Beiträge von r23


    Fakt ist, ich habe Malware bei mir drauf und würde diese gerne entfernen ... nur weiss ich eben nicht wie

    1. Sicherheitslücke suchen und beseitigen
    2. alles löschen - du kannst keiner Datei oder keinem Datensatz mehr trauen
    3. Zugangsdaten ftp, datenbank ändern
    4. Vertrauensvolle Datensicherung ohne Sicherheitslücke hochladen.

    Wenn du keine Daensicherung hast - benötigst du jemanden, der die
    Daten retten kann - dafür sind dann sehr gute PHP Kenntnisse erfoderlich. Solltest du diese nicht haben... job forum oder eine mail an schnelle@blogrettung.de

    Viel Glück

    ralf


    ich habe meinen WordPress Blog in ein anderes Unterverzeichnis verschoben. Wenn ich nun versuche über einen externen Link, z.B. von Google auf einen meiner Artikel zuzugreifen, dann erhalte ich immer eine 404 Fehlermeldung.

    Zur Verdeutlichung:

    Alte Linkstruktur die zum Blog führte und immer noch im Google Index ist:
    http://www.meine-webseite.de/ordner1/ordner2/artikel/

    Du solltest dann in dem Verzeichis
    http://www.meine-webseite.de/ordner1/ordner2/
    eine Weiterleitung auf die neue Seite einrichten.

    codrops bspw. baut auf WP, die machen doch nicht jedes mal 'ne neue Seite für die Demos, oder? Hat ja jede ihre eigene CSS. Header mit Links zur vorigen bzw. nächsten Demo würd ich ja noch hinkriegen, aber hier fehlt mir total der Denkansatz...


    Meinst du z.b. die hier verlinkte Demo Seite?

    http://tympanus.net/codrops/2012/0…ss3-and-jquery/

    =>
    http://tympanus.net/Development/ParallaxContentSlider/

    Du kannst Seiten Templates erstellen und diese verwenden. was hier vermutlich verwendet wurde.

    Die eigentliche Demo ist ja erst nach "

    Code
    <!--/ Codrops top bar -->"

    im Template

    Aber dies ist sicherlich nicht deine Frage?

    cu

    ralf

    ps: danke für den codrops link :)


    wie ich die Malware rauslöschen kann

    zuerst die traurige Warheit. Malware kannst du nicht rauslöschen. Wenn dein System gehackt wurde und Malware verteilt kannst du keiner Datei mehr auf dem Server trauen.

    Der Angreifer wird sicherlich nicht nur eine *sinnfreie* zufällige Weiterleitung installiert haben - sondern wird in der Regel

    a- sich einen Account auf dem Server eingerichtet haben
    b- er wird sich weitere Werkzeuge - Scripte, Grafiken auf dem Server gelegt haben
    c - er wird etwas in die Datenbank schreiben
    d- er wird etwas in die Scripte schreiben.
    e- er wird etwas hinterlegen, so dass er jederzeit etwas in den Scripten und an der Datenbank ändern kann.

    wenn ich einen Blog retten möchte beginne ich in der Regel mit den Bildern
    ~/wp-content/uploads/

    hier triffst du bei gehackten Blogs in der Regel Dateien mit 666 (jeder darf schreiben rechten - wenn dies so ist - tut dir einen gefallen lösch alles und spiel eine *saubere* Datensicherung zurück.

    Aber du willst ja dein System retten. Wenn du die Dateirechte auf 644 rw- r-- r-- geändert hast prüfe alle Dateirechte. Dein Angreifer kann sich eigene Dateien veröffentlicht haben - diese erkennst du daran, dass du mit deinem user Account die Rechte nicht ändern kannst geschweige die Datei löschen.

    Wer Dateien verändern kann legt auch neue Dateien an. Hier ist besonders beliebt der Code base64_decode

    Beispiel

    PHP
    <?php ob_start("security_update"); function security_update($buffer){return $buffer.base64_decode('PHNjcmlwdD4NCihmdW5jdGlvbi usw

    oder auch per Javascript.

    Wenn du keine saubere Datensicherung hast und die Daten vom Blog dir wichtig sind kann ich dir *kostenpflichtig* das Blog retten.

    Viel Glück bei der Suche

    ralf


    ich habe ein Strato PowerWeb Paket, und habe dort per App Wizard WP 3.2.1 für eine Subdomain installiert.

    Kann mir irgendjemand weiterhelfen ?

    Wenn man so ein super Profi PowerWeb Paket gebucht hat und auch bezahlt sollte man sich doch mit so einer Frage an den Support von dem *Provider* wenden?

    Wenn du die Fehlermeldung wirklich nicht verstehst, was verstehts du an Permission denied nicht?

    cu

    ralf


    ich hatte mir bei einem WP 3.1.3 nen fiesen Trojaner eingefangen (Trojan.JS.redirector.oe) und war dadurch gezwungen nen Update "von Hand" zu machen. Hab also die aktuelle 3.3.1 einfach drüberkopiert.

    "drüberkopieren" als Lösungsweg ist etwas "mager" in der Beschreibung.

    Wenn Dein Wp 3.1.3 Schadcode verteilt - musst du meiner Meinung nach zuerst die Sicherheitslücke finden und das verteilen von Trojaner verhindern.

    Da du keiner Datei auf dem Server mehr trauen kannst - auch keiner Grafik (einige Hacker tarnen ihren Code auch als Grafik(!) ist es ein sinnvoller Weg
    _alles_ zu löschen und eine _saubere_ (Schadcode freie) Version zu kopieren.

    wenn diese WP Version 3.1.3 fehlerfrei läuft kannst du nach dieser Anleitung evtl. ein Upgrade durchführen
    http://doku.wpde.org/Upgrade

    Wobei ein Upgrade von 3.1.3 ein überspringen von
    Version 3.1.4
    Version 3.2.0
    Version 3.2.1
    Version 3.3.0
    zu
    Version 3.3.1 ist.

    und schon sehr gewagt ist. Vermutlich werden nicht
    alle Plugins in der aktuellen Version funktionieren.

    Soweit ich mich erinnere waren dies im letzten Jahr
    einige von denen ich mich verabschieden musste.


    "Fatal error: Class 'Plugin_Upgrader' not found in /mnt/web4/12/74/52030574/htdocs/WordPress_01/wp-admin/update.php on line 62"

    Die Klasse ist in dieser Datei eingentlich verhanden
    ~
    /wp-admin/update.php

    PHP
    include_once ABSPATH . 'wp-admin/includes/class-wp-upgrader.php';

    evtl. stimmt der Pfad in ABSPATH nicht
    oder die Datei ist beschädigt
    oder die Datei fehlt.

    Evtl. hilft es, wenn man die Dateien _löscht_ und erneut per FTP hochlädt.

    Wenn die Datei von dir nicht gelöscht werden kann (falsche Rechte oder unbekannte Benutzer, Gruppe hat - solltest du dich an den Systemadmin wenden.

    Viel Glück

    ralf


    Habe dummerweise per 777 die Schreib und Leserechte geändert (global für alles, samt allen Unterordner/-Dateien).

    Alle Verzeichnisse sollten maximal 755 haben
    Alle Dateien sollten 644 haben.

    Dies kannst du in der Regel mit einem FTP Programm verbessern.

    hoffe es hilft weiter

    ralf


    Draufhin ließ ich im Backend den Exploit Scanner seine arbeit verichten.

    ja toll .. bringt jetzt sicherlich total viel? ein PHP Script sucht in einem PHP Script nach "[FONT=Courier New]base64_decode[/FONT]" und "[FONT=Courier New]eval" [/FONT]


    Er fand einige Fragwürdige Stellen darunter auch:

    [FONT=Courier New]$content = base64_decode($resources[ $_GET['resource'] ]);[/FONT]

    Und was ist daran jetzt fragwürdig - ausser, das dort *[FONT=Courier New]base64_decode* verwendet wird?

    So sieht ein Trojaner in einem PHP Script aus

    [/FONT]

    PHP
    ob_start("security_update"); function security_update($buffer){return $buffer.base64_decode('PHNjcmlwdD4NCihmdW5jdGlvbigkJCxfMixfMSxkb2MsdGspI

    [FONT=Courier New]
    [/FONT]


    [FONT=Courier New]Desweiteren fand ich auch ein paar Dateien mit einem sval:[/FONT]
    [FONT=Courier New]* Javascript, and can be directly eval()'ed with no further [/FONT][FONT=Courier New][/FONT]

    eval ist in PHP böse (tm) macht man nicht - verwendet man nicht in PHP in JavaScripten ist dies allerdings üblich.

    viel spass beim weiter raten... tipp es gibt hier ein job forum

    cu

    ralf


    Aus Sicherheitsgründen? Wer will der findet immer einen Weg.

    Wenn deine Virenschleuder den Rechner deiner Kunden beschädigt - wirst du hoffentlich verstehen, warum Google... Seiten, die Malware verteilen - aus den index nimmt.

    Die Haftungsfrage bei so ein bischen Schadcode kannst du sicherlich mit deinem Rechtsanwalt besprechen :)

    Dein Systemadministrator kann dir sicherlich sinnvolle Backup Lösungen für deinen Server zur Verfügung stellen. Mein Provider bietet hier etwas an. Aber auch Wordpress ... bzw. die Firma dahinter bietet auch wunderbare Lösungen an. Die Scannen sogar deinen Content auf Viren...

    Bevor ich mich nun an die Arbeit setzte und alles neu mache, wollte ich gerne mal wissen, wie soetwas eigentlich zu Stande kommt.

    es gibt leider einige wenige Plugins die fehlerhaft sind
    http://www.exploit-db.com/search/?action…ption=wordpress

    dann gibt es wenige Fehler in dem verwendeten Template. wir beschäftigen uns hier seit ein paar Tagen mit einem Webdesinger, der recht abenteuerlich Sachen macht - er verteilt dies auch noch munter weiter :(

    und dann gibt es einige wenige Hammer Sicherheitslücken.
    http://www.heise.de/security/meldu…mb-1317795.html

    da kann man warnen, da kann man zu einem update empfehlen - da passiert nichts - erst wenn das Blog gehackt wurde ... kommt der Blogger mal auf die Idee sein veraltetes system upzudaten ...

    Sinnigerweise pasiert dies auch mit der Umgebung selber. Auch PHP wird ständig weiter entwickelt ... egal - der massen hoster mit seiner Kiste bietet halt nur Schrott an - man beleibt bei ihm diesem Hoster halt ...


    Über den FTP Zugang? Dazu müsste doch jemand die Logindaten haben.

    Über eine Sicherheitslücke in Apache und PHP benötigt er diese FTP-Zugangsdaten nicht oder er legt sich eben selber neue an.

    Über Lücken - wie eben der genannten Timthumb kann der Hacker alles mit dem Server machen... nicht nur neue Dateien anlegen... aber... egal..

    viel erfolg beim updaten und absichern!

    ralf


    Was muss ich beachten? PHP kann ich ausführen auf der Seite, da plugin habe ich.

    [...]

    boaaa geil das geht ja doch. einfach einen select ausführen. sau geil. trotzdem danke

    jeep - sau geil einfach.

    Wenn du nicht aufpasst sind SQL-Injectionen auch ganz einfach möglich
    Beispiel bei Wikipedia
    http://de.wikipedia.org/wiki/SQL-Injection

    verwende mindestens
    mysql_real_escape_string

    wie in wiki Artikel beschrieben und gehe nicht mit ungeprüfen
    $_POST, $_GET usw. Variablen an die Datenbankabfrage.

    Viel Spass mit deinem Script

    ralf


    Angefangen damit, das Script zu übernehmen, fügte ich es in meine functions.php ein und drückte auf Datei aktualisieren.
    Daraufhin ging nichts mehr und es erscheint egal wo, diese Fehlermeldung:
    Parse error: syntax error, unexpected '<' in /var/www/FuchsPhone/html/blog/wp-content/themes/twentyeleven/functions.php on line 575

    Hier war ein Fehler in den Zeilen rund um 575... jetzt ist mit dem 500 Server Erroro etwas komplizierter.

    Welche Datei hast du geändert? Am einfachsten dies auf die typischen fehler prüfen... dies kann sein
    <?php fehlt am Anfang

    Die Datei wurde nicht mit einem richtigen editor bearbeitet sondern mit etwas wildem. Speichere die Datei mit einem Editor im UTF-8 ohne BOM

    Am ende Datei - lösche ?> ... wenn dein PHP Version als CGI-Erweiterung vom WebServer läuft (vereinfacht ausgedrückt) dann können leere Zeilen nach ?> auch zu dem derzeitgen Fehler führen.

    Wenn dies nicht hilft sollte ein Programmierer mit seinen Werkzeugen daran
    schnelle@blogrettung.de richte uns eben einen FTP-Zugang ein und stelle uns deine Datensicherung zur Verfügung. Wir können dir unkompliziert eben helfen.

    cu

    ralf


    Ok, dachte ich mir, lege wieder eine /sitemap/ (mit Slash) an, redirecte sie mit wpSEO auf das neue Unterverzeichnis, dann müsste alles klappen, nachdem die Umleitung /sitemap/ in der htaccess auf das Unterverzeichnis nicht geklappt hat.


    Evtl. hilft dir weiter

    soweit der auszug aus meiner .htaccess.

    sollte dies nicht helfn, würde ich das Blog in den Debug-Modus schalten und mir sinnvolle Fehlermeldungen ausgeben lassen..

    PHP
    // define('WP_DEBUG', true); //enable the reporting of notices during development - E_ALL
    // define('WP_DEBUG_DISPLAY', false); //use the globally configured setting for display_errors and not force errors to be displayed
    // define('WP_DEBUG_LOG', true); //error logging to wp-content/debug.log
    // define('SCRIPT_DEBUG', true); //loads the development (non-minified) versions of all scripts and CSS and disables compression and concatenation,
    // define('E_DEPRECATED', true); //E_ALL & ~E_DEPRECATED & ~

    dies steht bei mir in der wp-config.php zur Verfügung...

    Beste Grüße

    ralf


    Dann kann es doch nicht an meinen Rechnern liegen, oder?

    In der Regel liegt es nicht an deinem Rechner - es kann - bei Wordpress liegt dies leider in der Regel an schrottigen PHP Code in Pluigins.


    Und wie bitte, kann ich mich vor weiteren oder zukünftigen Angriffen schützen? Ist WP so unsicher?

    Wordpress ist nicht unsicher. Einige wenige Plugins sind unsicher - und evtl. ein paar abteuerliche Templates.



    Ich hab 6 weitere Seiten auf WP laufen ... die würd ich gerne schützen. Denn noch laufen Sie ....

    Mein Team und ich bieten dies als Dienstleistung an.... aber du möchtest dies sicherlich selber machen? Wenn nicht stehe ich gerne per pn zur Verfügung.

    Hier eine mögliche Liste von Sicherheitslücken in Wordpress Plugins
    http://www.exploit-db.com/search/?action…ption=Wordpress

    Viel Glück

    ralf


    Wie gesagt, bei mir wird überhaupt kein Fehler angezeigt ...

    Auf der Seite Deines Kunden ist leider ein Trojaner! Die Seite schadet somit andere Rechner!

    Hier ein Screenshot
    http://blogrettung.de/images/c_j.jpg

    Google Infos:
    Wenn Ihre Website gehackt wurde oder Malware enthält
    http://support.google.com/webmasters/bin…e&answer=163634

    Wenn Du hilfe benötigst - schreibe einen kostenpflichtigen Job aus! oder schnelle@blogrettung.de

    Viel Glück

    ralf

    Du musst noch nicht einmal neu installieren. Es reicht, wenn du dir WordPress neu herunterlädst, entpackst und die Dateien auf deinen Webspace kopierst und dabei alte Dateien überschreibst. Deine hochgeladenen Dateien bleiben dabei ja erhalten, da sie nicht im WordPress-Paket enthalten sind.

    da der Angreifer sicherlich sich weitere Script (Tools) eben installiert hat - wird bei deiner Lösung die Sicherheitslücke nicht *gelöscht* sondern beibt weiter bestehen.

    bei dem genannten Script legen die Angreifer sich gerne weitere Scripte in das Images - Verzeichnis oder ganz besonders beliebt auch in das includes/js/

    Ergo: alles Löschen und eine *saubere* Version hochladen. Wenn man keine Datensicherung von den Binardaten (Grafiken, Fotos, Musik, Video... ect hat) diese eben pürfen _ob die Datei_ wirklich keine Script oder Virus pp ist sonder das erwartet beinhaltet.

    Viel Glück

    ralf


    wohl nen Hacker an Board

    du hast eher ein Skriptkiddie
    http://de.wikipedia.org/wiki/Skriptkiddie

    Wenn Templates verändert wurden kann dies an der Verwendung einer veralteten Timthumb liegen
    http://www.heise.de/security/meldu…mb-1317795.html

    Sicherlich verwendest du aber kein Timthumb sondern irgendein anderes
    Plugin mit einer Sicherheitslücke.

    Im Skriptkiddie Sandkasten
    http://www.exploit-db.com/

    wirst du vermutlich unter Wordpress eines deiner Plugins finden?

    Hacker leiten nicht sichtbar auf andere Seiten weiter sondern - wie mein "lieblings" Hacker - ändert dieser den Content nur für Google. du selbst merkst nichts - rein gar nichts von seinem Angriff... _nur deine Webmaster Tools zeigen dir Monate später merkwürdige Suchbegriffe* für deine Seite.

    cu

    ralf