Beiträge von r23


    3. 3.Wordpress entpackt und die Datei wp-config.php angepasst mit den MySQL Datenbank-Einträgen. Die Zeile [COLOR=#00B050]$table_prefix = 'wp_';[/COLOR] ergänzt um [COLOR=#00B050]$table_prefix = 'wp_';´relaunch_´[/COLOR], damit die eine MySQL-Datenbank 2 Wordpress-Installationen verwalten kann.

    Die grüne Schrift kann man ja ganz toll lesen...

    1. Frage:
    steht dies wirklich so in der wp-config.php bei dir

    PHP
    $table_prefix  = 'wp_';´relaunch_´,

    der inhalt einer Varibale - hier $table_prefix wird mit ' und ' eingefasst und endet mit ;

    ergo:

    PHP
    $table_prefix  = 'dfsgz_';

    der Prefix ist dafür da - damit man den Tabellennamen in der Datenbank nicht erraten kann..


    [FONT=Calibri]- [/FONT]Auch die Schreibvariante http://www.relaunch.BEISPIELSEITE.de/wp-admin/install.php führt nicht zum Erfolg.

    wenn die Subdoamin den Namen relaunch trägt, dann ist die URL

    http://relaunch.example.org/

    hoffe die Antwort hilft dir weiter. wenn nicht such dir jemand, der dir eben wp *sicher* installiert.

    cu

    ralf

    Hallo Motte


    Hat jemand von euch eine Ahnung, woher diese Links stammen könnten ?

    wenn du in den webmaster Tools bei google auf den fehlerhaften Link klicks öffnet sich ein Dialog-Fenster unter dem Reiter "Verlinkt über" bekommst du mitgeteilt, wer wie deine Seite gelinkt hat und wie goolge auf die URL gekommen ist-

    ich würde vermutlich _bevor ich den Besucher eine 404 Seite zeige _ eine
    Weiterleitung bei .html? auf meinen Blog erstellen...

    cu

    ralf


    Die vermutliche Sicherheitslücke habe ich heute morgen geschlossen. Ich habe das wahrscheinlich verantwortliche Script komplett gelöscht. Die Änderungen habe ich durchgeführt und - leider - auch keine weiteren Hinweise mehr gefunden.

    Du kannst mit
    http://www.exploit-db.com/search/?action…ption=wordpress
    eben prüfen ob deine Plugins genannt sind

    Du kannst keiner Datei auf dem Server mehr trauen.

    d.h.

    Alles löschen
    in
    ~/wp-admin/
    ~/wp-includes/
    und alle Scripte im root Verzeichnis von Wordpress bis auf wp-config.php

    Die wp-config.php mit winmerge z.b. auf Merkwürdigkeiten untersuchen.

    Alle Plugins löschen und durch original Dateien ersetzen.
    Alles Templates Scripte durch original Dateien ersetzen.

    Das System insgesamt absichern.
    - lese rechte auf wp-config.php verbieten
    - kein ausführen von Scripten in *upload* Verzeichnissen
    - da gibt es unzählige Anleitungen und hier hat jeder sein Konzept


    Dateien, die du nicht löschen kannst - sollte dein Provider dir löschen.


    In der Regel hat der Angreifer ein Script mit dem er jederzeit in die footer.php erneut seinen Schadcode reinschreibt.

    Bei einem Kunden habe ich zurzeit eine geänderte
    ~/wp-admin/includes/update.php Datei. Jedesmal wenn er ein Update macht - schreibt dieses Script Schadecode in die
    ~/wp-settings.php

    Dieser Schadeocde leitet Besucher, die über Google kommen auf eine andere Seite weiter... Für den Blooger nicht sichtbar - da nur für Suchmaschinen Anwender und dann auch noch nur nach zufall ...

    Viel Glück

    ralf


    Aber mein Blog ist inzwischen auf der Blacklist von Google gelandet.

    Du musst deine Seite bereinigen - den Schadcode finden und die Sicherheitslücke... In der Regel isntalliert sich der Angreifer noch ein ppar tools mit dem er jederzeit seine Änderungen erneut durchführen kann. Diese Scripte musst du auch finden.

    Und dann gibt es Angreifer die erlangen "besondere Rechte" die legen sich eben einen neuen Account an und ändern mutern weiter - daher solltest du dich auch an deinen Provider wenden.

    Viel Glück

    ralf


    auch in der functions.php ist kein fehler zu sehen

    Ein Fehler bei PHP als CGI können leere Zeilen nach

    ?>

    sein.

    Hier wird ein leerer Header gesendet. Ich füge dann an das Ende von

    ~/wp-settings.php

    Wenn man etwas Glück hat bekommt man 'ALLES OK' oder eine verständliche Fehlermeldung.


    Warning: include(
    /www/htdocs/w00e81a4/wordpress_hm/wp-content/themes/classic/sidebar-page.php) [function.include]: failed to open stream: No such file or directory in
    /www/htdocs/w00e81a4/wordpress_hm/wp-content/themes/classic/home.php on line 23

    Was ist da denn los? Vielleicht hat jemand ein Idee?

    Was verstehst du an der Meldung nicht? Die Datei: sidebar-page.php
    in dem Verzeichnis /www/htdocs/w00e81a4/wordpress_hm/wp-content/themes/classic

    wird nicht gefunden.


    Und es ist definitiv ein "weiße Seite" Problem, sonst gäbe es eine Fehlermeldung.

    Dann erzwing die PHP Fehlermeldung - wie dies geht steht im PHP Handbuch

    http://de.php.net/manual/de/ref.errorfunc.php

    Solltest du damit nicht klarkommen => Jobforum

    PHP
    /**
     * For developers: WordPress debugging mode.
     *
     * Change this to true to enable the display of notices during development.
     * It is strongly recommended that plugin and theme developers use WP_DEBUG
     * in their development environments.
     */
    define('WP_DEBUG', false);

    Schalte Wordpress in den "debugging mode".


    Habe also im Confixx konfiguriert, dass die Subdomain auf das Unterverzeichnis zeigt (und dabei ganz sicher keinen Fehler gemacht...), und die Subdomain in den Settings unter Site Address eingetragen. Leider bleibt die Seite aber weiß, wenn ich sie über diese Subdomain aufrufe.

    Es kann bei meinen Servern bis zu 24 Stunden dauern bis die Seite erreichbar ist.

    Mein Provider schreibt
    "
    Die Subdomain wurde erfolgreich angelegt. Bitte beachten Sie: Es kann bis zu 24 Stunden dauern, bis eine neue Subdomain von Ihrem Rechner aus erreichbar ist.
    "

    evtl. dauert dies bei dir auch etwas?

    cu

    ralf

    Jetzt scheint trotzdem alles bereinigt. Darum mal eine theoretische Frage: Ich gehe davon aus, dass jemand über ein in Filezilla gespeichertes Passwort auf den Server Zugriff bekommen hat und so die htaccess verändern konnte.

    warum sollte Jemand so einen umständlichen Aufwand betreiben. Es reicht doch alles aus, was du Ihm serverseitig an Scripten vermutlich zur Verfügung stellst.

    zum Beispiel

    .htaccess mit den Rechten rw- r-- r-- (644)


    Ich habe jetzt auf einem 100%ig sauberen PC das FTP-Passwort geändert.

    schön für dich - aber mit deiner Wordpress Sicherheitlücke hat dies jetzt aber wirklich nichts zu tun - oder doch? wenn ja - wie bist du darauf gekommen? Log Files vom FTP-Server geprüft?

    Viel Glück

    ralf


    Nun möchte ich statt (Nirgendwo verwendet) den Wert (extern verlinkt) einfügen. Denn (Nirgendwo verwendet) stimmt nicht. Es wird nur nicht in WP verwendet.

    Irgendwie sehe ich den Wald vor lauter Bäumen nicht mehr. Kann mir jemand einen Stups in die richtige Richtung geben...http://www.bulloz.com/data/mediathek-extern.png

    Suche nach 'Nirgendwo verwendet' ergibt:

    wird verwendet in
    wp-admin/includes/class-wp-media-list-table.php

    Code
    #: wp-admin/includes/class-wp-media-list-table.php:314
    msgid "(Unattached)"
    msgstr "(Nirgendwo verwendet)"

    danach ist
    bei 'Nirgendwo verwendet' der Wert von $post->post_parent nicht größer Null

    aber soweit warst du mit sicherheit schon?

    cu

    ralf


    Wenn ich ein Artikelbild (Thumbnail) für ein Artikel hinzufüge
    und diesen Artikel dann auf der Webseite sehen möchte, öffnet sich nur noch eine leere Weisse Seite "ohne Titel"
    sobald ich das Artikelbild von diesem Artikel wieder Lösche funktioniert die Artikelseite wieder...

    Evtl. fehlt in der
    ~/theme/*skin*/functions.php
    *skin* durch den Theme-Namen ersetzen

    PHP
    add_theme_support( 'post-thumbnails' );

    evtl. steht etwas in der Error Log Datei vom WebServer was weiterhelfen könnte


    Gibt es da dinge die ich Beachten und evtl Plugins/Programme die ich installieren sollte?

    bist du mit xammp online?

    du kannst bei der Wordpress Installation sehr viele Fehler machen - falsche Schreibrechte, oder auch zuviele leserechte.

    wichtig ist z.b. das wp-config.php nicht für jeden erreichbar ist.

    Wichtig ist, dass der Anfreifer nicht alles erraten kann z.b.
    Benutzer 'admin' mit der 'id' ein und eine Datenbank ohne preffix.

    Wenn du das System absichern willst - such dir jemanden über das jobforum hier.

    cu

    ralf


    Ordner haben alle 755 (Hetzner Standard).

    Ein Angreifer könnte sich dies ändern...


    Aktive Plugins:

    beachte auch die inactiven - sehr viele Sicherheitslücken können sich auch und vor allem dort befinden.



    Get The Image

    Das Pluign habe ich vor ein paar Tagen mit einer veralteten Timthumb Klasse gesehen

    http://www.heise.de/security/meldu…mb-1317795.html



    Jetpack von WordPress.com


    http://www.exploit-db.com/exploits/18126/


    viel Glück bei der Suche

    ralf


    Gestern Abend habe ich das erste mal seit mehr als 5 Jahren einen Trojaner entdeckt. Der hatte sich im google sitemap plugin Ordner eingenistet. Name der Datei dort: grow.vaska.php. Danach wurde im Plugin ein Unterordner mit dem Namen "log" erstellt in welchem der Virus hunderte html Seiten erstellt hat. Deren Sinn war wohl vor allem Linkaufbau in böser Form und womöglich gleich das Verbreiten des Trojaners zu beschleunigen.

    Das Verzeichnis könnte "erraten" sein, da fast alle Blogs das Google Sitemap Pluign verwenden.

    Es ist aber trotzdem sehr ungewöhnlich. Danke für den Hinweis.



    Im wp-admin Verzeichnis fand sich der Trojaner erneut. Unter wp-admin/js nannte sich die Datei diesmal "ks.php" und hat wieder einen log-Ordner erstellt um die Dateien in verschiedenen Zeitabständen anzulegen.

    wurde ein cronjob angelegt? oder wie "in verschiedenen Zeitabständen"



    Wie sich der Virus einnisten konnte weiß ich nicht.

    Die Sicherheitslücke solltest du aber suchen. Evtl. liegt in einem schreibbaren Verzeichnis noch ein Script.


    Plugins kommen immer dieselben zum Einsatz.

    in einer exploit Datenbank mal gesucht?
    zum Beispiel
    http://www.exploit-db.com/search/?action…ption=Wordpress

    Sind die Rechte der Verzeichnisse ok. (keine 777 rwx rwx rwx Verzeichnisse angelegt?

    Viel Glück bei der Suche

    ralf