Spam im Header wird man nicht los

  • Hallo,

    ich wurde gebeten zu helfen, komme aber nicht weiter.

    Im Header erscheint Spamcode. Ziel: vermutlich "Suchmaschinenobtimierung". Bei eingeschalteten Javascript sieht der User nichts. Nur beim deaktivierten Script sieht man den Spam und Google indexiert.

    Alle Templatedateien sind mehrere Jahre alt 5 oder 6 (es war mal ein kommerzielles Theme). Trotzdem untersucht, kein Code entdeckt. Alle Plugin deaktiviert, der Spamcode erscheint trotzdem.

    Der Code besteht aus etwas JavaScript, die erste Zeile lautet: var _gw3 = [];
    _gw3.push(['_setOption',
    '1301851861911781711021861911821711311041861711901861171']);

    Und im Body-Bereich mit <div class="siteview2"><p>Opt for immediate resolution ...

    sucht man nach Opt for immediate resolution werden einige betroffene Seiten angezeigt. Sie haben gemeinsames: WordPress und sie GoDaddy ist der Hoster.

    Kennt jemand das Problem? Oder sogar eine Lösung??

    Die Zugänge Admin und Benutzer sind relativ gut gesichert. Name mit Sonderzeichen, Password 20 Zeichen, Sonder, Klein, Gross, Ziffern.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Alle Templatedateien sind mehrere Jahre alt 5 oder 6 (es war mal ein kommerzielles Theme). Trotzdem untersucht, kein Code entdeckt. Alle Plugin deaktiviert, der Spamcode erscheint trotzdem.

    Evtl. würde die Datenbank geändert
    http://de.wikipedia.org/wiki/SQL-Injection

    Wenn die verwendete Wordpress Version _alt_ ist, kann die Veränderung auch an den Scripten selbst durchgeführt worden sein.


    Die Zugänge Admin und Benutzer sind relativ gut gesichert. Name mit Sonderzeichen, Password 20 Zeichen, Sonder, Klein, Gross, Ziffern.

    Gibt des Benutzer admin mit der ID = 1 ?

    In der Regel legen Angreifer sich scripte in ein schreibbares und lesbares Verzeichnis und ändern von dort zum Beispiel
    ~/wp-settings.php
    ~/admin/upgrade.php (damit bei zukünftigen upgrades auch ja der Scahdcode erneut installiert wird.

    Du kannst in der Regel keiner Datei mehr vertauen und der Code kann codiert (zum Beispiel base64-kodierte Daten)
    http://php.net/manual/de/function.base64-decode.php

    Es gibt hier ein Job Forum.

    cu

    ralf

    Mit offenen Augen träumen

  • Evtl. würde die Datenbank geändert
    http://de.wikipedia.org/wiki/SQL-Injection

    Eher nicht, bis jetzt nichts entdeckt.


    Wenn die verwendete Wordpress Version _alt_ ist, kann die Veränderung auch an den Scripten selbst durchgeführt worden sein.

    Nicht die WP-Installation, sondern das Template ist älter. WP ist auf dem neusten Stand.


    Gibt des Benutzer admin mit der ID = 1 ?

    Nein


    In der Regel legen Angreifer sich scripte in ein schreibbares und lesbares Verzeichnis und ändern von dort zum Beispiel
    ~/wp-settings.php
    ~/admin/upgrade.php (damit bei zukünftigen upgrades auch ja der Scahdcode erneut installiert wird.

    Nichts dergelichen.


    Du kannst in der Regel keiner Datei mehr vertauen und der Code kann codiert (zum Beispiel base64-kodierte Daten)
    http://php.net/manual/de/function.base64-decode.php

    Das ist hier bekannt und wurde selbstverständlich überprüft.


    Es gibt hier ein Job Forum.

    Und? Das beantwortet nicht meine Frage. Das ganze scheint recht frisch zu sein und betrifft vermutlich nur Installationen bei GoDaddy.

    Nochmal ein Eindringen über schwache Passwörter ist kaum möglich. Benutzernamen admin gibt es nicht. Name ist ein Kombination von Buchstaben und Sonderzeichen. Passwörter sind lang und bestehen aus einer Kombination von Buchstaben, zahlen und Sonderzeichen.

    Es ist das Plugin Limit Login Attempts aktiv. Es gibts nur ein Anmeldeversuch, dann wird die IP gesperrt für 999 Stunden.

    Einmal editiert, zuletzt von ruthschell (28. Juni 2013 um 09:24)

  • Der Spammist wurde nicht im Template und nicht in Wordpress plaziert. Er wird nachdem die Seite generiert wurde eingefügt. Der Wordpressbenutzer hat nur begrenzte Möglichkeiten.

    Wir haben eine vorübergehende Lösung gefunden. Da der Code zwischen </head> und </body> eingeschleusst wird, haben wir einfach

    mit </head><!-- <body <!-- > --> </head> <body> </head><body> ersetzt.

    Derzeit scheinen nur Installationen bei Godaddy betroffen zu sein.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!