Wordpress gehackt und Umleitung eingebaut

  • Hallo zusammen,

    ich habe ein ganz großes Problem. Ich habe für meinen Onkel eine Internetseite erstellt und die lief bis heute auch Problemlos. Letzte Woche hatten sich dann dubiose Mails als Benutzer registriert. Diese habe ich, nachdem ich die Info-Mail bekommen habe sofort gelöscht und auch die Registrierung komplett deaktiviert.

    Nun ist seit heute Nachmittag die Internetseite bzw. beide Internetseiten nicht mehr erreichbar.

    schleifservice-lutz.de wie auch naehmaschinen-lutz.de werden sofort auf eine fremde Seite umgeleitet.

    Ich habe google schon befragt aber bisher keine hilfreiche Antwort gefunden. Es wäre wirklich super wenn ihr mir helfen könnt diesen Angriff zu beheben.

    Schon jetzt ein ganz großes Dankeschön für eure Hilfe!!

    Achja, das Dashboard ist bei beiden Seiten nicht erreichbar.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • vielen Dank für die schnellen Rückmeldungen. Bei den Dateien bin ich bisher nicht fündig geworden. Die hatte ich auch im Vorfeld schon einmal gecheckt, da dies auch meine erste Idee war.

    Die Datenbank werde ich mir einmal genauer anschauen und mich dann wieder melden.

  • alles klar. in der Datenbank ist die siteurl geändert worden. Jetzt funktioniert wieder alles.

    Habt ihr mir vielleicht einen Vorschlag wie ich solche Änderungen unterbinden kann? Gibt es da ein empfehlenswertes Plugin?

  • alles klar. in der Datenbank ist die siteurl geändert worden. Jetzt funktioniert wieder alles.

    Warum sollte ein Hacker "nur" die siteurl ändern, wenn er augenscheinlich _schreibrechte_ für die Datenbank hat(te)

    1. du musst die Sicherheitslücke suchen und beseitigen (lassen)
    https://de.wikipedia.org/wiki/SQL-Injection

    eine Sicherheitslücke könnte zum Beispiel
    https://www.heise.de/security/meldu…ss-4217962.html
    sein.


    Gibt es da ein empfehlenswertes Plugin?

    mit PHP möchtest du Sicherheitslücken in PHP finden? mmh... ja ... es gibt für PHP eine Erweiterung
    https://suhosin.org/stories/index.html

    Suhosin ist eine von Stefan Esser geschriebene Sicherheits-Erweiterung für PHP. Sinnvoll ist Suhosin besonders für den Einsatz älterer PHP-Software, die unter Umständen noch bestimmte Sicherheitslücken aufweist, die z.B Cross-Site-Scripting (XSS) und andere Angriffe ermöglichen.

    Mit offenen Augen träumen

  • Der Hacker hatte über die im Beispiel genannte und derzeit massiv genutzte Sicherheitslücke Schreibrechte für [FONT=Courier New]update_option()[/FONT] und konnte damit entweder einfach nur die [FONT=Courier New]siteurl[/FONT] überschreiben oder wenn er/sie/es mehr Lust/Expertise/Ein besseres Script gekauft hatte, den Laden ganz übernehmen mit [FONT=Courier New]users_can_register -> 1[/FONT] und [FONT=Courier New]default_role -> administrator[/FONT] und einen neuen Benutzer registrieren, der dann autom. ein Admin wird, meist admin13, t2trollherten, t3trollherten o.ä., und darüber dann auch entspr. Backdoors für später einbaut/hinterlässt.

    Daher und aber auch generell bei jedem Hack ist eine umfassende Analyse aller Dateien in allen per PHP zugänglichen Ordnern und Dateien auf dem Server und dem gesamten Inhalt der Datenbank die einzig richtige Herangehensweise.

    Das Entfernen eines Symptoms entfernt oft nicht wirklich auch die wahre Ursache bzw. sonstige Hinterlassenschaften.

  • Habt ihr mir vielleicht einen Vorschlag wie ich solche Änderungen unterbinden kann?

    Du könntest z.B. das Plugin WP GDRP Compliance, über das der Hacker eingebrochen ist, und das beim ersten o.g. Website nach wie vor in der Version 1.4.2 online ist, auf die Version 1.4.3 mit dem entspr. Fix aktualisieren. o_O

  • wie ihr schon richtig vermutet habt, ist zu 99% über die DSGVO-Erweiterung passiert.
    t2trollherten, t3trollherten sind auch die beiden Benutzer gewesen die angelegt und von mir umgehend wieder gelöscht wurden. Außerdem konnte ich auch die wp_cache.php finden und löschen.

    Reicht es denn aus, wenn ich ein Backup von vor der registrierung der entsprechenden Nutzer einspiele? Damit sollten ja alle möglichen Veränderungen die seit dem vorgenommen wurden behoben sein.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!