<?xml version="1.0" encoding="utf-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	xmlns:media="http://search.yahoo.com/mrss/"
		>
<channel>
	<title>bueltge.de [by:ltge.de] - Kommentare zu: WordPress gehackt - was tun, eine Schnellhilfe</title>
	<atom:link href="http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/feed/" rel="self" type="application/rss+xml" />
	<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/</link>
	<description>Frank Bültge schreibt auf bueltge.de zu den Themen Webentwicklung &#38; design, WordPress, Literatur und andere Themen bezüglich Internet und Development</description>
	<lastBuildDate>Tue, 07 Feb 2012 20:21:00 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>Von: Frank Bültge</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-370174</link>
		<dc:creator>Frank Bültge</dc:creator>
		<pubDate>Wed, 29 Sep 2010 12:51:26 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-370174</guid>
		<description>@Ramona: nimm den Teil raus
&lt;code&gt;# PROTECT wp-login.php with password on .htpasswd
&lt;files wp-login.php&gt;
 AuthName &quot;Admin-Bereich&quot;
 AuthType Basic
 AuthUserFile /www/htdocs/w0123123/.htpasswd
 require valid-user
%lt;/files&gt;
&lt;/code&gt;
der fragt eine passwort-Datei ab, sichert daher den Admin-Bereich komplett ab, was gut ist aber in Sachen Usability bewertet werden soll.</description>
		<content:encoded><![CDATA[<p>@Ramona: nimm den Teil raus<br />
<code># PROTECT wp-login.php with password on .htpasswd<br />
&lt;files wp-login.php&gt;<br />
 AuthName "Admin-Bereich"<br />
 AuthType Basic<br />
 AuthUserFile /www/htdocs/w0123123/.htpasswd<br />
 require valid-user<br />
%lt;/files&gt;<br />
</code><br />
der fragt eine passwort-Datei ab, sichert daher den Admin-Bereich komplett ab, was gut ist aber in Sachen Usability bewertet werden soll.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Ramona</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-370119</link>
		<dc:creator>Ramona</dc:creator>
		<pubDate>Tue, 28 Sep 2010 11:58:15 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-370119</guid>
		<description>Mit den Anweisungen # protect wp-config.php
&quot;
Order deny,allow
deny from all


# protect install.php

Order Allow, Deny
Deny from all
Satisfy all
 &quot;
sperre ich mich aus: Internal Server Error. 
Sorry für diese Frage, aber wie geht es denn dann?</description>
		<content:encoded><![CDATA[<p>Mit den Anweisungen # protect wp-config.php<br />
"<br />
Order deny,allow<br />
deny from all</p>
<p># protect install.php</p>
<p>Order Allow, Deny<br />
Deny from all<br />
Satisfy all<br />
 "<br />
sperre ich mich aus: Internal Server Error.<br />
Sorry für diese Frage, aber wie geht es denn dann?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Rene</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-363895</link>
		<dc:creator>Rene</dc:creator>
		<pubDate>Tue, 22 Jun 2010 12:48:28 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-363895</guid>
		<description>Der Horror blieb mir bislang hoffentlich erspart. Genau sagen kann ich das garnicht denn ein seltsamen fall hatte ich als ich mein blog auf 1blu.de webspace liegen hatte. Aber leider sperrte 1blu den Space sofort und kündigte mich dann fristlos womit bis heute ungekärt ist was es nun wirklich war :( Ich weiss nur soviel das eine Datei aufgetaucht sein soll auf dem Space die aber nicht von mir kam. Kurz darauf gab es dann aber auch ein WP Update.</description>
		<content:encoded><![CDATA[<p>Der Horror blieb mir bislang hoffentlich erspart. Genau sagen kann ich das garnicht denn ein seltsamen fall hatte ich als ich mein blog auf 1blu.de webspace liegen hatte. Aber leider sperrte 1blu den Space sofort und kündigte mich dann fristlos womit bis heute ungekärt ist was es nun wirklich war <img src='http://bueltge.de/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' />  Ich weiss nur soviel das eine Datei aufgetaucht sein soll auf dem Space die aber nicht von mir kam. Kurz darauf gab es dann aber auch ein WP Update.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: seo&#124;kai</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-361452</link>
		<dc:creator>seo&#124;kai</dc:creator>
		<pubDate>Mon, 17 May 2010 12:09:33 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-361452</guid>
		<description>Wie ich in &lt;a href=&quot;http://www.bluesummit.de/news/2010-05-06-vorsicht-hacker-crap-hat-seo-sicherheitslucken-als-gefahr-fur-ihre-rankings&quot; rel=&quot;nofollow&quot;&gt;meinem Artikel zum Thema Crap Hats&lt;/a&gt; geschrieben habe, ist es manchmal sehr schwer überhaupt zu merken, ob ein Wordpress gehackt worden ist!

Ein Blick in die Google Webmaster Tools kann viel Aufklärung leisten! &quot;Abruf wie Googlebot&quot; oder ausgehende Links und vorkommende Keywords...

Denn ein schlauer Crap Hat wird versuchen unentdeckt zu bleiben!</description>
		<content:encoded><![CDATA[<p>Wie ich in <a href="http://www.bluesummit.de/news/2010-05-06-vorsicht-hacker-crap-hat-seo-sicherheitslucken-als-gefahr-fur-ihre-rankings" rel="nofollow">meinem Artikel zum Thema Crap Hats</a> geschrieben habe, ist es manchmal sehr schwer überhaupt zu merken, ob ein WordPress gehackt worden ist!</p>
<p>Ein Blick in die Google Webmaster Tools kann viel Aufklärung leisten! "Abruf wie Googlebot" oder ausgehende Links und vorkommende Keywords...</p>
<p>Denn ein schlauer Crap Hat wird versuchen unentdeckt zu bleiben!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: JUICEDaniel</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-360456</link>
		<dc:creator>JUICEDaniel</dc:creator>
		<pubDate>Wed, 28 Apr 2010 20:08:50 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-360456</guid>
		<description>Krasse Diskussion hier, ist ja auf höchstem Niveau - sehr spannend, danke :)</description>
		<content:encoded><![CDATA[<p>Krasse Diskussion hier, ist ja auf höchstem Niveau - sehr spannend, danke <img src='http://bueltge.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Bernd Ludwig</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359366</link>
		<dc:creator>Bernd Ludwig</dc:creator>
		<pubDate>Fri, 23 Apr 2010 10:39:53 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359366</guid>
		<description>Ich habe den Strato SiteGuard eingeschaltet, also Loggin, Schreiben, FTP usw. gesperrt. Nutzt das was? Normal dürfte ja nun keiner mehr was verändern können, oder?</description>
		<content:encoded><![CDATA[<p>Ich habe den Strato SiteGuard eingeschaltet, also Loggin, Schreiben, FTP usw. gesperrt. Nutzt das was? Normal dürfte ja nun keiner mehr was verändern können, oder?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Frank Bültge</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359188</link>
		<dc:creator>Frank Bültge</dc:creator>
		<pubDate>Tue, 20 Apr 2010 13:45:05 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359188</guid>
		<description>Zum Glück bin ich ja immer oben ;)</description>
		<content:encoded><![CDATA[<p>Zum Glück bin ich ja immer oben <img src='http://bueltge.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sergej Müller</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359185</link>
		<dc:creator>Sergej Müller</dc:creator>
		<pubDate>Tue, 20 Apr 2010 13:34:05 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359185</guid>
		<description>Hatte ich oben etwa &quot;...in den Augen klingeln...&quot; geschrieben? Nee, Franks Blog ist definitiv gehackt ;)

Thomas, hochmogeln und somit die Statistik über die weltweite WordPress-Verbreitung fälschen? Das geht aber wirklich nicht ;)</description>
		<content:encoded><![CDATA[<p>Hatte ich oben etwa "...in den Augen klingeln..." geschrieben? Nee, Franks Blog ist definitiv gehackt <img src='http://bueltge.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Thomas, hochmogeln und somit die Statistik über die weltweite WordPress-Verbreitung fälschen? Das geht aber wirklich nicht <img src='http://bueltge.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Scholz</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359184</link>
		<dc:creator>Thomas Scholz</dc:creator>
		<pubDate>Tue, 20 Apr 2010 12:44:36 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359184</guid>
		<description>@Sergej Ich zeige die Version nicht, weil die Ausgabe nur die Zeit meiner Besucher vergeudet. 

Hielte ich sie für sicherheitsrelevant, so würde ich sie &lt;em&gt;keinesfalls&lt;/em&gt; verstecken, sondern hochmogeln. Denn nur so könnte man einen hypothetisch existierenden Bot zum Abdrehen bewegen, der sich nur an dieser Nummer orientiert. Aber einen so dummen Bot gibt es vermutlich nicht … :)</description>
		<content:encoded><![CDATA[<p>@Sergej Ich zeige die Version nicht, weil die Ausgabe nur die Zeit meiner Besucher vergeudet. </p>
<p>Hielte ich sie für sicherheitsrelevant, so würde ich sie <em>keinesfalls</em> verstecken, sondern hochmogeln. Denn nur so könnte man einen hypothetisch existierenden Bot zum Abdrehen bewegen, der sich nur an dieser Nummer orientiert. Aber einen so dummen Bot gibt es vermutlich nicht … :)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Scholz</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359179</link>
		<dc:creator>Thomas Scholz</dc:creator>
		<pubDate>Tue, 20 Apr 2010 09:57:52 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359179</guid>
		<description>@Frank: Opera 10.10 und 10.50 nehmen das padding von 1px sehr genau. Oh, der IE auch. Allein in Firefox, der für Inputs noch kein ordentliches Boxmodell besitzt, sieht es benutzbar aus. Bei mir habe ich diese Buttons zugunsten einer automagisch mitwachsenden Textarea entsorgt.</description>
		<content:encoded><![CDATA[<p>@Frank: Opera 10.10 und 10.50 nehmen das padding von 1px sehr genau. Oh, der IE auch. Allein in Firefox, der für Inputs noch kein ordentliches Boxmodell besitzt, sieht es benutzbar aus. Bei mir habe ich diese Buttons zugunsten einer automagisch mitwachsenden Textarea entsorgt.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sergej Müller</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359178</link>
		<dc:creator>Sergej Müller</dc:creator>
		<pubDate>Tue, 20 Apr 2010 09:46:08 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359178</guid>
		<description>Thomas, ich gebe meine Stellung wieder, die ich mir aus Erfahrung und dem Lesen ausländischer Blogs bilde. Manchmal sind es Gründe, die in deinen, meinen Augen nicht als rational klingen, sind aber so wie die sind.

Und ich sagte ja, es gibt solche und solche Bots. Jedes davon hat scheinbar seine Berechtigung am &quot;Markt&quot; zu sein, sonst wären sie nicht unterwegs gewesen. Unsere Aufgabe als Entwickler ist es nicht zu hinterfragen, was der effektivere Weg wäre in einen Blog einzubrechen, sondern wie man die existente Gefahr reduziert.

Schließlich hast du ja die Versionsnummer ebenfalls aus dem Blog-Quelltext verbannt.</description>
		<content:encoded><![CDATA[<p>Thomas, ich gebe meine Stellung wieder, die ich mir aus Erfahrung und dem Lesen ausländischer Blogs bilde. Manchmal sind es Gründe, die in deinen, meinen Augen nicht als rational klingen, sind aber so wie die sind.</p>
<p>Und ich sagte ja, es gibt solche und solche Bots. Jedes davon hat scheinbar seine Berechtigung am "Markt" zu sein, sonst wären sie nicht unterwegs gewesen. Unsere Aufgabe als Entwickler ist es nicht zu hinterfragen, was der effektivere Weg wäre in einen Blog einzubrechen, sondern wie man die existente Gefahr reduziert.</p>
<p>Schließlich hast du ja die Versionsnummer ebenfalls aus dem Blog-Quelltext verbannt.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Frank Bültge</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359177</link>
		<dc:creator>Frank Bültge</dc:creator>
		<pubDate>Tue, 20 Apr 2010 09:40:45 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359177</guid>
		<description>nur 2mm - System und Browser? auch wenn ich ungern fixe, ich will seit min. einem Jahr einen Relaunch, aber keine zeit :(</description>
		<content:encoded><![CDATA[<p>nur 2mm - System und Browser? auch wenn ich ungern fixe, ich will seit min. einem Jahr einen Relaunch, aber keine zeit <img src='http://bueltge.de/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Scholz</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359175</link>
		<dc:creator>Thomas Scholz</dc:creator>
		<pubDate>Tue, 20 Apr 2010 09:39:34 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359175</guid>
		<description>@Frank: Sorry, habe ich glatt übersehen. Der ist hier nur zwei Millimeter breit. :)</description>
		<content:encoded><![CDATA[<p>@Frank: Sorry, habe ich glatt übersehen. Der ist hier nur zwei Millimeter breit. <img src='http://bueltge.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Frank Bültge</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359174</link>
		<dc:creator>Frank Bültge</dc:creator>
		<pubDate>Tue, 20 Apr 2010 09:27:31 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359174</guid>
		<description>@Thomas: nutze den +-Button in den Quicktags oberhalb des Textarea, dann kannst du es vergrößern - reicht dir das, oder zu umständlich?</description>
		<content:encoded><![CDATA[<p>@Thomas: nutze den +-Button in den Quicktags oberhalb des Textarea, dann kannst du es vergrößern - reicht dir das, oder zu umständlich?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Scholz</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359173</link>
		<dc:creator>Thomas Scholz</dc:creator>
		<pubDate>Tue, 20 Apr 2010 08:39:33 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359173</guid>
		<description>&lt;blockquote&gt;Jetzt fragt nicht, woher ich es weiß&lt;/blockquote&gt;
Muß ich aber. :) 

Ich lasse mich gerne überzeugen, aber ich zweifle noch sehr.

Um es mal aus der Perspektive des Programmierers zu schildern (ich habe in den letzten Monaten einige Crawler/Grabber geschrieben): cURL ist schnell; Proxys sind billig. 
Vom Zeitaufwand her ist der Zwischenschritt einer Vorkontrolle fast immer zu teuer.

Wenn er doch gerechtfertigt sein sollte, dann bringt das Entfernen der WP-Kennung &lt;em&gt;alleine&lt;/em&gt; gar nichts: Die Plugins sind ja alle mehr oder minder sichtbar, und anhand &lt;em&gt;deren&lt;/em&gt; Kennung kann man die laufende WP-Version sehr genau eingrenzen.

Wer routinemäßig in WP einbricht, kann vollautomatisiert eine Liste der 50 beliebtesten Plugins von wordpress.org samt ihren technischen Bedingungen pflegen – die Angaben stehen in genormten Feldern. Der &lt;em&gt;freut&lt;/em&gt; sich womöglich über Leute, die sich sicher wähnen, weil sie die Versionsnummer ausblenden. 

(P.S.: Diese Textarea ist zu flach.)</description>
		<content:encoded><![CDATA[<blockquote><p>Jetzt fragt nicht, woher ich es weiß</p></blockquote>
<p>Muß ich aber. <img src='http://bueltge.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  </p>
<p>Ich lasse mich gerne überzeugen, aber ich zweifle noch sehr.</p>
<p>Um es mal aus der Perspektive des Programmierers zu schildern (ich habe in den letzten Monaten einige Crawler/Grabber geschrieben): cURL ist schnell; Proxys sind billig.<br />
Vom Zeitaufwand her ist der Zwischenschritt einer Vorkontrolle fast immer zu teuer.</p>
<p>Wenn er doch gerechtfertigt sein sollte, dann bringt das Entfernen der WP-Kennung <em>alleine</em> gar nichts: Die Plugins sind ja alle mehr oder minder sichtbar, und anhand <em>deren</em> Kennung kann man die laufende WP-Version sehr genau eingrenzen.</p>
<p>Wer routinemäßig in WP einbricht, kann vollautomatisiert eine Liste der 50 beliebtesten Plugins von wordpress.org samt ihren technischen Bedingungen pflegen – die Angaben stehen in genormten Feldern. Der <em>freut</em> sich womöglich über Leute, die sich sicher wähnen, weil sie die Versionsnummer ausblenden. </p>
<p>(P.S.: Diese Textarea ist zu flach.)</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sergej Müller</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359141</link>
		<dc:creator>Sergej Müller</dc:creator>
		<pubDate>Mon, 19 Apr 2010 19:47:01 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359141</guid>
		<description>@Thomas
Ich sehe das ebenfalls anders, denn:

Es laufen zig Crawler im Netz, die einfach nur an die Versionsnummer der WP-Instanz kommen wollen. Ja, so einfach, die wollen nicht mehr wissen als nur die reine Zahl. Eigentlich könnten diese Skripte auch gleich etwas Böses im Blog einrichten (zumindest versuchen), aber das würde länger dauern (kostet Zeit, Performance, Identität) und die meisten Exploits benötigen mehr als nur einen Befehl auszuführen, um erfolgreich einen &quot;Virus&quot; einzusetzen und ihn gekonnt zu verstecken. Auch braucht man fürs Einscannen der Seiten keinen Proxy oder andere Tarnmachnismen, was die Indexierung der potentiellen Opfer sehr schnell und effektiv macht.

Solche Nummern werden erst gesammelt, dann gezielt - abhängig vom Ranking einer Seite und der Version (bekannte Lücken) - massenweise, aber wahlweise auch manuell angegriffen und nach Möglichkeit infiziert. Ein weiterer Crawler läuft ein Tag später drüber und schaut, ob die Infektion erfolgreich war und gewollte Ergebnisse sichtbar sind. Ist ein Virus gesetzt, vom Prüf-Crawler auch so bestätigt und wird irgendwann später vom Blog-Admin erkannt und beseitigt (z.B. manuell aus dem Theme-Template restlos entfernt), so kriegt der Crawler es mit und versucht erneut die gleiche Lücke auszunutzen, weil die WP-Version konstant geblieben ist.

Jetzt fragt nicht, woher ich es weiß ;)

Aber es gibt solche und andere Arten von Robots, die einem WordPress-Blog was antun wollen. Auch wenn ich meine Installationen vor einem Prozent der Angreifer schützen kann, ist mir die Mühe mit der Tarnung der Versionsnummern wert. Als alleinige Methode sicherlich kaum etwas wert, aber als Bestandteil eines Sicherheitspakets eine solide und berechtigte Ergänzung.</description>
		<content:encoded><![CDATA[<p>@Thomas<br />
Ich sehe das ebenfalls anders, denn:</p>
<p>Es laufen zig Crawler im Netz, die einfach nur an die Versionsnummer der WP-Instanz kommen wollen. Ja, so einfach, die wollen nicht mehr wissen als nur die reine Zahl. Eigentlich könnten diese Skripte auch gleich etwas Böses im Blog einrichten (zumindest versuchen), aber das würde länger dauern (kostet Zeit, Performance, Identität) und die meisten Exploits benötigen mehr als nur einen Befehl auszuführen, um erfolgreich einen "Virus" einzusetzen und ihn gekonnt zu verstecken. Auch braucht man fürs Einscannen der Seiten keinen Proxy oder andere Tarnmachnismen, was die Indexierung der potentiellen Opfer sehr schnell und effektiv macht.</p>
<p>Solche Nummern werden erst gesammelt, dann gezielt - abhängig vom Ranking einer Seite und der Version (bekannte Lücken) - massenweise, aber wahlweise auch manuell angegriffen und nach Möglichkeit infiziert. Ein weiterer Crawler läuft ein Tag später drüber und schaut, ob die Infektion erfolgreich war und gewollte Ergebnisse sichtbar sind. Ist ein Virus gesetzt, vom Prüf-Crawler auch so bestätigt und wird irgendwann später vom Blog-Admin erkannt und beseitigt (z.B. manuell aus dem Theme-Template restlos entfernt), so kriegt der Crawler es mit und versucht erneut die gleiche Lücke auszunutzen, weil die WP-Version konstant geblieben ist.</p>
<p>Jetzt fragt nicht, woher ich es weiß <img src='http://bueltge.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
<p>Aber es gibt solche und andere Arten von Robots, die einem WordPress-Blog was antun wollen. Auch wenn ich meine Installationen vor einem Prozent der Angreifer schützen kann, ist mir die Mühe mit der Tarnung der Versionsnummern wert. Als alleinige Methode sicherlich kaum etwas wert, aber als Bestandteil eines Sicherheitspakets eine solide und berechtigte Ergänzung.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Scholz</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359140</link>
		<dc:creator>Thomas Scholz</dc:creator>
		<pubDate>Mon, 19 Apr 2010 19:28:13 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359140</guid>
		<description>@Frank: Angriffe erfolgen durch Scripte. Kein Mensch nimmt sich die Zeit, im Quellcode oder im HTTP-Header nach einer bestimmten Version zu suchen. Ein veraltetes System ohne Kennzeichnung wird nicht seltener angegriffen als eines mit der Angabe. Das ist Wunschdenken, und davor sollte man ebenso dringlich warnen wie vor den Angreifern selbst.

Was ich von Updateschlampen halte, schreibe ich hier lieber nicht … ;)</description>
		<content:encoded><![CDATA[<p>@Frank: Angriffe erfolgen durch Scripte. Kein Mensch nimmt sich die Zeit, im Quellcode oder im HTTP-Header nach einer bestimmten Version zu suchen. Ein veraltetes System ohne Kennzeichnung wird nicht seltener angegriffen als eines mit der Angabe. Das ist Wunschdenken, und davor sollte man ebenso dringlich warnen wie vor den Angreifern selbst.</p>
<p>Was ich von Updateschlampen halte, schreibe ich hier lieber nicht … <img src='http://bueltge.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Frank Bültge</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359138</link>
		<dc:creator>Frank Bültge</dc:creator>
		<pubDate>Mon, 19 Apr 2010 19:20:58 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359138</guid>
		<description>@Thomas: im Grunde stimmt das, aber da man bei OSS auch die Scheunentore dokumentiert, kann es schon ein Faktor sein, denn damit erkennt man explizit die Version mit der jeweiligen Lücke, wobei ich hier eher von alten Versionen ausgehe, die soll es geben ;)</description>
		<content:encoded><![CDATA[<p>@Thomas: im Grunde stimmt das, aber da man bei OSS auch die Scheunentore dokumentiert, kann es schon ein Faktor sein, denn damit erkennt man explizit die Version mit der jeweiligen Lücke, wobei ich hier eher von alten Versionen ausgehe, die soll es geben <img src='http://bueltge.de/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Thomas Scholz</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359137</link>
		<dc:creator>Thomas Scholz</dc:creator>
		<pubDate>Mon, 19 Apr 2010 19:09:06 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359137</guid>
		<description>Zum ›Verstecken‹ der Versionsnummer und gleichwertigen Psst-Aktionen: &lt;em&gt;Security by Obscurity&lt;/em&gt; ist kein Sicherheitskonzept. Wer in eine Website einbrechen will, der probiert sowieso alle bekannten Exploits aus, ob er die dahinter stehende Software nun kennt oder nicht.

Ich beobachte beispielsweise täglich Versuche, in Typo3 oder phpBB einzubrechen, auch wenn diese System überhaupt nicht vorhanden sind.

Der &lt;strong&gt;einzige Effekt&lt;/strong&gt; der versteckten Versionsangabe ist ein falsches Sicherheitsgefühl. Naja, und man spart ein paar Bytes beim Transport. :)

Also handelt das bitte nicht unter Sicherheitsmaßnahmen ab, sondern bestenfalls unter Performance.</description>
		<content:encoded><![CDATA[<p>Zum ›Verstecken‹ der Versionsnummer und gleichwertigen Psst-Aktionen: <em>Security by Obscurity</em> ist kein Sicherheitskonzept. Wer in eine Website einbrechen will, der probiert sowieso alle bekannten Exploits aus, ob er die dahinter stehende Software nun kennt oder nicht.</p>
<p>Ich beobachte beispielsweise täglich Versuche, in Typo3 oder phpBB einzubrechen, auch wenn diese System überhaupt nicht vorhanden sind.</p>
<p>Der <strong>einzige Effekt</strong> der versteckten Versionsangabe ist ein falsches Sicherheitsgefühl. Naja, und man spart ein paar Bytes beim Transport. <img src='http://bueltge.de/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Also handelt das bitte nicht unter Sicherheitsmaßnahmen ab, sondern bestenfalls unter Performance.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Michael Rimbach</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359128</link>
		<dc:creator>Michael Rimbach</dc:creator>
		<pubDate>Mon, 19 Apr 2010 15:24:10 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359128</guid>
		<description>Ich würde auch die WP Versionsnummer aus dem Head entfernen</description>
		<content:encoded><![CDATA[<p>Ich würde auch die WP Versionsnummer aus dem Head entfernen</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Mariusz</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359120</link>
		<dc:creator>Mariusz</dc:creator>
		<pubDate>Mon, 19 Apr 2010 14:07:48 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359120</guid>
		<description>@Sergej: Stimmt, bevor man ueberhaupt ein Backup einspielt sollte man die DB pruefen. Dein Plugin benutze ich auch und kann es nur empfehlen.
@Heiner: Im Grunde ist es egal wie man Sichert. Ich hatte mit diesem Plugin gute Erfahrungen - auch beim Backup einspielen. WP und Plugins muess(t)en dann noch manuell gesichert werden.</description>
		<content:encoded><![CDATA[<p>@Sergej: Stimmt, bevor man ueberhaupt ein Backup einspielt sollte man die DB pruefen. Dein Plugin benutze ich auch und kann es nur empfehlen.<br />
@Heiner: Im Grunde ist es egal wie man Sichert. Ich hatte mit diesem Plugin gute Erfahrungen - auch beim Backup einspielen. WP und Plugins muess(t)en dann noch manuell gesichert werden.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Frank Bültge</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359114</link>
		<dc:creator>Frank Bültge</dc:creator>
		<pubDate>Mon, 19 Apr 2010 09:59:01 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359114</guid>
		<description>@Wolfgang: dies ist klar und wird unter anderem durch mein Plugin Secure WordPress verhindert, steht aber schon ausführlich in den verlinkten Artikeln.</description>
		<content:encoded><![CDATA[<p>@Wolfgang: dies ist klar und wird unter anderem durch mein Plugin Secure WordPress verhindert, steht aber schon ausführlich in den verlinkten Artikeln.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Lothar</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359094</link>
		<dc:creator>Lothar</dc:creator>
		<pubDate>Sun, 18 Apr 2010 18:13:13 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359094</guid>
		<description>Sehr informativer Artikel, habe ich mir direkt ausgedruckt! Ich bin selber Blogger, aber noch blutiger Anfänger (nicht was die Themen über die ich schreibe betrifft), mit WP kenne ich mich noch nicht besonders gut aus.</description>
		<content:encoded><![CDATA[<p>Sehr informativer Artikel, habe ich mir direkt ausgedruckt! Ich bin selber Blogger, aber noch blutiger Anfänger (nicht was die Themen über die ich schreibe betrifft), mit WP kenne ich mich noch nicht besonders gut aus.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Wolfgang</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359093</link>
		<dc:creator>Wolfgang</dc:creator>
		<pubDate>Sun, 18 Apr 2010 15:18:28 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359093</guid>
		<description>Was nutzt das Entfernen der readme.html wenn im Seitenquelltext so etwas steht:

meta name=&quot;generator&quot; content=&quot;WordPress 2.9.2&quot;</description>
		<content:encoded><![CDATA[<p>Was nutzt das Entfernen der readme.html wenn im Seitenquelltext so etwas steht:</p>
<p>meta name="generator" content="WordPress 2.9.2"</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: dot tilde dot</title>
		<link>http://bueltge.de/wordpress-gehackt-was-tun-eine-schnellhilfe/1150/#comment-359092</link>
		<dc:creator>dot tilde dot</dc:creator>
		<pubDate>Sun, 18 Apr 2010 14:35:56 +0000</pubDate>
		<guid isPermaLink="false">http://bueltge.de/?p=1150#comment-359092</guid>
		<description>immer diese bösen hacker.

.~.</description>
		<content:encoded><![CDATA[<p>immer diese bösen hacker.</p>
<p>.~.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

