Moin Moin,
vor 2 Monaten wurde meine Seite das erste mal gehackt und ich bekam von meinem Provider folgende Nachricht:
prioritily.walk.volia.net[FONT=arial] - - [19/Jan/2016:17:24:25 +0100] "POST /wp-content/plugins/wp-db-[/FONT][FONT=arial]backup-made/system.php HTTP/1.0" 200 768 "-" "-"[/FONT]
[FONT=arial]Über das Skript wurde ein externes Skript aufgerufen, so konnten Befehle auf[/FONT]
[FONT=arial]Ihrem Speicherplatz ausgeführt werden.[/FONT]
[FONT=arial]Skripte müssen so programmiert sein, das keine EXTERNEN Dateien aufgerufen[/FONT]
[FONT=arial]werden können.[/FONT]
[FONT=arial]Bitte gehen Sie nun wie folgt vor:[/FONT]
[FONT=arial]1. Löschen oder updaten Sie die unsicheren Skripte. Per FTP haben Sie[/FONT]
[FONT=arial]weiterhin vollen Zugriff auf Ihren Account.[/FONT]
[FONT=arial]2. Durchsuchen Sie Ihren gesamten Speicherplatz, ob der Angreifer Dateien auf[/FONT]
[FONT=arial]Ihrem Speicherplatz hinterlassen hat. Wenn dies der Fall war, entfernen Sie[/FONT]
[FONT=arial]diese.
[/FONT][FONT=arial, sans-serif]Danach hab ich den gesamten Inhalt vom Server auf die Festplatte gezogen und es ist auch sofort der Virenscanner angesprungen. Die Dateien hab ich gelöscht und danach den Server wieder aktivieren lassen. Darauf hin wurde Wordfence installiert, Die Loginversuche begrenzt, alle unnötigen User und Templates gelöscht.
Über die Worfence-Übersicht hab ich mitgekommen, dass jeden Tag Leute versuchen sich einzulogen.
Vor 2 Tagen habe ich dann wieder eine Nachricht erhalten:
[/FONT]univerdigital.com[FONT=arial] - - [14/Mar/2016:11:55:39 +0100] "POST /post.php HTTP/1.1" 200 9646 "[/FONT]http://lorbeerjugend.de/[FONT=arial]" "Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.2; Trident/5.1)"
Hab wieder alles auf die Platte gezogen aber kann nichts finden. Was kann ich noch tun um meine Seite sicher zu machen? Ich weiß nicht mehr weiter!!!!
[/FONT]