Gema-Virus über den eigenen Blog

  • Zuerst wollte ich es nicht wahrhaben. Der Gema-Virus, mit dem ich mich gestern Abend beschäftigt habe, kommt von meinem eigenen Blog (http://www.querblog.de). Den bin ich wieder los (hoffentlich). Aber mein Blog ist inzwischen auf der Blacklist von Google gelandet.

    Ich habe mich an meinen Provider gewandt. Ein Logfile enthielt einige Pfade und Dateien, die mit einem Trojaner infiziert waren. Diese und die dazu gehörigen Pfade habe ich gelöscht. Damit ist es offenbar aber längst nicht getan. Das Ding ist virulent.

    Verschiedene Scan halfen mir nicht. Der Blog wurde als nicht infiziert ausgewiesen. Ausnahme: Der Hinweis auf die Blacklist von Google. Bei Google+ habe ich ein paar Screenshots veröffentlicht (http://goo.gl/bL4dW).

    Nachdem ich - wie oben beschrieben - befallene Dateien und Verzeichnisse komplett gelöscht hatte, erhielt ich von Google eine E-Mail, die meine Hoffnung zunichte gemacht hat. Darauf hin habe ich die Blogs, die betroffen sind, erstmal "lahmgelegt".

    Bei Google Chrome kommt nur der entsprechende Warnhinweis. Er kann nicht umgangen werden. Firefox lässt das Umgehen zu und der Virus wird auch nicht installiert. Bei Maxthon 3 kommen weder der Warnhinweis, noch wird der Virus installiert. Gehe ich aber mit dem Internet Explorer 6 (Firma) auf meinen Blog, so wird sofort der Virus aktiv - kein Hinweis des Scanners. Still ruht der See. Im Moment kann man das, wie gesagt, nicht nachvollziehen, weil ich die URL's umgeleitet habe.

    Hat jemand eine Idee, was ich noch tun könnte? Ich glaube nicht, dass mein Provider mir weiterhelfen wird.

    Vielen Dank und schöne Grüße. Horst

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Aber mein Blog ist inzwischen auf der Blacklist von Google gelandet.

    Du musst deine Seite bereinigen - den Schadcode finden und die Sicherheitslücke... In der Regel isntalliert sich der Angreifer noch ein ppar tools mit dem er jederzeit seine Änderungen erneut durchführen kann. Diese Scripte musst du auch finden.

    Und dann gibt es Angreifer die erlangen "besondere Rechte" die legen sich eben einen neuen Account an und ändern mutern weiter - daher solltest du dich auch an deinen Provider wenden.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Das klingt plausibel und ... gleichermaßen furchtbar

    Hallo,

    vielen Dank für die Informationen.

    Die vermutliche Sicherheitslücke habe ich heute morgen geschlossen. Ich habe das wahrscheinlich verantwortliche Script komplett gelöscht. Die Änderungen habe ich durchgeführt und - leider - auch keine weiteren Hinweise mehr gefunden.

    Eigentlich dürfte ich meinen LeserInnen das Risikio überhaupt nicht mehr zumuten. Mein Provider, den ich noch einmal eingeschaltet habe, hat mir eine ellenlange Liste mit manipulierten Footer-Dateien geschickt. Die habe ich fast komplett gelöscht und in jedem Blog nur das entsprechende Theme (mit der zugehörigen Footer-Datei) übrig gelassen. Die Footer - Dateien habe ich entsprechend geändert.

    Bisher sagen die Tests zwar vielversprechend aus. Aber wenn es wirklich weitere Scripte gibt, werde ich diese ganz bestimmt nicht finden. Mein Provider wies darauf hin, dass die mir zur Verfügung gestellte Liste keinen Anspruch auf Vollständigkeit hätte. Empfohlen wird eine Neuinstallation. Das heißt also, ich könnte die Blogs und alle Artikel und Kommentare vergessen. Es sei denn, ich gebe mich mit einer Datensicherung zufrieden. Von der weiß ich aber auch nicht, ob hierin nicht schon Schadcodes implementiert wurde.

    Das ist heftig. Vielen Dank noch einmal.


  • Die vermutliche Sicherheitslücke habe ich heute morgen geschlossen. Ich habe das wahrscheinlich verantwortliche Script komplett gelöscht. Die Änderungen habe ich durchgeführt und - leider - auch keine weiteren Hinweise mehr gefunden.

    Du kannst mit
    http://www.exploit-db.com/search/?action…ption=wordpress
    eben prüfen ob deine Plugins genannt sind

    Du kannst keiner Datei auf dem Server mehr trauen.

    d.h.

    Alles löschen
    in
    ~/wp-admin/
    ~/wp-includes/
    und alle Scripte im root Verzeichnis von Wordpress bis auf wp-config.php

    Die wp-config.php mit winmerge z.b. auf Merkwürdigkeiten untersuchen.

    Alle Plugins löschen und durch original Dateien ersetzen.
    Alles Templates Scripte durch original Dateien ersetzen.

    Das System insgesamt absichern.
    - lese rechte auf wp-config.php verbieten
    - kein ausführen von Scripten in *upload* Verzeichnissen
    - da gibt es unzählige Anleitungen und hier hat jeder sein Konzept


    Dateien, die du nicht löschen kannst - sollte dein Provider dir löschen.


    In der Regel hat der Angreifer ein Script mit dem er jederzeit in die footer.php erneut seinen Schadcode reinschreibt.

    Bei einem Kunden habe ich zurzeit eine geänderte
    ~/wp-admin/includes/update.php Datei. Jedesmal wenn er ein Update macht - schreibt dieses Script Schadecode in die
    ~/wp-settings.php

    Dieser Schadeocde leitet Besucher, die über Google kommen auf eine andere Seite weiter... Für den Blooger nicht sichtbar - da nur für Suchmaschinen Anwender und dann auch noch nur nach zufall ...

    Viel Glück

    ralf

    Mit offenen Augen träumen


  • Leider sehe ich mich dazu nicht in der Lage.

    es gibt Dienstleister, die dir helfen könnten job-forum. oder du suchtst dir einen SaaS Dienstleister oder zeihst um auf Wordpress.com


    So macht das keinen Spaß.

    Verständlich aber auch sehr schade!

    Viel Glück

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!