigt. Oder PHP, oder der WebServer oder etwas anderes.

    /*
    Das HPI-VDB-Portal (https://hpi-vdb.de/) ist das Ergebnis von Forschungsarbeiten unter der Leitung des IT-Security Engineering Teams an meinem Lehrstuhl "Internet-Technologien und -Systeme"' am Hasso-Plattner-Institut. Es ist eine umfassende und selbst aktualisierende Datenbank, die eine große Anzahl bekannter Sicherheitslücken von Software enthält. Die Software-Sicherheitsanfälligkeiten werden im Internet gesammelt, ausgewertet, normalisiert und in einer hoch-performanten Datenbank zentralisiert. Zurzeit beinhaltet die Datenbank über 66.000 Schwachstellen aus über 170.000 verschiedenen Softwareversionen von fast 15.000 verschiedenen Herstellern.
    */

    https://hpi-vdb.de/vulndb/

    einfach nach wordpress suchen...

    Gibt es eigentlich nichts, was eine Webseite anständig auf Schadcode überprüft?

    selbstverständlich kann man serverseitig einiges zur _anständigen Schadcode Überprüfung_ machen.

    Ich verwende zum Beispiel auf meinen Servern rkhunter

    rkhunter (Rootkit Hunter) ist ein Linux-Werkzeug, welches nach Rootkits, Hintertüren und möglichen lokalen Exploits sucht. Dabei vergleicht es vorhandene Dateien anhand von MD5-hashes mit kompromittierten Dateien, sucht nach von Rootkits angelegten Ordnern, falschen Dateirechten, versteckten Dateien, verdächtigen Strings in Kernelmodulen und führt eine Reihe weiterer Tests durch.

    https://rootkit.nl/projects/rootkit_hunter.html

    es gibt weitere Tools und man verläßt sich nicht auf ein Tool.

    es gibt auch Backup Lösungen für WordPress, die ein Backup auf Schadcode prüfen.

    hast du die Sicherheitslücke schon gefunden?


    Kann mir jemand sagen was ich als nächstes tun kann?

    Du könntest dir einen Dienstleister suchen, der

    1. die Änderungen beseitigt
    2. Die Sicherheislücke sucht und diese schließt
    3. das System für zukünftige Angriffe absichert.


    Ich habe die hatccess mit oben beschriebenem Code gefüllt - ohne Resultat,
    muss ich alles neu installieren? Neue Datenbank etc...?

    Wenn du die Sicherheislücke nicht beseitigst bringt alles neu installieren rein gar nichts - dann ich dein Angreifer schnell zurück.

    Im Handbuch von WordPress findest du eine Anleitung
    http://codex.wordpress.org/FAQ_My_site_was_hacked

    zu deinem gebstalt an der .htaccess.
    Ein Plugin sagt dir, spring aus dem Fenster und du springst? oder warum baust du

    Code
    <files wp-config.php>
    order allow,deny
    deny from all
    </files>

    soetwas ein?

    dies funktioniert auch nur noch auf veraltenten Apache Versionen und verhindert nur ein ausliefern von wp-config.php.

    Apache Configuration
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteBase /
    RewriteRule ^wp-admin/includes/ - [F,L]
    RewriteRule !^wp-includes/ - [S=3]
    RewriteRule ^wp-includes/[^/]+\.php$ - [F,L]
    RewriteRule ^wp-includes/js/tinymce/langs/.+\.php - [F,L]
    RewriteRule ^wp-includes/theme-compat/ - [F,L]
    </IfModule>

    ok. ist sinnvoll und steht auch irgendwo in dem handbuch von WordPress.

    Ich persönlich bevorzuge allerdings:

    dies verhindert allerdings nur _zukünftige_ Angriffe und sicherlich keinen Angriff von deinem Hacker.

    Viel Glück


    Ralf


    Mein aktueller Ansatz sieht so aus, wenn die Vorschau der Entwürfe nicht mehr funktioniert, dann lösche ich zum beispiel (angenommen es existieren 5 Draft DS) die erste drei Datensätze und dann funktioniert auch wieder das Abspeichern und die Vorschau. Oder, man veröffentlich den Entwurf (so verwendet Wordpress den Datensatz vom Typ page mit status publish also nicht die Draft DS) und betrachtet dann den Artikel in der Vorschau. Das alles ist natürlich suboptimal, da es ein offensichtlicher Bug unseres Systems ist.

    zeig mal die wp-config.php *ohne* datenbankzugangsdaten und die sicherheitsschlüssel und verrate uns
    1. deine Plugins
    2. deine Umgebung PHP Version usw.
    3. mySQL - error Log


    Wobei ich nicht glaube, das diese dafür der Grund sind.


    Kann jemand was damit anfangen? (der komplette Code ist knapp 30000 Zeichen lang.)

    Deine WebSite wird vermutlich jetzt Schadecode verteilen - die Vermutung, dass man A L L E Änderungen findet ist kontraproduktiv.

    Du kannst keiner Datei mehr trauen. Und wer Dateien ändern konnte (Datei auf einem fremden Server öffnen und etwas rein schreiben) kann leider auch neue Dateien anlegen und auch neue Verzeichnisse....

    Du kannst _keiner_ Datei mehr trauen auch keinem Datensatz...

    und du musst die Sicherheistlücke suchen und beseitigen. In der Regel benötigt man dafür sehr gute PHP Kentnisse. Wende dich an einen Dienstleister, der dies eben für dich macht.

    Viel Glück

    Ralf

    Auf einer Seite werden regelmässig falsche Links platziert - ich behebe dies mit einem Backup der Datenbank jeweils

    Du musst die Sicherheitslücke finden und diese schließen.

    Des weiteren installieren sich Angreifer in der Regel weitere Scripte (Tools) mit diesen können sie _leichter_ gewünschte Änderungen durchführen - auch diese solltest du
    löschen und dauerhaft beseitigen.

    Es gibt Dienstleister, die können dein System abzusichern. => Jobforum