Wordpress gehackt ohne korrektes Backup - was tun?

  • Hej liebes Forum,

    ich betreibe seit 2012 einen Blog und habe mittlerweile eine gewisse Sichtbarkeit erreicht. Gestern Abend erhielt ich vom Hoster leider die Nachricht, dass der Blog gehackt und als Ausgangspunkt für Angriffe auf andere Seiten missbraucht wurde. Der Hoster hat die Seite nach eigenen Aussagen offline genommen und nach einem Backup gefragt.

    Hier liegt das Problem: Ich habe lediglich per FTP meine Wordpress-Dateien gesichert, aber kein Backup der Datenbank erstellt. Dieses kann ich aktuell auch nicht ausführen, da ich mich nicht mehr bei phpmyadmin einloggen kann. Auch der FTP-Zugang ist nicht möglich. Der Hoster hat hier wahrscheinlich Vorkehrungen getroffen.

    Meine erste Maßnahme wäre es jetzt, diese Zugänge zu bekommen und die bestehende Datenbank zu sichern. Liege ich damit richtig?

    Welches wären die weiteren Schritte? Ich habe immer nur Anleitungen für den Fall gefunden, dass es ein Backup des funktionierenden Blogs gibt.

    Danke schon mal für Eure Tipps!
    Beste Grüße - S.

    P.S. Es ist von Plugins gegen Schadsoftware die Rede, aber wie kann ich eigentlich noch ins Backend von Wordpress, wenn die login.php online gar nicht erreichbar ist?

    Einmal editiert, zuletzt von Sverige (12. Mai 2015 um 07:23)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Du bräuchtest eine Datenbank vor dem Hack ... und/oder einen Profi, der deine aktuelle Datenbank prüft.
    Mich würde dann interessieren, wie gehackt wurde - über mein Theme/Plugin ... war alles aktuell?
    Oder ist der Hoster nicht so sicher ...

    Vermutlich können dir hier die Profis besser helfen/raten.

  • Also vor dem Hack ist zu spät. Ich würde die aktuelle Datenbank selbst prüfen. Entsprechende Anleitungen gibt es und ich bin ansonsten auch ziemlich sicher mit den Dateien und Verzeichnissen. Leider war ich zu nachlässig, was den Punkt Backup betrifft. Es liegen sogar zwei Wordpress-Blogs in einem Verzeichnis, sodass ich momentan gar nicht weiß, auf welchem gehackt wurde. Möglicherweise auch der kleinere, nicht-aktualisierte.

    Aber zurück zur Frage: Was ist der erste Schritt, nachdem ich wieder Zugriff auf phpmyadmin habe?

  • Wie willst du die Datenbank selber prüfen, wenn du nicht weißt, wie/was gehackt wurde?

    Mir wäre das zu riskant, wenn ich keine alten Datenbank hätte, würde ich neu anfangen oder einen Profi beauftragen.

  • Da hilft nur ein Auftrag in der Jobbörse.
    Allerdings wird das keiner kostenlos machen, weil es sehr viel Aufwand ist.

    Zitat

    [COLOR=#3E3E3E]Meine erste Maßnahme wäre es jetzt, diese Zugänge zu bekommen und die bestehende Datenbank zu sichern. Liege ich damit richtig?[/COLOR]

    Du kannst keiner Datei mehr trauen und der Datenbank auch nicht, da dort genauso Schadcode hinterlegt sein kann.
    Da muss definitiv ein Fachmann ran, oder du musst in den sauren Apfel beißen und alles neu aufsetzen.
    Also sämtliche Zugangspassworte beim Provider ändern, eigenen Rechner auf Schadcodebefall prüfen, alte Datenbank platt machen und eine neue anlegen, dann WP neu aufsetzen.
    Natürlich bei diesen Aktionen auch hier neue Zugangsdaten verwenden und nicht die alten, weil es so schön bequem ist und man sich das gemerkt hat. ;)

    Aber wie gesagt, wenn du kein Backup hast und die alten Einträge unbedingt benötigst, einen Fachmann über die Jobbörse suchen.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite


  • ich betreibe seit 2012 einen Blog und habe mittlerweile eine gewisse Sichtbarkeit erreicht. Gestern Abend erhielt ich vom Hoster leider die Nachricht, dass der Blog gehackt und als Ausgangspunkt für Angriffe auf andere Seiten missbraucht wurde. Der Hoster hat die Seite nach eigenen Aussagen offline genommen und nach einem Backup gefragt.

    Wenn du dir einen Fachmann in einer PHP Entwicklergruppe gesucht hast - suchst du dir bitte auch einen neuen Hoster!

    Dein neuer Hoster sollte mind. für 14 Tage rückwirkend ein Datenbackup dir zur Verfügung stellen.


    Hier liegt das Problem: Ich habe lediglich per FTP meine Wordpress-Dateien gesichert, aber kein Backup der Datenbank erstellt. Dieses kann ich aktuell auch nicht ausführen, da ich mich nicht mehr bei phpmyadmin einloggen kann. Auch der FTP-Zugang ist nicht möglich. Der Hoster hat hier wahrscheinlich Vorkehrungen getroffen.

    Dein Dienstleister benötigt die Dateien und die Datenbank - nach Möglichkeit auch die Log-Dateien vom Server.

    Viel Glück

    Ralf

    Mit offenen Augen träumen

  • Danke für den Tipp mit dem Fachmann. Immerhin scheint die Datenbank noch Daten zu enthalten. Ich komme aber immer noch nicht drauf und muss mit dem Hoster sprechen.

  • Ich wollte mich daran machen, alte Themes zu löschen. Wie funktioniert das bei der neuen WP-Version? Ich finde dafür keinen Button.

  • Außerdem heißt es, ich solle das Passwort füs WP-Backend ändern. Dies kann ich m.E. nur, wenn ich ins Backend komme. Da die Seite offline ist, weiß ich nicht, wie das gehen soll.

    Kann mir hier noch jemand helfen?

  • Ich habe eine andere Frage: Die gehackte Seite hatte tatsächlich die aktuelle WP-Version und ist mit Wordfence geschützt. Eine Backdoor wurde nicht gefunden, außer Attacken auf die wp-config.php vor einigen Tagen. Ich habe alle Passwörter geändert. Kann man die Seite nun wieder online gehen lassen?

    Der Hoster empfiehlt mir, die Seite auf einen vServer umzuziehen, um in Zukunft auf Nummer sicher zu gehen.

  • Zitat

    [COLOR=#333333]Der Hoster empfiehlt mir, die Seite auf einen vServer umzuziehen, um in Zukunft auf Nummer sicher zu gehen.[/COLOR]

    Bei einem VServer kann dir genau die selbe Geschichte passieren, dass der Provider wegen Hack sperrt.
    Der Server wird ja in verschiedene VServer Instanzen aufgeteilt und mehrere Kunden teilen sich somit einen Server.
    Und viel mehr Freiheiten hast du bei einem VServer auch nicht, weil auch VServer gewisse Einschränkungen haben.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • Derjenige, der drüber geschaut hat, hat nur eine Vermutung anhand der Logfiles. Eine Backdoor hat er nicht gefunden.

    Mit Vermutungen ist dir nicht geholfen und eine Lücke muss ja irgendwo gewesen sein, sonst hättest du das Problem ja nicht. ;)
    Was für eine Vermutung hat er denn geäußert, wie das ganze zustande kam?

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • "Die jüngste nachzuweisende Attacke ist vom 26.04. als knapp 700 mal innerhalb von zwei Minuten die Datei wp-login.php (vermutlich immer mit verschiedenen Benutzername/Passwort-Kombinationen) aufgerufen wurde. Ob eine korrekte Kombination dadurch herausgefunden wurde, kann ich nicht feststellen. Zwei Tage vorher wurde probiert, eine Sicherheitslücke in einem Plugin auszunutzen, dies scheint aber nicht erfolgreich gewesen zu sein, da das Plugin bei Ihnen nicht installiert ist. Nochmal zwei Tage vorher wurde nach einer anderen anfälligen Datei gesucht, aber auch diese wurde nicht gefunden.

    Daher bleibe ich bei meiner ursprünglichen Vermutung, dass der Hack über Zugangsdaten zum WP-Admin durchgeführt wurde. Diese wurden vermutlich über die Attacke vom 26.04. herausgefunden."

  • Ich hoffe dein Loginname ist nicht Admin ;-)
    Dein Passwort sollte schon sehr lang u. kompliziert sein.
    Ich kann mir meines nicht merken, dafür nutze ich Keepass.

  • Ja, das Passwort war nicht besonders sicher. Aber kann das die einzige Schwachstelle gewesen sein? Und was hat das Passwort genützt? Es muss ja damit irgendetwas unternommen worden sein.

  • Ja, das Passwort war nicht besonders sicher. Aber kann das die einzige Schwachstelle gewesen sein? Und was hat das Passwort genützt? Es muss ja damit irgendetwas unternommen worden sein.


    Vermutlich hat sich damit jemand eingloggt? ;-)
    Das hast ihm oder ihr dann schon genützt.
    Keine Ahnung, ob das die einzige Schwachstelle war, vielleicht lag es auch oder mit am Hoster ...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!