Gehackte DB > script entfernen (dringend)

  • Hallo! Erstmal sorry für das "Dringend". Ist nicht oft so, diesmal aber wirklich, weil, wenn jemand auf die Seite kommt, er auch infiziert wird.

    Folgendes Problem: Ich bin gestern drauf gekommen, dass bei meinem ewig unfertigen Portfolio keine Links mehr gehen (incl. der Internen). Hab dann ein wenig Fehlersuche betrieben und dann (blöderweise) einfach das Update nochmal laufen lassen und mein Theme noch einmal drüber gespielt. Lief alles wieder. Da meine Inhalte nur aus dem Pods-Custom-Post_type PlugIn kommen, ist's mir nicht gleich aufgefallen... (sondern erst, nachdem ich einen Dummy-Post aufgerufen habe): Ich wurde gehackt. Liegt offenbar an meinem Hoster (mediatemple), der dieses Problem jetzt (gemeinsam mit Rackspace) schon zum zweiten Mal in einem Monat hat.

    Der Hack funktioniert so, dass am Ende jeder Page, Post, Draft & Revision ein script verlinkt wird. Dann kommt man via google.md auf eine Seite, ein Download beginnt (Abfrage) und fertig.

    Mein Problem ist jetzt aber, dass ich es nicht schaffe a) Nur die Posts zu holen, die infiziert sind (eh alle - hab aber schon ein paar bereinigt), die also in db-table: posts > post_content das script haben und b) genau den teil zwischen script src=" und /script zu löschen. Ich würde das Plugin an dem ich arbeite nämlich gerne so machen, dass auch andere Scripts erwischt werden. Ist nämlich offensichtlich so, dass bei jeder Attacke eine andere Domain angegeben wird und die ständig wechselt (allerdings in einem Blog gleich bleibt).

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • ich würd folgendermaßen vorgehen:
    - in ner schleife alle posts durchlaufen, jeweils einen post laden
    - zwei mal explode() ausführen: einmal mit dem anfang (script src="), dann hast du im ersten array-teil alles vor dem gehackten, und einmal mit dem letzten teil (/script), dann hast du im zweiten array-element alles nach dem gehackten. dann die beiden array-teile wieder zusammenbasteln, und dann den string wieder in die db schieben. und wenn eben beim explode die zeichenkette nicht gefunden wird, gibt die funktion nur ein array mit einem element zurück, wo der komplette string drinsteht (php-funktion explode).
    vielleicht kriegst du das damit ja hin.

    Gruß Hermione

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!