Seite wird als attackierend gemeldet

  • Guten Tag Foristii (in der Halbzeit),

    eine Seite wird als attackierend gemeldet.
    Diverse Malwarescanner laufen drüber und finden.

    Ob die Seite nun clean ist, kann ich nicht genau sagen.
    Was ich sagen kann, ist, dass die php-Version 5.4 aktuell ist.

    Ich würde mich freuen, wenn mir jemand eine gute Adresse nennen kann, wo ich mich step by step einlesen kann, was in einem solchen Falle zu tun ist.
    Im schlimmsten Fall muss die Seite komplett neu gebaut werden, ... das jedoch ist hoffentlich worst case.

    Vielleicht hat ja auch der eine oder andere einen hilfreichen Hinweis für mich.

    Mit herzlichem Dank
    einen schönen Sonntag!

    Kunst ist Magie, befreit von der Lüge, Wahrheit zu sein!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • eine Seite wird als attackierend gemeldet.
    Diverse Malwarescanner laufen drüber und finden.


    Welche Scanner melden was? Ohne genauere Angaben lässt sich dazu nichts sagen.

    Zitat


    Was ich sagen kann, ist, dass die php-Version 5.4 aktuell ist.

    Die Version 5.4 ist alles andere als aktuell, sondern hat letztes Jahr ihr "End of Life" erreicht. Das heisst, es gibt für diese Version keine Sicherheitsupdates mehr. Die Version 5.5 wird übrigens ihr "End of Life" in rund zwei Wochen, nämlich am 10. Juli 2016 erreichen.

    Dazu:

    http://php.net/supported-versions.php

    Prinzipiell ist es möglich, auch ältere Versionen für WordPress zu verwenden. Gerade aber die Version 5.4 genügt oft nicht mehr.

    Wir klug es ist, Versionen ohne Sicherheitsupdates zu verwenden, wird immer wieder diskutiert. Das Problem ist, dass selbstverständlich auch bei neueren Versionen mit Sicherheitslücken zu rechnen ist, ältere Versionen dagegen je nach Installation und zusätzlichen Massnahmen als sicher gelten können.

  • Hallo Edi,

    vielen Dank für Deine schnelle Antwort.
    Was gefunden wurde, kann ich leider nicht sagen, da ich selbst die scans nicht durchgeführt habe.
    Es wurde Malware in einige Datein gefunden, die wohl auch dazu führte, dass die Seite bei Google auf den Index kam.
    Ich kann da leider nicht mit Details dienen.

    Meine Frage geht eher in die Richtung, was nun zu tun ist.
    Offenbar ist noch nicht alle Malware entfernt, ich kann mich erst heute Abend darum kümmern und evtl. nochmal einen Scanner drüber laufen lassen.

    Aber, wie würde ein mögliches Szenario aussehen, um die Seite wieder hin zu bekommen?
    Wie bei so vielen Angriffsfällen ist/war das Theme betroffen.
    Gibt es einen Weg, die Seite derart zu restaurieren, ohne alles neu zu erstellen?
    Oder sollte die Seiteninhaberin sich auf einen Neuanfang einstellen?

    Kunst ist Magie, befreit von der Lüge, Wahrheit zu sein!

  • Grundsätzlich muss man erstmal schauen was infiziert ist und dann bereinigen.

    Am besten löscht du dein Wordpress komplett, (unbedingt deine wp-config.php sichern und deine Bilder und merken welches Theme und Plugins du hast) und dann wordpress neu (frisch von wordpress.org) hochladen.
    Die wp-config.php wieder einspielen oder besser die wp-config-sample.php nehmen und die Datenbank wieder ändern.

    Dann halt das Theme neu und aktuell downloaden und die Plugins ebenfalls alle neu runterladen.

    Wenn die Datenbank auch betroffen ist, dann wird es bisschen mehr arbeit werden. Dann müsstest du noch die Datenbank bereinigen. Als erstes sollten du die Schritte oben machen.

  • Hast du kein sauberes Backup, welches du einspielen kannst? Sprich mal mit deinem Hoster.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Wie JABA-Hosting bereits geschrieben hast, müsstest Du zuerst einmal schauen, was infiziert worden ist. Und als nächsten Schritt versuchen festzustellen, wie die Website infiziert worden ist. Sonst ist es durchaus möglich, dass auch nach dem Einspielen eines Backups oder einer Neuinstallation die Website in kürzester Zeit wieder infiziert wird.

    Anleitungen, wie mit gehackten Websites umzugehen ist, gibt es verschiedene. Beispielsweise die von mensmaximus:

    http://wp-hacked.com

  • Vielen Dank bis hier hin.

    Es gab leider kein Backup, ... daran wurde bei der Erstellung der Seite und Übergabe an die Inhaberin nicht gedacht.
    so kann es gehen.

    Nun, die Angaben von JABA haben beflügelt, ... zwar viel Arbeit, aber ein strukturiertes Vorgehen.

    Wenn von Interesse, berichte ich gerne weiter!

    Ach ja, seitens des Hoster gibt es kein Backup. Dieses Feature hätte mit gebucht werden müssen/können/sollen ...
    Immer ist man hinterher schlauer ... wie beim Heiraten ...
    :-?

    Kunst ist Magie, befreit von der Lüge, Wahrheit zu sein!

    Einmal editiert, zuletzt von tonton (27. Juni 2016 um 23:46)


  • Nun, die Angaben von JABA haben beflügelt, ... zwar viel Arbeit, aber ein strukturiertes Vorgehen.

    Wenn von Interesse, berichte ich gerne weiter!


    Wenn du dies nach JABA machst - kannst du dir den aufwand sparen.

    du musst zuerst Sicherheitslücke suchen und beseitigen.
    Wenn du die Sicherheitslücke nicht beseitigst -- bringt dein Aufwand _nichts_

    Mit offenen Augen träumen

  • Ich darf berichten, dass die Seite wieder läuft, vom bösen Index befreit ist, alle Passwörter geändert sind und nun das Gesicht wieder aufgehübscht wird, nachdem es, also das Gesicht, beim "Säubern" etwas gelitten hat.

    So zeigen sich wieder einmal die vielen Seiten des www, auf der einen Seite (der dunklen) die Fratze der Hacker und Malware, auf der anderen Seite die Foren, für viele orientierungslos umherirrende eine Ersthilfenotaufnahmestelle.

    Allen geneigten Lesern meinen Dank!

    Kunst ist Magie, befreit von der Lüge, Wahrheit zu sein!

  • Hast du denn die Lücke gefunden, die der Angreifer genutzt hat? Oder wird das bald wieder passieren?

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Die Version 5.4 ist alles andere als aktuell, sondern hat letztes Jahr ihr "End of Life" erreicht. Das heisst, es gibt für diese Version keine Sicherheitsupdates mehr. Die Version 5.5 wird übrigens ihr "End of Life" in rund zwei Wochen, nämlich am 10. Juli 2016 erreichen.

    Das stimmt pauschal so nicht. Bei Distributionen mit LTS Support z.B. Ubuntu 14.04 werden Main und Restricted Pakete weiterhin gepflegt. Darunter fällt auch PHP 5.5 (in dem Fall bis 2019). Da sollte bei z.B. Debian 7 (PHP 5.4) auch noch bis 2018 erfolgen.

    Einmal editiert, zuletzt von Hille (28. Juni 2016 um 12:11)

  • Ich habe deshalb eingeschränkt, dass "ältere Versionen dagegen je nach Installation und zusätzlichen Massnahmen als sicher gelten können."

    Ich wurde hier im Forum getadelt, dass es von PHP nicht verschiedene Distributionen gäbe:

    http://forum.wpde.org/konfiguration/…html#post676625

    Seither drücke ich mich sorgfältiger aus. ;-)

    Wie es nun genau ist, weiss ich nicht... Darum kümmert sich mein Hoster.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!