mr.fsb311
Goto Top

Was sagen mir diese Zeilen?

Hallo alle zusammen,
ich habe eine Frage zu den beiden Zeilen:
03.05.2014 13:33:45 "/home/strato/http/premium/rid/75/86/51327586/htdocs/blog/wp-admin/admin-ajax.php /home/strato/http/premium/rid/75/86/51327586/htdocs/blog/wp-admin/admin-ajax.p" create "blog/wp-content/temp-write-test-1399116825"  

03.05.2014 13:33:45 "/home/strato/http/premium/rid/75/86/51327586/htdocs/blog/wp-admin/admin-ajax.php /home/strato/http/premium/rid/75/86/51327586/htdocs/blog/wp-admin/admin-ajax.p" remove "blog/wp-content/temp-write-test-13991  
Es geht um folgendes. Eine Freundin betreibt eine Website auf der es um Sprituelle Dinge usw. geht.
Diese Seite ist anfag April gehackt worden. Ich hatte da schon mal was gepostet: Strato Domain gehackt und gespert

Ich hatte es wieder gesäubert, es lief einpaar Tage, aber nun ist die Domain und weitere wieder gespert.
Nur der blog eine subdomain dazu läuft noch.

Ich bin am 03.05.2014 um 13:30 oder so im Beckend der WP Instalation gewesen, und habe mir die Benutzerdaten angeschaut.
1 x steht da create "blog/wp-content/temp-write-test-1399116825" ?¿?
und in der anderen Zeile steht remove "blog/wp-content/temp-write-test-13991
Ich habe weder was erstellt noch was entfernt. Könnte mir evtl. jemannd einen Tipp geben was es damit auf sich hat.

Diese Zeilen sind auszüge aus einen Logging von Schreibzugriffen Logfile.

Ich danke für eure Bemühnugen.

Content-Key: 237090

Url: https://administrator.de/contentid/237090

Printed on: April 23, 2024 at 21:04 o'clock

Member: falscher-sperrstatus
falscher-sperrstatus May 03, 2014 at 15:59:32 (UTC)
Goto Top
Ich denke, sie sollte sich noch etwas tiefer mit dem Geister austreiben beschäftigen und du mit dem sinnvollen Umgang von gehackten Webspaces: Lösch alles: Mach es neu.
Mitglied: 110135
110135 May 03, 2014 at 16:45:56 (UTC)
Goto Top
Hallo,

wie du siehst hast du leider doch nicht alles erwischt, bzw. die Software oder eines der Plugins hat noch eine Sicherheitslücke.

Wie auch im anderen Beitrag empfohlen:
Lösch die Sachen und setz es neu auf! Neue Wordpress Version und so gut es geht auf Plugins verzichten. Den Static-Conten (Bilder, etc) SOLLTEST du so übernehmen können.
Dann noch wichtig: Änder sämtliche Passwörter!

Gruß,
Florian
Member: Epixc0re
Epixc0re May 03, 2014 at 21:04:43 (UTC)
Goto Top
Ich hatte neulich auch mit einem gehackten Wordpress zu tun, da waren die Konfigurationen in GIF und PNG files ausgelagert, über HTTP wurden 1x1 große Grafiken dargestellt und mittels PHP Funktion wurde die "Konfiguration" in das Bild eingearbeitet .. ganz perfide ..

Hab das dann so weit zerlegt bis ich ein komplettes JSON Object bekommen hab.

lG,
Stefan
Member: Mr.FSB311
Mr.FSB311 May 04, 2014 updated at 07:09:57 (UTC)
Goto Top
Zitat von @Epixc0re:
über HTTP wurden 1x1 große Grafiken dargestellt und mittels PHP Funktion wurde die "Konfiguration" in das
Bild eingearbeitet .. ganz perfide ..

Hab das dann so weit zerlegt bis ich ein komplettes JSON Object bekommen hab.
Stefan
So ist es auch bei mir bzw. Bei der Freundin der die Seite gehört.
Könntest Du bitte den Satz > Hab das dann so weit zerlegt bis ich ein komplettes JSON Object bekommen hab.<
mir genauer beschreiben.
Denn die PHP Dateien sind sauber aber sobald ich auf eine Seite Zugreife mit Bildern, schlägt der Browser Alarm.
Ich hatte den ganzen Inhalt sowie die Datenbank geladen und In einer Virtuellen Maschine gespeichert.
Das Web ist mit dem CMS Website Baker v 2.8.1 umgesetzt.

Danke für die Bemühungen.
Mitglied: 110135
110135 May 04, 2014 at 08:44:14 (UTC)
Goto Top
Hallo,

welches CMS wird denn nun eingesetzt? Wordpress oder Website Baker?

Gruß,
Florian
Member: falscher-sperrstatus
falscher-sperrstatus May 04, 2014 at 08:45:11 (UTC)
Goto Top
Zitat von @110135:

Hallo,

welches CMS wird denn nun eingesetzt? Wordpress oder Website Baker?

Gruß,
Florian

Site: WB
Blog: WP ;)
Mitglied: 110135
110135 May 04, 2014 at 08:46:54 (UTC)
Goto Top
Ahhh,

okay.. das ergibt jetzt auch Sinn face-smile
Danke!
Member: Mr.FSB311
Mr.FSB311 May 04, 2014 at 10:20:29 (UTC)
Goto Top
Sorry hatte mich nicht Richtig ausgedrückt.
Auf dem Webspace befinden sich mehre Domains.Die Haupt Domain ist mit Websitebaker, und die Sub Domain (blog.xxxxtld) ist mit wordpress umgesetzt.
Member: falscher-sperrstatus
falscher-sperrstatus May 04, 2014 at 10:23:30 (UTC)
Goto Top
Je mehr Websites darauf sind, je mehr musst du schauen, welche alle Infiziert sind und ggf. alle säubern.
Member: Mr.FSB311
Mr.FSB311 May 04, 2014 at 10:32:18 (UTC)
Goto Top
Sorry hatte mich nicht Richtig ausgedrückt.
Auf dem Webspace befinden sich mehre Domains.Die Haupt Domain ist mit Websitebaker, und die Sub Domain (blog.xxxxtld) ist mit wordpress umgesetzt.