Schritte nach Hackerangriff... kann ich...?

  • leider hatte ich einen Hackerangriff...
    nun bin ich mir unsicher, welche Dateien ggf. betroffen oder verursachend sind und ob diese speziellen Dateien wegkönnen.

    Ich weiß nicht, wann genau diese Dateien auf dem Serverroot gelandet sind und was sie dort verursachen. Können die weg?
    Mein WP läuft übrigens ein einem extra Verzeichnis z.B. WP auf diesem root. Alle dazugehörigen Dateien befinden sich also dort und ich hab keine Ahnung, warum die folgenden Dateien hier auf dem root sind:
    - .bash_history
    - .bash_profile
    - .bashrc
    - index.php
    (der Inhalt der index.php fängt so an:
    eval(base64_decode... und es folgt eine Art Maschinensprache.)

    Also... was tun?

    BG Chris :-)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Die index.php ist verschlüsselt. Sollte nicht sein. Weg damit. Genau wie die anderen Dateien, sagen mir auch nichts.

    Nun ja was tut man in so einem Fall. Alles löschen incl. Datenbank. Neue Passwörter vergeben. FTP, Datenbank etc. was eben möglich ist. WP neu hochladen incl. Plugins, Theme. Datenbank Backup einspielen.

    Natürlich sollten die Backup Dateien sauber sein, auch das Datenbank Backup.

  • hmmm... sollte auf dem root nicht irgendeine index-Datei liegen... sonst kann doch jeder drauf zugreifen?

    ... außerdem sehen meine anderen index-Dateien für meine Blogs auch so aus. Ist das vielleicht das Problem?

    Soll ich die Blogindexdateien ggf. durch eine jungfräuliche indexDatei ersetzen?... und funktioniert der Blog dann noch?

    Ist es nicht besser da irgendwo mit Verschlüsselung zu arbeiten?

    BG Chris :-)

  • Ob da index Dateien liegen "müssen" oder nicht ist Serverabhängig. Wenn Du eine zur Sicherheit hinlegen möchtest, genug eine leere Datei. Index Dateien von wp sind nicht verschlüsselt. Lade Dir einfach mal ein aktuelles Packet von hier runter und schau es Dir an. Und nein es ist nicht besser da mit Verschlüsselung zu arbeiten. Open Source.

    Wenn ich Dich so höre, geh ich davon aus Du hast weder Backups Deiner Dateien noch ein DB Backup, richtig?

  • vielen Dank für die Antwort...
    kann ich einfach eine ganz frische WP 2.5.1 index Datei nehmen und die in den root meines blogs legen? Ich habe dort momentan 2.5.1 laufen.

    ... und ich habe ein Backup... einen Monat zurück... aber es ist nicht sicher dass das hilft. Ich weiß ja nicht, wann der Hacker zum ersten Mal da war.

    ... ich frage mich außerdem wie es der Hacker schafft, ohne dass ich im Code etwas sehe, meinen Google traffic immernoch zu bekommen.??

    BG Chris :-)

  • Wp 2.5.1? vergiss es, selbst wenn Du da jetzt alles sauber machst und Passwörter änderst, bist Du Ruck Zuck wieder gehackt. Inzwischen wurden soviel Sicherheitslücken gestopft Du solltest schleunigst updaten. Ansonsten sollte die vorgehensweise mit der Index wie Du schreibst schon gehen. Aber warum löscht Du nicht einfach alles und lädst es neu hoch? Sammel alles was Du brauchst von Original Quellen ein. Hau Plugins und so gleich lokal auf Deinem Rechner in die entsprechenden Verzeichnisse und lade es dann komplett wieder hoch. Was allerdings mit der Datenbank ist weiß ich nicht, inwieweit die betroffen ist. Du kannst alternativ auch ein Export machen im Admin bereich und dann alles (auch Deine DB) löschen und das ganze Ding komplett neu (mit aktueller Version!) aufsetzen, ist wahrscheinlich der beste und schnellste weg.

  • hmmm... erstmal vielen Dank für die Tipps...

    ich werde Dir folgen...

    1. 2.5.1 index Datei
    2. export aller 3600 posts
    3. Aufsetzen aller plugins auf subdomain und neuerer Version
    3. import auf subdomain mit neuerer Version
    4. ummappen

    vielen Dank für die Hilfe

    ... und ich frag mich immer noch, wie der Hacker die Google Links zu sich leitet...

    BG Chris :-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!