WP Malware/Virus serverübergreifend?

  • Guten Tag,

    vor ca. 3 Wochen hatte ich auf allen meiner WordPress Installationen einen Virus. Man wurde beim Aufrufen der Seiten immer auf Werbung weitergeleitet.
    Ich ging wie folgt vor:

    • WordFence installieren
    • Scan: Alle gefunden Dateien entfernt und die headers "repairt" (also Code der Weiterleitung entfernen lassen)


    Das hat jedoch nicht funktioniert. Ich habe mich dann entschlossen, alle Webseiten neu aufzusetzen. (Neue WP Installation)
    Jetzt, ein paar Tage nachdem ich die Seiten komplett neu erstellt habe, werden wieder automatisch die header mit code versehen. Keine 5 Minuten nachdem ich ihn wieder entfernt habe, kommt er wieder. Die verschiedenen Scans zeigen nichts an, außer dem Code, sofern vorhanden und nicht von mir gelöscht.

    Auf meinem Server befinden sich, noch von anderen Seiten, Installationen die verseucht sind. Ist es möglich, dass diese auf meine anderen Installationen übergreifen?
    Ich kann mir nicht vorstellen, wie ein neuer Virus auf meine frischen Installationen kommen kann...

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo - sämtliche Passwörter (FTP, SQL,.... nach der Bereinigung geändert?

    Ich vermute sehr stark das irgendwo "NULLED THEMES oder PLUGINS" verwendet werden, und daher immer wieder eine Infektion von statten geht.

    Und ja, es ist durchaus möglich wenn andere Seiten auf dem Space befallen sind, diese auch auf Dich überschwemmen können.

    Ich empfehle hier eindeutig, einen PROFI zu engagieren der sich der Sache annimmt!

    Das wichtigste: Sofort alle Seiten deaktivieren mittels .htaccess, damit keine weiteren Schäden gemacht werden können.

    LG


  • Hallo,
    vielen Dank für deine Antwort.

    Nulled (gehackte) Themes oder Plugins kann ich komplett ausschließen.
    Das Übergreifende betreffend: Wenn ich alle (alten) befallenen Verzeichnisse lösche, ist es eventuell möglich, dass versteckte (?) Dateien zurückbleiben, welche man mit einem FTP Client nicht einfach so sieht?

    Profis hatte ich bereits kontaktiert. Bei einem Preis von __€ pro Seite lohnt es sich für mich (leider) überhaupt nicht. Da wäre es sogar noch billiger, den Hoster zu wechseln.

    Gibt es keine Möglichkeit, mittels eines Plugins (Firewall?) den erneuten Befall nach einem Scan (+ clean) zu verhindern?

    Einmal editiert, zuletzt von SirEctor (23. September 2018 um 10:36)

  • Hallo,

    __€ / Seite ist nicht wenig, aber auch vertretbar.

    Die Frage ist immer, bist Du abhängig von der Lauffähigkeit der Seite - sprich Shops etc..., oder sind es nur "Hobby-Projekte"?

    Es gibt nun zwei essentiell wichtige Fragen:
    Bei welchen Hoster bist Du? Oder betreibst Du selbst den Webserver?
    Sind die benachbarten Seiten auch von Dir, oder von Deinen Kunden? Setzen diese mit Sicherheit auch keine Nulled Sachen ein?

    Die erste Lösung ist "sichere Passwörter" und "sichere Dateirechte" wenn alles sauber ist!
    Siehe: https://binary-butterfly.de/artikel/hilfe-…at-einen-virus/ und https://binary-butterfly.de/artikel/dateir…rum-eigentlich/

    Vielleicht hast Du auch bei Deinen Wiederaufbau der Seiten, schädliches mitkopiert! Eine Ferndiagnose, ohne URL usw. ist eindeutig zu schwer - und ich denke Du bist hier im Jobforum besser aufgehoben!

    EDIT zu Deiner Frage: Nein, hierzu gibt es leider keine wirklich sinnvolle Lösung, außer sichere Passwörter, sichere Dateirechte und aktuelle WP (inkl. Plugins und Themes) Instanzen - PS: Das Wort Firewall ist falsch gegriffen!

    LG

    3 Mal editiert, zuletzt von SirEctor (23. September 2018 um 10:36)

  • Ist das Theme aktuell? Sind die Plugins aktuell?

    Du kannst ja immer wieder neu installieren, aber wenn das Theme oder ein Plugin eine Lücke hat wirst du immer wieder gehackt werden.

    Aktualisiere dein Theme. Gibt es keine Updates über längeren Zeitraum, dann solltest du ein neues Theme wählen. Bei Plugins genauso. Gibt es keine Updates, weg damit!

  • Hallo FloRet!

    Die Frage ist immer, bist Du abhängig von der Lauffähigkeit der Seite - sprich Shops etc..., oder sind es nur "Hobby-Projekte"?


    Das sind wirklich nur reinie Hobbyprojekte - daher lohnt sich auch ein größerer, finanzieller Aufwand gar nicht..

    Bei welchen Hoster bist Du?


    Ich bin bei All-Inkl und verwende den Tarif "Premium".

    Sind die benachbarten Seiten auch von Dir, oder von Deinen Kunden? Setzen diese mit Sicherheit auch keine Nulled Sachen ein?


    Diesbezüglich habe ich nochmal alle Seiten, die auf diesem Webspace laufen, durchgesehen. In der Tat habe ich ein Projekt gefunden, bei welchem ich nicht zu 100% ausschließen konnte, dass dort die Themes genulled waren. (Daher vermutlich auch immer wieder meine anderen Projekte infiziert/"übergeschwabbt"?)

    Ich habe anschließend die gesamte Installation des Projekts gelöscht und auf allen anderen Seiten das Plugin "GOTMLS" (Malware Scanner + Cleaner) installiert und gleichzeitig gestartet, sodass alle Installationen clean sind.

    Das war heute gegen 10 Uhr. Seitdem habe ich keine Veränderungen der header.php's o.Ä. mehr festgestellt und auch Weiterleitungen wären mir aufgefallen.

    Was mir jetzt aber noch Sorgen bereitet ist die Datei "tempotempl", die sich anscheinend immer wieder in meine Installation schleicht. Den Inhalt der Datei (202 byte) habe ich als Screenshot angefügt. Die URL welche im Code zu sehen ist, steht laut WordFence auf der "domain blacklist".

  • Hallo!

    Also an All-Inkl dürfte es eher weniger liegen! Du bist schon selbst verantwortlich, was Du alles auf Deinen Space packst!

    Lt. Screenshot hast Du noch immer eine "infizierte" Seite.

    LG

  • .. allen anderen Seiten das Plugin "GOTMLS" (Malware Scanner + Cleaner) installiert und gleichzeitig gestartet, sodass alle Installationen clean sind.


    Das Installieren irgendwelcher Plugins bedeutet nicht, dass die Installation "clean" ist, egal was diese Plugins behaupten.

    Was mir jetzt aber noch Sorgen bereitet ist die Datei "tempotempl", die sich anscheinend immer wieder in meine Installation schleicht..


    Diese Tatsache beweist, dass der Server nach wie vor kompromitiert ist.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!