Block hacked! Kann jemand helfen?

  • Hallo zusammen,

    ich denke mein Blog wurde mal ganz gepflegt gehacked :(

    Meine folgenden Probleme sind:

    - In bisher 4 verschiedenen Dateien war Schädlingscode eingefügt. (default-widgets.php, default-filters.php, default-embeds.php & wp-admin,php). Ich gehe davon aus das dies noch in weiteren Fällen so ist aber bis dato hab ich keine mehr gefunden.

    - Ich kann keinerlei Artikel / Seiten mehr bearbeiten / erstellen da der Editor nicht mehr funktioniert -> Ich denke hier ist der Hauptfehler ?! Wo kann (muss) ich da was ändern?

    Habe bereits die kompletten Dateien ausgetauscht außer den kompletten Ordner "wp-content" sowie die wp-config.

    Ich sehe auch unten in der Zeile ganz Links nebem dem Ladebalken im Firefoxbrowser das meine Seite kurz auf irgendeine blablabla.ru Seite ladet ... von daher bin ich mir sicher das mein Blog gehacked wurde.

    Vielleicht kann mir von Euch jemand helfen.

    Grüße

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich befürchte wenn der Schadcode auch in der Datenbank ist, hast du verdammt schlechte Karten.

    Man kann es zwar rausbekommen (irgendwie), aber das ist sehr umständlich und ob es dann wieder alles okay ist, mag dann mal dahingestellt sein.

    Gib mal in der Suche Blog gehackt ein, das hatten wir hier schon häufiger.

    Ist zwar viel zu lesen, aber da wirst du wohl leider nicht herumkommen. ;)


    Edit;
    Und ändere mal zur Vorsicht alle Passworte, die du für WP und bei deinem Provider nutzt, weil wenn der Schadcode in den php Dateien gespeichert war, kann es gut sein, dass dein Hauptzugang geknackt wurde.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

    Einmal editiert, zuletzt von Marcus[IS] (13. April 2010 um 11:13)

  • Danke erstmal für die schnelle Antwort.

    Also ich hab jetzt herausgefunden das er irgendwie auf "needlicense.ru" connectet bzw. will / kann ... wie auch immer.

    Jetzt muss ich mal schaun wie ich das ganze wieder hinbekomme ...

  • Überprüfe mal, ob die Datenbank infiziert wurde. Wenn nicht, sollte sich der Rest ziemlich (mehr oder weniger) fix beseitigen lassen. Ebenso den eigenen Rechner vorab mit einem, oder besser zwei Virenscannern (dürfen aber nicht parallel laufen/installiert sein) durchsuchen.

    Künftig einfach mal auf einfache Passwörter, Skripte und unnötige Plugins oder Themes verzichten ;-) Mehr zum Thema: http://www.google.de/#hl=de&source=…5e96e80585d6444

  • Soweit ich das sehen kann, ist die DB nicht infiziert ... zumal mein vB auf dem selben Server auch ohne Probleme läuft.

    Sprich ich spiel einfach die kompletten wp-Dateien wieder ein und dann müsste es ja, theoretisch, wieder funktionieren ?!

  • Soweit ich das sehen kann, ist die DB nicht infiziert ... zumal mein vB auf dem selben Server auch ohne Probleme läuft.

    Sprich ich spiel einfach die kompletten wp-Dateien wieder ein und dann müsste es ja, theoretisch, wieder funktionieren ?!


    Prüfe vorher auch deine Dateien im Ordner wp-content oder spiele dein Backup ein. Achte daruf, dass dein FTP Programm auch neuere Dateien mit älteren ersetzt, die veränderten haben ja ein neueres Datum.

  • Nein, wp-content kann ja auch infiziert sein. Da müsstest Du natürlich vorher alles absuchen. Genauso alle anderen Verzeichnisse auf dem Server. Also bloß die Verzeichnisse wp-admin, wp-includes und die Dateien die darüber liegen zu ersetzen wird meiner Meinung nach nicht ausreichen.

  • Okay ... jetzt bekomm ich langsam aber sicher schlimmere Befürchtungen. Auch bei meinem Forum kann man kurz sehen das man auf "needlicense.ru" connecten will/kann/soll/muss.

    Das heisst für mich jetzt im Umkehrschluss: Das Hauptproblem liegt in der DB? Oder geht der Schädlingscode in ALLE Ordner des Servers?

  • Für alle die evtl. mal das selbe Problem haben hier mal meine bisherigen Erfahrungen:

    - Habe alle (!) Dateien ausgetauscht -> kein Erfolg. Editor geht nach wie vor nicht und immer wieder taucht diese blöde .ru Url auf.

    Ich bin zwar kein Profi aber ich gehe davon aus das die MySQL DB infiziert ist ...

  • Sorry für den Doppelpost. Aber wenn mal jemand das selbe Problem hat, ich hoffe es jedoch nicht, dann kann man das immer wieder nachlesen.

    Ich habe herausgefunden das vorallem sämntliche .js Dateien gehacked wurden. Jedenfalls in wp-includes/js/jquery vorallem!

    Nachdem ich es gefühlte 100x ausgetauscht habe, funktioniert mein Editor wieder und ich kann wieder schreiben, bearbeiten (...)

    Allerdings sind nach wie vor noch schädliche Dateien auf dem Server die ich finden muss. Gehe davon aus das es am Theme auch noch welche gibt -> also nachsehen niemals vergessen.

    Ich rudere gleich auch ein bisschen zurück und sage das die DB NICHT infiziert ist.

    Da ich auch ein vBulletin am laufen habe, war das leider auch infiziert. Hier habe auch auch die .js Dateien ausgetauscht und nun taucht keine .ru-URL mehr auf - schaut gut aus :)

    Wenn ich alles 100% clean habe, was ich hoffe, dann melde ich mich nochmals.

  • Dann würde mich auch nicht wundern, wenn alle js Dateien im Verzeichnis wp-content infiziert sind. Schau mal in den Themes und Plugins nach. Interessant wäre es zu wissen, welche Plugins und Themes (aktiviert und deaktiviert) sich auf dem Server befinden und welche WP Version im Einsatz ist.

  • Wordpress Version: 2.9.2 DE
    Plugins(alle aktiviert): Akismet, All-in-One SEO, Bundesligatabelle, wp-postviews, wp-pagenavi, Contact Form 7, google sitemap, flickr gallery, simple captcha, widget logic, postratings, yet another related post

    Themes: Nur 1 (iEducation)

  • Schade, bis auf akismet konnte ich keine Gemeinsamkeiten erkennen. Wenn es an akismet liegen würde, gäb es eine solche Meldung wohl häufiger. Das einzige, was mir ein bisschen merkwürdig vorkommt ist dieses Tabellenplugin. Naja, bemühe mal Google zum Thema WordPress sicherer machen, da finden sich viele nützliche Tipps.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!