• Hallo, meine Seite wurde gehackt. Eine Weiterleitung, man wird auf https://myspaceid.space/disable.php weitergeleitet. Wenn ich JS ausschalte, dann wird nicht weiter geleitet. Im Quellcode steht öffter "https://pastebin.com/raw/VaiMt0D9?/".
    Habe im Text und in der Mysql danach gesucht, nichts gefunden.
    Hier die Seite: [plain]https://www.demdoctorseineseite.de/[/plain]
    Hat da wer eine Idee, wie ich das rückgängig machen kann und in der Zukunft verhindern kann?

    Besten Dank

    DD

    Edit SirEctor: Link entschärft

    3 Mal editiert, zuletzt von SirEctor (17. November 2018 um 21:21)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,

    hast du die üblichen verdächtigen (header.php, functions.php des Themes) gecheckt?
    Gab es mal einen fremden Admin User (Stichwort WP GDPR Hack)?

    Das Allgemeine Vorgehen ohne Backup Wiederherstellung ist hier beschrieben:
    https://forum.wpde.org/threads/wss-ph…61/#post-750981

    Am einfachsten wäre es natürlich eine saubere Sicherung wiederherzustellen. Den Zeitpunkt des Hacks könntest du durch die Analyse der Accesslogs herausfinden.

    Gruß

    Pascal

    Sicherheitsexperte

    6 Mal editiert, zuletzt von pascal88 (17. November 2018 um 15:37)

  • wie er schon schreibt, JS aus keine weiterleitung.
    Also wird da eine oder mehrer PHP dateien geändert worden sein, die eine weiterleitung auslösen.


  • Habe im Text und in der Mysql danach gesucht, nichts gefunden.

    Du kannst zum Beispiel mit Fillzilla eine saubere Version auf deinem Rechner mit der gehackten vergleichen.

    Unter Ansicht hier Verzeichnisvergleich. Geänderte Dateien erkennst an der farblichen Darstellung auch neue PHP Scripte kannst du so im Verzeichnis leicht erkennen.

    In einem abgesicherten System kannst du die veränderten PHP Scripte mit dem Original vergeleichen. Dabei lernst du, wie Hacker ihre Änderungen verstecken können. Zum Beispiel durch base64-kodierte Daten

    http://php.net/manual/de/function.base64-decode.php

    Du kannst keiner Datei auf dem System mehr trauen auch keinem Datensatz mehr. Wenn dein Provider eine Datensicherung hat, solltest du alles auf dem Server löschen! Die Scripte, die du nicht löschen kannst sollte dir dein Provider dir löschen.

    Danach
    - FTP Zugang neu
    - MySQL neu
    - Datensicherung zurück.

    Und wenn du nicht alle Sicherheitslücken beseitigt hast, wirst du wenige Stunden später von vorne beginnen....

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!