Wo ist der Hack versteckt?

  • Hallo,
    stehe jetzt vor dem Neuaufbau meines Blogs.
    Zuerst will ich Exportieren und dann alles wieder auf die neue Version Importieren.

    Da ich leider nicht weiß wo der Hack ist, d.h. wo der fehlerhafte Code eingebaut wurde, befürchte ich, dass ich den ganzen Hack wieder mit importiere und damit keinen Schritt weiter bin. Deshalb muss ich wissen was der Hacker genau gemacht hat, um diesen Fehler zu vermeiden.

    Also... wo finde ich den Hack?

    Als Erklärung: Was ist passiert?
    Mein Blog ist gehackt worden. Wenn man bei Google sucht, meinen Blog als Suchergebnis bekommt und diesen Link dann bei Google anklickt, kommt man immer zu diesem Link:
    http://www.medbox24.com/group.php?grou…www.c-salsa.com
    Egal welches meiner Suchergebnisse bei Google man anklickt.
    D.h. der Hacker hat irgendwo eine allgemeine Weiterleitung (Redirect) eingebaut.

    Wo kann sich diese Weiterleitung verstecken?

    BG Chris :-)

    Einmal editiert, zuletzt von chris1 (6. Dezember 2009 um 09:19)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • vielen Dank für die Antwort und den link.
    Bin schon kräftig dabei.

    Ein paar Fragen hab ich noch:
    - Sieht ein normales Virenprogramm, ob sich der Hacker auf meinem Rechner eingenistet hat?
    - Mit welcher Freeware kann ich en masse denselben code aus verschiedenen php Dateien eines Verzeichnisses abändern?
    - Wenn der hackcode in der Datenbank ist, reproduziere ich den Code nicht, wenn ich alles neu aufsetze nach Export und Import?

    BG Chris :-)

  • - Sieht ein normales Virenprogramm, ob sich der Hacker auf meinem Rechner eingenistet hat?


    Kommt auf den Schädling an. Wenn das Programm auf dem aktuellen Stand ist, dann hast du hier gute Chancen.

    Zitat

    - Mit welcher Freeware kann ich en masse denselben code aus verschiedenen php Dateien eines Verzeichnisses abändern?


    Schon schwieriger. Es gibt sehr viele Möglichkeiten, Schadcode zu verstecken: base64_decode(), eval(), gzdecode(), unserialize() … aber auch ein unscheinbares include($harmlos) kann das Einfallstor sein. Und natürlich kann all das auch rückwärts im Text stehen, was das Auffinden noch ein bißchen schwerer macht.

    Wenn man den richtigen Code versteht, sieht man die Einschleusungen. Wenn nicht: Alles neu besorgen.

    Zitat

    - Wenn der hackcode in der Datenbank ist, reproduziere ich den Code nicht, wenn ich alles neu aufsetze nach Export und Import?


    Ja, die Gefahr besteht. Deshalb muß auch die DB gereinigt werden, sonst fängst du in drei Wochen wieder von vorne an.

    Gruß
    Thomas

  • Hallo Toscho,

    vielen Dank für die Antwort. Das hat mir schon weitergeholfen.
    Es ist nur noch eine von drei Fragen offen:

    Welche Freeware ggf. html-Editor gibt es um "en masse", pro Verzeichnis, die Hackercodes rauszuschmeißen?

    (es ist bei allen php-Dateien immer wieder derselbe Code, der hiermit anfängt: eval(base64_decode...)

    BG Chris :-)

    Einmal editiert, zuletzt von chris1 (7. Dezember 2009 um 09:27)

  • Ich finde den besten Tipp von toscho ist seine Signatur. Ich kann mich seinen Schlussfolgerungen in seinem Blog nur anschließen. Daraus zitiere ich:

    Zitat

    Wenn du dich in der Programmiersprache nicht sattelfest fühlst, die deine Website antreibt, oder sonst kleine Zweifel hast: Verpflichte jemanden, der sich auskennt. Nicht den Nachbarssohn, der Informatik studiert, oder den »günstigsten Anbieter«, sondern einen Profi, der für seine Arbeit haftet.

    Ich denke, genau das solltest du tun, wenn Du Dich unsicher fühlen solltest. :-)
    Edit:
    Offenbar scheint der Spammer sein Handwerk zu verstehen. Ich hatte in den letzten drei Wochen einige Spam Kommentare mit exakt dieser URL:
    http://www.medbox24.com/group.php?grou…www.c-salsa.com

    Hast du auch Spam Kommentare mit diesem Link bekommen, bevor du gehackt worden bist? Ich frage nur aus Interesse, da mir das aufgefallen ist.

  • Vielen Dank für Deine Antwort.
    Zu Deiner Frage... ich habe keinen Spam dieser Art bekommen.

    Vielen Dank für den Hinweis. Das würde ich auch gern tun.

    Aufgrund der Finanzkrise muss ich leider selbst ran und habe mich deshalb vertrauensvoll an dieses Forum gewandt.

    Deshalb bin ich auch immer noch auf der Suche nach dem html-Editor mit dem ich global aus allen ausgewählten Dateien bestimmte Inhalte löschen kann (insbes. php-Dateien)

    BG Chris :-)

  • Welche Freeware ggf. html-Editor gibt es um "en masse", pro Verzeichnis, die Hackercodes rauszuschmeißen?


    Unter Windows halte ich PSPad für recht brauchbar. Das kann in mehreren Dateien zugleich suchen und ersetzen, auch in Binärdateien. Regex versteht es auch einigermaßen.
    Unter Linux rockt natürlich Emacs.

    Nur fürs Protokoll: Ich habe ein flaues Gefühl bei dem Gedanken, daß du das trotz deiner Unsicherheit selber machst. Ich verstehe, daß du kein Geld ausgeben willst, und ich möchte hier auch nicht für mich werben. Aber kennst du nicht einen PHP-Freak, mit dem du einen Gefallen tauschen kannst?

    es ist bei allen php-Dateien immer wieder derselbe Code, der hiermit anfängt: eval(base64_decode

    Das ist der Teil, den du finden sollst. Interessanter ist ist der andere Teil, durch den der Angreifer wieder hereinkommt.

    Gruß
    Thomas

  • Nicht die Lösung aber der Weg

    Seit Dez. ist ein masiver Hackangriff auf Wordpress blogs der nicht ganz einfach zu bremsen ist troz mehrfacher Update und überspielungen war er wieder am werke ...

    Wie kommt man auf die Spur wo sind Datein versteckt

    In den Meisten Fällen wird in die PHP s ein Code eingefügt der so in der Art

    PHP
    <?php /**/eval(base64_decode('aWYoZnVuY3Rpb25fZX.....


    anfängt er ist in jeder PHP datei zufinden das ist der eigentliche schlüssel zum finden des eigentlichen übeltäters
    den Codierten Teil mus man decodieren also was in den " " steht
    kleine Hilfe geht damit
    http://www.functions-online.com/base64_decode.html
    Danke an das Team von PHP.de
    Weil hier wird man ja leider allein gelassen.

    nach dem decodiren findet man einen Paht zum übeltäter
    der sehr in der Verzeichniss tiefe versteckt ist er ist auch codiert
    was noch zu weiteren codierten Datein führt ich habe insgesammt 10 Datein gefunden die mit dem Hack zusammen stehen die müssen alle beseitigt werden

    Danach kann man an die säuberungen der Skripte gehen
    Eine Totallöschung wer das beste aber meist nicht möglich
    so mus mann in Sauren Apfelbeisen und in jeder PHP den aktiv Start Code löschen.

    Achtung nicht die themes vergessen.

    auch die php3 php4 datin html datein prüfen hab den code auch schon da drin gesehen

    Weiter Infos könnt ihr über mich bekommen weil Datei namen und so will ich hier nicht veröffentlichen ....

    gruß Uwe

  • n den Meisten Fällen wird in die PHP s ein Code eingefügt der so in der Art

    PHP
    <?php /**/eval(base64_decode('aWYoZnVuY3Rpb25fZX.....


    anfängt er ist in jeder PHP datei zufinden das ist der eigentliche schlüssel zum finden des eigentlichen übeltäters


    Nein, das ist nur das Resultat. Die wirklich gefährlichen Sachen sehen bei Weitem nicht so trivial aus.

    Zitat

    Danke an das Team von PHP.de
    Weil hier wird man ja leider allein gelassen.

    Was haben die Betreiber der Seite php.de mit der Sicherheit deiner Website zu tun? Dafür bist nur du verantwortlich, niemand sonst.

    Zitat

    Eine Totallöschung wer das beste aber meist nicht möglich

    Was man meistens nicht komplett löschen kann, ist die Datenbank. Alles andere stellt man aus sicheren Backups wieder her, oder man bezieht es direkt von der Quelle. Das ist der Normalfall.

    Zitat

    auch die php3 php4 datin html datein prüfen hab den code auch schon da drin gesehen


    Normalerweise wird richtig böser Schadcode nicht in Dateien mit der Endung php(3|4|5) versteckt, sondern in vermeintlichen Bildern wie ›harmlos.png‹. Die müssen alle vor dem Weiderverwenden gründlich geprüft werden, sonst fängt man zwei Wochen später von vorne an.

  • Zitat:
    Zitat von Heinrich-Uwe [Blockierte Grafik: http://forum.wordpress-deutschland.org/images/buttons/viewpost.gif]
    n den Meisten Fällen wird in die PHP s ein Code eingefügt der so in der Art
    Code:
    <?php /**/eval(base64_decode('aWYoZnVuY3Rpb25fZX.....

    anfängt er ist in jeder PHP datei zufinden das ist der eigentliche schlüssel zum finden des eigentlichen übeltäters

    Nein, das ist nur das Resultat. Die wirklich gefährlichen Sachen sehen bei Weitem nicht so trivial aus

    Richtig ich habe je nur die stelle gezeigt wie man ihn erkennen kann

    Klar ist jeder für die sicherheit selbst verantwortlich aber wen schon die sicherheitslücken so gut beschrieben werden das sie genutzt werden

    der Wurm
    Der Wordpress-Wurm der im September und Oktober sein unwesen trieb hat genau dies ausgenutzt und eval() in die Permalinks eingebaut wurde.

    War ja bekannt die lücke wurde ja ausreichend beschrieben ...

    die Leuts von php.de haben mir geholfen den übeltäter aufzuspüren ... sorry hier kammen nur sprüche ..

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!