<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Blog hacked</title>
	<atom:link href="http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/</link>
	<description>alles ĂĽber iPhone, iPad, Twitter, Facebook &#38; Co.</description>
	<lastBuildDate>Mon, 13 Feb 2012 22:04:04 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
	<item>
		<title>Von: Manfred</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-914579</link>
		<dc:creator>Manfred</dc:creator>
		<pubDate>Sat, 11 Sep 2010 19:32:32 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-914579</guid>
		<description>Ich will mir ja auch einen Blog aufsetzen - vielleicht sollte ich nicht gerade wordpress nehmen...</description>
		<content:encoded><![CDATA[<p><span class='eg-image' style='float:right; margin-left:10px; margin-bottom:5px; display:block; width:40px' ><a rel='external nofollow' href='http://www.lindjan.de/'><img alt='' src='http://1.gravatar.com/avatar/9ce52f4014e5dd8598285b43091aee97?s=40&amp;d=http%3A%2F%2Fwww.basicthinking.de%2Fblog%2Fupload%2Fblindspot.gif%3Fs%3D40&amp;r=G' class='avatar avatar-40 photo' height='40' width='40' /></a></span>Ich will mir ja auch einen Blog aufsetzen &#8211; vielleicht sollte ich nicht gerade wordpress nehmen&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Carmen</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-824165</link>
		<dc:creator>Carmen</dc:creator>
		<pubDate>Wed, 21 May 2008 10:11:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-824165</guid>
		<description></description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Stimmt, ich habe im Template das: meta name=â€?generatorâ€? content=â€?WordPress entfernt und nun schon ein paar tage ruhe. Danke f&#252;r diesen hilfreichen Tip.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Links - Mar 24 &#171; roxomatic links</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818430</link>
		<dc:creator>Links - Mar 24 &#171; roxomatic links</dc:creator>
		<pubDate>Tue, 25 Mar 2008 07:45:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818430</guid>
		<description>[...] Basic Thinking Blog &#124; Blog hacked [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] Basic Thinking Blog | Blog hacked [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Robert Hartl</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818424</link>
		<dc:creator>Robert Hartl</dc:creator>
		<pubDate>Tue, 25 Mar 2008 01:50:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818424</guid>
		<description>Langsam wird&#039;s aber echt etwas nervig, zumal man bisher sich wohl auf englische Blogs konzentriert hatte.
Zudem beinhaltet die aktuelle (!) WP-Version etliche dokumentierte L&#252;cken, daher dauert auch die neue Version l&#228;nger als geplant.
Im Grunde wird jetzt eben jeder vern&#252;nftige Blogger gezwungen sich dar&#252;ber Gedanken zu machen und die Basics ( ;-) ) wie im Kommentar oben von Elias umzusetzen.
Ansonsten noch ein Tipp f&#252;r eher statische Seiten, die mehr als CMS denn Blog dienen (hat man ja auch nicht so im Blick): lokal aufsetzen, mit wget statisch abspeichern und per sftp hochladen. Mit Suche, Kommentieren und vielen Posts schauts da aber schlecht aus. Daf&#252;r sicher(er).
Abschlie&#223;end: ruhig von Zeit zu Zeit die ausgehenden Links pr&#252;fen (Spamer verlinken nicht auf normale Seiten, die fallen schnell auf).</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Langsam wird&#8217;s aber echt etwas nervig, zumal man bisher sich wohl auf englische Blogs konzentriert hatte.<br />
Zudem beinhaltet die aktuelle (!) WP-Version etliche dokumentierte L&#252;cken, daher dauert auch die neue Version l&#228;nger als geplant.<br />
Im Grunde wird jetzt eben jeder vern&#252;nftige Blogger gezwungen sich dar&#252;ber Gedanken zu machen und die Basics ( ;-) ) wie im Kommentar oben von Elias umzusetzen.<br />
Ansonsten noch ein Tipp f&#252;r eher statische Seiten, die mehr als CMS denn Blog dienen (hat man ja auch nicht so im Blick): lokal aufsetzen, mit wget statisch abspeichern und per sftp hochladen. Mit Suche, Kommentieren und vielen Posts schauts da aber schlecht aus. Daf&#252;r sicher(er).<br />
Abschlie&#223;end: ruhig von Zeit zu Zeit die ausgehenden Links pr&#252;fen (Spamer verlinken nicht auf normale Seiten, die fallen schnell auf).</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Wordpress gehackt bzw. zweckentfremdet &#124;</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818404</link>
		<dc:creator>Wordpress gehackt bzw. zweckentfremdet &#124;</dc:creator>
		<pubDate>Mon, 24 Mar 2008 21:50:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818404</guid>
		<description>[...] hat in seinem Beitrag &gt;Blog hacked&lt; einiges &#252;ber die aktuelle Situation bei den Wordpress Blogs erfasst. Momentan verbreiten sich [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] hat in seinem Beitrag &gt;Blog hacked&lt; einiges &#252;ber die aktuelle Situation bei den WordPress Blogs erfasst. Momentan verbreiten sich [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Elias</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818380</link>
		<dc:creator>Elias</dc:creator>
		<pubDate>Mon, 24 Mar 2008 19:08:27 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818380</guid>
		<description>Zu &lt;a href=&quot;http://basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818346&quot;&gt;Jan (20)&lt;/a&gt;: &quot;WordPress ist das neue Windows&quot;... ja, das k&#246;nnte man wirklich denken, wenn man &lt;a href=&quot;http://schwerdtfegr.blogspot.com/2008/02/aua-wordpress-neu-formatieren.html&quot;&gt;liest, was bei der &quot;Weblog Tools Collection so gebloggt wird&lt;/a&gt; und anschlie&#223;end im WordPress-Dashboard erscheint... ;-)</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Zu <a href="http://basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818346">Jan (20)</a>: &#8220;WordPress ist das neue Windows&#8221;&#8230; ja, das k&#246;nnte man wirklich denken, wenn man <a href="http://schwerdtfegr.blogspot.com/2008/02/aua-wordpress-neu-formatieren.html">liest, was bei der &#8220;Weblog Tools Collection so gebloggt wird</a> und anschlie&#223;end im WordPress-Dashboard erscheint&#8230; ;-)</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Ja gut, aber â€¦ &#187; Spam im Feed â€“ neuer LĂ¶sungsansatz</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818360</link>
		<dc:creator>Ja gut, aber â€¦ &#187; Spam im Feed â€“ neuer LĂ¶sungsansatz</dc:creator>
		<pubDate>Mon, 24 Mar 2008 17:09:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818360</guid>
		<description>[...] (vgl. vorherigen Post). Inzwischen wird das Thema in der Bloggeria hei&#223; diskutiert (vgl. z.B. Basic Thinking, PHP Performance, Tom&#8217;s Diner und Webrocker). &#220;ber Webrocker bin ich auf einen sehr [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] (vgl. vorherigen Post). Inzwischen wird das Thema in der Bloggeria hei&#223; diskutiert (vgl. z.B. Basic Thinking, PHP Performance, Tom&#8217;s Diner und Webrocker). &#220;ber Webrocker bin ich auf einen sehr [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Webrocker &#187; Wordpress Hackereien</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818347</link>
		<dc:creator>Webrocker &#187; Wordpress Hackereien</dc:creator>
		<pubDate>Mon, 24 Mar 2008 11:48:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818347</guid>
		<description>[...] basicthinking gibt es auch eine interessante Diskussion mit guten Ans&#228;tzen (Kommentare) [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] basicthinking gibt es auch eine interessante Diskussion mit guten Ans&auml;tzen (Kommentare) [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Jan</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818346</link>
		<dc:creator>Jan</dc:creator>
		<pubDate>Mon, 24 Mar 2008 11:15:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818346</guid>
		<description>Mir scheint, Wordpress ist das neue Windows! Weit verbreitet, teils schlamping geschrieben. Viel Third Party M&#252;ll.

Leute, sucht euch Alternativen.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Mir scheint, WordPress ist das neue Windows! Weit verbreitet, teils schlamping geschrieben. Viel Third Party M&#252;ll.</p>
<p>Leute, sucht euch Alternativen.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Boris</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818345</link>
		<dc:creator>Boris</dc:creator>
		<pubDate>Mon, 24 Mar 2008 10:40:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818345</guid>
		<description>@ahe (#12):
Es ist wohl ein falscher Eindruck durch den Fehlschluss entstanden, dass das durch die Versionsverschleierung (minimal) erh&#246;hte Sicherheitsgef&#252;hl dazu f&#252;hrt, dass man sich Updates spart und sorgloser mit seinem Blog umgeht.

Das ist in meinem Fall tats&#228;chlich nicht so. Das w&#228;re allerdings auch ziemlich gef&#228;hrlich, nicht zuletzt aus den folgenden Erw&#228;gungen heraus:

Da leider immer noch niemand (so weit ich Kenntnis habe), der viel mehr Ahnung als ich von PHP, vom Programmieren &#252;berhaupt und vom Hacken und Spammen im Speziellen hat, sich aufgemacht und sich mal so ein paar &quot;b&#246;se&quot; Bots beschafft und genau angeschaut (und das Ganze en dĂ©tail publiziert) hat, sind f&#252;r mich alle vermeintlichen Erkenntnisse &#252;ber das, was &quot;b&#246;se&quot; Bots genau tun und wie sie es tun, reine Vermutung.

Das gilt nat&#252;rlich auch f&#252;r die vermutete Arbeits-und Denkweise der Idioten hinter den Bots.

Alles, was ich an Erkenntnissen habe, sind R&#252;ckschl&#252;sse aus meinen Logdateien (Server und Blog) und ein paar berichtete Erkenntnisse von anderen. Dazu noch meine eigenen Spekulationen &#252;ber Motivation, Flei&#223; oder Faulheit der s.o. dahinter.

Und weil die Versionsnummer meines Blogs sowieso niemanden au&#223;er mich etwas angeht, und deren Verschleierung nicht schadet, kann ich sie auch verbergen.

Nat&#252;rlich darf das nicht zu tr&#252;gerischem Sicherheitsgef&#252;hl f&#252;hren, gar keine Frage ...</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>@ahe (#12):<br />
Es ist wohl ein falscher Eindruck durch den Fehlschluss entstanden, dass das durch die Versionsverschleierung (minimal) erh&#246;hte Sicherheitsgef&#252;hl dazu f&#252;hrt, dass man sich Updates spart und sorgloser mit seinem Blog umgeht.</p>
<p>Das ist in meinem Fall tats&#228;chlich nicht so. Das w&#228;re allerdings auch ziemlich gef&#228;hrlich, nicht zuletzt aus den folgenden Erw&#228;gungen heraus:</p>
<p>Da leider immer noch niemand (so weit ich Kenntnis habe), der viel mehr Ahnung als ich von PHP, vom Programmieren &#252;berhaupt und vom Hacken und Spammen im Speziellen hat, sich aufgemacht und sich mal so ein paar &#8220;b&#246;se&#8221; Bots beschafft und genau angeschaut (und das Ganze en dĂ©tail publiziert) hat, sind f&#252;r mich alle vermeintlichen Erkenntnisse &#252;ber das, was &#8220;b&#246;se&#8221; Bots genau tun und wie sie es tun, reine Vermutung.</p>
<p>Das gilt nat&#252;rlich auch f&#252;r die vermutete Arbeits-und Denkweise der Idioten hinter den Bots.</p>
<p>Alles, was ich an Erkenntnissen habe, sind R&#252;ckschl&#252;sse aus meinen Logdateien (Server und Blog) und ein paar berichtete Erkenntnisse von anderen. Dazu noch meine eigenen Spekulationen &#252;ber Motivation, Flei&#223; oder Faulheit der s.o. dahinter.</p>
<p>Und weil die Versionsnummer meines Blogs sowieso niemanden au&#223;er mich etwas angeht, und deren Verschleierung nicht schadet, kann ich sie auch verbergen.</p>
<p>Nat&#252;rlich darf das nicht zu tr&#252;gerischem Sicherheitsgef&#252;hl f&#252;hren, gar keine Frage &#8230;</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Andreas F.</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818341</link>
		<dc:creator>Andreas F.</dc:creator>
		<pubDate>Mon, 24 Mar 2008 07:58:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818341</guid>
		<description>@Micha (13): Kennst Du denn &quot;solche Typen&quot;?

Tats&#228;chlich kann ich es regelm&#228;ssig beobachten, dass es bei einer neuen Website/Domain nicht lange dauert, um die URLs der &#252;blichen Exploit-Versuche, und darunter besonders Wordpress und phpBB, im Log zu erkennen. Selbstverst&#228;ndlich l&#228;uft beides nicht auf den betreffenden Websites.

Wer also meint, aus Sicherheitsgr&#252;nden die Version seines Wordpress verschleiern zu wollen und meint, das w&#252;rde ihn (oder sie) auch nur ansatzweise gegen Exploit/ Hackversuchen sch&#252;tzen, handelt naiv und sollte sich vielleicht mal mit dem Thema &quot;Security thru Obscurity&quot; besch&#228;ftigen.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>@Micha (13): Kennst Du denn &#8220;solche Typen&#8221;?</p>
<p>Tats&#228;chlich kann ich es regelm&#228;ssig beobachten, dass es bei einer neuen Website/Domain nicht lange dauert, um die URLs der &#252;blichen Exploit-Versuche, und darunter besonders WordPress und phpBB, im Log zu erkennen. Selbstverst&#228;ndlich l&#228;uft beides nicht auf den betreffenden Websites.</p>
<p>Wer also meint, aus Sicherheitsgr&#252;nden die Version seines WordPress verschleiern zu wollen und meint, das w&#252;rde ihn (oder sie) auch nur ansatzweise gegen Exploit/ Hackversuchen sch&#252;tzen, handelt naiv und sollte sich vielleicht mal mit dem Thema &#8220;Security thru Obscurity&#8221; besch&#228;ftigen.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Torsten</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818340</link>
		<dc:creator>Torsten</dc:creator>
		<pubDate>Mon, 24 Mar 2008 05:16:03 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818340</guid>
		<description>Hohoho. Sorry, wenn ich mich wiederhole, aber mit Textpattern w&#228;re das nicht passiert.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Hohoho. Sorry, wenn ich mich wiederhole, aber mit Textpattern w&#228;re das nicht passiert.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Aktuelle Angriffe auf WordPress-Blogs bei Unser tĂ¤glich Spam</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818339</link>
		<dc:creator>Aktuelle Angriffe auf WordPress-Blogs bei Unser tĂ¤glich Spam</dc:creator>
		<pubDate>Mon, 24 Mar 2008 02:10:10 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818339</guid>
		<description>[...] sein m&#246;gen, da ist eigentlich immer auch etwas Handarbeit n&#246;tig.) Nachdem inzwischen auch bekanntere Blogger das Problem thematisiert haben, hier auch einige Anmerkungen von mir, die vielleicht auch [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] sein m&#246;gen, da ist eigentlich immer auch etwas Handarbeit n&#246;tig.) Nachdem inzwischen auch bekanntere Blogger das Problem thematisiert haben, hier auch einige Anmerkungen von mir, die vielleicht auch [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Elias</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818326</link>
		<dc:creator>Elias</dc:creator>
		<pubDate>Sun, 23 Mar 2008 21:56:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818326</guid>
		<description>Zu &lt;a href=&quot;http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818310&quot;&gt;Micha (13)&lt;/a&gt;: Ich bin mir manchmal gar nicht so sicher, dass die so genau nachschauen. Die letzten Angriffsversuche auf meine WP-Installationen, die ich erlebt habe, die habe ich zun&#228;chst f&#252;r dDoS-Attacken gehalten. (Alter der jetzt beschriebenen Angriffe: so ein bis zwei Wochen.)

Die IP-Adressen waren fr&#246;hlich &#252;ber die Weltgeschichte verstreut, wohl lauter zombifizierte Windows-Rechner, die den Spammern ja auch ganz andere Dienste leisten. Es gab folgende Vorgehensweisen:

&lt;strong&gt;Versuch, massenhaft &quot;Leser&quot; zu registrieren&lt;/strong&gt;
Dies geschah unabh&#228;ngig davon, ob die Registrierung eines Lesers m&#246;glich war oder nicht. Alle Mailadressen waren bei gmail, da scheinen die Cracker also gerade so richtig gut dranzukommen - fr&#252;her war es noch Yahoo. Offenbar hat der momentane Angriff etwas mit einer falschen Pr&#252;fung der Rechte angemeldeter Benutzer zu tun.

&lt;strong&gt;Obskure Aufrufe der xmlrpc.php&lt;/strong&gt;
Der letzte Bug, der dort gefixt wurde, ist schon recht lange her. Aber offenbar vertrauen die Cracker darauf, dass nicht jeder Blog aktuell ist und probieren fr&#246;hlich auch uralte L&#252;cken aus. Da es sich um HTTP-POST handelt, wei&#223; ich nichts &#252;ber die Daten, die untergejubelt werden sollten.

&lt;strong&gt;Verteilte W&#246;rterbuch-Attacken auf die Passw&#246;rter&lt;/strong&gt;
Immer wieder kam es zu Login-Versuchen. Ebenfalls HTTP-POST, daher wei&#223; ich nichts von den Daten. Aber die H&#228;ufung war schon sehr auff&#228;llig...

Schlussfolgerungen:

Der Angriff auf die xmlrpc.php erm&#246;glicht, wenn er erfolgreich ist, sogar das Hochladen von Dateien. Wer eine alte WordPress-Version mit dieser L&#252;cke hat, sollte unbedingt einen Upgrade machen, wenn er seinen Rechner nicht zu einer Schleuder f&#252;r die Malware der Spam-Mafia machen will. Es gab f&#252;r die fragliche WordPress-Version sogar eine korrigierte xmlrpc.php irgendwo (Google hilft), falls ein Upgrade des gesamten WordPress aus dem einen oder anderen Grund nicht in Frage kommt.

Die W&#246;rterbuchattacken sind gef&#228;hrlich. Man kann ihnen nur durch sichere Passw&#246;rter begegnen. Ob die sechstellige Sedezimalzahl f&#252;r den initialien Admin-Account ausreichend ist? Ich glaube kaum, und ich wei&#223; auch nicht, ob die aktuelle oder ob fr&#252;here Versionen hier eine gewisse Vorhersagbarkeit haben (zum Beispiel in Abh&#228;ngigkeit von der Installationzeit, die man ja auch am ersten Standard-Post ablesen kann). Ich werde mir das in den n&#228;chsten Wochen einmal ganz genau anschauen.

Das einfache Verbergen der Version hilft nicht. Gleichartige Angriffe gingen &#252;ber verschiedene installierte Versionen, die von 2.0.x bis 2.3.3 reichten. Es sind dumme Skripten, mit denen da gecrackt wird. 

Empfehlungen:

Unbedingt die xmlrpc.php-L&#252;cke stopfen, wenn sie besteht!

Den bei der Installation angelegten Account mit dem Benutzernamen &quot;admin&quot; l&#246;schen! Vorher einen eigenen Adminaccount mit einem m&#246;glichst kryptischen Benutzernamen anlegen, der nat&#252;rlich ein starkes Passwort kriegen muss! So muss bei der W&#246;rterbuchattacke doppelt geraten werden, der Loginname und das Passwort -- das erh&#246;ht die Schutzfunktion erheblich. 

Als Anzeigename nicht den Login-Namen verwenden! Sonst wird es doch ein bisschen einfach f&#252;r Bruder Hackkopf...

&#220;brigens hilft das alles nichts, wenn man auf seinem Arbeitsrechner bereits eine Malware laufen hat, die Passw&#246;rter aller Art mitloggt. Deshalb unbedingt zum Bloggen einen einigerma&#223;en sauberen Rechner verwenden. Der beste Schutz in WordPress w&#252;rde nichts helfen, wenn das Betriebssystem des Bloggers offen wie ein Scheunentor steht.

Abschlie&#223;endes:

Ich selbst verberge nicht, welche WP-Version ich verwende, und ich habe Angriffsversuche auf meine Sites erlebt. Dennoch haben meine Sites diese Angriffe &#252;berstanden. Die einzigen Ma&#223;nahmen, die ich selbst getroffen habe (und zwar schon seit langem), sind die, die hich hier auch angegeben habe.

Am meisten Sorgen mache ich mir pers&#246;nlich um die paar Sites, die Benutzern eine Registrierung erlauben. (Ich kann es an diesen Stellen nicht vermeiden.) Man muss sich immer vor Augen halten, dass das Login-Privileg eben ein Privileg ist. Jemand, der bereits in das Dashboard kommt, hat eine wichtige H&#252;rde &#252;berwunden und kann seiner Destruktivit&#228;t auf ganze andere Weise freien Lauf lassen. Eine einzige Unsauberkeit an einer einzigen Stelle, ob es nun eine SQL-Injection (in WP immer gut m&#246;glich, auch und vor allem in einigen Plugins) oder eine unzureichende Rechtepr&#252;fung ist, und schon wird das Blog &#252;bernommen. (Am besten, indem zun&#228;chst ein zus&#228;tzlicher User mit vollen Privilegien erzeugt wird, das kriegt jeder 6j&#228;hrige Nachwuchsh&#228;cker auf dem Pisspott hin. Denn wird mit diesem Admin bequem und mit guter Benutzerf&#252;hrung das Blog etwas umkonfiguriert, anschlie&#223;end wird der User einfach wieder gel&#246;scht. Wenn das in der Datenbank geschieht, kriegt der Betreiber des Blogs nicht einmal eine Mail &#252;ber den neu registrieren User.)

Ich hoffe, es macht etwas nachdenklich. Was wir brauchen, ist eine vern&#252;nftige Analyse dieses Problems, bis dahin kann auch ich nur im Nebel stochern.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Zu <a href="http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818310">Micha (13)</a>: Ich bin mir manchmal gar nicht so sicher, dass die so genau nachschauen. Die letzten Angriffsversuche auf meine WP-Installationen, die ich erlebt habe, die habe ich zun&#228;chst f&#252;r dDoS-Attacken gehalten. (Alter der jetzt beschriebenen Angriffe: so ein bis zwei Wochen.)</p>
<p>Die IP-Adressen waren fr&#246;hlich &#252;ber die Weltgeschichte verstreut, wohl lauter zombifizierte Windows-Rechner, die den Spammern ja auch ganz andere Dienste leisten. Es gab folgende Vorgehensweisen:</p>
<p><strong>Versuch, massenhaft &#8220;Leser&#8221; zu registrieren</strong><br />
Dies geschah unabh&#228;ngig davon, ob die Registrierung eines Lesers m&#246;glich war oder nicht. Alle Mailadressen waren bei gmail, da scheinen die Cracker also gerade so richtig gut dranzukommen &#8211; fr&#252;her war es noch Yahoo. Offenbar hat der momentane Angriff etwas mit einer falschen Pr&#252;fung der Rechte angemeldeter Benutzer zu tun.</p>
<p><strong>Obskure Aufrufe der xmlrpc.php</strong><br />
Der letzte Bug, der dort gefixt wurde, ist schon recht lange her. Aber offenbar vertrauen die Cracker darauf, dass nicht jeder Blog aktuell ist und probieren fr&#246;hlich auch uralte L&#252;cken aus. Da es sich um HTTP-POST handelt, wei&#223; ich nichts &#252;ber die Daten, die untergejubelt werden sollten.</p>
<p><strong>Verteilte W&#246;rterbuch-Attacken auf die Passw&#246;rter</strong><br />
Immer wieder kam es zu Login-Versuchen. Ebenfalls HTTP-POST, daher wei&#223; ich nichts von den Daten. Aber die H&#228;ufung war schon sehr auff&#228;llig&#8230;</p>
<p>Schlussfolgerungen:</p>
<p>Der Angriff auf die xmlrpc.php erm&#246;glicht, wenn er erfolgreich ist, sogar das Hochladen von Dateien. Wer eine alte WordPress-Version mit dieser L&#252;cke hat, sollte unbedingt einen Upgrade machen, wenn er seinen Rechner nicht zu einer Schleuder f&#252;r die Malware der Spam-Mafia machen will. Es gab f&#252;r die fragliche WordPress-Version sogar eine korrigierte xmlrpc.php irgendwo (Google hilft), falls ein Upgrade des gesamten WordPress aus dem einen oder anderen Grund nicht in Frage kommt.</p>
<p>Die W&#246;rterbuchattacken sind gef&#228;hrlich. Man kann ihnen nur durch sichere Passw&#246;rter begegnen. Ob die sechstellige Sedezimalzahl f&#252;r den initialien Admin-Account ausreichend ist? Ich glaube kaum, und ich wei&#223; auch nicht, ob die aktuelle oder ob fr&#252;here Versionen hier eine gewisse Vorhersagbarkeit haben (zum Beispiel in Abh&#228;ngigkeit von der Installationzeit, die man ja auch am ersten Standard-Post ablesen kann). Ich werde mir das in den n&#228;chsten Wochen einmal ganz genau anschauen.</p>
<p>Das einfache Verbergen der Version hilft nicht. Gleichartige Angriffe gingen &#252;ber verschiedene installierte Versionen, die von 2.0.x bis 2.3.3 reichten. Es sind dumme Skripten, mit denen da gecrackt wird. </p>
<p>Empfehlungen:</p>
<p>Unbedingt die xmlrpc.php-L&#252;cke stopfen, wenn sie besteht!</p>
<p>Den bei der Installation angelegten Account mit dem Benutzernamen &#8220;admin&#8221; l&#246;schen! Vorher einen eigenen Adminaccount mit einem m&#246;glichst kryptischen Benutzernamen anlegen, der nat&#252;rlich ein starkes Passwort kriegen muss! So muss bei der W&#246;rterbuchattacke doppelt geraten werden, der Loginname und das Passwort &#8212; das erh&#246;ht die Schutzfunktion erheblich. </p>
<p>Als Anzeigename nicht den Login-Namen verwenden! Sonst wird es doch ein bisschen einfach f&#252;r Bruder Hackkopf&#8230;</p>
<p>&#220;brigens hilft das alles nichts, wenn man auf seinem Arbeitsrechner bereits eine Malware laufen hat, die Passw&#246;rter aller Art mitloggt. Deshalb unbedingt zum Bloggen einen einigerma&#223;en sauberen Rechner verwenden. Der beste Schutz in WordPress w&#252;rde nichts helfen, wenn das Betriebssystem des Bloggers offen wie ein Scheunentor steht.</p>
<p>Abschlie&#223;endes:</p>
<p>Ich selbst verberge nicht, welche WP-Version ich verwende, und ich habe Angriffsversuche auf meine Sites erlebt. Dennoch haben meine Sites diese Angriffe &#252;berstanden. Die einzigen Ma&#223;nahmen, die ich selbst getroffen habe (und zwar schon seit langem), sind die, die hich hier auch angegeben habe.</p>
<p>Am meisten Sorgen mache ich mir pers&#246;nlich um die paar Sites, die Benutzern eine Registrierung erlauben. (Ich kann es an diesen Stellen nicht vermeiden.) Man muss sich immer vor Augen halten, dass das Login-Privileg eben ein Privileg ist. Jemand, der bereits in das Dashboard kommt, hat eine wichtige H&#252;rde &#252;berwunden und kann seiner Destruktivit&#228;t auf ganze andere Weise freien Lauf lassen. Eine einzige Unsauberkeit an einer einzigen Stelle, ob es nun eine SQL-Injection (in WP immer gut m&#246;glich, auch und vor allem in einigen Plugins) oder eine unzureichende Rechtepr&#252;fung ist, und schon wird das Blog &#252;bernommen. (Am besten, indem zun&#228;chst ein zus&#228;tzlicher User mit vollen Privilegien erzeugt wird, das kriegt jeder 6j&#228;hrige Nachwuchsh&#228;cker auf dem Pisspott hin. Denn wird mit diesem Admin bequem und mit guter Benutzerf&#252;hrung das Blog etwas umkonfiguriert, anschlie&#223;end wird der User einfach wieder gel&#246;scht. Wenn das in der Datenbank geschieht, kriegt der Betreiber des Blogs nicht einmal eine Mail &#252;ber den neu registrieren User.)</p>
<p>Ich hoffe, es macht etwas nachdenklich. Was wir brauchen, ist eine vern&#252;nftige Analyse dieses Problems, bis dahin kann auch ich nur im Nebel stochern.</p>
</div>
]]></content:encoded>
	</item>
</channel>
</rss>

