Hallo!
Meine Seite (http://www.frankwehrmann.de) wurde gehackt: "Hacked by 3xp1r3 Cyber Army" ist auf der Anfangsseite.
Hat jemand Erfahrung, wie man das Schritt für Schritt wieder in den Griff bekommt?
Securi zeigt keine Malware an.
Danke vorab.
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellenHallo!
Meine Seite (http://www.frankwehrmann.de) wurde gehackt: "Hacked by 3xp1r3 Cyber Army" ist auf der Anfangsseite.
Hat jemand Erfahrung, wie man das Schritt für Schritt wieder in den Griff bekommt?
Securi zeigt keine Malware an.
Danke vorab.
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
Alle Dateien platt machen, falls die Datenbank durch eine SQL-Injection befallen ist, diese ebenfalls, danach Update einspielen und unbedingt versuchen das Sicherheitsleck aufzuspüren. So in etwa würde ich jetzt die Reihenfolge sehen. Dazu gehört auch, den eigenen Rechner gründlich checken, ob eventuell Malware vorhanden ist, über die ein Zugriff per FTP erfolgte.
Alle Dateien platt machen, falls die Datenbank durch eine SQL-Injection befallen ist, diese ebenfalls, danach Update einspielen und unbedingt versuchen das Sicherheitsleck aufzuspüren. So in etwa würde ich jetzt die Reihenfolge sehen. Dazu gehört auch, den eigenen Rechner gründlich checken, ob eventuell Malware vorhanden ist, über die ein Zugriff per FTP erfolgte.
Danke. Malware ist nicht aufm Rechner. Immerhin.
Also, der Schadcode befindet sich in dieser Zeile, die stelle ich mal umgebrochen dar und wo am Ende die drei Punkte sich befinden, da beginnt der eigentlich Schadcode, den ich hier nicht einfügen wollte.
<div id="text-2" class="widget widget_text widget-widget_text clearfix">
<div class="widget-wrap widget-inside">
<div class="textwidget"><script>document.documentElement.innerHTML = unescape('...
Du hast die Seite zu früh entfernt, hatte mir erst Bruchstücke notiert, weil ich den nicht als durchgehenden Code übersetzen wollte. Etwas Angst habe ich ja letztendlich auch, mir den eigenen Rechner zu verseuchen. Doch
<?php
echo htmlentities(urldecode("%3c%74%69%74%6c%65%3e%2e%2f%20%48%61%63%6b%65%64"), ENT_QUOTES);
?>
ergab schon <title>./ Hacked
und der Rest war noch reichlich lang, doch nun ist die Seite weg. War übrigens ein JavaScript, da mit deaktiviertem JS die Seite normal geladen wurde. Doch irgendwie muss da ja in den DIVs auch erst einmal etwas hineingeschrieben werden.
Also, der Schadcode befindet sich in dieser Zeile, die stelle ich mal umgebrochen dar und wo am Ende die drei Punkte sich befinden, da beginnt der eigentlich Schadcode, den ich hier nicht einfügen wollte.
HTML<div id="text-2" class="widget widget_text widget-widget_text clearfix"> <div class="widget-wrap widget-inside"> <div class="textwidget"><script>document.documentElement.innerHTML = unescape('...Du hast die Seite zu früh entfernt, hatte mir erst Bruchstücke notiert, weil ich den nicht als durchgehenden Code übersetzen wollte. Etwas Angst habe ich ja letztendlich auch, mir den eigenen Rechner zu verseuchen. Doch
PHP<?php echo htmlentities(urldecode("%3c%74%69%74%6c%65%3e%2e%2f%20%48%61%63%6b%65%64"), ENT_QUOTES); ?>
ergab schon <title>./ Hackedund der Rest war noch reichlich lang, doch nun ist die Seite weg. War übrigens ein JavaScript, da mit deaktiviertem JS die Seite normal geladen wurde. Doch irgendwie muss da ja in den DIVs auch erst einmal etwas hineingeschrieben werden.
Derzeit Internal Server Error - warum auch immer. Ich habe nix gemacht.
Derzeit Internal Server Error - warum auch immer. Ich habe nix gemacht.
Du hast zurzeit einen Angreifer auf deiner Seite, der munter Dateien ändern kann und vermutlich bereits andere Server angreifen kann.
Dein Angreifer baut sich sicherlich ein Botnet auf
http://www.golem.de/specials/botnet/
Ich habe nix gemacht.
ja - leider :(
cu
ralf
Alles anzeigenDu hast zurzeit einen Angreifer auf deiner Seite, der munter Dateien ändern kann und vermutlich bereits andere Server angreifen kann.
Dein Angreifer baut sich sicherlich ein Botnet auf
http://www.golem.de/specials/botnet/
ja - leider :(
cu
ralf
Ja, wenn ich etwas hätte tun können können.... Also hilfreich ist eine solche Antwort auch nicht.
Das Problem bekommst du nicht alleine in den Griff, zumal du die Sicherheitslücke finden musst. Meine Empfehlung, suche dir professionelle Hilfe in der Jobbörse.
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!