Sicher bloggen – Die Alternativen (Teil 2)
medien-gerecht | 23. Oktober 2009 — Im zweiten Teil der Reihe “Sicher bloggen” bzw. sicher bloggen mit Wordpress möchte ich im zweiten Teil auf die im ersten Teil …
Die Aufregung war groß in den letzten Tagen: Ein Wurm, der im Internet derzeit sein Unwesen treibt, befällt WordPress Installationen. Anders als bei bisherigen Versuchen wird bei diesem Angriff auf die Software nicht sofort offenkundig, dass etwas nicht stimmt. Statt dessen wird mit einem neuen (versteckten) Admin-Account ein größtmöglicher Schaden angerichtet, so dass es meist schon viel zu spät ist, wenn der Betreiber des WordPress Blogs das bemerkt. Seiten sind unwiderruflich zerstört oder gelöscht und die Schäden zu reparieren eine Herausforderung. Was also tun?
Im folgenden soll auf ein paar Punkte hingewiesen werden, die einem die Suche nach der richtigen Antwort auf die Frage geben soll: Wie finde ich raus, ob ich betroffen bin? Was sollte ich auf jeden Fall machen? Sollte ich lieber eine andere Blogsoftware auf meinem Server einsetzen oder gar zu einem fullservice Blogdienst wechseln?
1. Wie finde ich raus, ob meine Wordpress Installation gehackt wurde?
Was den aktuellen “Wurm” angeht, gibt es verschiedene Möglichkeiten das zu überprüfen. Erster Anhaltspunkt sollte sein, sich die Permalinks von WordPress anzuschauen. Haben diese komischen Code am Ende, so hat der Wurm zugeschlagen:
blogadresse.de/beitrag/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_REFERER%5D))%7D%7D|.+)&%/Dabei sind die Code Schnipsel “eval” und “base64_decode” entscheidend. Diese Veränderung der Permalink-Struktur erfolgt aber anscheinend erst in einem späteren Schritt, wenn der Wurm bereits im System sein Unwesen treibt. Der erste Schritt ist nämlich, dass der Wurm einen weiteren Administrator als Benutzer anlegt. Dabei geht er aber so geschickt vor, dass man nicht einfach im Backend im Benutzerbereich nachschauen kann, denn dort versucht der Wurm mittels JavaScript den zweiten Administrator auszublenden. Wenn man das also überprüfen will entweder JavaScript ausschalten oder am besten direkt in der MySQL Datenbank nachschauen.
Dafür sollte man in phpMyAdmin entweder in der Userdatenbank nachschauen oder einfach folgendem Tipp von Dougal Campell folgen und diese SQL Abfrage laufen lassen:
SELECT u.ID, u.user_login FROM wp_users u, wp_usermeta um WHERE u.ID = um.user_id AND um.meta_key = ‘wp_capabilities’ AND um.meta_value LIKE ‘%administrator%’;Sofern ein eigenes Tabellenschema verwendet wird, muss der Präfix wp_ entsprechend angepasst werden.
Auch hier nur ein Admin Account? Dann ist erstmal Entwarnung angesagt. Trotzdem kein Grund sich entspannt zurückzulehnen. Was nicht ist, kann (leider) noch werden.
2. Was sollte ich auf alle Fälle tun?
Der häufig genannteste Tipp in Zusammenhang dieser Tage ist: Updaten. Denn insbesondere ältere Versionen von WordPress und deren Sicherheitslücken nutzt der Wurm um sich Zugang zum System verschaffen. Generell empfiehlt es sich, seine WordPress Installation auf dem neuesten Stan…
» Vollständiger ArtikelErschienen 10. September 2009 auf http://www.medien-gerecht.de.
medien-gerecht | 23. Oktober 2009 — Im zweiten Teil der Reihe “Sicher bloggen” bzw. sicher bloggen mit Wordpress möchte ich im zweiten Teil auf die im ersten Teil …
medien-gerecht | 20. Dezember 2009 — Pünktlich vor Weihnachten hat WordPress die neueste Version der gleichnamigen Blogsoftware herausgegeben. WordPress 2.9 benötig…
r e f . i u r . | 12. Oktober 2010 — Die Zivilstation ist überstanden und die Strafrechtsstation hat begonnen. Viele dürften eine Strafgerichtsverhandlung wohl nu…
Jurakopf | 19. September 2008 — Ich möchte hier kurz auf ein Wordpress-Plug hinweisen, mit dem man (wenn gewollt) saubere Fußnoten in seinen Artikeln nutzen ka…
Rechtler | 6. Januar 2010 — Dieser Blog (Rechtler.wordpress.com) soll zusammen mit einem anderen Blog (dieNachdenker.blogspot.com) umziehen. Beide Bl…
Rechtsanwalt Axel Stöckel | 28. Mai 2010 — Ich bitte die Behörde um Akteneinsicht, versichere ordnungsgemäße anwaltliche Bevollmächtigung und bekomme die Antwort „All…
Recht gesprochen | 17. September 2010 — Dies bezieht sich jedoch in dem vom BGH entschiedenen Fall nur auf die Frage der Zahlungsfrist der Miete (BGH, Urt. v. 13.07.…
justicio.de | 28. Mai 2009 — BestLawyers.com hat das Unmögliche gewagt und eine Liste mit den besten Anwälten weltweit veröffentlicht, die zumeist von and…
do ut des | 8. Oktober 2009 — In meiner Abwesenheit ist dieses Blog auf Platz 64 der Rangliste von jurablogs.com gestiegen. Kann man darauf stolz s…
Social Media Recht Blog | 19. Oktober 2010 — … haben sich in meinen Blog geschlichen. Jawohl. Es lebe Social Media. Es sterbe der Datenschutz. Aber was soll man tun. Die bö…
I don’t feel safe with Wordpress, hackers broke in and took things