1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

MALWARE Angriff auf WordPress-Blogs - Aktuell

Dieses Thema im Forum "Allgemeines" wurde erstellt von NeuerUSER, 25. Januar 2011.

  1. NeuerUSER

    NeuerUSER Member

    Registriert seit:
    25. Januar 2011
    Beiträge:
    5
    Zustimmungen:
    0
    Editiert:


    Überprüft bitte (eventuell und wenn ihr mal zeit habt oder eure seite vom provider gesperrt wurde) Eure Blogs und dort bitte unbedingt (muss aber nicht) alle Index.php-Dateien - in Themes und Plugins usw. auf folgende Codezeile und löscht diese.

    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!


    Vor dem Code steht manchmal noch // Silence is golden oder ähnlicher Mist.


    Es schreibt sich in fast alle index-Dateien. Mir sind gerade 12 (editiert: 21) Blogs ausgestiegen. Derzeitg betroffen Server von One.com, easyhost, alphahosting).

    Ein Hacker oder der Wurm dessen scheint sich an WordPress-Blogs austoben zu wollen.
    ( Editiert: Muss aber nicht sein. Kann auch Eure Schuld sein. Vielleicht seid Ihr nur schlechte Programmierer. Wer weiß das schon? )

    Dringend Backup machen via FTP.
    Dann alle Dateien überprüfen und bei Bedarf wieder aufspielen.
    (Editiert: auch die auf dem Rechner vorhandenen Dateien überprüfen. Tipps für gute Anti-Malware-Programme gibts in diesem Thread.)
     
    #1 NeuerUSER, 25. Januar 2011
    Zuletzt bearbeitet: 25. Januar 2011
  2. Inday

    Inday Well-Known Member

    Registriert seit:
    6. Dezember 2010
    Beiträge:
    54
    Zustimmungen:
    0
    das "// Silence is golden." ist aber ein normaler eintrag.
     
  3. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    Welche WP-Version hattest du laufen?
     
  4. NeuerUSER

    NeuerUSER Member

    Registriert seit:
    25. Januar 2011
    Beiträge:
    5
    Zustimmungen:
    0
    Die neueste und die davor auf einigen Blogs. Bei der Menge, schaffe ich die Updates nie rechtzeitig bei der Updatefähigkeit von WordPress.

    "//Silence ist golden" gehört aber nicht in die Themes, die ich verwende. Ich habe auch diesen Eintrag an anderen Stellen gefunden, wo der Bali-Link noch nicht drin war. Keine Ahnung wo es herkommt. Vielleicht versucht der Bot erst das zu schreiben und knallt den Bali-Link hinterher.
     
  5. sateffen

    sateffen Well-Known Member

    Registriert seit:
    1. November 2010
    Beiträge:
    85
    Zustimmungen:
    0
    in meinen plugins verwende ich aber auch //silence is gold
    also steckt der code in den templates, oder wo genau überall?
    denk dran dass die templates auch ein sicherheitsrisiko darstellen können
     
  6. NeuerUSER

    NeuerUSER Member

    Registriert seit:
    25. Januar 2011
    Beiträge:
    5
    Zustimmungen:
    0
    Ja, ist bekannt.

    Ich habe den Supportchat mit dem Provider nicht gespeichert. Aber beispielsweise steckte der Link, der dann vom Provider als MALWARE erkannt wurde auch in:

    installiertes Standardtheme Twentyten index.php

    installiertes Plugin Realy Simple Captchar (Wichtig für ContactForm 7) und zwar dort in der index.php im TMP-Ordner

    in der index.php des wp-Optimize und in der Index.php des Plugins
    wp-mobil (oder so ähnlich - Es zeigt den Blog für Smarthphonebenuzter in einer mobilen Version an)

    Soweit krieg ich's noch zusammen.
    Wenn mir noch was einfällt, melde ich mich.

    Ah. Doch gespeichert. Als Mail. Also:
    index.php in
    wp-admin /
    wp-content /
    wp-content/themes
    wp-content/themes/twentyten/
    und weitere
    etc.

    @sateffen
    Sicher steckt der Code in den Themes und Plugins. Nur wie kommt er da rein? Besonders in meinen eigenenen Themes ist sowas nicht drin.
    Das passiert nicht auf 21 Blogs gleichzeitig, von denen jetzt 16 suspendiert sind.

    Update:
    Das Standardtheme twentyten wird von mir nicht benutzt, ist aber für Umbauarbeiten auf dem Hoster installiert. Falls mal was schief geht.
    Kurios, dass es auch da drin ist.
     
    #6 NeuerUSER, 25. Januar 2011
    Zuletzt bearbeitet: 25. Januar 2011
  7. sateffen

    sateffen Well-Known Member

    Registriert seit:
    1. November 2010
    Beiträge:
    85
    Zustimmungen:
    0
    my blogs are all clean. sone überprüfung dauert ja keine 3min.
    ich hab die seite mal durchscannen lassen, keine malware/viren aktivitäten.
    wird als unpopuläre nutzlose seite eingestuft vom scanner^^
     
  8. NeuerUSER

    NeuerUSER Member

    Registriert seit:
    25. Januar 2011
    Beiträge:
    5
    Zustimmungen:
    0
    Darf ich mal fragen wie?

    Ich hab auch alle Scanner drauf, aber keiner hat das Script gefunden.
    Von Antivir bis schlagmichtot.
     
  9. sateffen

    sateffen Well-Known Member

    Registriert seit:
    1. November 2010
    Beiträge:
    85
    Zustimmungen:
    0
    öhh, filezilla runterladen (2-3 min) und dann mit scriptly nach dem suchstring im kompletten ordner suchen.
    solche adds wirst du mit keinem virenscanner finden. nicht in PHP files.

    die seite habe ich mit AVG gescannt ;) man braucht dafür keinen lokalen scanner. http://www.avg.com.au/resources/web-page-scanner/
     
  10. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    für lokalen Schutz empfehle ich wärmstens Malwarebytes, hat Zeugs gefunden, das Antivir, Windows Firewall, Kaspersky u.v.a. nicht gefunden haben.
     
  11. mfitzen

    mfitzen Well-Known Member

    Registriert seit:
    9. Juli 2006
    Beiträge:
    9.820
    Zustimmungen:
    2
    Ich halte von dieser Panik verbreitenden Überschrift gar nichts. Genauso wenig von solchen Phrasen wie "Überprüft bitte Eure Blogs und dort bitte unbedingt alle Index.php-Dateien". Jeder neue User der hier her kommt, macht sich vermutlich vor Angst erstmal ins Höschen und bekommt gleich einen negativen Eindruck von WordPress.

    Meist ist es die Unachtsamkeit der User, die einen solchen Angriff ermöglicht. Themes über Google suchen und nicht genau in den Code schauen, 50 aktive/inaktive Plugins, irgendwelche JS-Spielereien die im Netz gefunden werden etc. können ein Grund dafür sein. Ebenso ist es nicht auszuschließen, dass andere Systeme die ebenfalls auf dem Server betrieben werden dem Angreifer Einlass gewähren. Ganz zu schweigen von unsicheren Zugangsdaten für FTP, MySQL oder WP sowie falschen Dateirechten. Es ist auch nicht ungewöhnlich, dass sich der Code in so ziemlich jeder index.php oder JS Datei auf dem Server breit macht.

    Vielleicht könnte man den Titel mal editieren.
     
    #11 mfitzen, 25. Januar 2011
    Zuletzt bearbeitet: 25. Januar 2011
  12. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    // Silence is golden ;) tja, manchmal sollte man solche Einträge im Sourcecode beherzigen, schließe mich der Meinung von infected zu 100% an.
     
  13. cebito

    cebito Well-Known Member

    Registriert seit:
    26. Dezember 2010
    Beiträge:
    431
    Zustimmungen:
    0
    http://www.threatfire.com/de/download/ als Ergänzung zum Antivir und alles ist gut ;)

    @infected - halte auch nix von dem Geschrei, bin auch bei one.com gehosted und muss mir keine Sorge wegen dem TE seiner Panikmache machen
     
  14. NeuerUSER

    NeuerUSER Member

    Registriert seit:
    25. Januar 2011
    Beiträge:
    5
    Zustimmungen:
    0
    Ganz ernsthaft jetzt:

    a) Danke für den Anti-Malware-Tipp.

    b) Teilweise sind es meine eigenen Scripte und da ist das definitiv nicht drin. Punkt und aus. Ich schreibe alle Scripte zeile für zeile von hand.

    c) Ich hab fast darauf gewartet, dass man von "Panikmache" spricht oder der Post kaputt gemacht wird. Ist fast in jedem Forum so. Ob Automarke oder Blogging-System. Besonders von Usern mit hohem PostRank. Auch wenn Ihr davon viel Ahnung hat

    Sorry, dass ich darauf hingewiesen habe. Eine softere Überschrift könnte dazu führen, dass es nicht gelesen wird.
    Ach ist mir doch egal.

    Tja, dann war's das wieder mit dem Forum.
    Ich stells in meinen Blog für die SERPS. :)
    Bye.

    PS: Ich find den Punkt nicht, wo ich die Überschrift verharmlosen kann. Den Punkt zum Account-Löschen finde ich auch nicht auf die Fixe. Vielleicht ist ja ein Mod so nett, dann hat die liebe Seele wieder ruh.
    SeeYa
     
    #14 NeuerUSER, 25. Januar 2011
    Zuletzt bearbeitet: 25. Januar 2011
  15. mfitzen

    mfitzen Well-Known Member

    Registriert seit:
    9. Juli 2006
    Beiträge:
    9.820
    Zustimmungen:
    2
    Sorry, aber es war lediglich ein Versuch andere (neue und unerfahrene) User davor zu bewahren gleich in Panik zu verfallen und alle Sicherheitsaspekte in Frage zu stellen.

    Auf das Problem hinzuweisen ist ja vollkommen in Ordnung, da bin ich voll bei Dir. Und vielleicht gibt es auch eine aktuelle Sicherheitslücke in WP aber der Titel und der erste Satz Deines Beitrags haben in meinem Augen "Bildzeitungsniveau".

    Unabhängig von der Anzahl meiner Beiträge: Ich versuche hier jedem nach bestem Wissen und Gewissen zu helfen und bin weit davon weg irgendwelche Threads kaputt zu machen.

    So, ich mach mich dann mal aus dem Staub. Ist eigentlich auch nicht meine Art so zu antworten, dass User sich gleich angegriffen fühlen. Vermutlich war ich gerade nur zur falschen Zeit im falschen Thread unterwegs...
     
    #15 mfitzen, 25. Januar 2011
    Zuletzt bearbeitet: 25. Januar 2011
  16. p4771

    p4771 New Member

    Registriert seit:
    26. Januar 2011
    Beiträge:
    1
    Zustimmungen:
    0
    Ich hatte das gleiche Problem

    Hallo, genau das gleiche Problem hatte ich auch. Bei mir war auch der Bali Code auf all meinen Internetseiten. Und das schöne daran ist es liegt NICHT an wordpress.

    Wer das selbe Malware-Code snippet hat, sollte mal in seine FTP-Log Files reinsehen. Der Code kommt nicht per HTTP Zugriff, sondern direkt per FTP Zugriff auf den Server.
    Die Angriffe kamen bei mir über einen Provider aus Rom.

    Ich bin mir mittlerweile zu 99,5% sicher, dass die FielZilla Passwort-Datei geklaut wurde. Jedenfall waren die Passwörter nur dort gespeichert und mussten allesamt geändert werden.

    Um zu verhindern, dass die Seiten bei Google auf dem Index landen, sollte man folgendes tun:
    - Mit einer .htacess Datei die Ganze Internetseite sperren
    - Wichtig: FTP Passwort ändern und nicht im FTP-Programm eingeben
    - Malware Code aus den index.html/php start.html/php home.php/html Dateien entfernen
    - htacces Datei löschen

    Mich würde mehr als nur brennend interessieren, wo sich der Wurm/Trojaner/böses Script versteckt, dass für den Passwortklau verantwortlich ist.
     
    #16 p4771, 26. Januar 2011
    Zuletzt bearbeitet: 26. Januar 2011
  17. RussiTam

    RussiTam New Member

    Registriert seit:
    27. Januar 2011
    Beiträge:
    1
    Zustimmungen:
    0
    Spyeye Virus über bali-planet.com

    Moin aus Hamburg!

    Kann nur warnen. Bei mir exakt gleiche Konstellation!

    Datenklau der FTP-Zugangsdaten von Filezilla und Abänderung aller
    index-Dateien mit iframe im Body-Tag.

    Ruft man die veränderte Seite auf, installiert sich der Spyeye-Virus
    als portwexexe.exe und legt ein gleichlautendes Verzeichnis an.

    Weitere Veränderungen sind massiv. Sowohl die Registry als auch
    Systemdateien werden verändert, die Systemwiederherstellung gekickt.

    Sitze seit 2 Tagen an der Back-Up-Aufspielung und am PC Cleaning.

    In vielen Foren wird empfohlen ein format c: zu machen, es gibt aber
    gute Anleitungen die Dateien zu löschen, das System wieder herzustellen
    und die Registry zu bereinigen -> Malwarebytes ist sicher ein Mittel der Wahl. Good Luck!
     
  18. sateffen

    sateffen Well-Known Member

    Registriert seit:
    1. November 2010
    Beiträge:
    85
    Zustimmungen:
    0
    alles ein und die selbe person die schreibt...

    vote4close
    vote4delete
     
  19. AceTen

    AceTen Active Member

    Registriert seit:
    23. Januar 2011
    Beiträge:
    33
    Zustimmungen:
    0
    Vll ein H O A X ? :rolleyes:
     
  20. DaDa

    DaDa Well-Known Member

    Registriert seit:
    4. Oktober 2010
    Beiträge:
    766
    Zustimmungen:
    0
    Oh, jetzt hab ich schon FileZilla deinstalliert und die Passwörter geändert. :p
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden