Malware, mailpoet, Sicherheit

  • Hallo zusammen,

    vor ein paar Tagen ist mir aufgefallen, dass alle meine plugins nicht mehr verfügbar waren, sie lagen noch auf dem server im entsprechenden ordner aber tauchten im backend nicht mehr auf. über dieses forum bin ich dann auf die möglichkeit der mailpoet sicherheitslücke gestoßen, die vor einigen wochen bekannt wurde. mailpoet hatte ich installiert.

    hab also gegoogelt und dachte, das wird wohl der grund sein und die seite wurde angegriffen.
    In all meinen php-Datein steht jede Menge Buchstabensalat, kurzer Auszug:

    "<?php $sqyywkcvaj = '%x5c%x7860TW~%x5c%x7824<%x5c%x78e%x5c%x78b%x5c%x7}%x5c%x7878;0]=])0#)U!%x5c%x7827{**u%x5c%x7825-#j5<#g6R85,67R37,18R#>q%x5c%x7825V<*#fopoV;"

    Klar, um sicher zu gehen, müsste man WP neu aufsetzen, ich hab aber nur ein älteres Datenbank backup, es wäre also sehr viel arbeit, weil ich alles neu einrichten müsste.

    Ich bin mir jedoch nicht 100%ig sicher, ob die Seite wirklich infiltriert ist und ob das nötig ist.

    - Die Seite wurde im Erscheinungsbild nicht verändert
    - Ich habe das Sucuri plugin installiert und den malware check gemacht: Site clean, außerdem weitere checks, auch negativ. (Über das plugin bekomme ich aber ab und zu Meldungen, dass sich jemand versucht einzuloggen)
    - Es wurde kein Benutzer 1001001 angelegt (was in dem Fall wohl ein Beweis auf einen erfolgreichen Hack wäre)

    Ich habe, als ich auf das problem gestoßen bin, panikartig erst mal versucht irgendwie zu reagieren. WP aktualisiert, Passwörter geändert, alle daten vom server auf meine festplatte kopiert und dann irgendwann das mailpoet plugin gelöscht (ich glaube in der reihenfolge). Wenn ich mir nun die index.php von mailpoet auf meinem Rechner anschaue, steht dort Version: 2.6.9, mit dieser Version war die Sicherheitslücke aber schon geschlossen. Ich wüsste aber nicht, das ich das selbst upgedatet habe??


    Meine Fragen nun: Wie kann ich zweifelsfrei feststellen, ob die Seite erfolgreich angegriffen wurde? Ist es wirklich nötig alles neu aufzusetzen? Kann der Buchstabensalat in die php Datein auch anders reinkommen? Kann es sein, dass automatische updates ausgeführt wurden und die plugins blockiert haben?

    Ich habe viel gegoogelt und gesucht, aber wenig gefunden. Auch die Erklärung auf der Sucuri-Seite zu der Sicherheitslücke verstehe ich nicht so recht http://blog.sucuri.net/2014/07/mailpo…ress-sites.html

    Der Ordner existiert bei mir, in der index datei ist aber wieder nur buchstabensalat /wp-content/uploads/wysija/themes/mailp/index.php

    Über fachmännischen Rat freue ich mich sehr!
    chris

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Deine Seite ist definitiv kompromittiert. Ich würde dir empfehlen, hier in der Jobbörse professionelle Hilfe zu suchen. Dann ist dein Blog wieder sauber und du musst nichts neu installieren.
    Ich würde dir empfehlen schnell zu handeln, denn ist dein Blog erst mal geblacklisted, wird es wesentlich schwieriger. Des weiteren konnte es passieren, das dein Hoster dich sperrt, wenn über dein Blog Spam versendet wird.

    Einmal editiert, zuletzt von Hille (23. August 2014 um 12:21)


  • In all meinen php-Datein steht jede Menge Buchstabensalat, kurzer Auszug:

    "<?php $sqyywkcvaj = '%x5c%x7860TW~%x5c%x7824<%x5c%x78e%x5c%x78b%x5c%x7}%x5c%x7878;0]=])0#)U!%x5c%x7827{**u%x5c%x7825-#j5<#g6R85,67R37,18R#>q%x5c%x7825V<*#fopoV;"

    dies ist [COLOR=#ff0000]K E I N [/COLOR]Buchstabensalat sondern ein PHP Script.

    PHP Scripte beginnen mit <?php und enden mit ?> (müssen aber nicht mehr mit ?> enden) siehe Handbuch
    Variable ist $sqyywkcvaj
    String ist '%x5c%x7860TW~%x5c%x7824<%x5c%x78e%x5c%x78b%x5c%x7}%x5c%x7878;0]=])0#)U!%x5c%x7827{**u%x5c%x7825-#j5<#g6R85,67R37,18R#>q%x5c%x7825V<*#fopoV;



    - Die Seite wurde im Erscheinungsbild nicht verändert
    - Ich habe das Sucuri plugin installiert und den malware check gemacht: Site clean, außerdem weitere checks, auch negativ. (Über das plugin bekomme ich aber ab und zu Meldungen, dass sich jemand versucht einzuloggen)
    - Es wurde kein Benutzer 1001001 angelegt (was in dem Fall wohl ein Beweis auf einen erfolgreichen Hack wäre)

    warum sollte ein Hacker den Benutzer 1001001 anlegen? und warum sollte der Angreifer das Erscheinungsbild verändern. Der Angreifer hat doch gerade laut Golem:

    Nach erfolgreicher Infektion haben die Angreifer die volle Kontrolle über die Webseite
    http://www.golem.de/news/angriff-u…407-108088.html


    Ich wüsste aber nicht, das ich das selbst upgedatet habe??

    In der Regel schließen Angreifer die Sicherheitslücke - der Angreifer möchte die volle Kontrolle über die Webseite nicht durch eine Sicherheitslücke verlieren.


    Meine Fragen nun: Wie kann ich zweifelsfrei feststellen, ob die Seite erfolgreich angegriffen wurde?

    Die Veränderung an der Datei ist ein eindeutiges Zeichen - und lassen keinen Freiraum für Zweifel.


    Ist es wirklich nötig alles neu aufzusetzen?

    Wenn du keine Datensicherung hast - können Dir Dienstlesiter deinen bestehenden Wordpress Reste von dem Schadecode befreien.


    Kann der Buchstabensalat in die php Datein auch anders reinkommen?

    Selbstverständlich gibt es auch weitere Sicherheitslücken zum Beispiel berichtet Golem noch von:
    http://www.golem.de/news/wordpress…408-108438.html



    Der Ordner existiert bei mir, in der index datei ist aber wieder nur buchstabensalat /wp-content/uploads/wysija/themes/mailp/index.php

    Über fachmännischen Rat freue ich mich sehr!

    Wenn Googel den Schadecode auf deiner Seite findet (keine Angst - der Angreifer erkennt den Googlebot sicherlich) https://support.google.com/webmasters/answer/163633?hl=de
    bekommst du eine Nachricht und fliegst aus dem index.

    Um Nutzer zu schützen und mit Inhabern von gehackten Websites zu kommunizieren, verwendet Google automatische Scanner, die permanent nach diesen Webseiten Ausschau halten. Wenn Hacker Malware auf Ihrer Website eingeschleust haben, kennzeichnen wir die Website zum Schutz anderer Nutzer in unseren Suchergebnissen als infiziert. Jeder Hinweis, dass Ihre Website infiziert ist, basiert einzig und allein auf dem Inhalt der infizierten Seiten und nicht auf Ihrem Ruf als Webmaster.

    Steht deine Seite bei Goolge unterverdacht, dass diese Malware verteilt - brauchst du meiner Meinung nach nichts mehr an der Seite machen - du hast keine Besucher mehr und wirst keine Besucher mehr bekommen und sollte jemand kommen, bekommt dieser von Goolge ein _knallrote Warnung_ angezeigt. auch dieser Besucher wird *nie* zurückkommen.

    Du kannst deine Seite hier https://www.stopbadware.org/ angeben.

    cu

    ralf

    Mit offenen Augen träumen

  • auf meinem blog bekommt derzeit die Meldung von google, dass die Seite vermutlich malware enthält. - der blog wurde gehackt und verlinkt automatisch auf eine andere Seite. gibt es eine Möglichkeit wieder in den Besitz meines blogs zu kommen, oder ist meine blog-adresse jetzt für immer in fremden Händen? - keine Frage der Imageschaden ist gewaltig.

  • auf meinem blog bekommt derzeit die Meldung von google, dass die Seite vermutlich malware enthält.

    1. Die Sicherheitslücke muss beseitigt werden.
    2. Der Schadecode (Malware) muss beseitigt werden.

    wenn die Website gesäubert ist, stellt man den Antrag auf Überprüfung
    https://support.google.com/webmasters/answer/168328


    der Imageschaden ist gewaltig.

    Offenen Kommunikation hilft - wenn diese glaubwürdig und authentisch ist.

    Mit offenen Augen träumen

  • vielen dank für die schnelle Rückmeldung. Werde mal in der Jobbörse posten. Vermutlich wird das aber ja recht aufwendig und teuer (wir sind nur ein kleiner Verein) und ich muss doch alles neu aufsetzten.
    Gibt es eine Möglichkeit in Eigenregie herauszufinden, ob Fotos und Dokumente (im Ordner uploads) auch verseucht sind?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!