Zurück   WordPress Deutschland Forum > Support > Allgemeines

Antwort
 
Themen-Optionen Ansicht
Alt 24.01.2009, 09:38   #1 (permalink)
PostRank: 0
 
Registriert seit: 24.01.2009
Beiträge: 4
Blogroll gehackt?

Hallo an alle,

gestern entdeckte ich in meiner Blogroll unter http://www.vogtland-schach.de einen Eintrag "Online Casino" mit dem Link de.femalegambler.org.
Mal abgesehen davon, dass mir schleierhaft ist wie das jemand eintragen konnte, versuchte ich sofort disen Link im admin-Bereich zu löchen. Funktionierte auch scheinbar. Doch als ich den Adminbereich wieder verließ, war der Link wieder da.
Ich kann es mir nur so erklären, dass jemand meine WP-Installation gehackt hat. Vorerst lasse ich die Links nicht mehr anzeigen, aber das ist ja keine Lösung.
Was kann ich machen, um den Link zu entfernen?
Wie kann ich eine Wiederholung verhindern?

Das Blog ist bei Strato gehostet.
Läuft unter PHP5
Plugins: Askimet, Event Calendar, Exec-PHP, WP-Stats, WassUp, StatPress-reloaded, Rolemanager, WP-PostView, WP-Polls, WP-PostRatings

Braucht ihr weitere Infos?

Gruß Burkhard

Geändert von RealPatzer (24.01.2009 um 09:42 Uhr). Grund: Präzisiert
RealPatzer ist offline   Mit Zitat antworten
Alt 24.01.2009, 09:43   #2 (permalink)
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Ort: Berlin
Beiträge: 15.543
WordPress neu hochladen, alle Plugins aktualisieren und ggf. testweise deaktivieren. Schau ob nich noch andere Sachen auf dem Webspace sind, über die man Zugriff auf den Server erhält. Das Theme könnte auch korrumpiert sein.
__________________
"Eine gut gestellte Frage ist schon halb beantwortet." | Fehler in WP 3.0 Sprachdatei gefunden?
jottlieb ist offline   Mit Zitat antworten
Alt 24.01.2009, 09:55   #3 (permalink)
PostRank: 0
 
Registriert seit: 24.01.2009
Beiträge: 4
Danke für die schnelle Antwort,

Zitat:
Zitat von jottlieb Beitrag anzeigen
WordPress neu hochladen, alle Plugins aktualisieren und ggf. testweise deaktivieren. Schau ob nich noch andere Sachen auf dem Webspace sind, über die man Zugriff auf den Server erhält. Das Theme könnte auch korrumpiert sein.
Das wird helfen das Script? rauszuschmeißen.
Wie aber kann ich mich vor wiederholung schützen?
Sind ähnliche Angriffe bekannt?
Besteht die Gefahr, dass der Angreifer noch andere sachen ändern kann?
Auf dem Webspace betreibe ich noch mehrere andere Domains. Wonach muss ich suchen?

Gruß Burkhard
RealPatzer ist offline   Mit Zitat antworten
Alt 24.01.2009, 10:09   #4 (permalink)
PostRank: 5
 
Registriert seit: 07.12.2008
Beiträge: 360
hi,
hier ein Bericht der Dich interessieren dürfte
Sicherheit in WordPress: 10 Schritte zum Schutz des Admin-Bereichs - WordPress, Absicherung, Admin-Bereich, Blog, Sicherheit, wp-config - Playground
__________________
Mein Blog: http://blog.bildergallery.com
-ivan ist offline   Mit Zitat antworten
Alt 24.01.2009, 10:24   #5 (permalink)
PostRank: 0
 
Registriert seit: 24.01.2009
Beiträge: 4
Danke -Ivan,

da habe ich wohl noch etwas Arbeit vor mir.

Was kann eigentlich Themen korrumpieren?

Burkhard
RealPatzer ist offline   Mit Zitat antworten
Alt 24.01.2009, 13:24   #6 (permalink)
PostRank: 9
 
Registriert seit: 20.11.2008
Ort: Wien
Beiträge: 1.449
das mit dem table-prefix für wp ist allerdings so eine sache. das würde ich gleich beim installieren von wp machen. viele plugins, die dazu etwas eintragen, könnten sonst probleme bekommen. es gibt übrigens auch ein wp-security-scanner plugin. hochladen, anschauen, lücken stopfen, deaktivieren. einfach und gut.
kaiser ist offline   Mit Zitat antworten
Alt 24.01.2009, 14:27   #7 (permalink)
PostRank: 0
 
Registriert seit: 24.01.2009
Beiträge: 4
Nachdem das Problem nach dem Überspielen der Wordpressinstallation weiterbestand. Probierte ich es mit einem anderen Theme aus - siehe da der Link tauchte nicht mehr auf.
Als ich mir daraufhin mein Template ansah, entdeckte ich, dass die header.php infiziert war. Jemand hatte code der Form eval< kryptische Zeichenfolge eingefügt>
Nach dem Löschen des Codes taucht der Link bis jetzt nicht wieder auf.

Nun meine Fragen:
Wie hat das der Angreifer wahrscheinlich gemacht?
Wie verhindere ich den Angriff auf die Template-Dateien?

Gruß Burkhard
RealPatzer ist offline   Mit Zitat antworten
Alt 24.01.2009, 16:49   #8 (permalink)
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Ort: Berlin
Beiträge: 15.543
Zitat:
Zitat von RealPatzer Beitrag anzeigen
Wie hat das der Angreifer wahrscheinlich gemacht?
Sicherheitslücken z.B. in WordPress, Plugins, im Theme oder anderer Software auf dem Server. Oder das Theme war von vornherein so.
__________________
"Eine gut gestellte Frage ist schon halb beantwortet." | Fehler in WP 3.0 Sprachdatei gefunden?
jottlieb ist offline   Mit Zitat antworten
Alt 29.01.2009, 10:28   #9 (permalink)
PostRank: 0
 
Registriert seit: 29.01.2009
Beiträge: 1
Hallo,

ich habe das gleiche Problem auf meinem Blog (gehabt). Hatte noch ne Uraltversion von WP laufen und habe "aus Sicherheitsgründen" auf die aktuelle aktualisiert! Muharrrr....

Durch reines Löschen des Codes aus der header.php habe ich das nicht wegbekommen, da der Eintrag immer wieder nachgetragen worden ist.

So schien es zumindest, habe nicht weiter getestet. Die Aussage also erstmal unter Vorbehalt.

Habe jetzt Schreibrechte 444 auf die Datei gesetzt und Ruhe.
Konntest Du evtl. noch was zur genauen Ursache herausfinden!?
puschel ist offline   Mit Zitat antworten
Alt 29.01.2009, 12:19   #10 (permalink)
WPD-Team
 
Benutzerbild von jottlieb
 
Registriert seit: 20.08.2005
Ort: Berlin
Beiträge: 15.543
Zitat:
Zitat von puschel Beitrag anzeigen
Hallo,

ich habe das gleiche Problem auf meinem Blog (gehabt). Hatte noch ne Uraltversion von WP laufen und habe "aus Sicherheitsgründen" auf die aktuelle aktualisiert! Muharrrr....
Was nicht ausschließt, dass:
- Schon vor dem Upgrade dein WP kompromittiert war
- Du noch Themes oder Plugins mit Sicherheitslücken hast
- Man über ein anderes Script auf deinem Webspace reingekommen ist
__________________
"Eine gut gestellte Frage ist schon halb beantwortet." | Fehler in WP 3.0 Sprachdatei gefunden?
jottlieb ist offline   Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist aus.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus



Alle Zeitangaben in WEZ +1. Es ist jetzt 19:12 Uhr.


Powered by vBulletin® Version 3.8.4 (Deutsch)
Copyright ©2000 - 2010, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 | Impressum | WordPress Agentur | Ein Inpsyde.com Projekt