1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

WordPress Blog mit Schadsoftware VIO Player befallen?!

Dieses Thema im Forum "Konfiguration" wurde erstellt von DaGoodness, 21. Februar 2014.

  1. DaGoodness

    DaGoodness Member

    Registriert seit:
    2. Februar 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Hallo Leute,

    ich habe leider ein kleines Problem mit meinem WordPress Blog.

    Es handelt sich dabei um einen privaten, passwortgeschützten (PrivateOnly PlugIn) Blog, der bei Strato gehostet wird.
    Seit heute kommt bei jedem der sich am Blog anmeldet ein PopUp Fenster mit der Aufforderung eine Software namens "VIO Player" herunterzuladen. Dieses PopUp kann nicht geschlossen werden.

    Hatte jemand schonmal dieses Problem und weiss, wie ich dies wieder entfernen kann?? :(
     
    #1 DaGoodness, 21. Februar 2014
    Zuletzt bearbeitet: 21. Februar 2014
  2. JRau

    JRau New Member

    Registriert seit:
    21. Februar 2014
    Beiträge:
    4
    Zustimmungen:
    0
    Mir geht es ähnlich, suche dringend hilfe.
     
  3. DaGoodness

    DaGoodness Member

    Registriert seit:
    2. Februar 2014
    Beiträge:
    11
    Zustimmungen:
    0
    So, nachdem das Problem ja aufgetreten war und ich selbst am PC dieses PopUp bekam und so auch nicht mehr auf den Blog kam, war mir aufgefallen, dass mich meine WordPress App auf dem Windows Phone wenigstens noch in den Admin-Bereich meines Blogs ließ. Dort hab ich mir die installierten PlugIns angesehen und auch die Anmelde Protokolle. Dabei gab es aber keine Auffälligkeiten. Dann hatte ich mich per FTP mit dem Webspace verbunden und nach auffälligen Dateien anhand des Änderungsdatums gesucht. Sämtliche zuletzt geänderten Dateien lagen aber schon mindestens eine Woche zurück.
    Danach hatte ich aufgrund meiner geringen WordPress Kenntnisse den obigen Post verfasst.
    Weil es mir keine Ruhe gelassen hat, bin ich dann einfach mal Datei für Datei durchgegangen und habe mir die Inhalte angesehen und versucht mit meinen laienhaften Kenntnissen nach ungewöhnlichen Einträgen zu suchen.

    In den Header.php Dateien der themes-Verzeichnisse ist mir dann folgender Eintrag aufgefallen:

    Nach dem Entfernen dieses Eintrags ist das PopUp verschwunden.
    Was mich wundert ist aber, dass das Änderungsdatum der Dateien, das Erstelldatum des Blogs vor einigen Wochen war.

    Vielleicht hilft dieser Thread aber trotzdem denjenigen weiter, die das gleiche Problem haben...

    Was mich trotzdem interessieren würde ist, wie das passieren konnte... wenn jemand Ideen oder Vermutungen hat, immer her damit!!

    Gruß
     
  4. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Du wirst eine Sicherheitslücke in deiner Wordpress Installation haben. Diese muss schnell gefunden werden, sonst tritt das Problem wieder auf.
     
  5. DaGoodness

    DaGoodness Member

    Registriert seit:
    2. Februar 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Nur wie finde ich diese Lücke?

    Der Blog ist bei Strato gehostet... ich habe nur 6 PlugIns installiert... sämtliche Installationen (PlugIns, Themes...) sind auf dem aktuellsten Stand. Insgesamt gibt es nur 18 Benutzer, davon 2 Administratoren, die beide ich benutze... Kennwörter sind meiner Meinung nach sicher (hab sie aber trotzdem natürlich eben nochmal geändert)
     
  6. JRau

    JRau New Member

    Registriert seit:
    21. Februar 2014
    Beiträge:
    4
    Zustimmungen:
    0
    Herzlichen Dank, DaGoodness, bei mir lag der gleiche Eintrag in der Header Datei vor. Damit ist der Fehler erst mal weg. Ich benutze meine Installation ausschließlich selbst, bin auch bei Strato gehostet. Meine Installationen sind alle auf den neuesten Stand, mein Passwort erfüllt alle Sicherheitskriterien, ausserdem habe ich bei Strato ein zusätzliches Sicherheitspaket abgeschlossen.

    Bin für jede Hilfe dankbar, damit ich die Lücke finden und schliessen kann.
     
  7. Marcus[IS]

    Marcus[IS] Well-Known Member

    Registriert seit:
    23. August 2009
    Beiträge:
    5.955
    Zustimmungen:
    175
    Habt ihr mal in der Exploits Database nachgeschaut ob etwas davon bei euch zum Einsatz kommt, was eventuell eine Sicherheitslücke aufweisen könnte?

    Das hier könnte auch noch hilfreich sein, da esmi noch ein paar Links zu Beiträgen hinterlegt hat, um WP sicherer zu gestalten.
     
  8. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Was denn für ein Sicherheitspaket ;)?
     
  9. JRau

    JRau New Member

    Registriert seit:
    21. Februar 2014
    Beiträge:
    4
    Zustimmungen:
    0
    Besten Dank, Marcus und Hille , habe mich an die Arbeit gemacht. Das Strato Sicherheitsangebot nennt sich Site Guard und Site Secure.
     
  10. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Das sichert dir aber nicht deine Wordpress Installation ab.
     
  11. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    dieses Strato Sicherheitspaket ist nur für Strato gut. Kunde von mir hatte sich das auch geholt, was der Malware aber niemand gesagt hatte. Die Bereinigung blieb dann mein Job, Strato hat sich nen Sch... gekümmert.
     
  12. DaGoodness

    DaGoodness Member

    Registriert seit:
    2. Februar 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Also ich habe dieses Sicherheitspaket nicht. Wäre es denn auch möglich, dass es eher ein Sicherheitsproblem von Strato ist, als von der WordPress Installation? Ich hatte letztes Jahr schon einmal so eine komische Geschichte mit Strato.

    Da habe ich eine Mail von denen bekommen, dass mein Webauftritt gehackt worden sei und sich von dort aus Schadsoftware verbreitet. Meine Domain wäre dann erst mal gesperrt, bis ich die Schadsoftware entferne.

    Da gingen dann einige Mails hin und her, da auf meiner registrierten Domain Garnichts hinterlegt war. Das Einzige, was ich zu der Zeit genutzt habe ist der Webspace um per FTP einige Fotos dort abzulegen. Auf Anfrage ob sie mir denn sagen könnte was das für Schadsoftware sei konnte man mir keine Auskunft geben. Deren Sicherheitssysteme hätten das halt festgestellt und das wäre so. Welche Dateien das nun genau wären, könnten sie auch nicht nachgucken. Ich hab dann nochmals darauf hingewiesen, dass dort nur Fotos liegen würden und ansonsten Garnichts. Daraufhin sollte ich dann halt komplett alles von meinem Webspace löschen. Wenn ich das nicht tun würde, hat man mir rechtliche Schritte angedroht. Also blieb mir nichts anderes übrig als sämtliche Fotos zu löschen -.-

    Ich bin jetzt grad mal diese Exploit-Datenbank durchgegangen, habe aber nichts gefunden, was für die Sicherheitslücke verantwortlich sein könnte. Als nächstes werd ich mir mal den anderen Link in Ruhe durchlesen um weitere Sicherheitsmaßnahmen ergreifen zu können.

    Momentan schiebe ich die Schuld für die Ganze Sache aber eher Strato zu :p
     
  13. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Benutzt du Filezilla?
     
  14. DaGoodness

    DaGoodness Member

    Registriert seit:
    2. Februar 2014
    Beiträge:
    11
    Zustimmungen:
    0
  15. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Evtl. wäre die Möglichkeit, das dein FTP Passwort im Klartext abgespeichert wird bzw. dadurch dein FTP Zugang missbraucht wurde.
     
  16. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Würde auch nicht unbedingt die Schuld bei einem Hoster suchen, sondern eher bei Malware auf dem eigenen Rechner oder bei einem unsicheren Plugin.
     
  17. JRau

    JRau New Member

    Registriert seit:
    21. Februar 2014
    Beiträge:
    4
    Zustimmungen:
    0
    Habe ich gemerkt :) Habe heute die Schritte von http://codex.wordpress.org/FAQ_My_site_was_hacked erfolgreich absolviert. Nochmals besten Dank an alle.
     
  18. DaGoodness

    DaGoodness Member

    Registriert seit:
    2. Februar 2014
    Beiträge:
    11
    Zustimmungen:
    0
    Bezüglich des FTP Passworts im Klartext: Web-FTP funktioniert über den normalen Kunden-Login auf die Administrationsoberfläche des Strato Kontos über https. Um Web-FTP dann zu nutzen, sind keine weiteren Nutzereingaben notwendig. Der dafür vorgesehene FTP-Zugang für Software wie FileZilla zum Beispiel wurde noch nie genutzt. (Ein sicheres Kennwort für den Zugang wurde trotzdem selbstverständlich bei Kauf des Paketes vor vielen Jahren gesetzt)



    Plugins sind folgende installiert:
    - Private Only
    - Simple Login Log
    - Subscribe2
    - Limit Login Attempts (habe ich heute erst installiert)
    - NextGEN Gallery
    - BackWPup (habe ich aber heute wieder deinstalliert, da ich gesehen habe, dass Strato eine eigene Backup Funktion eingebaut hat)

    Mein Rechner ist (meiner Meinung nach) Malware-frei.

    Zwischen diesen beiden Vorfällen im letzten Jahr und gestern, ist mein Rechner auch einmal wegen Wechsel von Windows 8 Enterprise auf Windows 8.1 Professional neu installiert worden.


    Was mir noch zu dem PlugIn "Simple Login Log" aufgefallen ist. Dort werden ja die Logins der einzelnen Benutzer angezeigt. Es gibt einen Reiter "Anmeldeversuch" bei dem grundsätzlich "Erfolgreich" steht. Leider werden keine "fehlgeschlagenen" Login-Versuche angezeigt. Ich habe selbst mal versucht mich mit einem falschen Passwort anzumelden, was natürlich nicht funktioniert hat. Diese Anmeldeversuche werden aber anscheinend nicht mitgeloggt. Gibt es eine Möglichkeit auch fehlgeschlagene Anmeldeversuche anzeigen zu lassen??
     
  19. Melewo

    Melewo Well-Known Member

    Registriert seit:
    8. Juli 2013
    Beiträge:
    3.097
    Zustimmungen:
    0
    Könnte mir höchstens vorstellen, dass man dafür die Serverlogs auswertet, wann die Login-Seite besonders häufig hintereinander aufgerufen wurde oder so.

    Bei einer Seite, deren Besucherzahlen sich in Grenzen halten, sollte es eigentlich genügen, die Serverlogs in einem Editor zu laden, der alle Treffer farblich markiert. Bei mehr als einer Hand voll Besucher am Tag geht es aber nicht ohne ein Tool zur Auswertung ab, würde ich meinen.
     
  20. g3h

    g3h Well-Known Member

    Registriert seit:
    25. Juni 2013
    Beiträge:
    661
    Zustimmungen:
    0

    Schau mal hier http://wordpress.org/plugins/simple-login-log/screenshots/, Simple Login Log hat so eine Funktion, die musst du nur aktivieren. Außerdem kannst du den Login Bereich auch komplett verlegen hier mit http://wordpress.org/plugins/rename-wp-login/, was einige Vorteile bringt.

    MfG
     
    #20 g3h, 22. Februar 2014
    Zuletzt bearbeitet: 22. Februar 2014
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden