<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Blog hacked</title>
	<atom:link href="http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/</link>
	<description>To Boldly Blog, What No Man Has Blogged Before</description>
	<lastBuildDate>Thu, 18 Mar 2010 23:20:56 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: Carmen</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-824165</link>
		<dc:creator>Carmen</dc:creator>
		<pubDate>Wed, 21 May 2008 10:11:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-824165</guid>
		<description></description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Stimmt, ich habe im Template das: meta name=â€?generatorâ€? content=â€?WordPress entfernt und nun schon ein paar tage ruhe. Danke f&#252;r diesen hilfreichen Tip.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Links - Mar 24 &#171; roxomatic links</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818430</link>
		<dc:creator>Links - Mar 24 &#171; roxomatic links</dc:creator>
		<pubDate>Tue, 25 Mar 2008 07:45:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818430</guid>
		<description>[...] Basic Thinking Blog &#124; Blog hacked [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] Basic Thinking Blog | Blog hacked [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Robert Hartl</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818424</link>
		<dc:creator>Robert Hartl</dc:creator>
		<pubDate>Tue, 25 Mar 2008 01:50:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818424</guid>
		<description>Langsam wird&#039;s aber echt etwas nervig, zumal man bisher sich wohl auf englische Blogs konzentriert hatte.
Zudem beinhaltet die aktuelle (!) WP-Version etliche dokumentierte L&#252;cken, daher dauert auch die neue Version l&#228;nger als geplant.
Im Grunde wird jetzt eben jeder vern&#252;nftige Blogger gezwungen sich dar&#252;ber Gedanken zu machen und die Basics ( ;-) ) wie im Kommentar oben von Elias umzusetzen.
Ansonsten noch ein Tipp f&#252;r eher statische Seiten, die mehr als CMS denn Blog dienen (hat man ja auch nicht so im Blick): lokal aufsetzen, mit wget statisch abspeichern und per sftp hochladen. Mit Suche, Kommentieren und vielen Posts schauts da aber schlecht aus. Daf&#252;r sicher(er).
Abschlie&#223;end: ruhig von Zeit zu Zeit die ausgehenden Links pr&#252;fen (Spamer verlinken nicht auf normale Seiten, die fallen schnell auf).</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Langsam wird&#8217;s aber echt etwas nervig, zumal man bisher sich wohl auf englische Blogs konzentriert hatte.<br />
Zudem beinhaltet die aktuelle (!) WP-Version etliche dokumentierte L&#252;cken, daher dauert auch die neue Version l&#228;nger als geplant.<br />
Im Grunde wird jetzt eben jeder vern&#252;nftige Blogger gezwungen sich dar&#252;ber Gedanken zu machen und die Basics ( ;-) ) wie im Kommentar oben von Elias umzusetzen.<br />
Ansonsten noch ein Tipp f&#252;r eher statische Seiten, die mehr als CMS denn Blog dienen (hat man ja auch nicht so im Blick): lokal aufsetzen, mit wget statisch abspeichern und per sftp hochladen. Mit Suche, Kommentieren und vielen Posts schauts da aber schlecht aus. Daf&#252;r sicher(er).<br />
Abschlie&#223;end: ruhig von Zeit zu Zeit die ausgehenden Links pr&#252;fen (Spamer verlinken nicht auf normale Seiten, die fallen schnell auf).</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Wordpress gehackt bzw. zweckentfremdet &#124;</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818404</link>
		<dc:creator>Wordpress gehackt bzw. zweckentfremdet &#124;</dc:creator>
		<pubDate>Mon, 24 Mar 2008 21:50:43 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818404</guid>
		<description>[...] hat in seinem Beitrag &gt;Blog hacked&lt; einiges &#252;ber die aktuelle Situation bei den Wordpress Blogs erfasst. Momentan verbreiten sich [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] hat in seinem Beitrag &gt;Blog hacked&lt; einiges &#252;ber die aktuelle Situation bei den Wordpress Blogs erfasst. Momentan verbreiten sich [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Elias</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818380</link>
		<dc:creator>Elias</dc:creator>
		<pubDate>Mon, 24 Mar 2008 19:08:27 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818380</guid>
		<description>Zu &lt;a href=&quot;http://basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818346&quot;&gt;Jan (20)&lt;/a&gt;: &quot;WordPress ist das neue Windows&quot;... ja, das k&#246;nnte man wirklich denken, wenn man &lt;a href=&quot;http://schwerdtfegr.blogspot.com/2008/02/aua-wordpress-neu-formatieren.html&quot;&gt;liest, was bei der &quot;Weblog Tools Collection so gebloggt wird&lt;/a&gt; und anschlie&#223;end im WordPress-Dashboard erscheint... ;-)</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Zu <a href="http://basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818346">Jan (20)</a>: &#8220;WordPress ist das neue Windows&#8221;&#8230; ja, das k&#246;nnte man wirklich denken, wenn man <a href="http://schwerdtfegr.blogspot.com/2008/02/aua-wordpress-neu-formatieren.html">liest, was bei der &#8220;Weblog Tools Collection so gebloggt wird</a> und anschlie&#223;end im WordPress-Dashboard erscheint&#8230; ;-)</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Ja gut, aber â€¦ &#187; Spam im Feed â€“ neuer LĂ¶sungsansatz</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818360</link>
		<dc:creator>Ja gut, aber â€¦ &#187; Spam im Feed â€“ neuer LĂ¶sungsansatz</dc:creator>
		<pubDate>Mon, 24 Mar 2008 17:09:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818360</guid>
		<description>[...] (vgl. vorherigen Post). Inzwischen wird das Thema in der Bloggeria hei&#223; diskutiert (vgl. z.B. Basic Thinking, PHP Performance, Tom&#8217;s Diner und Webrocker). &#220;ber Webrocker bin ich auf einen sehr [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] (vgl. vorherigen Post). Inzwischen wird das Thema in der Bloggeria hei&#223; diskutiert (vgl. z.B. Basic Thinking, PHP Performance, Tom&#8217;s Diner und Webrocker). &#220;ber Webrocker bin ich auf einen sehr [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Webrocker &#187; Wordpress Hackereien</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818347</link>
		<dc:creator>Webrocker &#187; Wordpress Hackereien</dc:creator>
		<pubDate>Mon, 24 Mar 2008 11:48:38 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818347</guid>
		<description>[...] basicthinking gibt es auch eine interessante Diskussion mit guten Ans&#228;tzen (Kommentare) [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] basicthinking gibt es auch eine interessante Diskussion mit guten Ans&auml;tzen (Kommentare) [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Jan</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818346</link>
		<dc:creator>Jan</dc:creator>
		<pubDate>Mon, 24 Mar 2008 11:15:35 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818346</guid>
		<description>Mir scheint, Wordpress ist das neue Windows! Weit verbreitet, teils schlamping geschrieben. Viel Third Party M&#252;ll.

Leute, sucht euch Alternativen.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Mir scheint, Wordpress ist das neue Windows! Weit verbreitet, teils schlamping geschrieben. Viel Third Party M&#252;ll.</p>
<p>Leute, sucht euch Alternativen.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Boris</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818345</link>
		<dc:creator>Boris</dc:creator>
		<pubDate>Mon, 24 Mar 2008 10:40:14 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818345</guid>
		<description>@ahe (#12):
Es ist wohl ein falscher Eindruck durch den Fehlschluss entstanden, dass das durch die Versionsverschleierung (minimal) erh&#246;hte Sicherheitsgef&#252;hl dazu f&#252;hrt, dass man sich Updates spart und sorgloser mit seinem Blog umgeht.

Das ist in meinem Fall tats&#228;chlich nicht so. Das w&#228;re allerdings auch ziemlich gef&#228;hrlich, nicht zuletzt aus den folgenden Erw&#228;gungen heraus:

Da leider immer noch niemand (so weit ich Kenntnis habe), der viel mehr Ahnung als ich von PHP, vom Programmieren &#252;berhaupt und vom Hacken und Spammen im Speziellen hat, sich aufgemacht und sich mal so ein paar &quot;b&#246;se&quot; Bots beschafft und genau angeschaut (und das Ganze en dĂ©tail publiziert) hat, sind f&#252;r mich alle vermeintlichen Erkenntnisse &#252;ber das, was &quot;b&#246;se&quot; Bots genau tun und wie sie es tun, reine Vermutung.

Das gilt nat&#252;rlich auch f&#252;r die vermutete Arbeits-und Denkweise der Idioten hinter den Bots.

Alles, was ich an Erkenntnissen habe, sind R&#252;ckschl&#252;sse aus meinen Logdateien (Server und Blog) und ein paar berichtete Erkenntnisse von anderen. Dazu noch meine eigenen Spekulationen &#252;ber Motivation, Flei&#223; oder Faulheit der s.o. dahinter.

Und weil die Versionsnummer meines Blogs sowieso niemanden au&#223;er mich etwas angeht, und deren Verschleierung nicht schadet, kann ich sie auch verbergen.

Nat&#252;rlich darf das nicht zu tr&#252;gerischem Sicherheitsgef&#252;hl f&#252;hren, gar keine Frage ...</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>@ahe (#12):<br />
Es ist wohl ein falscher Eindruck durch den Fehlschluss entstanden, dass das durch die Versionsverschleierung (minimal) erh&#246;hte Sicherheitsgef&#252;hl dazu f&#252;hrt, dass man sich Updates spart und sorgloser mit seinem Blog umgeht.</p>
<p>Das ist in meinem Fall tats&#228;chlich nicht so. Das w&#228;re allerdings auch ziemlich gef&#228;hrlich, nicht zuletzt aus den folgenden Erw&#228;gungen heraus:</p>
<p>Da leider immer noch niemand (so weit ich Kenntnis habe), der viel mehr Ahnung als ich von PHP, vom Programmieren &#252;berhaupt und vom Hacken und Spammen im Speziellen hat, sich aufgemacht und sich mal so ein paar &#8220;b&#246;se&#8221; Bots beschafft und genau angeschaut (und das Ganze en dĂ©tail publiziert) hat, sind f&#252;r mich alle vermeintlichen Erkenntnisse &#252;ber das, was &#8220;b&#246;se&#8221; Bots genau tun und wie sie es tun, reine Vermutung.</p>
<p>Das gilt nat&#252;rlich auch f&#252;r die vermutete Arbeits-und Denkweise der Idioten hinter den Bots.</p>
<p>Alles, was ich an Erkenntnissen habe, sind R&#252;ckschl&#252;sse aus meinen Logdateien (Server und Blog) und ein paar berichtete Erkenntnisse von anderen. Dazu noch meine eigenen Spekulationen &#252;ber Motivation, Flei&#223; oder Faulheit der s.o. dahinter.</p>
<p>Und weil die Versionsnummer meines Blogs sowieso niemanden au&#223;er mich etwas angeht, und deren Verschleierung nicht schadet, kann ich sie auch verbergen.</p>
<p>Nat&#252;rlich darf das nicht zu tr&#252;gerischem Sicherheitsgef&#252;hl f&#252;hren, gar keine Frage &#8230;</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Andreas F.</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818341</link>
		<dc:creator>Andreas F.</dc:creator>
		<pubDate>Mon, 24 Mar 2008 07:58:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818341</guid>
		<description>@Micha (13): Kennst Du denn &quot;solche Typen&quot;?

Tats&#228;chlich kann ich es regelm&#228;ssig beobachten, dass es bei einer neuen Website/Domain nicht lange dauert, um die URLs der &#252;blichen Exploit-Versuche, und darunter besonders Wordpress und phpBB, im Log zu erkennen. Selbstverst&#228;ndlich l&#228;uft beides nicht auf den betreffenden Websites.

Wer also meint, aus Sicherheitsgr&#252;nden die Version seines Wordpress verschleiern zu wollen und meint, das w&#252;rde ihn (oder sie) auch nur ansatzweise gegen Exploit/ Hackversuchen sch&#252;tzen, handelt naiv und sollte sich vielleicht mal mit dem Thema &quot;Security thru Obscurity&quot; besch&#228;ftigen.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>@Micha (13): Kennst Du denn &#8220;solche Typen&#8221;?</p>
<p>Tats&#228;chlich kann ich es regelm&#228;ssig beobachten, dass es bei einer neuen Website/Domain nicht lange dauert, um die URLs der &#252;blichen Exploit-Versuche, und darunter besonders Wordpress und phpBB, im Log zu erkennen. Selbstverst&#228;ndlich l&#228;uft beides nicht auf den betreffenden Websites.</p>
<p>Wer also meint, aus Sicherheitsgr&#252;nden die Version seines Wordpress verschleiern zu wollen und meint, das w&#252;rde ihn (oder sie) auch nur ansatzweise gegen Exploit/ Hackversuchen sch&#252;tzen, handelt naiv und sollte sich vielleicht mal mit dem Thema &#8220;Security thru Obscurity&#8221; besch&#228;ftigen.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Torsten</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818340</link>
		<dc:creator>Torsten</dc:creator>
		<pubDate>Mon, 24 Mar 2008 05:16:03 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818340</guid>
		<description>Hohoho. Sorry, wenn ich mich wiederhole, aber mit Textpattern w&#228;re das nicht passiert.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Hohoho. Sorry, wenn ich mich wiederhole, aber mit Textpattern w&#228;re das nicht passiert.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Aktuelle Angriffe auf WordPress-Blogs bei Unser tĂ¤glich Spam</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818339</link>
		<dc:creator>Aktuelle Angriffe auf WordPress-Blogs bei Unser tĂ¤glich Spam</dc:creator>
		<pubDate>Mon, 24 Mar 2008 02:10:10 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818339</guid>
		<description>[...] sein m&#246;gen, da ist eigentlich immer auch etwas Handarbeit n&#246;tig.) Nachdem inzwischen auch bekanntere Blogger das Problem thematisiert haben, hier auch einige Anmerkungen von mir, die vielleicht auch [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] sein m&#246;gen, da ist eigentlich immer auch etwas Handarbeit n&#246;tig.) Nachdem inzwischen auch bekanntere Blogger das Problem thematisiert haben, hier auch einige Anmerkungen von mir, die vielleicht auch [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Elias</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818326</link>
		<dc:creator>Elias</dc:creator>
		<pubDate>Sun, 23 Mar 2008 21:56:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818326</guid>
		<description>Zu &lt;a href=&quot;http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818310&quot;&gt;Micha (13)&lt;/a&gt;: Ich bin mir manchmal gar nicht so sicher, dass die so genau nachschauen. Die letzten Angriffsversuche auf meine WP-Installationen, die ich erlebt habe, die habe ich zun&#228;chst f&#252;r dDoS-Attacken gehalten. (Alter der jetzt beschriebenen Angriffe: so ein bis zwei Wochen.)

Die IP-Adressen waren fr&#246;hlich &#252;ber die Weltgeschichte verstreut, wohl lauter zombifizierte Windows-Rechner, die den Spammern ja auch ganz andere Dienste leisten. Es gab folgende Vorgehensweisen:

&lt;strong&gt;Versuch, massenhaft &quot;Leser&quot; zu registrieren&lt;/strong&gt;
Dies geschah unabh&#228;ngig davon, ob die Registrierung eines Lesers m&#246;glich war oder nicht. Alle Mailadressen waren bei gmail, da scheinen die Cracker also gerade so richtig gut dranzukommen - fr&#252;her war es noch Yahoo. Offenbar hat der momentane Angriff etwas mit einer falschen Pr&#252;fung der Rechte angemeldeter Benutzer zu tun.

&lt;strong&gt;Obskure Aufrufe der xmlrpc.php&lt;/strong&gt;
Der letzte Bug, der dort gefixt wurde, ist schon recht lange her. Aber offenbar vertrauen die Cracker darauf, dass nicht jeder Blog aktuell ist und probieren fr&#246;hlich auch uralte L&#252;cken aus. Da es sich um HTTP-POST handelt, wei&#223; ich nichts &#252;ber die Daten, die untergejubelt werden sollten.

&lt;strong&gt;Verteilte W&#246;rterbuch-Attacken auf die Passw&#246;rter&lt;/strong&gt;
Immer wieder kam es zu Login-Versuchen. Ebenfalls HTTP-POST, daher wei&#223; ich nichts von den Daten. Aber die H&#228;ufung war schon sehr auff&#228;llig...

Schlussfolgerungen:

Der Angriff auf die xmlrpc.php erm&#246;glicht, wenn er erfolgreich ist, sogar das Hochladen von Dateien. Wer eine alte WordPress-Version mit dieser L&#252;cke hat, sollte unbedingt einen Upgrade machen, wenn er seinen Rechner nicht zu einer Schleuder f&#252;r die Malware der Spam-Mafia machen will. Es gab f&#252;r die fragliche WordPress-Version sogar eine korrigierte xmlrpc.php irgendwo (Google hilft), falls ein Upgrade des gesamten WordPress aus dem einen oder anderen Grund nicht in Frage kommt.

Die W&#246;rterbuchattacken sind gef&#228;hrlich. Man kann ihnen nur durch sichere Passw&#246;rter begegnen. Ob die sechstellige Sedezimalzahl f&#252;r den initialien Admin-Account ausreichend ist? Ich glaube kaum, und ich wei&#223; auch nicht, ob die aktuelle oder ob fr&#252;here Versionen hier eine gewisse Vorhersagbarkeit haben (zum Beispiel in Abh&#228;ngigkeit von der Installationzeit, die man ja auch am ersten Standard-Post ablesen kann). Ich werde mir das in den n&#228;chsten Wochen einmal ganz genau anschauen.

Das einfache Verbergen der Version hilft nicht. Gleichartige Angriffe gingen &#252;ber verschiedene installierte Versionen, die von 2.0.x bis 2.3.3 reichten. Es sind dumme Skripten, mit denen da gecrackt wird. 

Empfehlungen:

Unbedingt die xmlrpc.php-L&#252;cke stopfen, wenn sie besteht!

Den bei der Installation angelegten Account mit dem Benutzernamen &quot;admin&quot; l&#246;schen! Vorher einen eigenen Adminaccount mit einem m&#246;glichst kryptischen Benutzernamen anlegen, der nat&#252;rlich ein starkes Passwort kriegen muss! So muss bei der W&#246;rterbuchattacke doppelt geraten werden, der Loginname und das Passwort -- das erh&#246;ht die Schutzfunktion erheblich. 

Als Anzeigename nicht den Login-Namen verwenden! Sonst wird es doch ein bisschen einfach f&#252;r Bruder Hackkopf...

&#220;brigens hilft das alles nichts, wenn man auf seinem Arbeitsrechner bereits eine Malware laufen hat, die Passw&#246;rter aller Art mitloggt. Deshalb unbedingt zum Bloggen einen einigerma&#223;en sauberen Rechner verwenden. Der beste Schutz in WordPress w&#252;rde nichts helfen, wenn das Betriebssystem des Bloggers offen wie ein Scheunentor steht.

Abschlie&#223;endes:

Ich selbst verberge nicht, welche WP-Version ich verwende, und ich habe Angriffsversuche auf meine Sites erlebt. Dennoch haben meine Sites diese Angriffe &#252;berstanden. Die einzigen Ma&#223;nahmen, die ich selbst getroffen habe (und zwar schon seit langem), sind die, die hich hier auch angegeben habe.

Am meisten Sorgen mache ich mir pers&#246;nlich um die paar Sites, die Benutzern eine Registrierung erlauben. (Ich kann es an diesen Stellen nicht vermeiden.) Man muss sich immer vor Augen halten, dass das Login-Privileg eben ein Privileg ist. Jemand, der bereits in das Dashboard kommt, hat eine wichtige H&#252;rde &#252;berwunden und kann seiner Destruktivit&#228;t auf ganze andere Weise freien Lauf lassen. Eine einzige Unsauberkeit an einer einzigen Stelle, ob es nun eine SQL-Injection (in WP immer gut m&#246;glich, auch und vor allem in einigen Plugins) oder eine unzureichende Rechtepr&#252;fung ist, und schon wird das Blog &#252;bernommen. (Am besten, indem zun&#228;chst ein zus&#228;tzlicher User mit vollen Privilegien erzeugt wird, das kriegt jeder 6j&#228;hrige Nachwuchsh&#228;cker auf dem Pisspott hin. Denn wird mit diesem Admin bequem und mit guter Benutzerf&#252;hrung das Blog etwas umkonfiguriert, anschlie&#223;end wird der User einfach wieder gel&#246;scht. Wenn das in der Datenbank geschieht, kriegt der Betreiber des Blogs nicht einmal eine Mail &#252;ber den neu registrieren User.)

Ich hoffe, es macht etwas nachdenklich. Was wir brauchen, ist eine vern&#252;nftige Analyse dieses Problems, bis dahin kann auch ich nur im Nebel stochern.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Zu <a href="http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818310">Micha (13)</a>: Ich bin mir manchmal gar nicht so sicher, dass die so genau nachschauen. Die letzten Angriffsversuche auf meine WP-Installationen, die ich erlebt habe, die habe ich zun&#228;chst f&#252;r dDoS-Attacken gehalten. (Alter der jetzt beschriebenen Angriffe: so ein bis zwei Wochen.)</p>
<p>Die IP-Adressen waren fr&#246;hlich &#252;ber die Weltgeschichte verstreut, wohl lauter zombifizierte Windows-Rechner, die den Spammern ja auch ganz andere Dienste leisten. Es gab folgende Vorgehensweisen:</p>
<p><strong>Versuch, massenhaft &#8220;Leser&#8221; zu registrieren</strong><br />
Dies geschah unabh&#228;ngig davon, ob die Registrierung eines Lesers m&#246;glich war oder nicht. Alle Mailadressen waren bei gmail, da scheinen die Cracker also gerade so richtig gut dranzukommen &#8211; fr&#252;her war es noch Yahoo. Offenbar hat der momentane Angriff etwas mit einer falschen Pr&#252;fung der Rechte angemeldeter Benutzer zu tun.</p>
<p><strong>Obskure Aufrufe der xmlrpc.php</strong><br />
Der letzte Bug, der dort gefixt wurde, ist schon recht lange her. Aber offenbar vertrauen die Cracker darauf, dass nicht jeder Blog aktuell ist und probieren fr&#246;hlich auch uralte L&#252;cken aus. Da es sich um HTTP-POST handelt, wei&#223; ich nichts &#252;ber die Daten, die untergejubelt werden sollten.</p>
<p><strong>Verteilte W&#246;rterbuch-Attacken auf die Passw&#246;rter</strong><br />
Immer wieder kam es zu Login-Versuchen. Ebenfalls HTTP-POST, daher wei&#223; ich nichts von den Daten. Aber die H&#228;ufung war schon sehr auff&#228;llig&#8230;</p>
<p>Schlussfolgerungen:</p>
<p>Der Angriff auf die xmlrpc.php erm&#246;glicht, wenn er erfolgreich ist, sogar das Hochladen von Dateien. Wer eine alte WordPress-Version mit dieser L&#252;cke hat, sollte unbedingt einen Upgrade machen, wenn er seinen Rechner nicht zu einer Schleuder f&#252;r die Malware der Spam-Mafia machen will. Es gab f&#252;r die fragliche WordPress-Version sogar eine korrigierte xmlrpc.php irgendwo (Google hilft), falls ein Upgrade des gesamten WordPress aus dem einen oder anderen Grund nicht in Frage kommt.</p>
<p>Die W&#246;rterbuchattacken sind gef&#228;hrlich. Man kann ihnen nur durch sichere Passw&#246;rter begegnen. Ob die sechstellige Sedezimalzahl f&#252;r den initialien Admin-Account ausreichend ist? Ich glaube kaum, und ich wei&#223; auch nicht, ob die aktuelle oder ob fr&#252;here Versionen hier eine gewisse Vorhersagbarkeit haben (zum Beispiel in Abh&#228;ngigkeit von der Installationzeit, die man ja auch am ersten Standard-Post ablesen kann). Ich werde mir das in den n&#228;chsten Wochen einmal ganz genau anschauen.</p>
<p>Das einfache Verbergen der Version hilft nicht. Gleichartige Angriffe gingen &#252;ber verschiedene installierte Versionen, die von 2.0.x bis 2.3.3 reichten. Es sind dumme Skripten, mit denen da gecrackt wird. </p>
<p>Empfehlungen:</p>
<p>Unbedingt die xmlrpc.php-L&#252;cke stopfen, wenn sie besteht!</p>
<p>Den bei der Installation angelegten Account mit dem Benutzernamen &#8220;admin&#8221; l&#246;schen! Vorher einen eigenen Adminaccount mit einem m&#246;glichst kryptischen Benutzernamen anlegen, der nat&#252;rlich ein starkes Passwort kriegen muss! So muss bei der W&#246;rterbuchattacke doppelt geraten werden, der Loginname und das Passwort &#8212; das erh&#246;ht die Schutzfunktion erheblich. </p>
<p>Als Anzeigename nicht den Login-Namen verwenden! Sonst wird es doch ein bisschen einfach f&#252;r Bruder Hackkopf&#8230;</p>
<p>&#220;brigens hilft das alles nichts, wenn man auf seinem Arbeitsrechner bereits eine Malware laufen hat, die Passw&#246;rter aller Art mitloggt. Deshalb unbedingt zum Bloggen einen einigerma&#223;en sauberen Rechner verwenden. Der beste Schutz in WordPress w&#252;rde nichts helfen, wenn das Betriebssystem des Bloggers offen wie ein Scheunentor steht.</p>
<p>Abschlie&#223;endes:</p>
<p>Ich selbst verberge nicht, welche WP-Version ich verwende, und ich habe Angriffsversuche auf meine Sites erlebt. Dennoch haben meine Sites diese Angriffe &#252;berstanden. Die einzigen Ma&#223;nahmen, die ich selbst getroffen habe (und zwar schon seit langem), sind die, die hich hier auch angegeben habe.</p>
<p>Am meisten Sorgen mache ich mir pers&#246;nlich um die paar Sites, die Benutzern eine Registrierung erlauben. (Ich kann es an diesen Stellen nicht vermeiden.) Man muss sich immer vor Augen halten, dass das Login-Privileg eben ein Privileg ist. Jemand, der bereits in das Dashboard kommt, hat eine wichtige H&#252;rde &#252;berwunden und kann seiner Destruktivit&#228;t auf ganze andere Weise freien Lauf lassen. Eine einzige Unsauberkeit an einer einzigen Stelle, ob es nun eine SQL-Injection (in WP immer gut m&#246;glich, auch und vor allem in einigen Plugins) oder eine unzureichende Rechtepr&#252;fung ist, und schon wird das Blog &#252;bernommen. (Am besten, indem zun&#228;chst ein zus&#228;tzlicher User mit vollen Privilegien erzeugt wird, das kriegt jeder 6j&#228;hrige Nachwuchsh&#228;cker auf dem Pisspott hin. Denn wird mit diesem Admin bequem und mit guter Benutzerf&#252;hrung das Blog etwas umkonfiguriert, anschlie&#223;end wird der User einfach wieder gel&#246;scht. Wenn das in der Datenbank geschieht, kriegt der Betreiber des Blogs nicht einmal eine Mail &#252;ber den neu registrieren User.)</p>
<p>Ich hoffe, es macht etwas nachdenklich. Was wir brauchen, ist eine vern&#252;nftige Analyse dieses Problems, bis dahin kann auch ich nur im Nebel stochern.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Mathias Siegmund &#187; Blog bekommt Aktualisierung</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818324</link>
		<dc:creator>Mathias Siegmund &#187; Blog bekommt Aktualisierung</dc:creator>
		<pubDate>Sun, 23 Mar 2008 21:40:55 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818324</guid>
		<description>[...] den letzten Tagen immer h&#228;ufiger von Angriffen auf Wordpress-Blogs gelesen habe (unter anderem hier), habe ich mich dazu entschlossen, mein Blog heute nacht mal zu aktualisieren. Kann deswegen mal zu [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] den letzten Tagen immer h&#228;ufiger von Angriffen auf Wordpress-Blogs gelesen habe (unter anderem hier), habe ich mich dazu entschlossen, mein Blog heute nacht mal zu aktualisieren. Kann deswegen mal zu [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Micha</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818310</link>
		<dc:creator>Micha</dc:creator>
		<pubDate>Sun, 23 Mar 2008 18:35:26 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818310</guid>
		<description>@ahe: solche Typen sind &#228;u&#223;erst effizient und verballern nicht ihre Zeit und Ressourcen, um auf vielleicht statischen Seiten alle Exploits auszuprobieren.
Die gucken schon genau, was sie sich vornehmen wollen.
Auch habe ich dadurch kein falsches Sicherheitsgef&#252;hl, aber ein bischen hilft es doch.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>@ahe: solche Typen sind &#228;u&#223;erst effizient und verballern nicht ihre Zeit und Ressourcen, um auf vielleicht statischen Seiten alle Exploits auszuprobieren.<br />
Die gucken schon genau, was sie sich vornehmen wollen.<br />
Auch habe ich dadurch kein falsches Sicherheitsgef&#252;hl, aber ein bischen hilft es doch.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ahe</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818303</link>
		<dc:creator>ahe</dc:creator>
		<pubDate>Sun, 23 Mar 2008 16:46:49 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818303</guid>
		<description>@Micha, M, Boris: Was soll das bringen? Ein solcher Exploit wird durch HTTP-Anfragen auf bestimmte Skripte ausgef&#252;hrt. Nichts h&#228;lt einen Bot davon ab, einfach alle seine Exploits auszuprobieren, ohne &#252;berhaupt die Versionsnummer des Blogs zu checken. Genau genommen muss er nicht mal pr&#252;fen, ob ihr &#252;berhaupt Wordpress einsetzt, sondern k&#246;nnte einfach alle seine Blog-Exploints ausprobieren.

Au&#223;erdem bekommt ihr damit ein falsches Sicherheitsgef&#252;hl. Ich selbst mache auch nicht gerne Updates und bin sogar froh, dass jeder die Versionsnummer meiner Software ganz einfach herausfinden kann, da mich das immer wieder zum zeitnahen Updaten motiviert. Und letztlich sind die Sicherheitsupdates das einzige, das euere Blogs wirklich sch&#252;tzen kann.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>@Micha, M, Boris: Was soll das bringen? Ein solcher Exploit wird durch HTTP-Anfragen auf bestimmte Skripte ausgef&#252;hrt. Nichts h&#228;lt einen Bot davon ab, einfach alle seine Exploits auszuprobieren, ohne &#252;berhaupt die Versionsnummer des Blogs zu checken. Genau genommen muss er nicht mal pr&#252;fen, ob ihr &#252;berhaupt Wordpress einsetzt, sondern k&#246;nnte einfach alle seine Blog-Exploints ausprobieren.</p>
<p>Au&#223;erdem bekommt ihr damit ein falsches Sicherheitsgef&#252;hl. Ich selbst mache auch nicht gerne Updates und bin sogar froh, dass jeder die Versionsnummer meiner Software ganz einfach herausfinden kann, da mich das immer wieder zum zeitnahen Updaten motiviert. Und letztlich sind die Sicherheitsupdates das einzige, das euere Blogs wirklich sch&#252;tzen kann.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Boris</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818301</link>
		<dc:creator>Boris</dc:creator>
		<pubDate>Sun, 23 Mar 2008 16:29:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818301</guid>
		<description>@Micha und M.:
Die Version von Michas Blog ist 2.xxx - ich wei&#223; sie genauer, sage hier aber nicht mehr. 

Man muss schon die Variablen zur Versionsangabe &#252;berall entfernen, also auch in allen vier Feed-Quelldateien, die Wordpress zur Generierung der Feeds verwendet. Ich vermute sogar, dass &quot;b&#246;se&quot; Bots die WP-Versionen eher &#252;ber Feed-Aggregatoren auslesen als &#252;ber den HTML-Header der Startseite.

Aber bei WP-Updates muss man diese Dateien nat&#252;rlich jedes Mal wieder neu anpassen.

Es gibt aber ein &lt;a href=&quot;http://bueltge.de/wordpress-version-verschleiern-plugin/602/&quot;&gt;Plugin&lt;/a&gt;, mit dem man die Feed-Version mit einer Zufallszahl verschleiern kann, ohne, dass die Update-Meldefunktion beeintr&#228;chtigt wird.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>@Micha und M.:<br />
Die Version von Michas Blog ist 2.xxx &#8211; ich wei&#223; sie genauer, sage hier aber nicht mehr. </p>
<p>Man muss schon die Variablen zur Versionsangabe &#252;berall entfernen, also auch in allen vier Feed-Quelldateien, die Wordpress zur Generierung der Feeds verwendet. Ich vermute sogar, dass &#8220;b&#246;se&#8221; Bots die WP-Versionen eher &#252;ber Feed-Aggregatoren auslesen als &#252;ber den HTML-Header der Startseite.</p>
<p>Aber bei WP-Updates muss man diese Dateien nat&#252;rlich jedes Mal wieder neu anpassen.</p>
<p>Es gibt aber ein <a href="http://bueltge.de/wordpress-version-verschleiern-plugin/602/">Plugin</a>, mit dem man die Feed-Version mit einer Zufallszahl verschleiern kann, ohne, dass die Update-Meldefunktion beeintr&#228;chtigt wird.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: M.</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818296</link>
		<dc:creator>M.</dc:creator>
		<pubDate>Sun, 23 Mar 2008 14:42:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818296</guid>
		<description>Micha&#039;s Vorschlag mit entfernen der loginfo/version ist schon mal ein Anfang. WP l&#228;&#223;t sich aber dennoch recht einfach identifizieren. 

Die meisten &quot;hacks&quot; d&#252;rften auf Software L&#252;cken basieren. Die Ausnutzung von MySQL/Apache Sicherheitsl&#252;cken d&#252;rfte nur ein sehr geringer Teil ausmachen. Gerade bei &quot;nicht mehr genutzten Blogs&quot; handelt es sich doch in der Regel um Webspace Pakete bei denen der Server weiterhin von dem Provider gepflegt wird.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Micha&#8217;s Vorschlag mit entfernen der loginfo/version ist schon mal ein Anfang. WP l&#228;&#223;t sich aber dennoch recht einfach identifizieren. </p>
<p>Die meisten &#8220;hacks&#8221; d&#252;rften auf Software L&#252;cken basieren. Die Ausnutzung von MySQL/Apache Sicherheitsl&#252;cken d&#252;rfte nur ein sehr geringer Teil ausmachen. Gerade bei &#8220;nicht mehr genutzten Blogs&#8221; handelt es sich doch in der Regel um Webspace Pakete bei denen der Server weiterhin von dem Provider gepflegt wird.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Mc-S</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818221</link>
		<dc:creator>Mc-S</dc:creator>
		<pubDate>Sat, 22 Mar 2008 19:51:51 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818221</guid>
		<description>Soll nicht sogar in der aktuellen Wordpress Version eine L&#252;cke sein?
Ein weiteres Problem k&#246;nnte sein das viele Wordpress updaten, indem die neue Version einfach &#252;ber die alte Installation kopiert wird. Dadurch bleiben allerdings alte, nicht mehr verwendete, php-Dateien auf dem Server die dann wieder zum hacken genutzt werden k&#246;nnen.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Soll nicht sogar in der aktuellen Wordpress Version eine L&#252;cke sein?<br />
Ein weiteres Problem k&#246;nnte sein das viele Wordpress updaten, indem die neue Version einfach &#252;ber die alte Installation kopiert wird. Dadurch bleiben allerdings alte, nicht mehr verwendete, php-Dateien auf dem Server die dann wieder zum hacken genutzt werden k&#246;nnen.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Silent</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818213</link>
		<dc:creator>Silent</dc:creator>
		<pubDate>Sat, 22 Mar 2008 16:46:25 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818213</guid>
		<description>Irgendwas ist da aber zugange.
Bei den von mir betreuten Blogs habe ich sei dem 10. M&#228;rz einen signifikanten Anstieg im Zugriff auf die comment.php
Top Seitenurl      Besucher  Gr&#246;&#223;e                  Einstieg Ausstieg
/comment.php	66426	   92 Bytes	         51527	 50992

Es schlagen aber keine Spamkommentare auf.
Ich arbeite &#252;brigens mit Serendipity</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Irgendwas ist da aber zugange.<br />
Bei den von mir betreuten Blogs habe ich sei dem 10. M&#228;rz einen signifikanten Anstieg im Zugriff auf die comment.php<br />
Top Seitenurl      Besucher  Gr&#246;&#223;e                  Einstieg Ausstieg<br />
/comment.php	66426	   92 Bytes	         51527	 50992</p>
<p>Es schlagen aber keine Spamkommentare auf.<br />
Ich arbeite &#252;brigens mit Serendipity</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: ahe</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818211</link>
		<dc:creator>ahe</dc:creator>
		<pubDate>Sat, 22 Mar 2008 15:57:56 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818211</guid>
		<description>Also in Apache gabs schon l&#228;nger keine kritischen Sicherheitsl&#252;cken mehr. Stand zumindest letztens auf Heise. Hauptproblem d&#252;rfte Wordpress selbst sein. WP selbst ist ja daf&#252;r bekannt, dass &#246;fters mal Probleme mit SQL-Injections entdeckt werden. Au&#223;erdem kanns beim Update ja schnell mal zu Problemen kommen, wenn man eigene Anpassungen am Blog gemacht hat. Viele haben dann nicht mehr so wirklich die Lust ein Update zu machen. Und dann ists schnell mal passiert. Durch die Verbreitung von WP lohnt sichs dann f&#252;r Spammer eben auch automatisierte Skripte einfach mal pauschal &#252;ber alle Wordpress-Blogs laufen zu lassen, die man &#252;ber Google finden kann.

&#196;hnlich nervig aus Sicht des Administrators war phpBB2. Nachdem ich ein paar Jahre ein solches Forum administriert hatte und mir die st&#228;ndigen Updates auf die Nerven gingen, habe ich mich bei meinem eigenen Blog dann f&#252;r Serendipity entschieden. Die Sicherheits-History sieht wesentlich besser aus als die von WP und ein Update ging bisher auch immer durch simples &#220;berschreiben der alten Installation. Bereits installierte Plugins liefen bisher auch danach noch wie gewohnt.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Also in Apache gabs schon l&#228;nger keine kritischen Sicherheitsl&#252;cken mehr. Stand zumindest letztens auf Heise. Hauptproblem d&#252;rfte Wordpress selbst sein. WP selbst ist ja daf&#252;r bekannt, dass &#246;fters mal Probleme mit SQL-Injections entdeckt werden. Au&#223;erdem kanns beim Update ja schnell mal zu Problemen kommen, wenn man eigene Anpassungen am Blog gemacht hat. Viele haben dann nicht mehr so wirklich die Lust ein Update zu machen. Und dann ists schnell mal passiert. Durch die Verbreitung von WP lohnt sichs dann f&#252;r Spammer eben auch automatisierte Skripte einfach mal pauschal &#252;ber alle Wordpress-Blogs laufen zu lassen, die man &#252;ber Google finden kann.</p>
<p>&#196;hnlich nervig aus Sicht des Administrators war phpBB2. Nachdem ich ein paar Jahre ein solches Forum administriert hatte und mir die st&#228;ndigen Updates auf die Nerven gingen, habe ich mich bei meinem eigenen Blog dann f&#252;r Serendipity entschieden. Die Sicherheits-History sieht wesentlich besser aus als die von WP und ein Update ging bisher auch immer durch simples &#220;berschreiben der alten Installation. Bereits installierte Plugins liefen bisher auch danach noch wie gewohnt.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Spammer und Wordpress &#187; Beitrag &#187; PHP Performance</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818204</link>
		<dc:creator>Spammer und Wordpress &#187; Beitrag &#187; PHP Performance</dc:creator>
		<pubDate>Sat, 22 Mar 2008 13:51:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818204</guid>
		<description>[...] (weil ich meinen eigenen Feed nicht abonniert habe). Darauf aufmerksam wurde ich durch einen Post von Robert, danke daf&#252;r. Neben dem Einfl&#246;&#223;en von unsichtbaren Links, wurde gleich mal noch ein [...]</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>[...] (weil ich meinen eigenen Feed nicht abonniert habe). Darauf aufmerksam wurde ich durch einen Post von Robert, danke daf&#252;r. Neben dem Einfl&#246;&#223;en von unsichtbaren Links, wurde gleich mal noch ein [...]</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Micha</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818198</link>
		<dc:creator>Micha</dc:creator>
		<pubDate>Sat, 22 Mar 2008 13:14:31 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818198</guid>
		<description>Die meisten Angriffe oder auch Spam sind automatisiert. Ich kann nur immer wieder sagen, enfernt die Zeile
meta name=&quot;generator&quot; content=&quot;WordPress ...php bloginfo(&#039;version&#039;); ...&quot; 
aus dem Header.
Mein Blog ist ca 1 Jahr alt und ich habe bis jetzt nur 139 Spamkommentare, von manuellen Versuchen mal abgesehen.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Die meisten Angriffe oder auch Spam sind automatisiert. Ich kann nur immer wieder sagen, enfernt die Zeile<br />
meta name=&#8221;generator&#8221; content=&#8221;WordPress &#8230;php bloginfo(&#8216;version&#8217;); &#8230;&#8221;<br />
aus dem Header.<br />
Mein Blog ist ca 1 Jahr alt und ich habe bis jetzt nur 139 Spamkommentare, von manuellen Versuchen mal abgesehen.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Steffen</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818193</link>
		<dc:creator>Steffen</dc:creator>
		<pubDate>Sat, 22 Mar 2008 12:49:09 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818193</guid>
		<description>Guter Hinweis, das mit den registrierten Lesern. Bei mir wars auch nicht aktuell. Danke!</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Guter Hinweis, das mit den registrierten Lesern. Bei mir wars auch nicht aktuell. Danke!</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Christian</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818188</link>
		<dc:creator>Christian</dc:creator>
		<pubDate>Sat, 22 Mar 2008 12:08:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818188</guid>
		<description>Wie J&#246;rg schon richtig schreibt, liegt es an den registrierten Lesern.
Ist man als dieser angemeldet konnte man in &#228;lteren Versionen Links in die Blogroll einspeisen.
Hier steht es noch etwas genauer:
http://blogsecurity.net/wordpress/first-wp-23-dexter-vulnerability/</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Wie J&#246;rg schon richtig schreibt, liegt es an den registrierten Lesern.<br />
Ist man als dieser angemeldet konnte man in &#228;lteren Versionen Links in die Blogroll einspeisen.<br />
Hier steht es noch etwas genauer:<br />
<a href="http://blogsecurity.net/wordpress/first-wp-23-dexter-vulnerability/" >http://blogsecurity.net/wordpr.....erability/</a></p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Andreas F.</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818187</link>
		<dc:creator>Andreas F.</dc:creator>
		<pubDate>Sat, 22 Mar 2008 11:55:41 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818187</guid>
		<description>Keine Software ist (Sicherheits-)Fehlerfrei. Aber Apache und Mysql legen schon seit langer Zeit besonderen Wert auf stabilen und sicheren Code.

Von Wordpress (und dessen diversen Plugins) kann ich das so pauschal nicht sagen. Vor gut eineinhalb Jahren, als ich mir damals Wordpress und dessen Quellcode etwas genauer anschaute, habe ich danach f&#252;r mich die Entscheidung getroffen, aus Sicherheitsgr&#252;nden von Wordpress die Finger zu lassen.

Unabh&#228;ngig von der Softwarequalit&#228;t d&#252;rfte es auch daran liegen, dass gerade Wordpress durch seine einfache Bedienbarkeit bei IT-Laien beliebt ist, und diese Personen aber mit Softwareupdates oftmals &#252;berfordert sind, falls sie deren Notwendigkeit denn &#252;berhaupt erkennen, und so auch in der Software schon behobene Sicherheitsl&#252;cken in vielen Blogs immer noch vorhanden sind.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>Keine Software ist (Sicherheits-)Fehlerfrei. Aber Apache und Mysql legen schon seit langer Zeit besonderen Wert auf stabilen und sicheren Code.</p>
<p>Von Wordpress (und dessen diversen Plugins) kann ich das so pauschal nicht sagen. Vor gut eineinhalb Jahren, als ich mir damals Wordpress und dessen Quellcode etwas genauer anschaute, habe ich danach f&#252;r mich die Entscheidung getroffen, aus Sicherheitsgr&#252;nden von Wordpress die Finger zu lassen.</p>
<p>Unabh&#228;ngig von der Softwarequalit&#228;t d&#252;rfte es auch daran liegen, dass gerade Wordpress durch seine einfache Bedienbarkeit bei IT-Laien beliebt ist, und diese Personen aber mit Softwareupdates oftmals &#252;berfordert sind, falls sie deren Notwendigkeit denn &#252;berhaupt erkennen, und so auch in der Software schon behobene Sicherheitsl&#252;cken in vielen Blogs immer noch vorhanden sind.</p>
</div>
]]></content:encoded>
	</item>
	<item>
		<title>Von: JĂ¶rg</title>
		<link>http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/comment-page-1/#comment-818180</link>
		<dc:creator>JĂ¶rg</dc:creator>
		<pubDate>Sat, 22 Mar 2008 11:20:07 +0000</pubDate>
		<guid isPermaLink="false">http://www.basicthinking.de/blog/2008/03/22/blog-hacked-2/#comment-818180</guid>
		<description>dar&#252;ber und m&#246;gliche Sicherheitsl&#252;cken wurde auch schon bei Frank ( http://seo-marketing-blog.de/goatix/wordpress-mit-trojaner-an-bord-der-google-malware-rettungsanker/ ) berichtet.

Es scheint derzeit ein Problem mit den sog &quot;registrierten Lesern&quot; zu geben. Diese Option ausschalten k&#246;nnte vorerst helfen, nat&#252;rlich in Kombination mit der neuesten WP-Version.</description>
		<content:encoded><![CDATA[<div style="padding: 1em; background-color: #FFFABF;">
<p>dar&#252;ber und m&#246;gliche Sicherheitsl&#252;cken wurde auch schon bei Frank ( <a href="http://seo-marketing-blog.de/goatix/wordpress-mit-trojaner-an-bord-der-google-malware-rettungsanker/" >http://seo-marketing-blog.de/g.....ungsanker/</a> ) berichtet.</p>
<p>Es scheint derzeit ein Problem mit den sog &#8220;registrierten Lesern&#8221; zu geben. Diese Option ausschalten k&#246;nnte vorerst helfen, nat&#252;rlich in Kombination mit der neuesten WP-Version.</p>
</div>
]]></content:encoded>
	</item>
</channel>
</rss>
