Die Orpha Selbsthilfe, Treffpunkt für Menschen mit seltenen Krankheiten, unter der Domain http://orpha-selbsthilfe.de/ gibt es bereits seit 2007. Seit Oktober 2011 betreiben wir unsere Seite mit WordPress. Ein SMF-Forum ist angehängt. Im April dieses Jahres hatten wir zum ersten Mal nennenswerte Probleme, die unsere Seite ins Aus schossen. Danach haben wir das Plugin "All in one security" installiert und auch weitere Sicherheitsmaßnahmen über die .htaccess eingeleitet. Bis zur vorletzten Nacht war alles ruhig. Die letzten Einträge in der error.log, bevor unsere Seite anfing, massenhaft Spam zu verschicken, waren diese:
[Tue Jul 05 23:40:06 2016] [error] [client 50.87.144.148] File does not exist: /home/www/username/html/cgi-bin/security.php
[Wed Jul 06 00:01:34 2016] [warn] [client 207.46.13.192] mod_fcgid: read data timeout in 120 seconds
[Wed Jul 06 00:01:34 2016] [error] [client 207.46.13.192] Premature end of script headers: php-fcgi-starter
[Wed Jul 06 00:07:34 2016] [error] [client 157.55.39.123] File does not exist: /home/www/username/html/name-vom-wordpress-ordner/vltov1/Kelor-Kirti-(2016)-1080p-HD-video-song.html
Dabei scheint der erste und der letzte Eintrag von einem Bing-Bot zu stammen. Der letzte Eintrag gehört zudem schon zu den Spaminhalten. Im FTP-Account fand sich eine Datei namens vltov1.zip und der zugehörige entpackte Ordner sowie eine Datei namens 00f890b8db.php. Man findet Russisch als Sprache in den Dateien. (Wer hätte das gedacht?)
Ich habe das Ganze mit einem Backup platt gemacht und zusätzlich noch Wordfence installiert, weil es von dort immer gleich Meldungen gibt, wenn etwas los ist. Heute Mittag ging es wieder los. Ich hatte eine Datei namens javascript85.php im Script-Ordner vom Plugin Hungry-Feed übersehen, die jetzt auch ohne den Rest wieder Spam in die Welt schickte. Ich habe das Plugin jetzt erstmal komplett ins Nirwana geschickt, obwohl ich nicht mit Sicherheit sagen kann, dass das nun wirklich ursächlich war. Ob wir jetzt wieder Ruhe haben, weiß ich nicht.
Googeln nach vltov bringt übrigens nichts. Das zeigt nur Tausende von anderen befallenen Seiten an.
Da ich überhaupt nicht nachvollziehen kann, auf welchem Weg die Dateien Einzug auf in unseren FTP-Account gehalten haben, frage ich nunmehr euch: Habt ihr davon schon gehört? Kennt ihr einen Fix, der die wahrscheinliche, mir unbekannte Hintertür schließt?
Hoffnungsvolle Grüße
Birgit
Ach ja: Wir nutzen die aktuelle Wordpress-Version und das SMF-Forum war von all dem nicht betroffen.
Wenn ich das jetzt im falschen Board geschrieben haben sollte, verschiebt den Beitrag gerne.