Hallo liebes Forum,
ich hoffe ihr könnt mir weiter helfen...
Unsere Website ist mal wieder mit Malware infiziert worden. Zumindest sagt unser Provider Domainfactory das so und hat deswegen die Seite vom Netz genommen.
Wir hatten dies in der letzten Zeit schon öfter und durch irgendwie fummeln hab ich es meist wieder hinbekommen, aber nun stehe ich auf dem Schlauch. Auch verstehe ich nicht, wie das immer und immer wieder passieren kann, nachdem die Seite nach der Bereinigung immer durch alle Sicherheitschecks und Überprüfungen gekommen ist ohne Fehler. Habe vor ca. 4 Wochen alle Plugins, das Theme (ein gekauftes von Themeforest) und auch Wordpress selber auf die neueste Version gebracht.
Nun wurde die Seite wieder vom Netz genommen und von DF wurde ein Malware-Scan über die Seite geschickt. In der davon erstellten "infiziert.txt" steht folgendes drin:
Lese nun alle Verzeichnisse ein........
Pruefe nun die Files auf Malware.....
0% abgeschlossen.
10% abgeschlossen.
20% abgeschlossen.
30% abgeschlossen.
40% abgeschlossen.
FUNDE: 1x
#######################################
/webseiten/Relaunch_2015/wordpress/wp-content/plugins/updraftplus/central/listener.php
#######################################
Changed -> 20.06.2016 09:18:17 +0200
Zeile -> SuchMuster -> FUND (Max. 300 Zeichen, gekuerzt, escaped..., angezeigt maximal: 20)
59 -> if (!empty($_GET[.*]) &... -> if\(!empty\(\$_GET\['login_id'\]\)\&\&is_numeric\(\$_GET\['login_id'\]\)\&\&!empty\(\$_GET\['login_key'\]\)\)\{
50% abgeschlossen.
60% abgeschlossen.
70% abgeschlossen.
FUNDE: 2x
#######################################
/webseiten/Relaunch_2015/wordpress/wp-content/themes/election/framework/css/style-wp-admin.css
#######################################
Changed -> 24.06.2016 08:25:46 +0200
Zeile -> SuchMuster -> FUND (Max. 300 Zeichen, gekuerzt, escaped..., angezeigt maximal: 20)
6 -> /* ------- */ -> /\*-------\*/
17 -> /* ------- */ -> /\*-------\*/
80% abgeschlossen.
90% abgeschlossen.
FUNDE: 24x
#######################################
/webseiten/Relaunch_2015/wordpress/wp-includes/SimplePie/Cache/hdweb.php
#######################################
Changed -> 31.05.2016 09:40:04 +0200
Zeile -> SuchMuster -> FUND (Max. 300 Zeichen, gekuerzt, escaped..., angezeigt maximal: 20)
6 -> $.*[$i] = chr(ord($.*[$... -> \$yzcW\[\$i\]=chr\(ord\(\$yzcW\[\$i\]\)-1\)\;
6 -> $.*[$i] = chr(ord($.*[$... -> \$yzcW\[\$i\]=chr\(ord\(\$yzcW\[\$i\]\)-1\)\;
6 -> $.*[$i] = chr(ord($.*[$... -> \$yzcW\[\$i\]=chr\(ord\(\$yzcW\[\$i\]\)-1\)\;
6 -> $.*[$i] = chr(ord($.*[$... -> \$yzcW\[\$i\]=chr\(ord\(\$yzcW\[\$i\]\)-1\)\;
decoded -> Password: </span><input... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> Password: </span><input... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> Password: </span><input... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> Password: </span><input... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> Password: </span><input... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <input type="hidden" na... -> \<inputtype="hidden"name="doing"value="login"\>
decoded -> <input type="hidden" na... -> \<inputtype="hidden"name="doing"value="login"\>
decoded -> <input type="hidden" na... -> \<inputtype="hidden"name="doing"value="login"\>
decoded -> <input type="hidden" na... -> \<inputtype="hidden"name="doing"value="login"\>
decoded -> <input type="hidden" na... -> \<inputtype="hidden"name="doing"value="login"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
decoded -> <span style="font:11px ... -> \<spanstyle="font:11pxVerdana\;"\>Password:\</span\>\<inputname="password"type="password"size="20"\>
Alles anzeigen
Zusätzlich, wenn man nach unserer Website googled, kommt nicht der gewohnte Fund, sondern als Websiten Text stehen dann irgendwelche chinesichen Zeichen und sowas:
[COLOR=#545454][FONT=arial]JAM HOME MADE / ジャムホームメイド13ss ROYAL STUD PEARL NECKLACE パール ネックレス ブランド 古着 / ブランド古着union3きよみ通り店 【中古】,全品送料0 ...[/FONT][/COLOR]
Ich konnte mich die letzten Male wenigstens noch am Backend anmelden (es wurden auch sämtliche Passwörter geändert beim letzten Mal, WP Passwort, Domainfactory Passwort, FTP Passwort, etc.) und habe dann ein Backup von UpdraftPlus wiederhergestellt. Dieses Mal wurde die Seite ja komplett offline geschaltet und ich kann mich daher auch nicht mehr anmelden.
Kann jemand von Euch anhand der oben genannten "infiziert.txt" erkennen, wo das Problem liegt und wie ich dieses beheben kann? Und evtl. auch wo die Sicherheitslücke ist? Ich kann auswendig leider nicht alle Plugins etc. aufzählen, die installiert sind, dazu müsste ich mich erst einloggen und schauen.
Vielen Dank im Voraus für Eure Hilfe!
LG Dennis
(PS.: Ich bin kein Webentwickler oder sonstiges, sondern Netzwerk-Administrator, kenne mich daher mit coden nicht groß aus, sondern nur die Basics!)