• Avira hat heute bei der Sicherung meiner Wordpress-Seite die Datei wss.php, die sich im wp-content-Ordner befindet, gesperrt, weil sie das Muster "PHP/Shell.G.2" enthält. Wurde mein Wordpress gehackt oder ist das ein falsch-positiver Alarm?

    Wofür ist die wss.php da? Wie bekomme ich raus, ob sie sauber ist?

    Cheers
    RayyJayyne

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Lade dir das original Paket runter und vergleiche das mit deinen Dateien.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Das wird eine Schaddatei sein, ich wüsste nicht was eine wss.php im wp-content Ordner verloren haben sollte.
    Du könntest deine Seite mal mit Wordfence scannen und dabei in den Scan Options (entgegen der Standardeinstellung) die Plugins, Themes und "Files outside your WordPress Installation" miteinbeziehen.
    Die Core Dateien werden dabei ebenfalls verglichen.

    Gruß

    Pascal

    Sicherheitsexperte

  • Definitiv ein Hack.

    Eine Datei dieses Namens an dieser Stelle wird in der Regel eingebaut, um Weiterleitungen o.ä. bzgl. Phishing ("Benutzerdatenklau") zu hinterlegen.

    Weiteres Vorgehen: Anhand Server-Logs & Backups feststellen, wann/woher der Hack kam, Lücke identifizieren, Lücke schliessen. Wenn das erledigt ist: Alle Systemdateien von WordPress ersetzen, dafür wp-admin/ und wp-includes/ komplett löschen. Alle Plugins durch saubere Versionen ersetzen, dafür alle Ordner in wp-content/plugins/ löschen, gleiches gilt für das Theme. Alle PHP-Dateien in wp-content/uploads/ suchen/löschen. Alle Passwörter ändern, FTP, MySQL, WordPress Accounts, usw.

  • Weiteres Vorgehen: Anhand Server-Logs & Backups feststellen, wann/woher der Hack kam, Lücke identifizieren, Lücke schliessen.


    Die Access Logs kannst du im Schnelldurchlauf hier checken (WIP) - für die Detailanalyse ein guter Ausgangspunkt.
    Wenn du wie von @b3317133 beschrieben die Seite vollständig runderneuerst, kannst du dir das aber im Grunde auch sparen.

    Sicherheitsexperte

  • Access Logs auf fremde Server hochzuladen sollte man sich allerdings genau überlegen, da können u.U. auch Inhalte wie Session-IDs o.ä. enthalten sein, mit denen man Unfug treiben kann.

  • Danke für eure Rückmeldungen!
    Wordfence hat vier infizierte Dateien gefunden, unter anderem die von Avira entdeckte wss.php. Zwei weitere, die mit einem Plugin namens "WPBase Cache" zu tun haben. Das sagt mir nichts.
    Bei meinen Backups sehe ich erst einmal nur, dass bis 11. Dezember 2017 weder die wss.php im Root-Verzeichnis noch das wp-dbase-cache-Verzeichnis im Plugin-Ordner vorhanden war.
    Die wss.php wurde am 29. Dezember (5:29 Uhr) geändert/erstellt. Das wp-dbase-cache am 10. Januar (14:20 Uhr).
    Die Logs sagen mir natürlich nix. Kann ich website-bereinigung.de dafür verwenden oder besser nicht?

  • Oh je,

    habe von meinem Anbieter IONOS, eine Sicherheitslösung angeboten bekommen.
    MalCare
    Dieses habe ich heruntergeladen installiert und ausgeführt. Hat 5 Hacks erkannt, die Freeware Version sollte das bereinigen, doch es gibt keine Freeware-Version, oder keine mehr.
    Gibt es eine detaillierte Anweisung, wo ich als Anfänger was mit anfangen kann?
    Als Verein besitze ich nicht die nötigen Mittel.

    Danke.

  • Moin R560073,
    es gibt einige "Anleitungen" zum Bereinigen eines Hacks im Internet. Unter anderem auch von deinem Hosting-Anbieter IONOS. Siehe dazu: https://www.ionos.de/digitalguide/h…dpress-gehackt/

    Ich habe mal angefangen etwas dazu zu schreiben was man machen sollte wenn die eigene WordPress-Installation kompromittiert wurde, bin aber damit noch nicht fertig. Ich werde mal schauen ob ich das beizeiten mal wieder angehe und das dann bei mir auf der Seite veröffentliche und auch als PDF zum Download anbiete.

    Als Anfänger solltest du dich aber zwingend intensiv mit der Materie beschäftigen. Da gibt es keine Kompromisse wenn es um das Thema Sicherheit geht. Oder jemand fachkundiges mit ins Boot holen. Wobei letzterer natürlich auch für seinen Einsatz bezahlt werden möchte. Sofern man niemanden im Bekanntenkreis der sich ggf. besser auskennt als man selbst.

    Und ich sag es auch ganz offen. Wer eine Webseite betreibt und Dinge wie Wartung, Updates, Sicherheit aus Zeitgründen, mangelnden Kenntnissen, keine Inspiration sich mit der Technik und Sicherheit zu beschäftigen etc, vernachlässigt, der muss eben ein Budget für solche Notfälle oder der regelmäßigen Wartung einplanen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!