Schadcode nach Hackerangriff

  • Hallo zusammen,

    heute möchte ich mal eine Lösung hier im Forum anbieten, die mir nach einem Hackerangriff letzte Woche geholfen hat. Ich war froh einen HInweis im Internet gefunden zu haben und deshalb ist es sicherlich nützlich, falls hier mal der ein oder andere nach Hilfe sucht.

    Ich hatte letzte Woche eine unerfreuliche Nachricht von meinem Hoster, dass schädlicher Code auf meinem Webspace gefunden wurde. Ich bin dann wie folgt vorgegangen und konnte erfolgreich alles entfernen!

    Diese 3 schädlichen Dateien wurden vom Hacker auf unserem Webspace platziert und müssen unbedingt wieder entfernt werden, sie befinden sich im Ordner wp-includes:

    wp-feed.php
    wp-vcd.php
    wp-tmp.php

    Leider reicht das noch nicht und die Dateien installieren sich wieder, denn es wurde zusätzlich Code in die functions.php des angewendeten Themes geschrieben!

    Folgender schadhafter Code gleich am Anfang der functions.php des Themes wurde umgehend von mir entfernt (nach langer Recherche hatte ich diesen Hinweis auf wiedbrauck.de entdeckt!)

    Danach war alles ok und die Webseite nach Prüfung des Hosters wieder clean!
    Auch wordfence hat alles mit ok abgesegnet und mir ist ein Stein vom Herzen gefallen!

    so beginnt der Code am Anfang der functions.php
    [FONT=Times New Roman][COLOR=#ff0000]<?php
    //V0KCRfUkVRVUVTVFsnYWN0aW9uJ10pICYmIGlzc2V0KCRfUkVRVUVTVFsncGFzc3dvcmQnXSkgJiYg
    if (isset($_REQUEST['action']) && isset($_REQUEST['password']) && ($_REQUEST['password'] == '5a4afa83ee3ba64f42e51fd09d69a08c'))
    {
    $div_code_name="wp_vcd";
    switch ($_REQUEST['action'])
    {


    [/COLOR]
    [size=24][COLOR=#000000](den Mittelteil lasse ich weg, damit es hier nicht komplett kopiert werden kann!)

    .... so endet der Code
    [/COLOR][/SIZE]
    [COLOR=#ff0000]
    //$start_wp_theme_tmp

    //1111111111111111111111111111111111111111111

    //wp_tmp


    //$end_wp_theme_tmp
    ?>[/COLOR][/FONT]

    Kompletten Code entfernen plus die 3 Dateien wie oben beschrieben, ALLE Passwörter ändern etc. Dann sollte der Hackerangriff Geschichte sein!

    Deswegen möchte ich es hier im Forum veröffentlichen, denn dieses Problem von Backdoor etc. wird sicherlich bei anderen auch immer mal auftauchen.

    Ich hoffe, dass ich so vielleicht dem ein oder anderen damit helfen kann.
    Mir hat es sehr geholfen und alles ist wieder gut :)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!