Antary

Infos zum Microsoft-Patchday November 2016

Microsoft Logo

Morgen (zweiter Dienstag im Monat) findet Microsofts November-Patchday statt. Insgesamt veröffentlicht der Softwareriese 14 Security-Bulletins, von denen sechs als „kritisch“ und acht als „hoch“ eingestuft werden. Wie fast jeden Monat sind auch dieses Mal wieder kritische Sicherheitslücken bei den beiden Browsern Internet Explorer 11 und im neuen Edge-Browser vorhanden.

Nachfolgend ein kurzer Überblick über die erscheinenden Bulletins und die betroffenen Produkte. Weitere Details stellt Microsoft wie immer im Security TechCenter zur Verfügung. Üblicherweise funktioniert der Link erst ab Diens­tag­abend deutscher Zeit.

Bulletin ID Bulletin Title Maximum Severity Rating and Vulnerability Impact Restart Requirement Affected Software
MS16-129 Kumulatives Sicherheitsupdate für Microsoft Edge (3199057) Critical
Remote Code Execution
Requires restart Microsoft Edge on all supported releases of Windows 10 and Windows Server 2016.
MS16-130 Microsoft Security Bulletin MS16-130: Sicherheitsupdate für Microsoft Windows (3199172) Critical
Remote Code Execution
Requires restart All supported releases of Microsoft Windows.
MS16-131 Sicherheitsupdate für Microsoft-Videosteuerung (3199151) Critical
Remote Code Execution
Requires restart Microsoft Windows Vista, Windows 7, Windows 8.1, Windows RT 8.1, Windows 10, and Windows Server 2016.
MS16-132 Sicherheitsupdate für Microsoft-Grafikkomponente (3192884) Critical
Remote Code Execution
Requires restart All supported releases of Microsoft Windows.
MS16-133 Sicherheitsupdate für Microsoft Office (3199168) Important
Remote Code Execution
May require restart Microsoft Office 2007, Office 2010, Office 2013, Office 2013 RT, Office 2016, Office for Mac 2011, Office 2016 for Mac, Office Compatibility Pack, Excel Viewer, PowerPoint Viewer, Word Viewer, SharePoint Server 2010, SharePoint Server 2013, Office Web Apps 2010, and Office Web Apps 2013.
MS16-134 Sicherheitsupdate für den Treiber des gemeinsamen Protokolldateisystems (3193706) Important
Elevation of Privilege
Requires restart All supported releases of Microsoft Windows.
MS16-135 Sicherheitsupdate für Windows-Kernelmodustreiber (3199135) Important
Elevation of Privilege
Requires restart All supported releases of Microsoft Windows.
MS16-136 Sicherheitsupdate für SQL Server (3199641) Important
Elevation of Privilege
May require restart Microsoft SQL Server 2012, SQL Server 2014, and SQL Server 2016.
MS16-137 Sicherheitsupdate für Windows-Authentifizierungsmethoden (3199173) Important
Elevation of Privilege
Requires restart All supported releases of Microsoft Windows.
MS16-138 Sicherheitsupdate für virtuelle Festplatte von Microsoft (3199647) Important
Elevation of Privilege
Requires restart Microsoft Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows RT 8.1, Windows 10, and Windows Server 2016.
MS16-139 Sicherheitsupdate für Windows Kernel (3193227) Important
Elevation of Privilege
Requires restart Microsoft Windows Vista, Windows Server 2008, Windows 7, and Windows Server 2008 R2.
MS16-140 Sicherheitsupdate für Boot Manager (3193479) Important
Security Feature Bypass
Requires restart Microsoft Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows RT 8.1, Windows 10, and Windows Server 2016.
MS16-141 Sicherheitsupdate für Adobe Flash Player (3202790) Critical
Remote Code Execution
Requires restart Adobe Flash Player on all supported editions of Microsoft Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows RT 8.1, Windows 10, and Windows Server 2016.
MS16-142 Kumulatives Sicherheitsupdate für Internet Explorer (3198467) Critical
Remote Code Execution
Requires restart Internet Explorer on all supported releases of Microsoft Windows.

Kategorien: Windows

Einfaches Logging für PowerShell-Skripte

PowerShell 5 Icon

Lange und komplexe PowerShell-Skripte werden schnell unübersichtlich und man verliert den Überblick, wo das Skript gerade steht und was aktuell abgearbeitet wird. Aus diesem Grund solltet ihr in jedem Skript bereits von Anfang an eine einfache Log-Funktionalität einbauen. Dies ist in vielen Fällen schneller und einfacher zu realisieren, als das Logging später aufwändig nachzurüsten. Vor allem bei Skripten, welche kritische Daten schreiben, ist das Logging im Nachhinein oftmals ein Segen. Beispielsweise wenn euer PowerShell-Skript Daten im AD ändert und im Nachgang einige Änderungen rückgängig gemacht werden müssen.

Daher habe ich eine kleine Funktion geschrieben, welche ich nahezu am Anfang jedes PowerShell-Skripts einbinde. Die Ausgabe erfolgt sowohl in der Konsole als auch in einer Log-Datei. Neben dem aktuellen Datum und der Uhrzeit ermöglicht die Log-Funktion zudem die Definition von verschiedenen Log-Leveln.

Das Skript steht auch als Download zur Verfügung.

$path = "C:\Temp"
$date = get-date -format "yyyy-MM-dd-HH-mm"
$file = ("Log_" + $date + ".log")
$logfile = $path + "\" + $file

function Write-Log([string]$logtext, [int]$level=0)
{
	$logdate = get-date -format "yyyy-MM-dd HH:mm:ss"
	if($level -eq 0)
	{
		$logtext = "[INFO] " + $logtext
		$text = "["+$logdate+"] - " + $logtext
		Write-Host $text
	}
	if($level -eq 1)
	{
		$logtext = "[WARNING] " + $logtext
		$text = "["+$logdate+"] - " + $logtext
		Write-Host $text -ForegroundColor Yellow
	}
	if($level -eq 2)
	{
		$logtext = "[ERROR] " + $logtext
		$text = "["+$logdate+"] - " + $logtext
		Write-Host $text -ForegroundColor Red
	}
	$text >> $logfile
}

# log something
Write-Log "this is a simple log test"

# create warning log entry
Write-Log "this is a simple log test" 2

# use more than simple variables in a string
$cmds = get-command
Write-Log "there are $($cmds.count) commands available"

Kategorien: Tutorials Windows

Gewinnspiel: Crucial Ballistix Sport LT 16GB Kit DDR4-2400

Crucial feiert dieses Jahr das 20-jährige Jubiläum, herzlichen Glückwunsch! Gleichzeitig hat mir Crucial freundlicherweise ein 16-GB-DDR4-Kit für ein Gewinnspiel zukommen lassen. Vielen Dank dafür an Crucial!

Beim Arbeitsspeicher handelt es sich um den Crucial Ballistix Sport LT 16GB Kit DDR4-2400 (BLS2C8G4D240FSE). Das Kit besteht aus zwei Modulen mit jeweils 8 GByte. Mehr Informationen zum Arbeitsspeicher erhaltet ihr auf der Crucial-Produktseite.

Crucial Ballistix Sport LT rot DIMM Kit 16GB, DDR4-2400, (BLS2C8G4D240FSE) (Bild: Crucial)

Crucial Ballistix Sport LT rot DIMM Kit 16GB, DDR4-2400, (BLS2C8G4D240FSE) (Bild: Crucial)

(mehr …)

Kategorien: Antary Hardware

Windows Server 2016 via KMS aktivieren

Windows Server 2016 Logo

Auch wenn der Einsatz von Windows Server 2016 noch nicht geplant ist, sollten Unternehmen ihre Infrastruktur dahingehend aktualisieren, dass eine Aktivierung von Windows Server 2016 grundlegend möglich ist. Da das neue Server-Betriebssystem nun offiziell erhältlich ist, lässt der erste Test-Server sicherlich nicht lange auf sich warten und der produktive Einsatz kommt meist auch schneller als gedacht.

Active Directory-Based Activation (ADBA) ist die einfachste Variante, lässt sich schnell einrichten und wird von Microsoft empfohlen. Wer dennoch weiterhin auf die KMS-Aktivierung setzt, hat es schwieriger und muss einige Vorarbeiten leisten.

Windows Server 2016 und Vorbereitung des KMS-Servers

Zunächst muss der KMS-Server die benötigten Voraussetzungen erfüllen. Normalerweise sollte dies automatisch der Fall sein, sofern alle aktuellen Updates installiert sind. Falls nicht hier eine kleine Übersicht:

Anschließend muss der neue Windows Server 2016 KMS-Host-Key (CSVLK) eingespielt werden. Den Key erhaltet ihr im Volume Licensing Service Center (VLSC).

  • Im Volume Licensing Service Center (VLSC) anmelden.
  • Im Menü auf „Lizenzen“ und „Beziehungszusammenfassung“ klicken.
  • Auf die Lizenze-ID der aktuell aktiven Lizenz klicken.
  • Jetzt auf den Reiter „Product Keys“ klicken.
  • Hier nach dem Key mit dem Namen „Windows Srv 2016 DataCtr/Std KMS“ suchen.
  • Den Key auf dem KMS-Host installieren. Dazu wird eine administrative Eingabeaufforderung benötigt:
    Cscript.exe %windir%\system32\slmgr.vbs /ipk xxxxx-xxxxx-xxxxx-xxxxx-xxxxx

    Wenn es bei diesem Schritt Probleme geben sollte hilft oft ein Neustart des KMS-Services.

  • Anschließend muss der neue KMS-Host-Key noch aktiviert werden:
    Cscript.exe %windir%\system32\slmgr.vbs /ato
  • Zum Schluss könnt ihr die hoffentlich erfolgreiche Aktivierung mit folgendem Befehl überprüfen:
    Cscript.exe %windir%\system32\slmgr.vbs /dlv

Windows Server 2016 KMS-Client-Aktivierung

Nachdem der KMS-Server soweit fertig ist, könnt ihr ab sofort eure Windows Server 2016 Clients via KMS aktivieren. Nachfolgend die benötigten KMS-Client-Keys (GVLK) (Quelle):

Betriebssystem KMS-Client-Key
Windows Server 2016 Datacenter CB7KF-BWN84-R7R2Y-793K2-8XDDG
Windows Server 2016 Standard WC2BQ-8NRM3-FDDYY-2BFGV-KHKQY
Windows Server 2016 Essentials JCKRF-N37P4-C2D82-9YXRT-4M63B

Entweder installiert ihr die neuen Windows Server 2016 direkt mit den richtigen Keys oder ihr installiert die Keys später und aktiviert das Betriebssyystem manuell:

Cscript.exe %windir%\system32\slmgr.vbs /ipk xxxxx-xxxxx-xxxxx-xxxxx-xxxxx
Cscript.exe %windir%\system32\slmgr.vbs /ato

Fertig!

Kategorien: Windows

VeraCrypt ist sicherer als TrueCrypt

VeraCrypt Logo

Der Truecrypt-Fork VeraCrypt wurde in Version 1.18 einem Security-Audit unterzogen. Die meisten sicherheitskritischen Probleme wurden jedoch bereits in der aktuell erhältlichen Version 1.19 behoben. Außerdem wurden in VeraCrypt viele der bekannten Sicherheitslücken von TrueCrypt geschlossen. Insgesamt kann man VeraCrypt daher als sicherer wie TrueCrypt ansehen.

Die Entwicklung von TrueCrypt wurde im Mai 2014 unter teilweise mysteriösen Umständen eingestellt. VeraCrypt entstand im Jahr 2013 als Abspaltung von TrueCrypt und erlangte durch das unerwartete Ende von TrueCrypt schnelle eine große Bekanntheit.

Der VeraCrypt-Audit wurde von der OSTIF-Initiative beauftragt und von der Sicherheitsfirma QuarksLab durchgeführt. Der komplette Bericht ist als PDF-Datei verfügbar. Der Report betrachtet zunächst die früheren Analysen des Truecrypt-Codes, welche durch das Open Crypto Audit Project (OCAP) und durch Googles Project Zero erfolgten. Demnach wurden die gravierendsten Sicherheitslücken in VeryCrypt behoben, allerdings sind einige kleinere Probleme nach wie vor existent. Beispielsweise hatte das OCAP-Audit festgestellt, dass der AES-Code von TrueCrypt Timing-Sidechannels besitzt und evtl. durch Cachetiming-Angriffe verwundbar ist. QuarksLab sieht es aber als sehr unwahrscheinlich an, dass Angreifer diese Lücke ausnutzen könnten.

Anschließend untersuchte QuarksLab den neuen Code von VeraCrypt, welcher unter anderem den UEFI-Bootloader und neue Verschlüsselungsalgorithmen betreffen. Insgesamt wurden acht kritische, drei mittlere und 15 kleinere Probleme gefunden. Die verwendeten Kompressionsbibliotheken wiesen zahlreiche Probleme auf, wurden aber mittlerweile durch die Bibliothek libzip ersetzt. Außerdem war der russische Verschlüsselungsalgorithmus GOST 28147-89 fehlerhaft implementiert, welcher aber bereits entfernt wurde. Fünf von den acht kritischen Lücken wurden in der neuen Version 1.19 behoben.

OSTIF und QuarksLabs sind der Meinung, dass VeraCrypt nach dem Audit wesentlich sicherer als davor ist.

Download VeraCrypt

Cisco-Switches: UDLD bei Kupferports?

Cisco Logo

Das UniDirectional Link Detection Protocol (UDLD) arbeitet auf OSI-Layer 2 und ist ein Verfahren zur Erkennung einseitiger Netzwerkverbindungen zwischen Switches. Verbindungen zwischen zwei Switches arbeiten immer in zwei Richtungen. Wenn die Verbindung in einer Richtung ausfällt, können Protokolle wie Spanning Tree (STP) sehr empfindlich auf solche Fehler reagieren. Gerade bei Glasfaserstrecken kann schnell eine Strecke ausfallen. Das bedeutet, der betroffene Port empfängt noch Daten vom gegenüberliegenden Port, aber der andere Port empfängt keine Daten mehr. UDLD erkennt einseitige Verbindungen und deaktiviert das betroffene Interface, bevor gefährliche Situationen wie Spanning-Tree-Loops auftreten können.

Grundsätzlich kann UDLD sowohl bei Glasfaserverbindungen (LWL) als auch bei Kupferverbindungen eingesetzt werden. Ohne Zweifel, bei Glasfaserverbindngen ist UDLD eine gute Sache und sollte auf jeden Fall aktiviert werden. Die Meinungen gehen jedoch stark auseinander, ob UDLD bei Kupferports wirklich sinnvoll ist. Für mich habe ich entschieden, dass dies nicht der Fall ist. UDLD bei Kupferports kann gut funktionieren, muss es aber nicht. Ich hatte bereits in mehreren Fällen enorme Probleme und die Kupferports zwischen zwei Switches gingen immer wieder auf „err-disable“. Des Weiteren gab es bei aktiviertem UDLD in einigen Situationen andere, sehr seltsame Nebeneffekte. Auch andere User berichten von ähnlichen Problemen (siehe Quellen). Aus diesen Gründen verzichte ich bei Kupferports auf die Aktivierung von UDLD. Eine Ausnahme gibt es aber doch: Beim Einsatz von Medienkonvertern macht UDLD durchaus Sinn.

Quellen:

  • https://supportforums.cisco.com/discussion/10949081/3750-udld-error
  • https://supportforums.cisco.com/discussion/11842286/udld-err-disable-copper-wire
  • http://networking-forum.com/viewtopic.php?f=33&t=28749
  • http://packetlife.net/blog/2011/mar/7/udld/

Kategorien: Hardware

Zuviel für den DSL-Anschluss gezahlt?

Durch verschiedene Vergleichsportale wird der Preisvergleich immer einfacher. Diese Tatsache ändert aber nichts daran, dass Produkte oder Leistungen von verschiedenen Anbietern zu verschiedenen Preisen angeboten werden. Dieser Fall liegt auch bei den DSL-Tarifen vor. Denn meistens wird für eine Leistung gezahlt, welche nicht vollständig ausgenutzt wird, oder der Vertrag wird schlicht bei einem teureren Anbieter abgeschlossen. Da sich die monatlichen Kosten für einen DSL-Anschluss im Bereich von 17 und 55 Euro bewegen, steckt ein großes Einsparpotential hinter einem Vergleich. Bei dem Vergleich sollte aber unbedingt auf die Bedürfnisse des Nutzers eingegangen werden.
DSL Modem

Die verschiedenen Verbraucher

Der Standard-User verwendet das Internet hauptsächlich zum Surfen. Dazu kommen das Lesen und Schreiben von Emails, Social Media und Online Banking. Doch gerade für diese alltäglichen Aufgaben wird kein High-Speed Internet benötigt. Hier reicht ein Tarif mit geringerer Übertragungsrate. Eventuell ist sogar ein Tarif mit Volumenbeschränkung möglich. Wer auf Video-on-Demand und Musik-Streamingdienste zurück greift, benötigt eine deutlich höhere Übertragungsrate. Unlimitiertes Datenvolumen ist hier extrem wichtig, um nicht in der Internetnutzung eingeengt zu werden. Eine Leitung mit mehr als 16 MBit pro Sekunde sollte sich hier gegönnt werden. High-End User verwenden nicht nur die oben genannten Streamingdienste, sondern wollen mit mehreren Geräten gleichzeitig auf das Internet zugreifen und nebenbei vielleicht noch große Menge Daten aus dem World Wide Web herunterladen. Hier kommen dann Tarife ab einer Übertragungsrate von 100 MBit/s und mehr in Frage. Auch in Firmen zahlt sich der Einsatz dieser aus. Ein direkter Vergleich kann hier aufgestellt werden.

Starke Unterschiede

Nutzer außerhalb der Ballungsgebiete müssen leider etwas tiefer in die Tasche greifen. Denn die „bis zu“ Übertragungsgeschwindigkeit wird zwar in manchen großen Städten erreicht, am Land aber nur in den seltensten Fällen. Auf Drosselungen muss Acht gegeben werden, denn diese können schon Mitte des Monats den Spaß am Surfen behindern. Am besten misst man den eigenen Bedarf an Datenvolumen ein Monat lang selbst, um den passenden Tarif auswählen zu können. Ebenso ist in manchen Tarifen ein kostenloses Endgerät wie zum Beispiel ein WLAN-Router enthalten. Wiederum bei anderen Tarifen muss dieser selbst angeschafft werden. Auch Zusatzleistungen können einem zu Gute kommen. Denn ein inkludierter Festnetzanschluss oder sogar kombiniert mit einem TV-Abo kann gespart werden. Vertragsbedingungen und Bindungsdauern verfeinern den notwendigen Vergleich. Denn es existieren Anbieter, welche zu einer zweijährigen Bindung zwingen. Hauptausschlaggebend für den monatlichen Preis ist aber nach wie vor die Übertragungsgeschwindigkeit. Zusätzlich locken spezielle Angebote für Neu- aber auch Bestandskunden.

Kategorien: Internet

Infos zum Microsoft-Patchday Oktober 2016 und zu den kumulativen Updates für Windows 7 und 8.1

Microsoft Logo

Morgen (zweiter Dienstag im Monat) startet Microsofts Oktober-Patchday. Insgesamt veröffentlichen die Redmonder zehn Security-Bulletins, von denen fünf als „kritisch“, vier  als „hoch“ und eines als „mittel“  eingestuft werden.

Spannend dürfte dieser Patchday allemal werden, da Microsoft bekanntlich ab Oktober kumulative Updates (Rollups) für Windows 7 und Windows 8.1 einführt. In einem Blogbeitrag hat Microsoft jetzt weitere Informationen zu der geplanten Vorgehensweise veröffentlicht: More on Windows 7 and Windows 8.1 servicing changes. Günter Born hat die Informationen analyisiert und in einem Artikel zusammengefasst.

Nachfolgend ein grober Überblick über die erscheinenden Bulletins und die betroffenen Produkte. Weitere Details stellt Microsoft wie immer im Security TechCenter zur Verfügung. Üblicherweise funktioniert der Link erst ab Diens­tag­abend deutscher Zeit.

Bulletin ID Bulletin Title Maximum Severity Rating and Vulnerability Impact Restart Requirement Affected Software
MS16-118 Kumulatives Sicherheitsupdate für Internet Explorer (3192887) Critical
Remote Code Execution
Requires restart Internet Explorer on all supported releases of Microsoft Windows.
MS16-119 Kumulatives Sicherheitsupdate für Microsoft Edge (3192890) Critical
Remote Code Execution
Requires restart Microsoft Edge on all supported releases of Windows 10.
MS16-120 Sicherheitsupdate für Microsoft-Grafikkomponente (3192884) Critical
Remote Code Execution
Requires restart All supported releases of Microsoft Windows, Office 2007, Office 2010, Word Viewer, Skype for Business 2016, Lync 2010, Lync 2013, Live Meeting 2007 Console, Silverlight 5 and Silverlight 5 Developer Runtime, and .NET Framework 3.0, 3.5, 3.5.1, 4.5.2, and 4.6.
MS16-121 Sicherheitsupdate für Microsoft Office (3194063) Important
Remote Code Execution
May require restart Microsoft Office 2007, Office 2010, Office 2013, Office 2013 RT, Office 2016, Office for Mac 2011, Office 2016 for Mac, Office Compatibility Pack, Word Viewer, SharePoint Server 2010, SharePoint Server 2013, Office Web Apps 2010, Office Web Apps 2013, and Office Online Server.
MS16-122 Sicherheitsupdate für Microsoft-Videosteuerung (3195360) Critical
Remote Code Execution
Requires restart Microsoft Windows Vista, Windows 7, Windows 8.1, Windows RT 8.1, and Windows 10.
MS16-123 Sicherheitsupdate für Windows-Kernelmodustreiber (3192892) Important
Elevation of Privilege
Requires restart All supported releases of Microsoft Windows.
MS16-124 Sicherheitsupdate für Windows-Registrierung (3193227) Important
Elevation of Privilege
Requires restart All supported releases of Microsoft Windows.
MS16-125 Sicherheitsupdate für Diagnosehub (3193229) Important
Elevation of Privilege
Requires restart All supported releases of Microsoft Windows 10.
MS16-126 Sicherheitsupdate für Microsoft Internet Messaging API (3196067) Critical
Remote Code Execution
Requires restart Adobe Flash Player on all supported editions of Microsoft Windows 8.1, Windows Server 2012, Windows Server 2012 R2, Windows RT 8.1, and Windows 10.
MS16-127 Sicherheitsupdate für Adobe Flash Player (3194343) Moderate
Information Disclosure
Requires restart Microsoft Windows Vista, Windows Server 2008, Windows 7 and Windows Sever 2008 R2.

Kategorien: Windows

PayPal bietet Rückerstattung der Portokosten für Retouren an

PayPal Logo

In einigen europäischen Ländern bietet der Bezahldienst PayPal bereits seit längerem kostenlose Retouren an. Relativ überraschend gab das Unternehmen nun bekannt, dass ab sofort auch deutsche PayPal-Kunden in den Genuss von kostenlosen Rücksendungen kommen. Das Angebot ist jedoch zeitlich und auf eine bestimmte Anzahl von Rücksendungen begrenzt.

Mit dem neuen Dienst möchte PayPal einen Mehrwert bieten, der über das reine Bezahlen hinausgeht. Sofern Händler keine kostenlose Rücksendung anbieten, können sich Kunden die Rücksendekosten bis zu einer Grenze von 25 Euro erstatten lassen. Das Angebot ist zunächst bis zum 28. Februar 2017 gültig und kann von jedem Kunden insgesamt sechsmal genutzt werden. Vor der Nutzung muss der Dienst zunächst über eine PayPal-Webseite aktiviert werden. Nach der Rücksendung der Ware an den Händler hat der Kunde 30 Tage Zeit, die Erstattung unter Angabe von einigen Informationen und Belegen zu beantragen. Als Beleg kann beispielsweise ein Einlieferungsbeleg dienen. Das Angebot ist nur für deutsche Privatkunden und Retouren per Standardversand gültig. Der Betrag wird nach wenigen Tagen auf das PayPal-Konto des Kunden gutgeschrieben.

PayPal Erstattung
Der Service ist nicht nur für deutsche Shops gültig, sondern kann auch bei Bestellungen in ausländischen Online-Shops wahrgenommen werden. Einzige Voraussetzung ist ein entsprechendes Widerrufs- oder Rückgaberecht.

Selbstverständlich zielt das Angebot darauf ab, dass mehr Leute ihre Online-Einkäufe via PayPal bezahlen. Dennoch ist es kein schlechtes Angebot, denn gerade kleine Händler bieten oft keine kostenfreien Rücksendungen mehr an, was teilweise auch mit der Gesetzesänderung in Deutschland zusammenhängt. Seit dem 13. Juni 2014 müssen Kunden ausdrücklich den Widerruf ihres Kaufs erklären und Rücksendekosten zudem komplett selbst tragen, auch wenn der Warenwert über 40 Euro beträgt. Nichtsdestotrotz bieten viele große Internethändler nach wie vor kostenlose Rücksendungen an.

Kategorien: Internet

WordPress absichern und schützen

WordPress Logo

Die Blog-Anwendung WordPress erfreut sich nach wie vor großer Popularität. Dank den vielen und guten Plugins kann der Funktionsumfang beinahe beliebig ausgebaut werden, weshalb WordPress heutzutage auch oft als CMS oder Shopsystem verwendet wird. Insgesamt läuft WordPress auf gut ein Viertel aller Webseiten weltweit, weshalb die Anwendung ein sehr beliebtes Angriffsziel darstellt.

Nachfolgend eine umfangreiche Sammlung vieler sinnvoller Tipps und Plugins, um WordPress sicherer zu machen.

Basisschutz

Diese einfachen Tipps sollten von allen umgesetzt werden, die WordPress einsetzen.

  • regelmäßig Updates installieren
    • vor allem von WordPress selbst
    • aber auch Plugins und Themes sollten aktualisiert werden, wenn neue Versionen bereit stehen
  • nicht verwendete Plugins und Themes löschen
  • Administrator-Account
    • wenn möglich nur ein Administrator-Account
    • Administrator-Account sollte nicht den standardmäßig vergebenen Usernamen „admin“ besitzen
    • keine Artikel mit dem Administrator-Account verfassen, sondern über separate Accounts mit Redakteurs-Rechten
  • verschiedene Passwörter für WordPress Admin, Datenbank und FTP benutzen
  • „sichere“ Passwörter verwenden
    • Groß- und Kleinschreibung, Zahlen sowie Sonderzeichen verwenden
    • lange Passwörter, je mehr Stellen desto besser (12 Stellen oder mehr sind gut)
  • regelmäßige und automatische Datensicherung
    • Datenbank und Dateien sichern
    • beides kann zum Beispiel einfach mit dem Plugin BackWPup erledigt werden
    • Sicherungen nicht auf dem Server aufbewahren

Erweiterter Schutz

Die Tipps hier sind deutlich aufwendiger zu realisieren und sollten nur von erfahrenen Anwendern befolgt werden, die wissen was sie tun. Für Anfänger sind die Tipps unter „Basisschutz“ ausreichend.

  • Zugriffsschutz für das Backend (Admin-Bereich) mit Hilfe von .htaccess
  • TLS-Verschlüsselung für das Backend oder direkt für die gesamte Webseite einsetzen
  • XML-RPC-Schnittstelle deaktivieren / Zugriffsschutz einrichten
    • ist seit WordPress 3.5 standardmäßig aktiviert
    • Nachteil: Trackbacks von anderen Blogs können nicht mehr empfangen werden
    • XML-RPC-Schnittstelle über die „functions.php“ vollständig deaktivieren
      /* Disable XML-RPC */
      add_filter( 'xmlrpc_enabled', '__return_false' );
    • alternativ Zugriff auf Dateo „xmlrpc.php“ einschränken
      # bis einschließlich Apache 2.3
      # auth protection xmlrpc.php
      <Files xmlrpc.php>
      AuthType Basic
      AuthName "Restricted Admin-Area"
      AuthUserFile /pfad/zur/.htpasswd
      Require valid-user
      </Files>
      
      # ab Apache 2.4
      # auth protection xmlrpc.php
      <Files xmlrpc.php>
      AuthType Basic
      AuthName "Restricted Admin-Area"
      AuthUserFile /pfad/zur/.htpasswd
      Require valid-user
      </Files>
  • Admin Zugang auf bestimmte IP-Adressen beschränken
    # bis einschließlich Apache 2.3
    # protect wp-login.php
    <Files wp-login.php>
    Order deny,allow
    Deny from all
    Allow from [DYNAMIC.DNS.NAME]
    </Files>
    
    # ab Apache 2.4
    # protect wp-login.php
    <Files wp-login.php>
    Require host example.org
    </Files>
  • zuverlässigen Hoster verwenden
    • aktuelle Versionen von PHP und Webserver (Apache, nginx, …)
    • saubere Webserver-Konfiguration

Plugins

  • Antispam Bee (Schutz gegen Spam)
  • AntiVirus (Schutz gegen Schadcode, der über Sicherheitslücken in WordPress, Plugins oder Themes eingeschleust wurde
  • Snitch (protokolliert ausgehende Verbindungen von WordPress-Plugins)

Kategorien: Internet Wordpress