1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Gehackte Wordpress Installation

Dieses Thema im Forum "Installation" wurde erstellt von Xethon, 17. August 2016.

  1. Xethon

    Xethon Well-Known Member

    Registriert seit:
    24. September 2009
    Beiträge:
    129
    Zustimmungen:
    0
    Hallo zusammen,

    mein Hoster hat mir mitgeteilt, dass einige Dateien aus meiner Wordpress-Installation von Viren befallen sind. Das sei wahrscheinlich auf einen Hackerangriff zurückzuführen.
    Jedenfalls wurden diese Dateien vom Hoster umbenannt, sodass sie keinen Schaden mehr verursachen können. Infolge dessen komme ich nicht mehr ins Backend, sodass ich auch kein Update o.ä. machen kann.
    Laut meinem Hoster sind die Dateien wohl schon seit 6 Monaten verseucht und das älteste Backup ist vom 14.07.2016. Ein erneutes Einspielen würde also nichts bringen.
    Ich muss irgendwie die betroffenen Dateien neu aufspielen, weiß aber nicht wie. Habt ihr da eine Idee was ich in so einem Fall machen kann?

    Es sind folgende Dateien betroffen:
    - /wp-includes/feed-rss2.php
    - /wp-includes/class-wp-customize-control.php
    - /wp-includes/js/imgareaselect/ini73.php
    - /usage/inc24.php
    - /wp-comments-post.php
    - /wp-admin/css/colors/midnight/global.php
    - /wp-content/themes/twentyfifteen/code.php
    - /wp-content/themes/hayden_child/javascript.php
    - /wp-content/plugins/akismet/views/stats.php
    - /wp-content/plugins/woocommerce/includes/class-wc-auth.php

    Was kann ich tun?
     
  2. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Wenn dein Hoster das erst nach 6 Monaten bemerkt, biste beim falschen Hoster.

    Suche dir hier in der Jobbörse einen Dienstleister, der richtet dir dein Problem.
     
  3. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.361
    Zustimmungen:
    589
    du könntest dir die Originaldateien von der offiziellen WordPress Seite de.wordpress.org besorgen...

    https://de.wordpress.org/releases/
     
  4. Xethon

    Xethon Well-Known Member

    Registriert seit:
    24. September 2009
    Beiträge:
    129
    Zustimmungen:
    0
    Vielen Dank für die Antworten.

    Wie gehe ich nun am besten vor? Auf dem Webspace liegen 4 Wordpress Installationen von denen nun mittlerweile jede ein paar Dateien enthält die wohl verseucht sein sollen.

    Muss ich dann die jeweilige Wordpress-Version die installiert ist heraussuchen und die bestroffenen Dateien ersetzen? Was kann dann passieren? Die Dateien sind ja möglicherweise modifiziert und wenn die diese mit Rohdateien übersetze funktioniert die Webseite evtl. nicht mehr richtig oder liege ich da falsch?

    Ich bin gerade etwas überfordert mit der Situation und bräuchte Hilfe zur Vorgehensweise.
     
  5. Xethon

    Xethon Well-Known Member

    Registriert seit:
    24. September 2009
    Beiträge:
    129
    Zustimmungen:
    0
    Danke für deine Antwort, das mit den Backups und Updates werde ich in Zukunft strenger einhalten.

    Ich habe nun von meinem Hoster den Tipp bekommen für jede Seite einen Unteraccount zu erstellen, sodass bei einem Angriff nicht die Gefahr besteht, dass mehrere Seiten infiziert werden. Es besteht die Möglichkeit, Datenbank und FTP-Daten auf diese Unteraccounts zu transferieren, jedoch würde ich ja dann logischerweise die infizierten Dateien mit übertragen.

    Ich denke mir bleibt nichts anderes übrig, als die Seiten in den neuen Unteraccounts neu aufzusetzen. Die Inhalte sind ja in der Datenbank gespeichert weshalb ich hier keine Angst habe, dass dort etwas fehlt. Anders sieht es schon mit den Themes und Plugin-Einstellungen aus. Hier weiß ich nicht, was alles betroffen ist bzw. was ich problemlos übernehmen kann.
     
  6. SirEctor

    SirEctor Well-Known Member
    Ehrenmitglied

    Registriert seit:
    28. Oktober 2008
    Beiträge:
    12.361
    Zustimmungen:
    427
    Und die Datenbank ist zu 100% sauber?

    Exportiere lieber die Beiträge und Seiten und importiere sie wieder in eine neue Datenbank.
     
  7. Xethon

    Xethon Well-Known Member

    Registriert seit:
    24. September 2009
    Beiträge:
    129
    Zustimmungen:
    0
    Die habe ich leider gestern schon importiert, hoffen wir mal, dass alles gut geht.

    Was ich mich jetzt nur frage ist, wie bekomme ich die ganzen Plugins wiedert sauber importiert, zum Beispiel Woocommerce mit seinen ganzen Einstellungen, Bestellungen, etc.? Das ist sehr wichtig. Da immer wieder verseuchte Dateien in allen möglichen Unterordner versteckt sind, weiß ich nicht, wie ich nun vorgehen soll. Habt ihr da einen Vorschlag?
     
  8. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    So richtig kann ich das nicht verstehen. Hier geht es um ein Shopsystem, also gewerblich. Man selber hat keine Ahnung und versucht durch frickelei irgendwas zu retten. Man weiß nicht mal, wo sich die Sicherheitslücke befindet!!

    Warum suchst du dir keinen professionellen Anbieter??? Der bereinigt deine gehackte Installation, ohne das irgendwelche Daten neu importiert werden müssen. Rechne mal die Zeit und das Geld, was dir im Endeffekt verloren gehen, solange der Shop down ist.
     
  9. Xethon

    Xethon Well-Known Member

    Registriert seit:
    24. September 2009
    Beiträge:
    129
    Zustimmungen:
    0
    Ganz so schlimm ist es nicht, da das nicht unser Hauptgewerbe ist sondern eine kleine Seite, die nebenbei betrieben wird. Wenn diese Seite also mal ein paar Tage offline ist, ist das nicht ganz so dramatisch. Allerdings sind dort laufende Abonnements von Kunden gespeichert, die unbedingt wiederhergestellt werden müssen.

    Wie finde ich einen passenden Anbieter, der solch eine Dienstleistung anbietet? Dann kann ich mir ja mal ein Angebot einholen.
     
  10. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
  11. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.992
    Zustimmungen:
    199
    #

    Warum soll es dem Hoster interessieren, ob die Wordpress Seite gehackt wurde oder nicht?

    Sollten dadurch Spam Mails verschickt werden, dann ist das ein anderes Thema. Aber eine infizierte Webseite ist einem Webhoster ziemlich egal, außer man hat eine Managed Lösung gebucht.
     
  12. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Zu 98% folgt nach einem Webseiten Hack ein Missbrauch der Seite z.B. Spam Versand usw. Das sollte natürlich, auch im Interesse des Kunden verhindert bzw. der Kunde sollte informiert werden. Warum in diesem Fall der Hoster erst nach 6 Monaten aktiv geworden ist, kann ich nicht sagen bzw. auch nicht verstehen.
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden