Seite wurde gehackt - komische htacces

  • Hallo!

    Eine meiner Seiten wurde gehackt. ( Ich bekam vor einigen Tagen eine mail von den webmastertools ) Da waren plötzlich einige Ordner mit 495HTML Dateien mit namen "GRAN-SILVER"...nummer.html
    Ich habe alles herausgelöscht und der Support des Hosters hat auch irgendetwas gemacht. Die sagten mir irgendetwas von einer inter.php usw... aber das nun alles wieder in Ordnung ist. Diese Dateien waren alle in einem Ordner mit Namen "Report" - Die Dateien sind nun gelöscht aber der leere Ordner lässt sich nicht löschen.
    Ich finde auch auf dem Webspace nichts mehr - nur habe ich die .htacces angeschaut und da gibt es diesen Eintrag :

    <FilesMatch "(inter.php)$">
    order allow,deny
    deny from all
    </FilesMatch>

    deny from 142.0.132.25

    Kann mir jemand dazu weiterhelfen?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • O.K. aber reicht es denn nicht wenn ich einfach diesen Teil ( wie oben ) rauslösche? Alle anderen Dateien sind bereinigt und gelöscht. Der Rest der .htacces sieht normal aus so wie sie aussehen soll.

  • O.K. aber reicht es denn nicht wenn ich einfach diesen Teil ( wie oben ) rauslösche? Alle anderen Dateien sind bereinigt und gelöscht. Der Rest der .htacces sieht normal aus so wie sie aussehen soll.


    du weisst warum oder wie deine Seite gehackt wurde?! Kann dir ja wieder passieren.

  • nein das weiß ich leider nicht - es ist auch nur eine Mini-Mini Seite mit 4-5 Seiten - die jederzeit wieder schnell neu machen könnte - mich hätte es aber einfach interessiert ( lernwillig :-))

  • nein das weiß ich leider nicht - es ist auch nur eine Mini-Mini Seite mit 4-5 Seiten - die jederzeit wieder schnell neu machen könnte - mich hätte es aber einfach interessiert ( lernwillig :-))

    Dann würde ich dir raten, damit das nicht noch mal passiert, dich im Netz zu informieren u.a.
    WP, Themes, Plugins (nur wenige nutzen) alles immer aktuell halten.
    FTP-Passwörter, Wordpress Logins erneuern und komplizierter/länger halten.

    Wenn du nur wenige Seiten hast, würde ich dir auch eine komplette neuen Installation empfehlen, mit neuem Theme, frischer Datenbank.


  • WP, Themes, Plugins (nur wenige nutzen) alles immer aktuell halten.
    FTP-Passwörter, Wordpress Logins erneuern und komplizierter/länger halten.

    Ja danke diese Dinge habe ich schon durchgeführt. Und diesen Eintrag aus der acces gelöscht. Habe auch alle Ordner durchsucht u. mit einer intakten Seite verglichen und alles was nicht hineingehört gelöscht. Ich habe ein sitemap-plugin im Verdacht, das ich auch entfernt habe.


  • Die sagten mir irgendetwas von einer inter.php usw... aber das nun alles wieder in Ordnung ist.

    nur habe ich die .htacces angeschaut und da gibt es diesen Eintrag :

    <FilesMatch "(inter.php)$">
    order allow,deny
    deny from all
    </FilesMatch>

    Bei älteren Apache Versionen (vor 2.3) konnte man so den Zugriff auf Dateien verhindern.

    http://wiki.selfhtml.org/wiki/Webserver/htaccess

    Dies steht selbstverständlich _besser_ im Apache Handbuch.


    aber das nun alles wieder in Ordnung ist

    Prima! Ich würde das System auch eben absichern lassen (Sicherheitslücke suchen und beseitigen) und alle Script Änderungen eben löschen lassen.

    Lass deine Seite auch eben von der Alphabet Tochter prüfen - hier solltest du noch einen Google Experten dran lassen - wenn die Sichtbarkeit wichtig war / ist für dich.

    Beliebte Sicherheitslücken sind _upload_ funktionen (zum Beispiel für Logos) in gekauften Theme

    Viel Glück

    Ralf

    Mit offenen Augen träumen

  • O.K.Danke!

    Ich habe jetzt das was ich selbst machen kann durchgeführt ( wp-config Sicherheitsschlüssel, readme und licence gelöscht, 15 stellige sichere Passwörter, Plugin Limit-Login-attem installiert und wp-config in der .htaccsess abgesichert, mit WordPress Security Scan gesucht ) Prompt 3 Stunden nach Installation von Limit-Login habe ich die Benachrichtigung bekommen dass eine IP ( aus der Ukraine) wegen ungültigen Anmeldeversuchen gesperrt wurde - sehr spannend :-(

  • Schaue doch mal in der Jobbörse vorbei, gehe mal davon aus das Dir schnell und GÜNSTIG geholfen wird :-)
    Welcher Hoster ist es denn?

  • Zitat

    Schaue doch mal in der Jobbörse vorbei, gehe mal davon aus das Dir schnell und GÜNSTIG geholfen wird :smile:


    Ja Danke das bringt mich aber nicht weiter - ich weiß schon dass es hier viele gibt die es können, ich werde es lernen - jeder hat einmal angefangen.
    Dieser Vorfall zwingt mich wenigstens dazu mich endlich intensiv mit dem Thema Sicherheit zu beschäftigen - das ich dummerweise bisher komplett ignoriert habe.

    Meine Frage zu dem .htaccsess -Eintrag wurde beantwortet (thanks r23) und ich weiß mittlerweile was der bedeutet und was ich per htaccess alles machen kann - sorry dass ich nicht vor Threaderöffnung dananch gegoogelt habe. Einen Auftrag an einen Profi zu vergeben ist in diesem Fall nicht notwendig - da nur eine weniger wichtige miniseite, die ich leicht neu bauen kann.

    Zitat

    Theoretisch schon, praktisch aber eher unwahrscheinlich.


    Das nur deshalb, weil ich das Limit-Login-attempts auf all meinen Seiten installiert habe - bei vier verschiedenen Hostern und diese Meldungen aber nur bei zwei Webseiten die beim selben hoster liegen - bekomme. Bei den anderen gibt es nichts. Aber wird sicher so sein wie Hille gesagt, dass das Grundrauschen ist. Danke!

  • Ja Danke das bringt mich aber nicht weiter - ich weiß schon dass es hier viele gibt die es können, ich werde es lernen - jeder hat einmal angefangen.
    Dieser Vorfall zwingt mich wenigstens dazu mich endlich intensiv mit dem Thema Sicherheit zu beschäftigen - das ich dummerweise bisher komplett ignoriert habe.

    Meine Frage zu dem .htaccsess -Eintrag wurde beantwortet (thanks r23) und ich weiß mittlerweile was der bedeutet und was ich per htaccess alles machen kann - sorry dass ich nicht vor Threaderöffnung dananch gegoogelt habe. Einen Auftrag an einen Profi zu vergeben ist in diesem Fall nicht notwendig - da nur eine weniger wichtige miniseite, die ich leicht neu bauen kann.


    es geht doch nicht darum, dass du die wenigen Seiten nachbauen kannst,
    sondern dass du mit einer gehackten Site all deine Besucher hoch gefährdest :(

    Limit Login Attemp ist nett, aber zum Teil security by obscurity

    um deine Site zu hacken muss ich mich nie einloggen => auch schon mal daran gedacht?
    und das muss nicht die Schuld des Hosters sein...

  • Hey , was das Registrieren angeht hab ich das per Einladungscode versucht zu lösen. Die Einladungscode sind auf der Seite sichtbar. Es sind nicht viele die sich Anmelden aber ich weiss es sind keine Spammer oder keine automatisierten Anmeldungen.

  • Ich hänge mich auch noch mal an das spezifische Thema dran und gebe ein paar Infos (nach mehreren Versuchen in einer VM) weiter:

    1. Das ist eine Malware, die vornehmlich Sicherheitslücken in der WP-Verison 4.2.x genutzt hat.
    2. Die Malware verwendet Code Obfuscation (mehr oder weniger) und nach etwas investigativer Arbeit konnten die extern eingebundenen Seiten identifiziert werden (verlinke ich hier nicht). Auch das 08/15-PHP-Skript konnte isoliert werden.
    3. Es sind Replikationsmechnismen vorhanden. Solange also nicht vollständig gesäubert wird, tauchen die Dateien und Verzeichnisse wieder auf.
    4. Im Hauptverzeichnis von WordPress werden folgende Dateien generiert: beng.php cron.php deal.php int.php inter.php license.php options.php session.php xr.php
    5. Zusätzlich werden Verzeichnisse erstellt: A-ADH2097 APPLE DID GRAN-SILVER GU-CASIO K10WG KC11021 OnitsukaTiger SOS VN-DOMHAN basic blog-posts blogchib blogniho daylyuse29 eson kogo motard qq sexybra site-rococ sp-daytona wp-blogosh yoko yonz
    6. In der Datenbank werden ebenfalls Veränderungen vorgenommen.

    Weiterhin werden einige WordPress-Dateien modifiziert.

    WordFence wurde diesbzgl. aktualisiert und erkennt diese Modifikationen (auch an den WordPress-Dateien). Wer kein Freund von WordFence ist, kann als ALternative dieses Plugin für Versionen < 4.3 verwenden: https://wordpress.org/plugins/gotmls/

    Die Sicherheitslücke/n wurde mittlerweile geschlossen.

    Der Ursprung dieser Malware liegt in China.


  • 1. Das ist eine Malware, die vornehmlich Sicherheitslücken in der WP-Verison 4.2.x genutzt hat.

    dann werde mal bitte genauer! 1. mit der Version 2. mit der Lösung vom Sicherheits Team von WordPress.

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!