WordPress gegackt... alle Datein verschlüsselt?

  • Hallo,

    habe heute mit Schrecken den folgenden Text auf meiner Seite vorfinden müssen:


    [h=1]Dear site owner![/h]All files of your website are locked using the unique secret key.
    To get this key from us and unlock the website
    you need to pay 0.51643 BTC to this bitcoin address:
    1F2i8ssTbnZ85XVRkVXDSDUdqEFEoUvGnk
    (please visit bitcoin.org to learn more about this currency).
    We will unlock your website immediately after your payment.
    Otherwise, the key will be destroyed on 31/07/2014 15:29.
    After that nobody and never will be able to restore your website.
    Time left: 0 days 0 hours 0 minutes.


    Meine Adresse lautet: http://www.freiluftwerbung.de

    Ein Blick in mein FTP-Prog zeigt, dass wirklich alle Dateien die Endung php.locked haben. Was kann ich tun um die Seite wieder zum laufen zu bekommen?

    Bin ziemlich verzweifelt.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Meine Adresse lautet: http://www.freiluftwerbung.de

    Was kann ich tun um die Seite wieder zum laufen zu bekommen?

    Bin ziemlich verzweifelt.

    wende dich an deinen Provider "Hostmaster Alfahosting", evtl. hat dieser noch eine Datensicherung deiner Seite.

    wie sehen deine Grafiken aus? und wie ist der Inhalt deiner Datenbank?


    ich würde vermutlich auch zur Polizei gehen...

    Viel Glück

    Ralf

    Mit offenen Augen träumen

  • Die Tabellen funktionieren über Alfahosting, die Grafiken sind über FTP ebenfalls ".locked". Eine Sicherung wurde wiederhergestellt; leider war diese auch schon verändert.

  • nimm die älteste sicherung, die du finden kannst. gewöhnlich wird 14 tage gesichert, dann die älteste wieder überschrieben. so hast du keine chanche, was zu machen.

  • Hab die älteste bereits probiert; da war der Inhalt schon verschlüsselt. Ich besuche einfach zu selten meine eigene Homepage...:) sonst hätte mir die Sicherung zu einen früheren Zeitpunkt was gebracht. Hat jemand eine Ahnung ob es ein Tool für die Sache gibt? Scheint im Netz eine recht unbekannter Angriff zu sein?!

  • Ich besuche einfach zu selten meine eigene Homepage...:)

    Hier wird vermutlich das Problem liegen. Denke, noch nie oder selten ein Update gemacht.
    Die verwendete Methode kenne ich eigentlich nur von infizierten Windows PC, bei Wordpress ist mir das auch recht neu.

  • Hier wird vermutlich das Problem liegen. Denke, noch nie oder selten ein Update gemacht.
    Die verwendete Methode kenne ich eigentlich nur von infizierten Windows PC, bei Wordpress ist mir das auch recht neu.

    hat mich auch überrascht, dass WP auf diese Art angegriffen wird. Kenne es auch nur von PC´s bzw. Netzwerken. Und da gibt es nur eins: sofort alle Netzwerkkabel rausreissen :) und hoffen, dass die Backups noch sauber sind.

    An den TE: kannste vergessen, da gibt es nix. Hier hilft nur platt machen.

  • Siehst Du per FTP die Datei 23vghw8m.php? Falls ja, kannst Du die bitte herunterladen, zippen und mir als PM senden?

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Es gibt noch ein paar Leute im Internet, die mit dem gleichen Problem kämpfen. Bei Google nach "23vghw8m post.bin" suchen.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Scheint im Netz eine recht unbekannter Angriff zu sein?!

    nein eigentlich nicht. es gibt viele Seiten, die zurzeit derartig verschlüsselt wurden.

    Wenn die Online Datensicherung nicht funktioniert, verwende einfach die lokale Datensicherung.

    Laut Google Cache hattest du 3.83 in Verwendung. diese Version bekommst du in Archiven.


    Hat jemand eine Ahnung ob es ein Tool für die Sache gibt?

    Eigentlich ist es jetzt zuspät. Vorher hätte man es verhindern oder absichern können...

    http://support.kaspersky.com/de/

    oder
    "
    Anfragen zur Entschlüsselung von Dateien stellen Sie bitte unter support.drweb-av.de/new/free_unlocker
    "

    Viel Glück


    ralf

    Mit offenen Augen träumen

  • Kam gerade von Wordfence rein:

    Aserious vulnerability in the Custom Contact Forms plugin has been announced. While popular, this plugin appears to be infrequently updated and the developers were not very responsive in fixing the plugin, so it may be advisable to move to an alternative if possible.

    Möglicher Zusammenhang nicht ausgeschlossen. @Melaoli hast Du das Plugin installiert?

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Melaloli Wenn Du noch nichts an Deinen Seiten geändert hast würde ich mir das gerne ansehen. Die Chance ist zwar gering aber man soll die Hoffnung nie aufgeben. Schicke mir bitte eine PM falls Interesse besteht, dann besprechen wir das weitere Vorgehen.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Meine WordPress-Installation wurde heute automatisch geupdatet !?! Hierzu habe ich eine e-Mail von den Wordpress-Machern bekommen. Nun geht alles wieder. Habe sofort die Plugins aktualisiert und allea unnütze rausgeworfen. Einfach nicht zu glauben. Die Welt ist wieder in Ordnung.


  • Nun geht alles wieder. Habe sofort die Plugins aktualisiert und allea unnütze rausgeworfen.

    und fehlt da nicht etwas? zum Beispiel eine eigene Datensicherung erstellt?


    Die Welt ist wieder in Ordnung.

    herzlichen Glückwunsch - ganz erhlich - damit habe ich *nicht* mehr gerechnet..

    Schönes Wochenende

    ralf

    Mit offenen Augen träumen

  • Wurden auch die FTP- bzw. MySQL Passwörter geändert, der Webspace auf zusätzlich erstellte Hackerdateien / veränderte untersucht und ggf. neu angelegte Benutzer untersucht? Die Passwörter der bestehenden Nutzer sollten ebenfalls geändert werden.

    Mit einem automatischen Update ist das Problem nicht behoben. Das angesprochene eigene Backup von Ralf ist essentiell wichtig und kann im Adminbereich per Mausklick gemacht werden.

    Viel Erfolg bei den Maßnahmen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!