• Am Freitag teile mir mein Provider mit,

    "wir haben festgestellt, dass Ihr Account genutzt wurde, um schadhafte Software auf Ihrem Server zu installieren und auszuführen. Diese Software wurde dann genutzt, um Angriffe auf fremde Systeme durchzuführen.
    Aus diesem Grund haben wir folgendes schadhaftes Skript blockiert: ....."

    Meine Domain wurde gesperrt und es erschien dann beim Aufruf von http://www.trekking24.com nur die Meldung:

    Diese Präsenz ist leider nicht verfügbar.

    War einige Tage unterwegs und konnte nur vom Tablet am Samstag zumindest eine Seite schalten, dass mein Webaufritt gehackt wurde und in Kürze die Seite wieder erreichbar sind.

    Am Sonntag konnte ich dann die betroffenen Dateien löschen und meine Daten in ein neues Verzeichniss legen. Seit Sonntag war dann mein Auftritt http://www.trekking24.com wieder erreichbar. Allerdings fehlen die Formulare von cforms - habe noch nicht nicht geschafft die wieder zu finden.

    Was mich wundert: es waren zu über 90 % nur Dateien von "DER PRINZ" Themes betroffen.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Was ist nun deine Frage?
    Wichtig wäre noch, das du die Sicherheitslücke findest, das Beseitigen der Schadsoftware reicht nicht.

  • Da sollte der Hoster entsprechende Infos bieten können, dieser kann (oder sollte zumindest) nachvollziehen wie die entsprechenden Dateien auf den Server gelangt sind.

    Lieben Gruß, Appendix

  • Hallo Hille,

    ich habe im Moment noch keine konkrete Frage da ich nicht wies wie es passieren konnte. Hatte Admin gelöscht und einen neuen User mit kompliziertem Namen, Passwort mit groß und klein, Zahlen ..angelegt.

    Wichtig war mir im ersten Moment nur, dass ich wieder erreichbar bin - wenn auch noch nicht komplett - mein Problem ist immer noch cform.

    Nach vielen Suchen im Netz denke ich dass der Angriff über timthumb gekommen ist. Von meinem Themes sind nur die Themes von Prinz betroffen - hier wird timthumb verwendet.

    Ich verwende die Prinz Themes nicht mehr - hatte sie leider nicht gelöscht.

    Vielleicht hat jemand der Spezialisten auf Grund meiner Schilderung eine Idee auf die ich nicht komme.


  • Nach vielen Suchen im Netz denke ich dass der Angriff über timthumb gekommen ist. Von meinem Themes sind nur die Themes von Prinz betroffen - hier wird timthumb verwendet.

    Ich verwende die Prinz Themes nicht mehr - hatte sie leider nicht gelöscht.

    Vielleicht hat jemand der Spezialisten auf Grund meiner Schilderung eine Idee auf die ich nicht komme.

    Plugins, die du nicht verwendest, solltest du löschen
    Themes, die du nicht verwendest, solltest du löschen

    Welche Version von timthumb verwendet deine Prinz Themes? Ich kann mir zurzeit nicht vorstellen, dass der Entwickler deiner Theme eine veraltete timthumb verwendet. Hier erhälst du eine aktuelle Version von timthumb
    http://timthumb.googlecode.com/svn/trunk/timthumb.php

    Angreifer über diese Sicherheitslücke ändern leider nicht nur die Themes- Scripte sondern in der Regel weitere Dateien. So zum Beispiel die update Funktion, damit der Schadcode auch ja bei jedem Update mit installiert wird... oder legen weitere Scripte auf dem Server.

    Ergo: Du kannst keiner Datei mehr trauen! D.h. alles löschen und eine Datensicherung ohne Schadcode installieren und die Sicherheitslücke schließen.

    Hilft dies weiter?

    ralf

    Mit offenen Augen träumen

  • Hallo r23,

    habe das Verzeichnis gelöscht. Neues Verzeichnis mit anderem Namen angelegt. Alles neu von einer Sicherung auf meinem PC wiederhergestellt (meine Backwup's auf dem Server waren auch verseucht)- vorher die Verzeichnisse der nicht benötigten Themes und Plugins gelöscht. Neues Passwort festgelegt.
    Danach mit Timthumb Scanner getestet - keine Installation mehr vorhanden.

    Ich hoffe es passt nun.
    Über die Anmeldung kann m.E. niemand kommen - Limit Login auf 3 - laut Statistik kein Versuch mit meinem Usernamen.

    Danke für die Hinweise.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!