1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Seite wird als attackierend gemeldet

Dieses Thema im Forum "Konfiguration" wurde erstellt von tonton, 26. Juni 2016.

  1. tonton

    tonton Active Member

    Registriert seit:
    27. Dezember 2009
    Beiträge:
    32
    Zustimmungen:
    0
    Guten Tag Foristii (in der Halbzeit),

    eine Seite wird als attackierend gemeldet.
    Diverse Malwarescanner laufen drüber und finden.

    Ob die Seite nun clean ist, kann ich nicht genau sagen.
    Was ich sagen kann, ist, dass die php-Version 5.4 aktuell ist.

    Ich würde mich freuen, wenn mir jemand eine gute Adresse nennen kann, wo ich mich step by step einlesen kann, was in einem solchen Falle zu tun ist.
    Im schlimmsten Fall muss die Seite komplett neu gebaut werden, ... das jedoch ist hoffentlich worst case.

    Vielleicht hat ja auch der eine oder andere einen hilfreichen Hinweis für mich.

    Mit herzlichem Dank
    einen schönen Sonntag!
     
  2. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Welche Scanner melden was? Ohne genauere Angaben lässt sich dazu nichts sagen.

    Die Version 5.4 ist alles andere als aktuell, sondern hat letztes Jahr ihr "End of Life" erreicht. Das heisst, es gibt für diese Version keine Sicherheitsupdates mehr. Die Version 5.5 wird übrigens ihr "End of Life" in rund zwei Wochen, nämlich am 10. Juli 2016 erreichen.

    Dazu:

    http://php.net/supported-versions.php

    Prinzipiell ist es möglich, auch ältere Versionen für WordPress zu verwenden. Gerade aber die Version 5.4 genügt oft nicht mehr.

    Wir klug es ist, Versionen ohne Sicherheitsupdates zu verwenden, wird immer wieder diskutiert. Das Problem ist, dass selbstverständlich auch bei neueren Versionen mit Sicherheitslücken zu rechnen ist, ältere Versionen dagegen je nach Installation und zusätzlichen Massnahmen als sicher gelten können.
     
  3. tonton

    tonton Active Member

    Registriert seit:
    27. Dezember 2009
    Beiträge:
    32
    Zustimmungen:
    0
    Hallo Edi,

    vielen Dank für Deine schnelle Antwort.
    Was gefunden wurde, kann ich leider nicht sagen, da ich selbst die scans nicht durchgeführt habe.
    Es wurde Malware in einige Datein gefunden, die wohl auch dazu führte, dass die Seite bei Google auf den Index kam.
    Ich kann da leider nicht mit Details dienen.

    Meine Frage geht eher in die Richtung, was nun zu tun ist.
    Offenbar ist noch nicht alle Malware entfernt, ich kann mich erst heute Abend darum kümmern und evtl. nochmal einen Scanner drüber laufen lassen.

    Aber, wie würde ein mögliches Szenario aussehen, um die Seite wieder hin zu bekommen?
    Wie bei so vielen Angriffsfällen ist/war das Theme betroffen.
    Gibt es einen Weg, die Seite derart zu restaurieren, ohne alles neu zu erstellen?
    Oder sollte die Seiteninhaberin sich auf einen Neuanfang einstellen?
     
  4. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.991
    Zustimmungen:
    199
    Grundsätzlich muss man erstmal schauen was infiziert ist und dann bereinigen.

    Am besten löscht du dein Wordpress komplett, (unbedingt deine wp-config.php sichern und deine Bilder und merken welches Theme und Plugins du hast) und dann wordpress neu (frisch von wordpress.org) hochladen.
    Die wp-config.php wieder einspielen oder besser die wp-config-sample.php nehmen und die Datenbank wieder ändern.

    Dann halt das Theme neu und aktuell downloaden und die Plugins ebenfalls alle neu runterladen.

    Wenn die Datenbank auch betroffen ist, dann wird es bisschen mehr arbeit werden. Dann müsstest du noch die Datenbank bereinigen. Als erstes sollten du die Schritte oben machen.
     
  5. SirEctor

    SirEctor Well-Known Member
    Ehrenmitglied

    Registriert seit:
    28. Oktober 2008
    Beiträge:
    12.361
    Zustimmungen:
    427
    Hast du kein sauberes Backup, welches du einspielen kannst? Sprich mal mit deinem Hoster.
     
  6. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Wie JABA-Hosting bereits geschrieben hast, müsstest Du zuerst einmal schauen, was infiziert worden ist. Und als nächsten Schritt versuchen festzustellen, wie die Website infiziert worden ist. Sonst ist es durchaus möglich, dass auch nach dem Einspielen eines Backups oder einer Neuinstallation die Website in kürzester Zeit wieder infiziert wird.

    Anleitungen, wie mit gehackten Websites umzugehen ist, gibt es verschiedene. Beispielsweise die von mensmaximus:

    http://wp-hacked.com
     
  7. tonton

    tonton Active Member

    Registriert seit:
    27. Dezember 2009
    Beiträge:
    32
    Zustimmungen:
    0
    Vielen Dank bis hier hin.

    Es gab leider kein Backup, ... daran wurde bei der Erstellung der Seite und Übergabe an die Inhaberin nicht gedacht.
    so kann es gehen.

    Nun, die Angaben von JABA haben beflügelt, ... zwar viel Arbeit, aber ein strukturiertes Vorgehen.

    Wenn von Interesse, berichte ich gerne weiter!

    Ach ja, seitens des Hoster gibt es kein Backup. Dieses Feature hätte mit gebucht werden müssen/können/sollen ...
    Immer ist man hinterher schlauer ... wie beim Heiraten ...
    :-?
     
    #7 tonton, 27. Juni 2016
    Zuletzt bearbeitet: 27. Juni 2016
  8. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.350
    Zustimmungen:
    588

    Wenn du dies nach JABA machst - kannst du dir den aufwand sparen.

    du musst zuerst Sicherheitslücke suchen und beseitigen.
    Wenn du die Sicherheitslücke nicht beseitigst -- bringt dein Aufwand _nichts_
     
  9. tonton

    tonton Active Member

    Registriert seit:
    27. Dezember 2009
    Beiträge:
    32
    Zustimmungen:
    0
    Ich darf berichten, dass die Seite wieder läuft, vom bösen Index befreit ist, alle Passwörter geändert sind und nun das Gesicht wieder aufgehübscht wird, nachdem es, also das Gesicht, beim "Säubern" etwas gelitten hat.

    So zeigen sich wieder einmal die vielen Seiten des www, auf der einen Seite (der dunklen) die Fratze der Hacker und Malware, auf der anderen Seite die Foren, für viele orientierungslos umherirrende eine Ersthilfenotaufnahmestelle.

    Allen geneigten Lesern meinen Dank!
     
  10. SirEctor

    SirEctor Well-Known Member
    Ehrenmitglied

    Registriert seit:
    28. Oktober 2008
    Beiträge:
    12.361
    Zustimmungen:
    427
    Hast du denn die Lücke gefunden, die der Angreifer genutzt hat? Oder wird das bald wieder passieren?
     
  11. Hille

    Hille Well-Known Member

    Registriert seit:
    22. Januar 2012
    Beiträge:
    7.965
    Zustimmungen:
    9
    Das stimmt pauschal so nicht. Bei Distributionen mit LTS Support z.B. Ubuntu 14.04 werden Main und Restricted Pakete weiterhin gepflegt. Darunter fällt auch PHP 5.5 (in dem Fall bis 2019). Da sollte bei z.B. Debian 7 (PHP 5.4) auch noch bis 2018 erfolgen.
     
    #11 Hille, 28. Juni 2016
    Zuletzt bearbeitet: 28. Juni 2016
  12. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Ich habe deshalb eingeschränkt, dass "ältere Versionen dagegen je nach Installation und zusätzlichen Massnahmen als sicher gelten können."

    Ich wurde hier im Forum getadelt, dass es von PHP nicht verschiedene Distributionen gäbe:

    http://forum.wpde.org/konfiguration/157896-php-5-6-untauglich.html#post676625

    Seither drücke ich mich sorgfältiger aus. ;)

    Wie es nun genau ist, weiss ich nicht... Darum kümmert sich mein Hoster.
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden