Website gehackt ... please help

  • Hallo Leute,

    erneut wurde meine WP Seite gehackt bzw. es wurden schadhafte Dateien auf meinem Server hochgeladen. Es handelt sich dabei um supermailer.php. Dies Problem hatte ich Anfang des Jahres schon mehrmals. Dann habe ich alles vom Server entfernt und komplett neu aufgebaut. Ich habe auch im Netz recherchiert wie man WP sicherer machen kann, bei meinem Hoster habe ich u.a. "Schreibschutz" aktiviert. Mir wurde auch mitgeteilt, dass Joomla und WP derzeit schwer von Hackerangriffen betroffen sind.

    Ich hatte Hinweise von diesen Seiten befolgt:
    http://t3n.de/news/massive-angriffswelle-457424/
    http://blogvault.de/so-schuetzen-s…ss-vor-hackern/
    http://www.drweb.de/magazin/eine-w…rekt-absichern/

    Was können wir tun?

    Einmal editiert, zuletzt von Flic (28. Juni 2013 um 09:01)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Dann wirst du diese wohl durch"arbeiten" müssen oder dir einen Fachmann holen müssen.

    Grob geht es darum die Ursache / das Einfallstor / die Schwachstelle zu ermitteln.
    Idealerweise existiert ein sauberes Backup das ihr wiederherstellen könnt.
    Kontrolliere auch die Beiträge / Seiten nach base64 Code, den du in der html-Detailansicht an ellenlangen kryptischen Zeichenfolgen erkennst.

    Technik ist dazu da, Probleme zu lösen, die wir ohne diese Technik gar nicht hätten.

  • Deine Methode mag gut sein, aber was ist mit base64 Schadcode im Content? Mein Avira und auch die desinfect hat diesen nicht gefunden. Den würde ich in die neue saubere Installation effektiv mitnehmen....

    Technik ist dazu da, Probleme zu lösen, die wir ohne diese Technik gar nicht hätten.

  • Avira hatte in meinem geschilderten Fall nichts gefunden, dafür aber Avast.
    In meinem Tut beschreibe ich ja, dass alle extrahierten Inhalte vor dem Neuaufbau der Website untersucht werden mussen. Dazu eignet sich z. B. Sucuri Sitecheck und für base64 dieses Tool.

  • Nicht einer dieser Artikel wird dir leider bei deinem Problem helfen können. Dein Problem: du hast eine Sicherheitslücke. D.h. andere können auf deinem Server Scripte hochladen (hier supermailer.php) und diese augenscheinlich auch noch ausführen.

    Du musst die Sicherheitslücke suchen und diese beseitigen. Die Log files könnten hier helfen. Aber auch ein Blick in die
    exploit Datenbank
    http://www.exploit-db.com/search/?action…ption=wordpress

    nennt in der Regel die typischen verdächtigen....

    Wenn die Sicherheitslücke gefunden ist - tausch alle Dateien durch eine saubere Version aus. Du kannst über das Jobforum auch dir jemanden suchen, der dies für dich macht...

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Zend-Fix hier: http://blog.oomta.com/wordpress-zend_framework-hack-fixed/

    Verifiziert und funktional. Die base64-Fragmente müssen ggf. auf die eigenen Bedürfnisse angepasst werden, da sich dieser "Wurm" in jeder Installation neu Repliziert.

    Nix für weniger versierte Anwender.

    Ist im Übrigen auch auf andere Injection-Geschichten anwendbar.

    Hintergrund:
    Das Script durchkämmt ausgehend vom Root-Verzeichnis alle Unterverzeichnisse, öffnet die PHP-Dateien, liest den Inhalt ein, schreibt die akuelle Datei in einen Backup-Ordner, entfernt den Schadcode und schreibt die Datei neu.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!