Likes Likes:  0
Resultaten 1 tot 15 van de 20
Pagina 1 van de 2 1 2 LaatsteLaatste
  1. #1
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    6 Berichten
    Ingeschreven
    07/09/10

    Locatie
    Leeuwarden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    Wordpress sites worden gehackt

    Voor de tweede keer in 2,5 maand zijn diverse Wordpress sites op onze VPS gehackt.
    Na de eerste keer zijn alle wachtwoord en gebruikersnamen veranderd. En de hele VPS is opgeschoond.
    2,5 maand later zijn weer diverse sites gehackt. In de databases van de websites zijn wederom stukjes code toegevoegd. (iframe op display:none; met als source een .cn domein)
    Afgelopen zaterdagavond zijn binnen een half uur 30 sites voorzien van deze code. Alle site beschikken over unieke DBname, DBusername, DBpassword (12 tot 15 random tekens) en table prefix. Ook de Wordpress default admin login is verwijderd.

    Volgens onze hostingpartij ligt het probleem bij Wordpress. De sites die zijn gehackt zijn voorzien van versie 2.9.1 of hoger. Veel zijn zelfs voorzien van de laatste versie van Wordpress. En volgens de WP secure plugin staan de FTP rechten goed.

    Iemand enig idee waarom de sites toch worden gehackt?

  2. #2
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    172 Berichten
    Ingeschreven
    06/04/09

    Locatie
    Leerdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30250668
    Ondernemingsnummer: nvt

    Misschien dat je hier wat aan hebt:

    exploit-db.com - WordPress Search

    Ik weet niet of het gefixt is in de nieuwste versies. Maar je kan je plugins even nalopen.

  3. #3
    Wordpress sites worden gehackt
    Professional
    3.115 Berichten
    Ingeschreven
    05/02/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    101 Berichten zijn liked


    Naam: Thomas
    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 76706966

    Heb je toegang tot de log bestanden? Wat zeggen die?

  4. #4
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    6 Berichten
    Ingeschreven
    07/09/10

    Locatie
    Leeuwarden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Acceler Bekijk Berichten
    Misschien dat je hier wat aan hebt:

    exploit-db.com - WordPress Search

    Ik weet niet of het gefixt is in de nieuwste versies. Maar je kan je plugins even nalopen.
    Handige link.
    Nextgen plugin wordt op enkele sites gebruikt. Maar kan dit ook schade aanrichten aan andere sites zonder deze plugin?

    @GetUp: Ik heb helaas geen toegang tot de logfiles. Maar de hostingpartij kon geen "gekke dingen" ontdekken.

  5. #5
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    4.175 Berichten
    Ingeschreven
    09/12/05

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    76 Berichten zijn liked


    Naam: Ramon Fincken
    Bedrijf: Klarned Managed Hosting / Halvar.io
    Functie: CEO
    URL: www.klarned.is
    Registrar SIDN: Nee
    KvK nummer: 30262182
    TrustCloud: ramonfincken
    View ramonfincken's profile on LinkedIn

    versie 2.9.1 of hoger
    De laatste versie 3.0.1, dus ze waren zowiso al niet allen up to date?
    Klarned Managed hosting Hosting, optimalisatie & debugging door WP Core developers

  6. #6
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    462 Berichten
    Ingeschreven
    22/05/06

    Locatie
    Belgie

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    26 Berichten zijn liked


    Ondernemingsnummer: 0812210395

    En het moet dikwijls maar 1 site zijn die gehacked wordt, waardoor het mogelijk kan worden voor de hacker om zijn eigen code te uploaden en zo ook de andere websites te besmetten, door bv de mysql usernames en passwords van die andere wordpress installaties uit te lezen.

    Verder ook zien dat je kernel up te date is (wat soms wel eens niet het geval wil zijn bij standaard VPS installaties), want in de iets oudere 2.6 kernels zat een bug waarmee men via een simpele scriptje root rechten kon bekomen.

  7. #7
    Wordpress sites worden gehackt
    Pr0jects Web Services
    464 Berichten
    Ingeschreven
    08/04/05

    Locatie
    Apeldoorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 50702424
    Ondernemingsnummer: nvt

    Indien hij toegang heeft to de overige websites, is het wellicht mogelijk dat de hacker een zogenaamde backdoor heeft ingebouwd. (Omdat hij ook al bij andere (beveiligde) gebruikersmappen kan)

    Je geeft aan dat de VPS is opgeschoond. Op welke manier precies? Heeft hier een expert naar gekeken of heb je dit zelf gedaan?

    Deze "virussen" (net zoals ze bij Windows voorkomen) worden over het algemeen vrij goed verstopt (voor de gemiddelde Linux gebruiker)

    Je mag contact met me opnemen om de server eens goed na te lopen op mogelijke lekken/installatie van malafiede software indien gewenst.

  8. #8
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    172 Berichten
    Ingeschreven
    06/04/09

    Locatie
    Leerdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30250668
    Ondernemingsnummer: nvt

    Bij applicaties zoals WordPress, Joomla etc. blijft het de zaak om op de hoogte te blijven van mogelijke lekken/exploits/updates. Toch vreemd dat er zo diep in het systeem geinfiltreerd is. WordPress zal wel de ingang zijn waardoor er rechten op het OS verkregen zijn.

    Erg vriendelijk van opinion. Ik zou er gebruik van maken als ik u was Succes!

  9. #9
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    6 Berichten
    Ingeschreven
    07/09/10

    Locatie
    Leeuwarden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Ze waren niet allen op to date inderdaad. 2.9.1 of hoger. De meesten waren echter wel 3.0.1.
    De VPS maakt gebruik van:
    - Operating system Linux 2.6.18-028stab060.8-ent
    - Parallels Plesk Panel version 9.2.3

    @opinion De server is opgeschoond met hulp van de hosting partij. Bedankt voor je aanbod. Ik probeer het eerst met de huidige hoster op te lossen. Indien nodig zal ik zeker contact opnemen.

  10. #10
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    6 Berichten
    Ingeschreven
    07/09/10

    Locatie
    Leeuwarden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Bij 1 site zijn bestanden op de FTP aangepast.
    header.php en footer.php de bestanden zijn aangepast door gebruiker apache.
    Wordt dit dan door wordpress aangepast of door de server zelf?

  11. #11
    Wordpress sites worden gehackt
    Professional
    3.115 Berichten
    Ingeschreven
    05/02/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    101 Berichten zijn liked


    Naam: Thomas
    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 76706966

    Ik zou zeggen WordPress. Aangezien onder Apache normaal gesproken alleen de webserver draait. Verzoek je hosting partij om de installatie van bijvoorbeeld mod_ruid of suPHP. Naast de extra beveiliging, weet je dan zeker welke gebruiker het bestand heeft gewijzigd.

  12. #12
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    197 Berichten
    Ingeschreven
    14/03/07

    Locatie
    Utrecht

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 30204849
    Ondernemingsnummer: nvt

    Heb je die sites toevallig zelf in beheer allemaal of zijn ze van klanten? Het kan zijn dat je zelf een virus hebt en deze via je ftp client je websites infecteerd.

  13. #13
    Wordpress sites worden gehackt
    geregistreerd gebruiker
    25 Berichten
    Ingeschreven
    09/09/10

    Locatie
    Haaglanden

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    "En de hele VPS is opgeschoond."

    Da's dan wel weer netjes.

    Wel interessant om te weten hoe dit allemaal komt natuurlijk. Maar als die hoster zegt 'we zien niets raars' weten ze er misschien niet genoeg vanaf?

  14. #14
    Wordpress sites worden gehackt
    Pr0jects Web Services
    464 Berichten
    Ingeschreven
    08/04/05

    Locatie
    Apeldoorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 50702424
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door getUP Bekijk Berichten
    Ik zou zeggen WordPress. Aangezien onder Apache normaal gesproken alleen de webserver draait. Verzoek je hosting partij om de installatie van bijvoorbeeld mod_ruid of suPHP. Naast de extra beveiliging, weet je dan zeker welke gebruiker het bestand heeft gewijzigd.
    Hoe bedoel je dat? Het is nu toch ook duidelijk dat de bestanden zijn aangepast via een exploit? Als de bestanden zijn aangepast door Apache wil dit zeggen dat een bestand/code van de betreffende website het bestand gewijzigd heeft. Indien je suPHP zou installeren, zou je alleen zien dat de betreffende website user de boosdoener is (wat je nu ook al weet).

    suPHP laat php processen inderdaad via de CP user onder Linux spawnen, maar het is interessanter om deze techniek in te zetten op zoek naar een boosdoener van hoog resource gebruik.

    De website waar header en footer aangepast zijn, is dat toevallig een wordpress installatie waar de plugin in zat die vulnerable was? Dan heb je je oorzaak al. Indien ze de header/footer aan kunnen passen via een stukje code, heb je grote kans dat ze ook verder/dieper in het systeem kunnen. Ze zijn dan eenmaal binnen namelijk.

    Maar goed, ik maak uit je verhaal op dat je een managed VPS afneemt (geen toegang to logs, je ziet dingen in de FTP). Het gehackt worden van 1 site is peanuts. Dat gaat echt nergens over en kan ieder simpel ziel overkomen. Dat vanuit dat account de overige websites aan te passen zijn (dan wel via een omweg) is echt de verantwoordelijkheid van je hoster. Ik zou het dan ook niet laten zitten bij "we zien niks in de logs" (Mooi dat ze er bij zeggen welke logs...)

    Ik zou eisen dat ze de beveiliging op peil brengen en zeker een aantal switches in bouwen waardoor bellen gaan rinkelen wanneer dit soort fratsen uitgevoerd worden. Wellicht kunnen ze beginnen met open_basedir beveiliging... Daarnaast mod_security installeren en goed instellen zodat dit soort gasten al geblokkeerd worden op het moment dat ze exploits proberen te vinden op je server.

  15. #15
    Wordpress sites worden gehackt
    Professional
    3.115 Berichten
    Ingeschreven
    05/02/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    101 Berichten zijn liked


    Naam: Thomas
    Registrar SIDN: JA
    ISPConnect: Lid
    KvK nummer: 76706966

    Hoe bedoel je dat? Het is nu toch ook duidelijk dat de bestanden zijn aangepast via een exploit? Als de bestanden zijn aangepast door Apache wil dit zeggen dat een bestand/code van de betreffende website het bestand gewijzigd heeft. Indien je suPHP zou installeren, zou je alleen zien dat de betreffende website user de boosdoener is (wat je nu ook al weet).
    Nee. Het gaat om meerdere websites. Als de server niet goed is ingesteld heb je kans dat de user apache ook bij andere websites kan rondneuzen. Dus dan is suPHP, of beter nog mod_ruid, zeker wel interessant. Uiteindelijk weet je nu nog helemaal niets.

Pagina 1 van de 2 1 2 LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics