Hallo, bei mir wurde mein Blog gehackt. Wenn man meine Seite http://www.buchkolumne.de mal ohne JavaScript aufruft, dann erscheint ganz oben eine ganze Reihe von netten Spamlinks, die ich da selbstverständlich nicht haben will. Nun habe ich schon ein bisschen gesucht, habe ein Update gemacht und die Passwörter geändert, aber mit meinem Laienwissen komme ich einfach nicht weiter. Deswegen nun die Fragen: 1) Wie bekomme ich das wieder weg? 2) Wie sichere ich den Blog gegen so etwas ab? 3) Wer kann mir all das einfach und mit viel Geduld erklären? Vielen Dank schon mal für jegliche Hilfe. Sollte mein Beitrag hier nicht richtig sein, dann verschiebt ihn bitte. Karla
Blog gehackt - Spameintragung
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
Hallo, bei mir wurde mein Blog gehackt. Wenn man meine Seite http://www.buchkolumne.de mal ohne JavaScript aufruft, dann erscheint ganz oben eine ganze Reihe von netten Spamlinks, die ich da selbstverständlich nicht haben will. Nun habe ich schon ein bisschen gesucht, habe ein Update gemacht und die Passwörter geändert, aber mit meinem Laienwissen komme ich einfach nicht weiter. Deswegen nun die Fragen: 1) Wie bekomme ich das wieder weg? 2) Wie sichere ich den Blog gegen so etwas ab? 3) Wer kann mir all das einfach und mit viel Geduld erklären? Vielen Dank schon mal für jegliche Hilfe. Sollte mein Beitrag hier nicht richtig sein, dann verschiebt ihn bitte. Karla
Im Quellcode steht _wp-footer, danach würde ich mal suchen. Da so was gerne so eingebaut wird, dass es immer angezeigt wird, würde ich mal der footer.php und header.php deines Themes suchen. Es muss nicht umbedingt sein, dass WP komplett gehackt wurde. Es kann auch ein Plugin oder das Theme sein, allerdings gab es solche Dinge in letzter Zeit häufiger: http://forum.wordpress-deutschland.org/allgemeines/46…ll-gehackt.html WordPress-Wurm treibt sein Unwesen: Blogger als Sicherheitsrisiko - WordPress, Wurm, Virus, Schädling, Passwörter - Playground
-
Ich habe hier auch schon nach möglichen Lösungen gesucht, bin aber leider nicht weiter gekommen. Vielleicht sollte ich dazu schreiben, dass ich wirklich komplett unfähig bin, was WP angeht, d.h. ich weiß gar nicht, wonach ich in den jeweiligen Dateien suchen soll. Ich weiß ja gar nicht, wie es richtig aussehen müsste und wie es dann falsch aussieht ...
-
Schau doch bitte mal unter "Design" im Editor von WP die beiden Dateien an.
_wp-footer ist keine WP-Funktion und sollte da nicht vorkommen.
Wenn Du sie gefunden hast, kannst Du den Inhalt der Datei ja mal hier posten. -
Ach, und Ihr müsstet mir auch genau sagen, wo ich da nachsehen soll, d.h. in der Originaldatei oder aber in der Themesbearbeitung in WP-Admin.... ich weiß, etwas umständlich, aber ich kenne mich eben leider nicht aus.
-
Okay, danke. Das steht bei "Editor" - "Themes bearbeiten" - "Footer.php":
PHP
Alles anzeigen<div class="clear"></div> </div> <!-- Close Page --> <hr /> <p id="footer"><small> <?php printf(__('%1$s is powered by %2$s and %3$s','k2_domain'), get_bloginfo('name') , '<a href="http://wordpress.org/" title="Where children sing songs of binary bliss">WordPress ' . get_bloginfo('version') . '</a>', '<a href="http://getk2.com/" title="Loves you like a kitten.">K2<!--' . get_k2info('version') . '--></a>' ) ?><br /> <?php if (function_exists('k2_style_info')) { k2_style_info(); } ?> <?php printf(__('<a href="%1$s">RSS Entries</a> and <a href="%2$s">RSS Comments</a>','k2_domain'), get_bloginfo('rss2_url'), get_bloginfo('comments_rss2_url')) ?> <!-- <?php printf(__('%d queries. %.4f seconds.','k2_domain'), $wpdb->num_queries , timer_stop()) ?> --> </small></p> <?php /* Try. to understand */ ?> <?php do_action('wp_footer'); ?> <script type="text/javascript" src="http://images.del.icio.us/static/js/playtagger.js"></script> </body> </html> -
Sieht aber sauber aus.... und header.php?
-
Falls ich das jetzt richtig gemacht habe, dann ja. Wie oben angegeben, habe im Editor unter Themes bearbeiten gekuckt und dann bei Footer.php rauskopiert.
-
Header.php:
PHP
Alles anzeigen<?php load_theme_textdomain('k2_domain'); ?> <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd"> <html xmlns="http://www.w3.org/1999/xhtml"> <head profile="http://gmpg.org/xfn/11"> <title><?php wp_title(''); if (function_exists('is_tag') and is_tag()) { ?>Tag Archive for <?php echo $tag; } if (is_archive()) { ?> archive<?php } elseif (is_search()) { ?> Search for <?php echo $s; } if ( !(is_404()) and (is_search()) or (is_single()) or (is_page()) or (function_exists('is_tag') and is_tag()) or (is_archive()) ) { ?> at <?php } ?> <?php bloginfo('name'); ?></title> <meta http-equiv="Content-Type" content="text/html; charset=<?php bloginfo('charset'); ?>" /> <meta name="generator" content="WordPress <?php bloginfo('version'); ?>" /> <meta name="template" content="K2 <?php if (function_exists('k2info')) { k2info('version'); } ?>" /> <meta name="description" content="<?php bloginfo('description'); ?>" /> <link rel="stylesheet" type="text/css" media="screen" href="<?php bloginfo('stylesheet_url'); ?>" /> <link rel="stylesheet" type="text/css" media="print" href="<?php bloginfo('template_url'); ?>/css/print.css" /> <?php /* Custom Style */ if (get_option('k2scheme') != '') { ?> <link rel="stylesheet" type="text/css" media="screen" href="<?php k2info('scheme'); ?>" /> <?php } ?> <link rel="alternate" type="application/rss+xml" title="RSS 2.0" href="<?php bloginfo('rss2_url'); ?>" /> <link rel="alternate" type="text/xml" title="RSS .92" href="<?php bloginfo('rss_url'); ?>" /> <?php $wp_headers = create_function('', get_option("blog_headers")); ?> <link rel="alternate" type="application/atom+xml" title="Atom 0.3" href="<?php bloginfo('atom_url'); ?>" /> <?php if (is_single() or is_page()) { ?> <link rel="pingback" href="<?php bloginfo('pingback_url'); ?>" /> <?php } ?> <script type="text/javascript" src="<?php bloginfo('template_directory'); ?>/js/k2functions.js"></script> <script type="text/javascript" src="<?php bloginfo('template_directory'); ?>/js/prototype.js.php"></script> <script type="text/javascript" src="<?php bloginfo('template_directory'); ?>/js/effects.js.php"></script> <script type="text/javascript" src="<?php bloginfo('template_directory'); ?>/js/slider.js.php"></script> <?php /* Live Commenting */ if ((get_option('k2livecommenting') == 1) and ((is_page() or is_single()) and (!isset($_GET['jal_edit_comments'])) and ('open' == $post-> comment_status) or ('comment' == $post-> comment_type) )) { ?> <script type="text/javascript" src="<?php bloginfo('template_directory'); ?>/js/comments.js.php"></script> <?php } ?> <?php /* LiveSearch */ if (get_option('k2livesearch') == 1) { ?> <script type="text/javascript" src="<?php bloginfo('template_directory'); ?>/js/livesearch.js.php"></script> <?php } ?> <?php /* Rolling Archives */ if (get_option('k2rollingarchives') == 1) { ?> <script type="text/javascript" src="<?php bloginfo('template_directory'); ?>/js/rollingarchives.js.php"></script> <link rel="stylesheet" type="text/css" media="screen" href="<?php bloginfo('template_directory'); ?>/css/rollingarchives.css" /> <?php } ?> <?php wp_get_archives('type=monthly&format=link'); ?> <?php wp_head(); ?> </head> <body class="<?php k2_body_class(); ?>" <?php k2_body_id(); ?>> <div id="page"> <div id="header"> <?php $wp_headers() ?> <h1><a href="<?php echo get_settings('home'); ?>/"><?php bloginfo('name'); ?></a></h1> <p class="description"><?php bloginfo('description'); ?></p> <ul class="menu"> <li class="<?php if ( is_home() or is_archive() or is_single() or is_paged() or is_search() or (function_exists('is_tag') and is_tag()) ) { ?>current_page_item<?php } else { ?>page_item<?php } ?>"><a href="<?php echo get_settings('home'); ?>/"><?php echo get_option('k2blogornoblog'); ?></a></li> <?php wp_list_pages('sort_column=menu_order&depth=1&title_li='); ?> <?php wp_register('<li class="admintab">','</li>'); ?> </ul> </div> <hr /> -
Sorry, da habe ich leider auch nichts gesehen... aber beim googlen nach der Funktion habe ich das hier gefunden:
http://www.persistenceunlimited.com/2008/05/hacker-or-loser/
Vermutlich wäre es schon am besten komplett neu zu installieren. Zumindestens die k2-Version vom Theme auf die aktuellste von getk2.com aktualisieren. Vermutlich wirst Du dann leider einiges anpassen müssen bis deine Seite wieder so aussieht wie jetzt. -
Ich hab stark diese Zeile im Verdacht:
Die würde ich mal auskommentieren:
Hier, da ist das gleiche schon mal jemandem passiert:
http://forum.wordpress-deutschland.org/allgemeines/27…anipuliert.html -
Oh nein, gibts keine andere Lösung? Das ist soviel Arbeit und dann ja vielleicht doch nicht das Richtige und wer weiß, ob es dann damit getan ist und die Lücke kenne ich ja immer noch nicht!
Für andere WP-Nutzer ist das bestimmt total einfach, aber ich sitze Stunden an sowas, weil ich eben alles Stück für Stück aus dem Internet zusammensuchen muss... :(
-
Oh nein, gibts keine andere Lösung? Das ist soviel Arbeit und dann ja vielleicht doch nicht das Richtige und wer weiß, ob es dann damit getan ist und die Lücke kenne ich ja immer noch nicht!
Für andere WP-Nutzer ist das bestimmt total einfach, aber ich sitze Stunden an sowas, weil ich eben alles Stück für Stück aus dem Internet zusammensuchen muss... :(
Versuch's erst mal nur mit dem auskommentieren und schau mal was passiert...
-
Erst einmal vielen Dank für Deine Hilfe und Deine Antworten! Habe das jetzt so auskommentiert, wie Du es gezeigt hast, dann war nur noch der Header (allerdings ohne den Spam) auf der Website zu sehen und sonst nix mehr, also habe ich es wieder rückgängig gemacht.
-
Erst einmal vielen Dank für Deine Hilfe und Deine Antworten! Habe das jetzt so auskommentiert, wie Du es gezeigt hast, dann war nur noch der Header (allerdings ohne den Spam) auf der Website zu sehen und sonst nix mehr, also habe ich es wieder rückgängig gemacht.
Und Du hast nur die eine Funktion auskommentiert und schon war nichts außer dem Header zu sehen? Hast du auch noch mal versucht die Zeile komplett aus der header.php zu löschen?
-
Habe es nochmal auskommentiert und jetzt kannst Du es Dir live ansehen.
-
Habe es nochmal auskommentiert und jetzt kannst Du es Dir live ansehen.
OK, hab's gesehen. Kommentier bitte ebenso diese Zeile aus:
-
Okay, habe ich gemacht (siehe auf der Website). Der Spam ist jetzt bei mir auch ohne Java-Script-Aktivierung nicht sichtbar. Aber wo ist er hin bzw. weißt Du jetzt, wo das Problem liegt?
-
Ja, bei mir sieht die Seite jetzt auch normal aus, mit und ohne JS.
Das Problem waren die Funktion. Im ersten Aufruf wurde sie aus der Datenbank gelesen, der zweite Aufruf hat die Funktion dann in's Theme eingebaut.
Wie jemand den Code eingeschleust hat, kann ich dir aber auch nicht sagen. Ich habe hier zumindest einen Exploit für WP auf der Platte liegen, der angeblich bis Version 2.2.2 funktioniert. Der Code soll auch bis Version 2.3.1. noch einschleusbar gewesen sein, ich weiß nicht welche Version dein WP vorher hatte.
Ich würde jedenfalls versuchen den Code noch aus der Datenbank zu löschen, wenn Du kannst oder sonst jemanden fragen, der das kann - nur um sicher zu gehen.
Ach so - und die beiden Zeilen würde ich auch noch aus der header.php löschen -
Ich kucke mal, vielleicht schaffe ich das mit dem Rauslöschen aus der Datenbank auch selber. Habe so ein Programm, damit kann man php lesen und bearbeiten, das habe ich schon mal gemacht und werde es jetzt auch irgendwie hinbekommen - dankeschön! Also jetzt noch beide Zeilen, die ich bereits kommentiert habe, einfach rauslöschen - sind die nicht für irgendwas wichtig? Weshalb sind sie dann da?
-
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!