Beiträge von WikaBot


    Du kannst deine wiederhergestellte WordPress Version selbstverständlich auf Änderungen prüfen. wenn du in dem Verzeichnis wp-content/uploads/ eine thing.png findest ;) hast du bereits die Antwort.

    Vielen Dank zunächst für die Hinweise.
    Ich denke, das menschenmögliche habe ich unternommen.
    Die Wiederherstellung des Webspace erfolgte aus einer sauberen Version.
    Danach Passwortwechsel des Admin.
    Alle geänderten Dateien der letzten Drei Tage wurden einzeln gesichtet … und nichts unerklärliches mehr gefunden.
    Danach vorsorglich alle Schlüssel und Pass zur Datenbank in der wp-config geändert.

    Der Vorgang führt wohl auch noch zu einer weitergehenden Betrachtung des generellen Logins für Admins.
    Ob Schlüssel oder Zweiweg-Auth, ist zur Zeit noch nicht klar.

    Wie auch @fantareis schon klarstellte, muss das Augenmerk noch ein wenig weiter Richtung Verursacher gehen, denn so einem Hack muss letztlich ein anderer vorausgehen. Nochmals ganz lieben Dank für die Hinweise.

    Da die Sicherheitslücke augenscheinlich leider noch vorhanden ist - alle Dateien und Verzeichnisse vor einer Wiederherstellung löschen.
    Vermutlich ist die Datensicherung auch schon befallen.


    Das schließe ich aus, da nach der Wiederherstellung der gesamte Server topdown nach den drei Merkmalen durchsucht wurde. Da bleibe ich mal mutig, aber generell ist der Einwand schon richtig :-)

    Habe gerade selbst im Webspace nachgesehen … da habe ich dann beim Wiederherstellen des Webspace natürlich auch gleich das LOG mit plattgemacht. Habe mal eben den Server-Gott angefragt, ob der von einer Ebene höher noch was hat (und schon negativ beschieden), worauf ich setzte.

    Ich muss davon ausgehen, dass meine Zugangsdaten, aus welchem Grunde auch immer, in fremde Hände gefallen sind.
    Der Screeenshot besagt, dass es nach dem Einloggen hochgeladen wurde, das kam nicht per FTP sondern über die Adminfunktion und direktes Hochladen im Dashbord.

    Danke für die Antwort … da mir die Panik im Nacken saß, habe ich sowohl Datenbank als auch Web-Ordner sofort aus einer Sicherung wiederhergestellt. Auffälligkeiten davor gab es im Log nicht mehr (nur Screenshot gesichert) das Log selbst wurde bei der Wiederherstellung der Datenbank überschrieben. Nach der Wiederherstellung sofort Passwort geändert. Jetzt erkenne ich, dass ich etwa weniger panisch hätte vorgehen dürfen. Für die Forensik wäre das sicher hilfreich gewesen :-)

    Die Auskommentierung der thing.png ist bereits im Original enthalten, nichts verändert.

    Danke auch für den Hinweis mit dem Ausblenden des Plugin via Filter, das habe ich auch jetzt erst gepeilt … DANKE.