Site gehacked - bitte Hilfe

  • Hallo,
    meine Website "ulrich-conrad.de" ist gehacked worden. Auf der Homepage findet eine Weiterleitung auf "mysearch-engine.net" statt. Auf der Seite "Klassiker" und anderen kommt ein "Porno-Spot". Auf anderen Seiten verhindert Firefox das Neuladen.

    Wiederholt auffällig ist diese Activity von einem unbekannten server: 192.168.48.6
    http://ulrich-conrad.de/wp-cron.php?67…bounce&silent=1

    Was kann ich tun?
    Danke für die Hilfe.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,
    also von hier ist alles in Ordnung, auch der Klassikerlink. Die IP-Adresse 192.168.xx.x stammt aus deinem internen LAN und wird von deinem Router vergeben.
    Gruß
    eichenblatt

  • Hallo Eichenblatt,
    danke für die schnelle Antwort.
    Sehr mysteriös: Jetzt sind auch auf unseren 3 Rechnern die Weiterleitungsversuche und der Spot weg. Keine Ahnung, warum. Sehr mysteriös.

    Habe vorher alle möglichen Virenscanner drüber laufen lassen. Immer ohne Ergebnis. Jetzt ist die Site offensichtlich wieder sauber. Sollte sich das Phänomen wieder zeigen, dann melde ich mich wieder. Oder gibt es dafür eine mögliche Erklärung?

    Danke jedenfalls.
    Grüße
    Conrad

  • Hallo,

    auf unserer Seite "http://www.ulrich-conrad.de" gibt es erneut große Probleme:

    1) Alle Unterseiten von "Werbeagentur" suchen ständig nach Verbindung.
    2. Die Kontaktseite wird nach Absenden einer Testemail von Firefox an einer Umleitung gehindert.
    3. Die Datei "wp-login" wird nicht gefunden, obwohl sie auf dem Server liegt.

    Hilfe. Ich bin mit meinem Latein und den Nerven am Ende.

    Danke im voraus für die Hilfestellung.

    Viele Grüße
    Ulrich

  • Hallo,


    Habe vorher alle möglichen Virenscanner drüber laufen lassen. Immer ohne Ergebnis.

    Selbstverständlich kann ein PHP Script erkennen welcher Browser mit welchem Betriebsystem auf den Blog zugreift. Sollte die gesendete Anfrage von einem Virenscanner stammen, warum sollte der Schadecode sich zeigen?

    Du kannst nur die Unterscheide zwischen *vorher* und *nachher* mit den richtigen Werkzeugen vergleichen. Und sollte es unterscheide geben (die wird es geben) traue keinem Script mehr. ein Werkzeug dafür ist fillezaill, Linke Seite vorher (deine lokaleSicherheitskopie) und rechte Seite (nachher) und dann die Verzeichnisse vergleichen. (gelb = geändert rot = neue datei)

    Du musst zuerst die Sicherheitslücke suchen und diese beseitigen. Ich rate mal: TimThumb

    Das TimThumb-Script wird mittlerweile von einer Vielzahl an WordPress-Plugins genutzt, wie z.B. dem WordPress Gallery Plugin oder dem IGIT Posts Slider Widget wie auch von vielen WordPress-Themes.

    eine alte nachricht --- die nach TimThumb 2.8.13 leider vermutlich ....
    http://www.heise.de/security/meldu…mb-1317795.html


    wenn dein Provider eine Datensicherung hat- kann dir vermutlich ein dienstleister über das JobForum helfen. Ist keine Datensicherung vorhanden muss der Schadecode per Hand entfernt werden. Dafür sind Entwickler Werkzeuge norwendig. Ich verwende dann Netbeans und einen CVS Server (irgendwie bin ich da in der Steinzeit :lol:) kann mir allerdings reltiv einfach einen diff ziehen.
    http://de.wikipedia.org/wiki/Concurrent_Versions_System

    viel Glück

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!