Malware obwohl neueste Updates

  • Hallo zusammen

    Meine Seite wird ständig wieder mit Malware infiziert. Letzte Woche konnte ich die jQuery Dateien ersetzten und war alles wieder clean. Jetzt sind aber etliche andere Files auch infiziert.
    WordPress und alle Plugins etc. sind auf dem neuesten Stand. Wie kann ich so etwas verhindern?

    Hier die infizierten Dateien:
    http://sitecheck.sucuri.net/results/www.boogiepiano.ch/

    Wie entferne ich diesen Virus am besten?

    Danke im voraus.

    Gruss
    Chris

    Einmal editiert, zuletzt von boogieman88 (15. Februar 2012 um 20:15)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Auf der Seite werden dir ja die entsprechenden infizierten Dateien sowie der Code angezeigt. Entferne den Code aus den Dateien und schliesse die Sicherheitslücke

  • Ich habe nun alle JavaScript Dateien mit den original Dateien ersetzt. Nun zeigt es keinen Virus mehr an.
    Das Problem ist nur, dass habe ich schon mal gemacht. Der Virus wird immer wieder in die JS-Dateien geladen. Wie kann ich diese Sicherheitslücke schliessen?

  • Schau mal in den Logs wann und durch wen die Dateien aufgerufen wurden

  • Das zeigt mir jetzt nicht wirklich Malware an.
    Wie äußert sich denn die Infektion? Welche Plugins hast oder hattest du installiert, welche Themes auf dem Server?

    Einfach die Symptome zu bekämpfen bringt nichts, du musst die Ursache finden und ausschalten.

    Plugins die infiziert waren:
    Contact Form 7
    Events Manager

    Theme:
    Ecobiz - ein Premium-Theme von Themeforest.

  • Ich habe in deinem Quelltext einen Hinweis auf das Script Timthumb gefunden. Dein Theme scheint es zu nutzen. In diesem Script gibt es eine gravierende Sicherheitslücke (soweit es nicht vor kurzem von dir auf den aktuellen Stand gebracht wurde).

    Du solltest also mal nachsehen, ob Themeforest eine neue Version des Themes bereitstellt. Oder du hoffst, dass die timthumb.php nicht angepasst wurde und ersetzt sie gegen eine bereinigte Version.

    Allgemein solltest du jede Datei auf deinem Server/Webspace checken, eventuell hilft dir der Exploit Scanner aus dem Repo. Es könnte nun prinzipiell jede Datei böse sein.

  • Herzlichen Dank, ich habe soeben mal die neueste Version von timthumb auf dem Server ersetzt.
    Hoffe, dass das Problem nun endlich gelöst ist.

    Komisch finde ich auch, das nur der eine Malware-Scanner, Malware findet. Habe x andere ausprobiert, auch Plugins für Wordpress, finden keine Malware...

    Wie kann ich meine Website nach Sicherheitslücken überprüfen? Jegliche Plugins waren ja auch von diesem Virus befallen...

  • Okay, vielen Dank für deine hilfreichen Tipps!!

    Werde nun mal alles neu installieren. Wie würdest du vorgehen, um nicht alle Artikel etc. zu verlieren? Sind alle Inhalte in der MySQL Datenbank gespeichert? Soll ich am besten alles exportieren und dann neu importieren?

    Vielen Dank!!

  • Du musst noch nicht einmal neu installieren. Es reicht, wenn du dir WordPress neu herunterlädst, entpackst und die Dateien auf deinen Webspace kopierst und dabei alte Dateien überschreibst. Deine hochgeladenen Dateien bleiben dabei ja erhalten, da sie nicht im WordPress-Paket enthalten sind.
    Wenn du die Dateien nur überschreibst, ändert sich quasi nichts. WordPress läuft einfach weiter und merkt gar nicht, dass die Dateien neue sind. Es muss also nichts neu installiert und gelöscht werden.

    Aber du solltest allgemein natürlich vorher ein Backup machen. Ja, deine Artikel werden in der MySQL-Datenbank gespeichert, Bilder und andere hochgeladenen Daten findest du im allgemeinen unter wp-content/uploads.

  • Datenbank sichern und nach der Neuinstallation Datenbank wieder einspielen


  • wp-config.php, ist die geschützt? Ist es nicht möglich, dass man diese Datei irgendwie runterlanden kann?

    Wenn du die Rechte richtig gesetzt hast (440), sollte dort kein unberechtigter Zugriff stattfinden können. Zusätzlich kannst du in deine .htaccess im root-Verzeichnis folgendes eintragen:

    Code
    <files wp-config.php>
    Order deny,allow
    deny from all
    </files>
  • Datenbank sichern und nach der Neuinstallation Datenbank wieder einspielen


    Das wäre unnötiger Aufwand, wie von mir schon beschrieben.

    Die wp-config.php muss prinzipiell nicht geschützt werden, da ihr Inhalt nicht ausgegeben werden kann, sondern von anderen Teilen von WordPress abgefragt wird. Würdest du die wp-config.php über den Browser aufzurufen versuchen, würde der Server versuchen, ihren Inhalt gemäß der Anweisungen auszugeben (PHP wird geparst). Da aber solche Anweisungen (wie z.B. echo) nicht vorhanden sind, wird nichts zurückgegeben. Das kannst du ja selbst mal ausprobieren, im Quelltext dürfte einfach gar nichts stehen.

    Das heißt allerdings nicht, dass es nicht eventuell sinnvoll ist, die Dateirechte so restriktiv wie möglich zu setzen und eventuell einen Dateischutz in der .htaccess einzubauen, wie Hille es schon ansprach.

  • Du musst noch nicht einmal neu installieren. Es reicht, wenn du dir WordPress neu herunterlädst, entpackst und die Dateien auf deinen Webspace kopierst und dabei alte Dateien überschreibst. Deine hochgeladenen Dateien bleiben dabei ja erhalten, da sie nicht im WordPress-Paket enthalten sind.

    da der Angreifer sicherlich sich weitere Script (Tools) eben installiert hat - wird bei deiner Lösung die Sicherheitslücke nicht *gelöscht* sondern beibt weiter bestehen.

    bei dem genannten Script legen die Angreifer sich gerne weitere Scripte in das Images - Verzeichnis oder ganz besonders beliebt auch in das includes/js/

    Ergo: alles Löschen und eine *saubere* Version hochladen. Wenn man keine Datensicherung von den Binardaten (Grafiken, Fotos, Musik, Video... ect hat) diese eben pürfen _ob die Datei_ wirklich keine Script oder Virus pp ist sonder das erwartet beinhaltet.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Sofern Wordpress im Wurzelverzeichnis der Domain installiert ist, kann man die wp-config.php einfach eine Verzeichnisebene weiter oben ablegen. Damit ist sie auc von außen nicht zugreifbar.

    Ich verwende auf meinem Webspace meist folgende Verzeichnisstruktur:

    Wobei /domain1/wp/ bzw. /domain2/wp/ die jeweiligen Root-Verzeichnisse der Domains sind.


    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!