Angriff auf 1&1 Webspace, Datei evex.php

  • Hallo zusammen,

    1&1 meldete uns heute zum zweiten Mal einen Angriff auf unseren Webspace.
    Im Ordner wp-content/uploads findet sich die Datei "evex.php".

    Beim ersten Angriff vor ca. 14 Tagen haben wir auf Anraten unseres Webdesigners zuerst die Datei umbenannt, als dann die Seite noch normal funktioniert hat, die Datei (bzw. da waren es zwei, noch eine "ftp.php") gelöscht.
    Danach alle Passwörter, also für ftp und Wordpress Zugang, geändert.
    Trotzdem ist das Ding jetzt wieder da.

    Kennt jemand diese Datei, oder weiss was die macht ? Über google finde ich leider nichts dazu.
    Unsere Passwörter sind jetzt m.E. wirklich sehr sicher, ich frage mich, wie kommt die Datei da wieder rein ?
    Kann es sein, daß sich irgendetwas so "tief ins System" gegraben hat, daß es sich dann selber wieder installiert ?

    Sorry, bin leider auf diesem Gebiet nicht besonders erfahren, und unser Webdesigner sagt immer nur: ja nix upgraden !

    Habt ihr da irgendwelche Erfahrungen ?
    Liebe Grüße und vielen Dank im Voraus !

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,

    Zitat

    [COLOR=#333333]Sorry, bin leider auf diesem Gebiet nicht besonders erfahren, und unser Webdesigner sagt immer nur: ja nix upgraden ![/COLOR]

    Würde mich mal interessieren, wie ein Webdesigner nur zu solch einer Aussage kommt. Hat er das näher erläutert?

    Es gab in letzter Zeit immer wieder Meldungen über Sicherheitslecks bei diversen Themes und Plugins.
    Hier dann Updates zu ignorieren ist, wie du ja selber jetzt erfahren musstest, absolut der falsche Weg.

    Da der Blog mit Sicherheit bereits schon so kompromittiert ist, kannst du keiner Datei und auch nicht der Datenbank mehr vertrauen.
    Löschen, oder umbenennen von solchen Skripten bringt hier gar nichts.
    Die Sicherheitslücken müssen gefunden und behoben werden.

    Wenn du ein Datenbank Backup von "vor" dem Angriff hast, kannst du dieses für eine Neuinstallation des Blog verwenden.

    Falls du aus dem Kopf weißt welche Plugins du einsetzt, kannst du im Internet nachprüfen, ob Sicherheitslücken bekannt sind.

    Probleme gab es bei älteren Versionen der TimThumb Datei, welches in diversen Themes zum Einsatz kam/kommt.

    Mailpoet hatte eine sehr drastische Sicherheitslücke, welche sich selbst ausnutzen lies wenn das Plugin nicht aktiv war.

    Bei Slider Revolution ist vor kurzem aufgefallen, dass dort eine gravierende Sicherheitslücke enthalten ist. Auch dieses kommt bei diversen Themes zum Einsatz.

    All in One SEO Pack enthielt eine Sicherheitslücke, welche durch ein Update inzwischen behoben sein dürfte.

    Also wie du siehst, sind Updates von Plugins, Themes und WordPress dringend anzuraten und werden nicht ohne Grund veröffentlicht.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!