Können auch die Beiträge und Seiten von Malware befallen sein?

  • Hallo zusammen,

    eine meiner Seiten/Blogs ist von Malware befallen und voll verseucht!

    Nun baue ich die Seite gerade neu auf und habe mich (endlich) auch mit dem Thema Sicherheit auseinander gesetzt und die wichtigsten Punkte angewendet!

    Ich habe nun eine frische Wordpress-Installation aufgespielt, den Admin gelöscht und einen eigenen angelegt, die wp-config geschützt, sichere Passwörter verwendet, drei seriöse sicherheits-plugins installiert usw.

    Die Seite läuft soweit, das theme (damals gekauft über themeforest) ist installiert, nur die nötigsten plugins installiert.

    Meine Frage ist nun, kann ich auf dem verseuchten blog die Seiten (also die Text-Inhalte der Seiten) exportieren und dann in den neuen importieren, oder ziehe ich mir da direkt wieder die Seuche mit rüber? Sitzt dieses Malwarezeugs auch darin oder "nur" in den Plugins/Themes fest?

    Es sind halt ziemlich viele Seiten in verschiedenen Sprachen und da wäre es natürlich schön, das nicht alles neu machen zu müssen.

    Danke für eine Info und Gruß
    Arndt

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Idealerweise solltest Du versuchen zu verstehen, wie Deine Seite kompromittiert wurde. Und ja, dazu musst Du Dir auch anschauen, wo genau die Infektion sitzt. Je nach Lücke kann das natürlich auch in der DB sein. Einfach nur neu machen reicht nicht, denke ich, sonst kannst Du ja Pech haben und die Infektion ist in 'ner Woche wieder da.

    Davon abgesehen: Setz den Blog doch lokal mit XAMPP mal auf und probier es aus mit der DB. In der DB direkt was zu finden kann schwierig sein, weil es vermutlich nicht im Klartext drin stehen wird. Aber wenn die Seite läuft müsste sich das ja äußern, wenn noch was da ist.

    Und in jedem Fall: Backups machen und aufheben. Gerne auch Zwischenstände, bloß gut markieren, was potentiell infiziert ist. Die Backups müssen später natürlich weg.

    für die Sicherheit des Blogs empfehle ich übrigens ein Plugin wie "Limit Login Attempts". Das verhindert, dass jemand einfach Logins durchprobiert.

  • Ich habe gerade ebenfalls das Problem, dass ich bereits vor 3 Wochen Malware auf meinem Blog hatte, alles bereinigt habe (so dachte ich zumindest), Passwörter geändert habe und jetzt ist seit 3 Tagen wieder mein Blog von Google gesperrt wegen einer Verseuchung.

    Und das Problem ist, ich kenn mich wirklich überhaupt nicht damit aus, wie ich weiter vorgehen kann!!!

    Die Index-Dateien hab ich alle bereinigt, aber offenbar sitzt auch was in einzelnen Beiträgen (Google Webmaster Tool zeigt jedenfalls an, dass in Beiträgen Malware zu finden sei) ... Ich weiß nicht weiter ...

    Den Blog komplett neu aufzuspielen würde mich Tage kosten, da ich bei dem runtergeladenen Theme einige Änderungen im Layout vorgenommen hatte, vor allem wüsste ich auch nicht, wie beim neuaufspielen Beiträge und Kommentare erhalten bleiben.

    Ich brauch ganz dringend Hilfe. :sad:

  • Da bist Du im Jobforum eigentlich besser aufgehoben. Mit welcher Malware wurde der Blog denn infiziert?

    Bitte keine verlinkten URLs hier posten, wenn der Blog infiziert ist. Wenn dann bitte nur als Text, z.B. example.com oder deinblog.de

  • Okay, die Seite wird auf meinem Windows PC schon direkt geblockt (die Ergebnisseite von sucuri.net). Von daher solltest Du den Link vorsichtshalber wieder entfernen. Mache besser nen Screenshot von der Meldung und suche im Jobforum.

    In der Regel kann jede Datei auf dem Webserver, sowie die Datenbank infiziert sein, sodass eine Reinigung der index.php meistens nicht ausreicht.

  • ojeeee ... Ich kann meinen Beitrag irgendwie nicht editieren, sonst hätt ich den Link gleich wieder entfernt >.>

    Ich hoffe im Jobforum kann mir jemand helfen ... :/

  • Nun, die sagen Dir ja was ist:

    Zitat

    Malware entry: MW:JS:160



    Description: This malware infects a web site through a compromised desktop (with virus), where it steals any stored password from the FTP client and uses that to attack the site.

    Note that every PHP, HTML and JS file can get compromised by this malware. On some variations of this attack, it is also compromised through vulnerable versions of Timthumb/WordPress.

    Some anti virus programs will flag this type of malware (after infecting a computer) as Blackhole Exploit kit or similar names.

    Affecting: Any web site with FTP enabled (and password stolen).

    Wichtig für dich ist erst mal, das Du deinen HomeComputer richtig säuberst!

    Was Du hast ist:

    Zitat

    24.03.2012 16:46:03 HTTP filter file http://manas-closet.de JS/Iframe.CD trojan connection terminated - quarantined

    http://www.microsoft.com/security/porta…an:JS/Iframe.AC

  • Womit hast Du gescannt? Lade Dir mal bitte von einem anderen PC aus die Kaspersky Rescue CD herunter, brenne das Image auf eine CD und starte den PC von dieser aus. Starte das Signaturenupdate und führe dann einen vollständigen Scan durch.

  • Womit scannst Du denn?

    Lass auch mal TDSSKiller suchen:

    http://support.kaspersky.com/faq/?qid=208283363

    Und eventuell Sophos Anti-Rootkit:

    http://www.sophos.com/de-de/products…ti-rootkit.aspx

    Ich hatte das auch mal, das mein ESET NOD einen Virus nicht gefunden, bzw. wegbekommen hat [Trojaner], damals habe ich die Radikalkur gewählt, Combofix:

    http://www.paules-pc-forum.de/forum/4-pc-sic…-anleitung.html

    Das sollte man aber NUR tun, wenn man ein erfahrener PC-Nutzer ist!!

    Auf jeden Fall, das FTP Programm aktualisieren, alle Passwörter die Du so nutzt ändern [wirklich ALLE!] Falls Du kein Backup von deinem Wordpress hast, alles neu Installieren. Das Theme auch...!

    Alternativ kannst Du dir auch deine Wordpress-Installation runterladen, und den Quellcode durchsuchen, nach dem SchadCoode, das könnte aber recht aufwendig sein [Plugins nicht vergessen]

    Ach ja, deine Wordpress-Installation ist nicht auf dem neusten Stand!

  • ooookay ich musste gezwungener Maßen jetzt mit Combofix ran.
    Woher weiß ich jetzt, dass alle Malware beseitigt wurde??

    Denn ich hab bereits vor 2 Tagen, nach euren Infos mehrere Virenscanner drüber laufen lassen, alles was gefunden wurde in Quarantäne verschoben und meinen Blog komplett neu aufgesetzt und heute Morgen musste ich zu allem Übel feststellen, dass schon wieder derselbe Malwarebefall da war.

    Ich möchte deshalb jetzt echt sicher sein, dass auch alles weg ist, bevor ich zum 3. mal meine Seite neu aufbauen muss.

    Und muss ich wirklich ALLE Passwörter ändern, also von jeder Seite auf der ich mich irgendwann mal angemeldet habe??

    Bzw. das Passwort meines FTP-Zugangs zu meinem Webspace lässt sich offenbar nicht einfach ändern (bin bei Revido und jedes PW kann ich manuell ändern nur da gibt es keine Option für)

    Einmal editiert, zuletzt von ManaNeko (29. März 2012 um 23:22)

  • axo noch was vergessen. Könnte mir jemand den Logfile von Combofix auswerten?? Würde schon gerne wissen was da alles so rumgeschlichen ist ...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!