Plötzliche UNERWÜNSCHTE Werbeeinblendung

  • Hallo Wordpress'ler,

    auf meiner Wordpressseite (http://www.kressmedia.de) wird plötzlich beim ersten Aufruf der Seite eine Werbung eingeblendet (siehe Screenshot farbige Quadrate - Movies, Games, ...)

    Ich habe keine Ahnung, wie das zustande kommt und aufgefallen ist es mir nach dem automatischen Update auf 3.8.1! Habt ihr eine Idee, woher die Werbeeinblendung kommt und wie ich sie wieder loskrieg? Wurde meine Seite evt. gehakt? Bin grad ziemlich ratlos und hoffe auf euere Tipps.

    Thx, Cicyl

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo Gerd,
    ich hatte eben versucht, alle Online Dateien hier lokal auf meinen Rechner per FTP zu ziehen. Da hat sich mein Kaspersky gemeldet, die wp-config.php enthält einen Trojaner (HEUR:Trojan.Script.Generic) und es gab eine Malware Warnung. Deshalb kann ich jetzt die wp-config.php leider nicht einsehen.
    Auf dem CMS-Root liegt eine Datei, welche lediglich mit .. bezeichnet ist. Das ist die einzig auffällige Datei!

    Die Bilder konnte ich nicht auf dem Server sehen, sie werden offensichtlich von anderer Stelle geladen.

  • Danke Hille!
    Die gleiche Rückmeldung bekam ich auch von meinem Bruder.
    Tatsache ist aber, dass ich diese Werbeeinblendung bekomme und NUR auf meiner Wordpressseite, andere Kunden-Wordpressseiten laufen einwandfrei.

  • Also ich habe die Werbung gerade auch gesehen. Allerdings nur einmal, dann war sie weg, egal mit welchem Browser ich die Seite jetzt aufrufe.

    Die "Datei" mit den zwei Punkten ist nur der Verweis auf das übergeordnete Verzeichnis, also nichts Verdächtiges.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Die scheinen sich die IP-Adresse zu merken, um die Werbung nur beim ersten Aufruf anzuzeigen. Schon seltsam.

    Das animierte GIF-Bild ist übrigens als Inline-Image direkt in der Seite integriert und wird nicht extern nachgeladen.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Hallo Putzlowitsch,
    so ist es auch bei mir, ich seh die Werbung nur einmal und danach nicht mehr, egal mit welchem Browser.

    Und nein, das ist nicht das übergeordnete Verzeichnis (..), es ist tatsächlich eine Datei mit 341KB. Ich habe sie mit der Endung .txt versehen und bekomme diesen Inhalt angezeigt:
    vFPuWN80hSq17G4OF8oyhg==
    6gi4EYJk02vwpTBOQpZ2
    6AuvDYBkyXD1vjNY
    6A2vDYJkyXfxpSlRSpM=
    6gm5EYFk0mvzoTJOQpZw
    6gi4EYJk02vwpTVOQpd8
    6AuvDYBkyXH5vjBU
    6gi1EYRnyXfyoilUSg==
    7wqvDYJ/1nH3vjZVQQ==
    4givCIV/1Xfxvj5Q
    4wmvDoZoyXfypylSQJQ=
    6gi3EYN/0HzvoT9S
    6gS5EYVnyXDvoTVX
    4g2vDYNhyXT1vjZSQQ==
    6gy4EYFh0WvwpjJOSpA=
    7hKwC4p/1XDxvjZVQw==
    6gu5EYFgyXfyvjVTQw==

    Interessanterweise sehe ich gerade, dass bereits wieder eine Datei .. angelegt ist.

  • Na das ist ja echt tricky, mit der ..-Datei. Es scheint aber der Übeltäter zu sein, das was Du siehst, ist Base64-kodierter Inhalt. Da hat sich irgendwas auf Deinem Webspace eingenistet. Ist erstmal schwer zu sagen, was es ist.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • So, jetzt hab ich den SuperGAU :shock:
    Hatte die .. Datei gelöscht und nun kann ich weder auf das Wordpress-Backend noch auf die Internetseite zugreifen :-(

    Ich habe natürlich Backups (komplett, incl. Datenbank) und Backups nur von den Datenbanken. Kann mir jemand helfen, wie ich mit FTP und MySqL Zugang die Daten wieder einspiele?

    Im Übrigen ist mir aufgefallen, dass diese mysteriöse Datei (..) ab dem Zeitpunkt in meinen Backups vorhanden ist, seit ich ein Update von 3.5 auf 3.7 über Wordpress durchgeführt habe.

  • Im Übrigen habe ich die Wordpress Installation mit einer .htacess, einem starken Admin-Namen, ebenso starkem Password und dem PlugIn Limit Login Attempts geschützt! Wie kann denn das passieren?

  • Ein Plugin sorgt niemals für Sicherheit. Ein Plugin kann Sicherheitslücken enthalten, das könnte evtl auch dein Problem sein. Jetzt musst du schauen, wo die Sicherheitslücke liegt.
    Übrigens, bei dir fehlt die wp-config.php

  • Hallo,

    Im Übrigen habe ich die Wordpress Installation mit einer .htacess, einem starken Admin-Namen, ebenso starkem Password und dem PlugIn Limit Login Attempts geschützt! Wie kann denn das passieren?

    zurzeit haben sehr viele das Problem mit gekauften Templates. In diesen befindet sich eine Datei-Upload funktion, mit der Angreifer sich seine eigene Scripte hochladen kann. Sollten PHP Scripte im Upload Verzeichnis ausführbar sein, so kann der Angreifer *alles* auf dem Server mit Wordpress machen.

    Hier eine Liste der Bekannten Sicherheitslücken in Wordpress und Templates und Plugins mit der Anleitung, wie der Angriff funktioniert.

    http://www.exploit-db.com/search/?action…ption=Wordpress

    Viel Glück

    Ralf

    Mit offenen Augen träumen

  • Ein Plugin sorgt niemals für Sicherheit. Ein Plugin kann Sicherheitslücken enthalten, das könnte evtl auch dein Problem sein. Jetzt musst du schauen, wo die Sicherheitslücke liegt.
    Übrigens, bei dir fehlt die wp-config.php

    Die Seite läuft wieder. Der Provider hatte die wp-config.php deaktiviert, nachdem auch deren Virenscanner sich gemeldet hatte. Nachdem ich die wp-config.php wieder hergestellt hatte, bekam ich zunächst immer eine Fehlermeldung eines Plugins. Nachdem ich den kompletten Ordner gelöscht hatte, konnte ich auch wieder auf Wordpress zugreifen. Jetzt hoffe ich, dass es an diesem PlugIn lag und werde alles weiterhin beobachten. Danke für Deinen Tipps.

  • Hallo,
    zurzeit haben sehr viele das Problem mit gekauften Templates. In diesen befindet sich eine Datei-Upload funktion, mit der Angreifer sich seine eigene Scripte hochladen kann. Sollten PHP Scripte im Upload Verzeichnis ausführbar sein, so kann der Angreifer *alles* auf dem Server mit Wordpress machen.

    Hier eine Liste der Bekannten Sicherheitslücken in Wordpress und Templates und Plugins mit der Anleitung, wie der Angriff funktioniert.

    http://www.exploit-db.com/search/?action…ption=Wordpress

    Viel Glück

    Ralf

    Danke für diesen Hinweis Ralf!
    Im Uploadordner fand ich auch tatsächlich eine .php Datei, die dort nicht hingehörte.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!