• Hallo Community,
    vielleicht kann mir jemand weiterhelfen, komme mit Googeln nicht weiter.

    Seit einiger Zeit und kürzlich immer öfter habe ich ein Problem, dass einige Seiten und zwar unregelmässig und immer auch wechselnd, mal die, mal eine andere beim ERSTEN Klick woanders umleiten und zwar irgend etwas mit

    riotorio.com.....Search ...Seite ohne tld

    z.B. sowas

    http:// * riotorio.com/search/?q=verwachsungen

    Fast alle Installationen (ca. 150) auf Wordpress basis 3.3.1. , der Server angeblich frei von Viren und Malware.

    Irgend eine phishing oder Malware, die sich eingefangen hat.

    Es passiert aber auch von Rechnern, die nicht in unserem System sind und so war ich sicher, dass es auf dem Server ist.

    Der Hoster sagt, es könnte was in der Wordpress installs sein oder .htaccess

    Hat jemand Ideen ?

    Danke und freundliche Grüße
    Daniel

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • na bisher versuche ich rauszufinden, was das ist und wo die sitzen kann.
    Habe die Passwörter geändert.
    aber muss wissen, wie und wie ich die Malware rauslöschen kann
    Daniel


  • wie ich die Malware rauslöschen kann

    zuerst die traurige Warheit. Malware kannst du nicht rauslöschen. Wenn dein System gehackt wurde und Malware verteilt kannst du keiner Datei mehr auf dem Server trauen.

    Der Angreifer wird sicherlich nicht nur eine *sinnfreie* zufällige Weiterleitung installiert haben - sondern wird in der Regel

    a- sich einen Account auf dem Server eingerichtet haben
    b- er wird sich weitere Werkzeuge - Scripte, Grafiken auf dem Server gelegt haben
    c - er wird etwas in die Datenbank schreiben
    d- er wird etwas in die Scripte schreiben.
    e- er wird etwas hinterlegen, so dass er jederzeit etwas in den Scripten und an der Datenbank ändern kann.

    wenn ich einen Blog retten möchte beginne ich in der Regel mit den Bildern
    ~/wp-content/uploads/

    hier triffst du bei gehackten Blogs in der Regel Dateien mit 666 (jeder darf schreiben rechten - wenn dies so ist - tut dir einen gefallen lösch alles und spiel eine *saubere* Datensicherung zurück.

    Aber du willst ja dein System retten. Wenn du die Dateirechte auf 644 rw- r-- r-- geändert hast prüfe alle Dateirechte. Dein Angreifer kann sich eigene Dateien veröffentlicht haben - diese erkennst du daran, dass du mit deinem user Account die Rechte nicht ändern kannst geschweige die Datei löschen.

    Wer Dateien verändern kann legt auch neue Dateien an. Hier ist besonders beliebt der Code base64_decode

    Beispiel

    PHP
    <?php ob_start("security_update"); function security_update($buffer){return $buffer.base64_decode('PHNjcmlwdD4NCihmdW5jdGlvbi usw

    oder auch per Javascript.

    Wenn du keine saubere Datensicherung hast und die Daten vom Blog dir wichtig sind kann ich dir *kostenpflichtig* das Blog retten.

    Viel Glück bei der Suche

    ralf

    Mit offenen Augen träumen

  • dann könnte ja auch mein Rechner (Mac) infiziert sein ?
    Oder sogar der Router und andere Rechner bei uns ?

    Gestern habe das Betriebssystem komplett neu aufgespielt, aber ich aheb ja die gesamten Backups auch bei mir auf dem Rechner, d.h. diese wäre ja dann auch infiziert ?

    Gruss
    Daniel

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!