Das mag stimmen, aber man kann doch mit Sicherheit die Stelle ausfindig machen, die manipuliert wurde. Irgendwie müssen ja die Fake-HTML-Seiten bzw. Weiterleitungen zustande kommen. Diese Seiten müssen wohl existieren, aber nicht dort, wo es die URL vermuten lässt. Meine Vermutung: Irgendwo im Dateiverzeichnis liegen die HTML-Seiten und irgendwo in der DB wurde eine Weiterleitung daruaf eingetragen. Die Seiten selbst leiten dann selbst zu einer dubiosen Seite weiter. Ich werde die Quelle finden. Die Frage ist dann aber halt noch, wo die Lücke ist.
zuerst: alle Passwörter ändern, die mit diesem Webspace und allen darauf liegenden DOmains, die dir gehören in Verbindung sind,
ausnahmslos alle => vom Domainverwaltungszugang bishin zum letzten FTP Zugang, Datenbank ==> ändern in der wp-config.php
sichere den Adminbereich deiner WP Installation mit einem htaccess Passwort (Tutorials gibts im WWW )
hol dir deine WP Version komplett neu auf den Rechner
hol dir jedes Plugin neu
sichere dein Theme auf dem PC
kontrolliere die Dateien im Root => das ist dort wo die wp-config.php liegt
lösche wp-admin, wp-includes, alle Dateien im Root => wp- config.php hast auf deinem Rechner //Sicherheitscodes erneuert,
lösche wp-content/plugins
wp-content/themes
wp-content/languages
lade alles wieder hoch
kontrolliere jede ausnahmslos jede Datei deines Themes
kontrolliere jeden Ordner /Unterordner deines wp-content/upload Ordners, da verstecken sich oft gehackte Bilder..
mit viel Glück haste dann Ruhe,
wenn alle Plugins absolut neu sind
dein Theme neu ist
Garantie geb ich damit nicht
weil dann ist da noch die Datenbank
das zu erklären übersteigt den Rahmen hier..
ach ja etwaige Backups neu erstellen, alte löschen da kann auch Schadcode drin sein...
und hast du auf dem Webspace mehrere Domains, dann all dies bei allen Domains.... egal ob WP oder nicht