Vraag


Acties:
  • 0 Henk 'm!

  • Arcadius
  • Registratie: Januari 2017
  • Laatst online: 26-08 14:57
Ik heb er niet zoveel verstand van, maar ik zou graag wat advies krijgen over een hack die mij getroffen heeft.

Op een shared hosting plan bij Hostgator heb ik 5 websites, waarvan er vier te maken hebben met een hack en malware.

Bij de vier websites zijn er een nieuwe admin user aangemaakt, genaamd wp.service.controller.M8Jgt (of een variant er op, laatste tekens zijn random). Een website is niet getroffen (gelukkig de enige echt belangrijke).

De wachtwoorden zijn allemaal ingewikkeld, de login is geen "admin" tus ik vraag mij af hoe het ze gelukt is. En hoe ik kan voorkomen dat ze verder overal backdoors aangemaakt hebben. Nieuwe user heb ik verwijderd overal.

Ik denk dat de oorzaak zit bij W3 Super Cache. Die plugin heb ik niet op de overgebleven website. Of is dat een raar idee?

Heb veel dubieuze Favicon bestanden inmiddels verwijderd, en ook de W3 Cache plugin is weg. Ben ik nu redelijk veilig?

Alle reacties


Acties:
  • 0 Henk 'm!

  • basdej
  • Registratie: Augustus 2010
  • Laatst online: 10-09 09:53

basdej

OutSystems Consultant

Welke wordpress versie heb je? Hoe had je de beveiliging ingericht?

Hoi.


Acties:
  • 0 Henk 'm!

  • elcapon
  • Registratie: Juli 2017
  • Niet online
Ik zou de PHP bestanden ook even nakijken, het kan zijn dat codes zijn toegevoegd/ aangepast zijn

Acties:
  • 0 Henk 'm!

  • Arcadius
  • Registratie: Januari 2017
  • Laatst online: 26-08 14:57
basdej schreef op woensdag 18 oktober 2017 @ 15:29:
Welke wordpress versie heb je? Hoe had je de beveiliging ingericht?
WordPress 4.8.2, en beveiliging met ingewikkeld wachtwoord. Misschien had ik wordfence moeten installeren overal..

Ik zie nu dat een website géén W3 cache plugin had, en wel is gehacked. Betreft een blog van mijn nichtje, niet echt een interessant target voor professionele hackers. Website doet het ook nog gewoon.

Acties:
  • 0 Henk 'm!

  • Arcadius
  • Registratie: Januari 2017
  • Laatst online: 26-08 14:57
elcapon schreef op woensdag 18 oktober 2017 @ 15:29:
Ik zou de PHP bestanden ook even nakijken, het kan zijn dat codes zijn toegevoegd/ aangepast zijn
Ja klopt, is ook gebeurt. Maar vind het wat lastig om die codes er uit te slopen, moet thuis even een php editor downloaden (notepad werkt matig..).

Acties:
  • +1 Henk 'm!

  • elcapon
  • Registratie: Juli 2017
  • Niet online
Arcadius schreef op woensdag 18 oktober 2017 @ 15:36:
[...]


Ja klopt, is ook gebeurt. Maar vind het wat lastig om die codes er uit te slopen, moet thuis even een php editor downloaden (notepad werkt matig..).
Maak anders een backup van je huidige bestanden, download de versie van Wordpress welke je nu live hebt en upload de bestanden naar je webhosting (je wp-config.php moet uiteraard niet overschreven worden, mits hier vreemde code in staat). Dan overschrijft het systeem alle standaard bestanden en ben je af van de vreemde codes voor de standaard bestanden.

Je plugins zou ik sowieso updaten of even tijdelijk zoveel mogelijk uitschakelen. mogelijk dat 1 daarvan de boosdoener is. En uiteraard even controleren of je nergens teveel rechten hebt toegekend op bestanden/ mappen (file permissions - https://codex.wordpress.org/Changing_File_Permissions)

Acties:
  • 0 Henk 'm!

  • Arcadius
  • Registratie: Januari 2017
  • Laatst online: 26-08 14:57
Ik weet dus niet precies hoe je een backup maakt, waar óók de illustraties meegenomen worden. In de XML file staan alleen de blogposts en geen plaatjes toch?

Acties:
  • +1 Henk 'm!

  • AndreKoppies
  • Registratie: September 2017
  • Laatst online: 22-12-2023
Betreft een blog van mijn nichtje, niet echt een interessant target voor professionele hackers. Website doet het ook nog gewoon.
"Professionele" hackers hebben vaak andere redenen om je websitse te hacken dan simpelweg interessante informatie te vergaren.

Denk aan het gebruik van je resources. Hackers kunnen de resources van je hosting pakket gebruiken voor bijvoorbeeld het plegen van Ddos aanvallen en tegenwoordig worden er zelfs altcoins gemined.

Security wordt door veel website eigenaren over het hoofd gezien.

Het schoonmaken kost wel wat kennis en ik heb al een paar goede tips voorbij zien komen.

Let wel op, dat als je je website niet goed schoonmaakt je binnen de kortste keren overnieuw kunt beginnen.

Als je een beetje handig bent is dit een goede plek om te beginnen:

https://codex.wordpress.org/FAQ_My_site_was_hacked

Ben je minder handig dan raadt ik je aan om een professional in te huren.

Let op dat het in jou geval gaat om meerdere website. Dus je zult alle websites moeten (laten) schoonmaken.

Acties:
  • 0 Henk 'm!

  • Arcadius
  • Registratie: Januari 2017
  • Laatst online: 26-08 14:57
AndreKoppies schreef op donderdag 19 oktober 2017 @ 08:27:
[...]


"Professionele" hackers hebben vaak andere redenen om je websitse te hacken dan simpelweg interessante informatie te vergaren.

Denk aan het gebruik van je resources. Hackers kunnen de resources van je hosting pakket gebruiken voor bijvoorbeeld het plegen van Ddos aanvallen en tegenwoordig worden er zelfs altcoins gemined.

Security wordt door veel website eigenaren over het hoofd gezien.

Het schoonmaken kost wel wat kennis en ik heb al een paar goede tips voorbij zien komen.

Let wel op, dat als je je website niet goed schoonmaakt je binnen de kortste keren overnieuw kunt beginnen.

Als je een beetje handig bent is dit een goede plek om te beginnen:

https://codex.wordpress.org/FAQ_My_site_was_hacked

Ben je minder handig dan raadt ik je aan om een professional in te huren.

Let op dat het in jou geval gaat om meerdere website. Dus je zult alle websites moeten (laten) schoonmaken.
Dank je, ik ben begonnen om handmatig alle zooi uit de php bestanden te knippen. En favicons weggooien.

Ik vrees dat het misschien al een jaar aan de gang was, want een site die ik heb opgedoekt (heb adres laten doorverwijzen naar elders) is óók besmet.

Lastig dat ik geen idee heb hoe ze binnengekomen zijn. Ik laat mijn hosting provider (hostgator) maar weer een scan maken.. zal nu ongetwijfeld een klein rijtje bestanden worden. Overigens kwam ik er achter doordat er een extra admin was aangemaakt ergens. Hadden ze niet moeten doen, zou je zeggen.

Acties:
  • 0 Henk 'm!

  • Arcadius
  • Registratie: Januari 2017
  • Laatst online: 26-08 14:57
Wat ik nog vergat, de site die niet getroffen is maakte gebruik van cloudflare. Zou dat er iets mee te maken kunnen hebben?

Acties:
  • +2 Henk 'm!

  • Jaded
  • Registratie: Augustus 2001
  • Laatst online: 04-09 09:17
Cloudflare blokkeert wel veel automatische scripts die je site opvragen, dus dat zou goed kunnen.
Misschien kun je je access_logs raadplegen, of hier iets in te vinden is?

Acties:
  • 0 Henk 'm!

Verwijderd

Als je echt een veilige en geoptimaliseerd WordPress website wil, kan Managed WordPress Hosting interessant zijn voor je. https://www.savvii.nl/blog/managed-vs-unmanaged-hosting/

Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Arcadius schreef op donderdag 19 oktober 2017 @ 10:54:
Wat ik nog vergat, de site die niet getroffen is maakte gebruik van cloudflare. Zou dat er iets mee te maken kunnen hebben?
Nee, eerder je themes en plugins.

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • AndreKoppies
  • Registratie: September 2017
  • Laatst online: 22-12-2023
Is het nog gelukt @Arcadius
Pagina: 1