Elektrine lite

← Feed

@2ndStar@astronomy.social

Post #4418612

2026-08-06 12:13 UTC

Hier ist der böse Bösewicht :-) Diese IP hat es nochmal versucht und heute nacht alles abgeklopft, ob ich ihm was übrig gelassen habe. Nachdem ich die Malware entfernt habe, kamen wenige Stunden später zwei Wellen automatisierter Kontrollanfragen auf genau die individuellen Backdoor-Dateien! Die Logdatei verrät hier, dass der Scanner die ehemalige Installation kennt. Er probiert hier nicht wahllos z. B. wp-admin oder xmlrpc, sondern genau die individuellen Artefakte seiner früheren Malware. root@xx:~# qm guest exec 200 -- sh -c 'grep "216\.194\.167\.162" /var/log/apache2/xxx_access.log' Was habe ich gestern alles getan? - WordPress-Core ersetzt - Backdoors und MU-Plugins entfernt - kompromittiertes (ein altes vergessenes) Theme entfernt - REST-RCE beseitigt - Cron-Persistenz entfernt - Passwörter geändert - Salts rotiert - Apache bereinigt - MySQL nur noch auf 127.0.0.1 und 3306 explizit getestet, dass er nicht von außen erreichbar ist - Fail2ban repariert - doppelte iptables-Regeln entfernt - Angreifer-IP dauerhaft gesperrt - Logfiles ausgewertet (Angreifer beobachtet -> 404 auf die nun entfernte Backdoor) Das war hier ein mehrstufiges Backdoor-Framework. Die Malware nutzt hier - Must-Use-Plugins - individuelle Dateinamen/Tokens - Health-Checks - Remote Command Execution - Persistenz - Selbsttests - regelmäßige Kontrollanfragen #WordPress #Malware

Replies (3)

  • @kinghaunst@sueden.social 2026-08-06 13:34

    @2ndStar@astronomy.social Ich ziehe meinen (virtuellen) Hut vor Dir und zolle dieser Arbeit den nötigen Respekt.

    Open ##4418611

  • @allgeier@sueden.social 2026-08-06 13:37

    @2ndStar@astronomy.social Jeder durchschnittliche WordPress-Admin wäre komplett überfordert gewesen. Aber so viele unterschätzen das grandios. Ich hätte da so auch nie hin bekommen - das ist dann ein anderes Niveau. Aber ich arbeite an WordPress auch nur, wenn ich bedroht oder bestochen werde.

    Open ##4418690

  • @oldperl@mastodon.online 2026-08-06 14:21

    @2ndStar@astronomy.social 👍 top!!! Das ist immer der nervigste Teil, wenn man erst mal weiß wie und wo der Angreifer her kam. Alles säubern und neu konfigurieren.

    Open ##4419816