In all meinen php-Datein steht jede Menge Buchstabensalat, kurzer Auszug:
"<?php $sqyywkcvaj = '%x5c%x7860TW~%x5c%x7824<%x5c%x78e%x5c%x78b%x5c%x7}%x5c%x7878;0]=])0#)U!%x5c%x7827{**u%x5c%x7825-#j5<#g6R85,67R37,18R#>q%x5c%x7825V<*#fopoV;"
dies ist [COLOR=#ff0000]K E I N [/COLOR]Buchstabensalat sondern ein PHP Script.
PHP Scripte beginnen mit <?php und enden mit ?> (müssen aber nicht mehr mit ?> enden) siehe Handbuch
Variable ist $sqyywkcvaj
String ist '%x5c%x7860TW~%x5c%x7824<%x5c%x78e%x5c%x78b%x5c%x7}%x5c%x7878;0]=])0#)U!%x5c%x7827{**u%x5c%x7825-#j5<#g6R85,67R37,18R#>q%x5c%x7825V<*#fopoV;
- Die Seite wurde im Erscheinungsbild nicht verändert
- Ich habe das Sucuri plugin installiert und den malware check gemacht: Site clean, außerdem weitere checks, auch negativ. (Über das plugin bekomme ich aber ab und zu Meldungen, dass sich jemand versucht einzuloggen)
- Es wurde kein Benutzer 1001001 angelegt (was in dem Fall wohl ein Beweis auf einen erfolgreichen Hack wäre)
warum sollte ein Hacker den Benutzer 1001001 anlegen? und warum sollte der Angreifer das Erscheinungsbild verändern. Der Angreifer hat doch gerade laut Golem:
Nach erfolgreicher Infektion haben die Angreifer die volle Kontrolle über die Webseite
http://www.golem.de/news/angriff-u…407-108088.html
Ich wüsste aber nicht, das ich das selbst upgedatet habe??
In der Regel schließen Angreifer die Sicherheitslücke - der Angreifer möchte die volle Kontrolle über die Webseite nicht durch eine Sicherheitslücke verlieren.
Meine Fragen nun: Wie kann ich zweifelsfrei feststellen, ob die Seite erfolgreich angegriffen wurde?
Die Veränderung an der Datei ist ein eindeutiges Zeichen - und lassen keinen Freiraum für Zweifel.
Ist es wirklich nötig alles neu aufzusetzen?
Wenn du keine Datensicherung hast - können Dir Dienstlesiter deinen bestehenden Wordpress Reste von dem Schadecode befreien.
Kann der Buchstabensalat in die php Datein auch anders reinkommen?
Selbstverständlich gibt es auch weitere Sicherheitslücken zum Beispiel berichtet Golem noch von:
http://www.golem.de/news/wordpress…408-108438.html
Der Ordner existiert bei mir, in der index datei ist aber wieder nur buchstabensalat /wp-content/uploads/wysija/themes/mailp/index.php
Über fachmännischen Rat freue ich mich sehr!
Wenn Googel den Schadecode auf deiner Seite findet (keine Angst - der Angreifer erkennt den Googlebot sicherlich) https://support.google.com/webmasters/answer/163633?hl=de
bekommst du eine Nachricht und fliegst aus dem index.
Um Nutzer zu schützen und mit Inhabern von gehackten Websites zu kommunizieren, verwendet Google automatische Scanner, die permanent nach diesen Webseiten Ausschau halten. Wenn Hacker Malware auf Ihrer Website eingeschleust haben, kennzeichnen wir die Website zum Schutz anderer Nutzer in unseren Suchergebnissen als infiziert. Jeder Hinweis, dass Ihre Website infiziert ist, basiert einzig und allein auf dem Inhalt der infizierten Seiten und nicht auf Ihrem Ruf als Webmaster.
Steht deine Seite bei Goolge unterverdacht, dass diese Malware verteilt - brauchst du meiner Meinung nach nichts mehr an der Seite machen - du hast keine Besucher mehr und wirst keine Besucher mehr bekommen und sollte jemand kommen, bekommt dieser von Goolge ein _knallrote Warnung_ angezeigt. auch dieser Besucher wird *nie* zurückkommen.
Du kannst deine Seite hier https://www.stopbadware.org/ angeben.
cu
ralf