1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Kann ich nachvollziehen welcher Benutzer einen Virus installiert hat?

Dieses Thema im Forum "Allgemeines" wurde erstellt von Anna1988, 22. Juni 2016.

Schlagworte:
  1. Anna1988

    Anna1988 New Member

    Registriert seit:
    22. Juni 2016
    Beiträge:
    1
    Zustimmungen:
    0
    Hallo zusammen =)

    Ich habe eine allgemeine Frage: Wir haben einen Auftrag an unserer Webseite stornieren lassen und daraufhin hat jemand alle unsere Nutzer gelöscht. Wir hatten vergessen der Firma den ftp Log In zu sperren. Das passierte alles an dem Tag an dem die Firma die Kündigung des Auftrages von uns erhalten hatte. Der Verdacht liegt daher nahe, dass die Firma bzw. eine Person dieser Firma uns als Nutzer gelöscht hat. Gott sei dank waren wir gerade online und im Backend unserer Seite, sodass wir es schnell gemerkt haben und über unseren FTP Log In den Zugang der Firma sperren konnten.

    Ich kann über das KAS von All Incl. auch sehen, dass eben der ftp Nutzer der Firma an fraglichem Tag sich eingeloggt hat und auch die zugehörige IP Adresse.

    Jetzt ist meine Frage: Kann ich über Wordpress auch irgendwie nachvollziehen, welcher Benutzer uns da gelöscht hat? Gibt es da sozusagen Beweise?

    Auch haben wir gestern festgestellt, dass unsere Seite jetzt von einem Virus befallen ist, auch seit dem fraglichen Tag. Ist es möglich, dass ein Virus installiert wurde und falls das tatsächlich durch den Nutzer geschehen ist, kann ich so etwas irgendwie herausfinden?


    Danke schon mal im Voraus!

    Liebe Grüße,
    Anna
     
  2. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.991
    Zustimmungen:
    199
    Hallo,

    es gibt ein Plugin die solche Aktionen loggen -> https://de.wordpress.org/plugins/simple-history/

    Von Haus macht das Wordpress nicht. Man kann über die Webserver Logs schauen, welche IP etwas gelöscht hat evtl. wird auch die ID übergeben. Des Weiteren könnte man natürlich die Datenbank vergleichen vom Backup.

    Das sind aber alles Sachen die ein normaler User nicht kann.
     
  3. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Es kommt halt auf die Einstellung des Access-Logs an (die Files befinden sich im selben Verzeichnis wie die FTP-Logs). Sonst würde ich bei all-inkl.com wegen der Server-Logs nachfragen.
     
  4. Monika

    Monika Well-Known Member
    Ehrenmitglied

    Registriert seit:
    4. Juni 2005
    Beiträge:
    14.126
    Zustimmungen:
    2
    über ftp kann niemand user löschen, das ist einfach unmöglich ;)



    das geht nur über den Adminzugang zu WordPress, oder über direkten Zugang zur Datenbank


    vermutlich wurdet ihr gehackt, dies einer Fremdfirma zu unterstellen => da müssen wirklich verdammt gute Beweise her.

    normalerweise tut sich das weder eine Agentur noch ein Dienstleister an, außer er hat vor nie wieder aktiv zu werden!



    ergänzend: so ganz aus dem Bauch: wegen eines abgebrochenen Auftrags oder verlorenen Auftrags den Ruf der Agentur oder den Ruf der Einzelfirma aufs Spiel zu setzen, da muss man grundlegendst sowas von doof sein wie nur irgendwas!
     
    #4 Monika, 22. Juni 2016
    Zuletzt bearbeitet: 22. Juni 2016
  5. Monika

    Monika Well-Known Member
    Ehrenmitglied

    Registriert seit:
    4. Juni 2005
    Beiträge:
    14.126
    Zustimmungen:
    2
    noch was fällt mir ein:

    1. sucht euch sofort jemand, der den etwaigen Virus oder so findet, bereinigt etc...

    2. ich versteh eure Sorge, wirklich aus tiefstem Herzen, nichts desto trotz: wäre ich die Dienstleisterin, würde ich auf Verleumdung klagen, wenn ich den Verdacht wo lesen tät, dass ich wo einen Trojaner etc hineingepackt habe, weil ich einen Auftrag verlor.


    3. hat der Dienstleister etwaig alles gelöscht, was er getan hatte?
    also hat er seine Arbeit gelöscht?
     
  6. Tubedesigner

    Tubedesigner Well-Known Member

    Registriert seit:
    24. April 2015
    Beiträge:
    2.048
    Zustimmungen:
    2
    Das stimmt nicht, denn über den FTP-Zugang kann man sich sehr einfach einen neuen Adminzugang verschaffen, wie das für Notfälle (also wenn man sich z.B. selbst aus der eigenen WP-Installation wie auch immer komplett ausgeschlossen hat) funktioniert, hatte ich mal hier

    http://forum.wpde.org/konfiguration/147755-user-ist-kein-admin-und-kann-nur-artikel-erstellen-oder-bearbeiten-2.html#post639592

    beschrieben.

    Hat man den dann erst mal angelegt, ist man drin und hat nun auch vollen Zugang zur Datenbank…


    … wenn man sich als neuer Admin dann u.a. so ein Plugin wie Adminer (MySQL-Werkzeug auf PHP-Basis) installiert.
     
  7. Monika

    Monika Well-Known Member
    Ehrenmitglied

    Registriert seit:
    4. Juni 2005
    Beiträge:
    14.126
    Zustimmungen:
    2
    wenn man auf der Seite gearbeitet hat, hat man doch einen Adminzugang,
    da braucht man nicht über den FTP rein,
    ändert man das Passwort eines bestehenden Admins so ist dies merkbar,
    weil der sich nicht mehr einloggen kann.


    rein über den FTP kannst keinen User löschen, du kannst dir Zugang verschaffen.


    da jedoch auch vermutet wird, dass Schadcode auf der Site ist, gehe ich einfach nicht danach aus, dass eine professionelle Agentur oder ein Freelancer sowas macht.
    man riskiert doch nicht sein Erwerbsbrot wegen eines verlorenen Auftrags, das steht in keinem Verhältnis, egal wie böse man auseinander ging.
     
  8. Tubedesigner

    Tubedesigner Well-Known Member

    Registriert seit:
    24. April 2015
    Beiträge:
    2.048
    Zustimmungen:
    2
    … und dann auch User löschen oder sonst etwas veranstalten, daher ist und bleibt Deine Aussage von weiter oben, wie ich schon schreib, in ihre Aussagelogik falsch.

    Wenn jemand Deine Haustüre aufbricht, hat er noch keinen Zugang zu Deinem Bankkonto, wenn er aber in Deinem Haus die Zugangsdaten zu Deinem Bankkonto vorfindet, schon und die sind im Rahmen dieser Metapher nun mal in Deinem Haus in Stein gemeißelt.

    Irrtümer zuzugeben ist nicht gerade Deine Stärke…
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden