Virenalarm auf Internet-Law.de
Dienstag, 28.2.2012, 21:26 > daMaxHuch! Nun hört euch das hier an:
Liebe Leser meines Blogs,
im Laufe des Tages haben sich die Hinweise darauf verdichtet, dass über mein Blog Schadsoftware verbreitet wurde, weshalb ich das Blog am Nachmittag vorübergehend vom Netz genommen habe.
Die anschließende Analyse hat ergeben, dass in die Datei header.php des WordPress-Themes PHP-Code eingeschleust worden ist, der da nicht hingehört. Dieser Code hat, wenn das Betriebssystem des Besuchers Windows war, zu einem Verbindungsaufbau mit einem externen Server (feedjs.com) geführt. Von dort aus wurde ein Script ausgeführt, das verschiedene Trojaner bzw. Viren auf die Festplatte des Besuchers geladen hat. Das perfide an diesem Konzept ist, dass ein Virus-Scan des Servers von internet-law immer ergebnislos verlaufen ist, weshalb ich zunächst von falschem Alarm ausgegangen bin. Ob sich der Hack gezielt gegen mich bzw. mein Blog gerichtet hat, ist bislang nicht klar.
Wenn Sie dieses Blog in den letzten Tagen besucht haben und auf einem Windows-Betriebssystem unterwegs waren, besteht die Gefahr, dass Ihr Rechner infiziert wurde. Bitte prüfen Sie deshalb unbedingt Ihren Computer auf Schadsoftware.
Das ist ja mal bitter. Ich bete zu sämtlichen Göttern, dass mir sowas nie passiert und möchte alle meine Leser bitten, mir sofort zu melden, wenn der Virenscanner beim oder nach dem Besuch dieses Blogs Alarm schlägt. Ei ei ei...
es gibt da schon Möglichkeiten, dass du Manipulationen an deinen PHP Files auf dem Server bemerkst. Macht die Arbeit aber nicht unbedingt "angenehmer"
Ok, wenn wordpress gehackt wird, die sourcen von da vertauscht werden, du dann ein update einspielst.. Erinnert mich daran, dass damals einmal der irssi quellcode so manipuliert wurde, dass beim compilieren Schadsoftware ausgeführt worden ist..
@fronti, also wenn das mit einem WordPress-Update passiert wäre, hätte das sicher größere Wellen geschlagen. Sowas dürfte binnen Stunden wenn nicht gar Minuten auf Heise stehen. Ich denke, das können wir getrost ausschließen.
@daMax,
so wie die hier:
http://www.heise.de/security/meldung/Tausende-WordPress-Blogs-zur-Verbreitung-von-Schadcode-genutzt-1370660.html
http://www.heise.de/security/meldung/Hintertuer-in-populaeren-WordPress-Plug-ins-1265218.html
und ja, ich denke auch dass es was anderes ist.
scnr Max