Seite gehackt??? Fehler 404

  • Guten Abend,
    leider brauch ich mal wieder Eure Hilfe!
    Unsere Gesellschafts-HP hat - wie ich heute bemerkt habe - links oben ein "404" auf der Seite, ansonsten sieht es ziemlich normal aus, ich kann mich auch einloggen und Änderungen auf der Seite vornehmen.

    ABER!!! Ich kann nicht mehr über FileZilla zugreifen.
    "Status: Unsicherer Server, er unterstützt kein FTP über TLS
    ...
    530 Login authentication failed
    Kritischer Fehler: Herstellen der Verbindung zum Server fehlgeschlagen"
    Also, letzte Woche hat noch alles funktioniert.
    Ist die Seite gehackt worden???? Wenn ja, was kann ich - als Laie - tun? Und wie komm ich wieder rein?

    Es handelt sich um die Seite:
    http://www.daegat.de, ist unter der aktuellen WP4.1, alle Plugins sind ebenfalls aktuell, das Theme ist museum-core (mit Child-Theme).
    OK, die Spalten funzen nicht mehr, aber das sollte ja - wenn ich wieder Zugriff habe - leicht zu korrigieren sein.

    Wäre super, wenn mir jemand eine Dummie-Erklärung und Anleitung geben könnte.

    Grüßlis
    rickele

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi,

    habt ihr einen eigenen Server, oder Webspace bei einem Provider?

    Falls nur Webspace wende dich mal mit der Filezilla Fehlermeldung schnell an deinen Provider und frage nach, ob er in den Logs erkennen kann, dass unberechtigte Zugriffe in letzter Zeit stattgefunden haben.

    Du könntest auch versuchen einfach einen neuen FTP Zugang bei deinem Provider einzurichten und schauen, ob dieser dann im Filezilla funktioniert, allerdings befürchte ich, dass es der Fehlermeldung nach am Server selber liegt und weniger am Zugang.

    Aber eventuell hat ja jemand anders hier noch eine Idee, was man versuchen könnte.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • Die Blacklists von Google und Co. geben zumindest aktuell keine Meldung zur Seite aus.

    Was den FTP betrifft: Eventuell ist das Zertifikat ausgelaufen. Welches Protokoll und welche Verschlüsselung nutzt du denn bei Filezilla für diesen Server?

  • Laut ILK (= unser Webhoster) wurde die Seite gehackt und als Spamabsender missbraucht und daher haben die das PW geändert...
    Leider haben wir in der Praxis einen Supergau: die Server arbeiten nicht und daher bekam ich die Mail mit der Info von ILK nicht. Wenn "shit happens", dann richtig :sad:

    Jetzt muss ich erst mal mir den neuen Zugang geben lassen, die "neue" Datei, die eingeschleust wurde, finden und eleminieren und hoffe dann, dass zumindest das Schlimmste damit behoben ist.
    Wegen des 404-Fehlers guck ich mal, ob ich anhand der Beschreibung von Marcus das hinkrieg.
    Ich sag schon mal ganz lieb: DANKE!

    Grüßlis
    rickele

  • Ooookay, das letzte Backup wurde zurückgespielt, es sieht wieder alles normal aus.
    Jetzt frag ich mich natürlich, was kann ich tun, damit sowas nicht nochmal passiert?

    Bisher hab ich als "Sicherheitsmaßnahmen" folgendes gemacht:

    • mein Admin heißt natürlich nicht so und und hat ein PW, welches Buchstaben, Zahlen und Sonderzeichen beinhaltet.
    • das DB-Prefix wurde geändert
    • Ich hab Unique Keys generieren lassen (aber seither nicht wieder geändert) Kann man das immer wieder? Muss man die "aufschreiben" oder sind die nur intern fürs "System"???
    • neueste Versionen von WP und den Plugins

    Jetzt hab ich gelesen, dass man die wp-config.php "umbenennen" kann, aber dann stand da (http://mikespeier.cwsurf.de/wordpress/2014…-sicheren-blog/) was von wegen Seite als Lesezeichen speichern... und das kapier ich nicht...
    Was und wie muss ich das machen? Klar, das Plugin verändert die Datei, aber was bewirkt das beim Login?
    Sorry, wenn Euch die Fragen idiotisch vorkommen...

    Gibts sonst noch was zu beachten? Die Seite ist kein Blog, sondern eine ziemlich einfache Webseite einer medzinischen Gesellschaft.

    Grüßlis
    rickele

  • OK, das zum Thema, hauptsache nicht mehr "admin"...:lol:
    Gut, habs geändert.
    Würde mich aber interessieren, wie Ihr das auslesen könnt... und was spricht gegen ID2? Also kann man da was ändern???
    ... der Rest folgt in den nächsten Tagen, wenn ich es kapiere...

    Grüßlis
    rickele

  • naja wenn man deine Nutzer einfach durch hochzählen ermitteln kann, hat man schon mal den Namen und braucht nur noch das PW. Mit einem nicht so einfach auszulesenen Benutzernamen kennt ein potentieller Angreifer weder Namen noch Passwort. Brute Force Angriffe werden damit deutlich schwerer.

    Die NutzerID kannst du im Übrigen gut mit dem Search&Replace Plugin ändern. Am besten was vierstelliges nehmen ...

  • jetzt hast du die nächste ID mit hm...3.
    Der Trick dabei ist einfach ein /?author=X anzuhängen und dann probierst du statt X die möglichen IDs durch. Theoretisch müsstest du den Aufruf von /?author=X unterbinden, z.B. so:

    PHP
    global $wp_rewrite;
    $wp_rewrite->author_base = "member"; // or whatever
    $wp_rewrite->flush_rules();

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hmmm, da die Seite ohne Kommentarfunktion ist und ausschließlich ich draufrumturne, gibt es auch nur einen User... Ist das falsch? Sollte ich ein paar Pseudo-User (nur als Autoren oder Abonnenten) anlegen?
    Das mit dem Plugin probier ich mal am WE. Hab aber immer Schiss, dass ich mir was zerschieße...
    Die Codeschnipsel, die in den vorgeschlagenen Threads vorkommen, kann ich zwar einbinden, versteh aber nicht, WAS ich da mache und wenn dann was nimmer funzt, seh ich alt aus (also noch älter, grins).

    Grüßlis
    rickele

  • Sorry, dass ich mich so blöd anstell... aber WO (also in welche Datei) pack ich diesen PHP-Code rein? Ist es egal, ob ziemlich am Anfang oder zum Ende hin?
    Dein Vorschlag ist garantiert gut, aber ich versteh leider nur "Hauptbahnhof", wenn Du schreibst: "... einfach ein /?author=X anhängen"
    Ist nicht mit meinem (Un-)Wissensstand kompatibel!:-(
    Grüßlis
    rickele

  • Alternativ: gib deinen Nutzern ne vier- oder fünfstellige ID und hol die ein Sicherheitsplugin, dass bei zu vielen falschen Seitenaufrufen (die es nicht gibt) die IP sperrt.

  • Wenn du http://www.daegat.de/?author=3 aufrufst, dann siehst du deinen Namen.

    Mein Code gehört in die functions.php.

    Eine 4-5stellige ID ist, wie Herr Schmidt schreibt, auch nicht verkehrt.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hallo H. Schmidt, hallo maxe,
    vielen herzlichen Dank für Eure Geduld, ich weiß das zu schätzen.
    Als Anfänger ist man ja schon stolz, wenn alles halbwegs funzt, lach!
    Gut, dann werd ich den heutigen Abend am PC verbringen... es gibt Schlimmeres - und kann damit Schlimmeres verhüten (jahaa, die Hoffnung stirbt zuletzt).

    Grüßlis
    rickele

  • Die ID kannst du relativ einfach via phpMyAdmin ändern, schau mal hier unter Punkt 3: https://www.im-tal.net/tipps/wordpres…ess-sicherheit/

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Oh, wie witzig!
    Da mein Admin-Name auch Sonderzeichen enthält, wird er erst gar nicht korrekt ausgeben, das find ich ja ulkig. Zählt das zu "unabsichtlicher Sicherungsmaßnahme"? :lol:
    OK, die IP-Nr. hab ich geändert, das ging ja ziemlich problemlos (wenn man rechtzeitig dran denkt, dass die Tablellen nicht mehr z.B. wp_users heißen).
    Leider kann ich das mit der Login-Limittierung nicht so einfach umsetzen, da meine Rechner keine feste IP-Adressen haben und ich mich ungern selber aussperren möchte (wollte im Limit Attempts die in die Whitelist setzen). Wenn ich rumbastle, log ich mich öfter ein und wieder aus...
    Oder hab ich das falsch verstanden und die Limittierung ist nur auf fehlerhafte Versuche beschränkt???

    Der Rest folgt nach und nach (möchte ich erst auf dem localhost testen, ob es mir nicht was zerschießt, da ich nicht weiß, WAS ich da tu...)

    Grüßlis
    rickele

    Einmal editiert, zuletzt von rickele (7. Februar 2015 um 10:23)

  • Die Limitierung ist nur auf fehlerhafte Loginversuche beschränkt.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!