1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

mo.php - Angriff auf Website?

Dieses Thema im Forum "Konfiguration" wurde erstellt von skatze, 14. Februar 2017.

  1. skatze

    skatze Well-Known Member

    Registriert seit:
    5. September 2010
    Beiträge:
    111
    Zustimmungen:
    0
    Hallo zusammen,

    ich habe von meinem Provider (1&1) die Meldung bekommen, dass der Virenscanner zugeschlagen hat und zwar bei folgender Datei:
    /wp-content/languages/mo.php

    Dies ist nun schon zum zweiten mal der Fall. Beim ersten mal habe ich diese Datei gelöscht und sicherheitshalber alle Passwörter etc. geändert. Nun eine Woche später taucht der Fal erneut auf. Leider kann ich weder hier im Forum, noch über Google etwas gescheites zu dem Thema finden.

    Sobald ich versiche die Datei mittels FTP auf meinen Desktop zu laden um diese mir anzuschauen, schlägt ebenfals mein Virenscanner (Kaspersky) zu und verschiebt diese sofort in die Quarantäne.


    Habt ihr eine Ahnung wie das zustande kommt, oder hattet ihr bereits einen solchen Fall? Ich weiß leider nicht was ich tun könnte.


    Beste Grüße
     
  2. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.992
    Zustimmungen:
    199
    Du bist gehackt.

    Entweder alles platt machen und neu installieren oder jemanden finden der dein WordPress reinigt.
     
  3. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.684
    Zustimmungen:
    1.786
    @JABA-Hosting: Das Wichtigste nicht vergessen, die entspr. Sicherheitslückle identifizieren und stopfen!

    Platt machen/neu installieren/reinigen alleine reicht nicht aus.
     
  4. skatze

    skatze Well-Known Member

    Registriert seit:
    5. September 2010
    Beiträge:
    111
    Zustimmungen:
    0
    Oh je oh je, das klingt nicht sonderlich toll.. Habt ihr Hinweise für mich, oder gute Anleitungen wie man sowas beheben kann?
    Ich weiß nichtmal wo und wie ich nach Sicherheitslücken gucken sollte..
     
  5. hydro

    hydro Well-Known Member

    Registriert seit:
    16. November 2013
    Beiträge:
    714
    Zustimmungen:
    1
    Hier gibts ne Jobbörse und ein paar Jungs und Mädels, die das können. Da bist du besser aufgehoben, als wenn du selbst rumdokterst.
     
  6. Edi

    Edi Well-Known Member

    Registriert seit:
    26. Juli 2006
    Beiträge:
    3.728
    Zustimmungen:
    1
    Informatonen findest Du beispielsweise hier:

    https://wp-hacked.com

    War Deine Installation aktuell?
     
  7. rantanplan2000

    rantanplan2000 Well-Known Member

    Registriert seit:
    11. September 2016
    Beiträge:
    169
    Zustimmungen:
    0
    Ich bin kein WP-Sicherheitsexperte, aber hast in letzer Zeit irgendwelche Erweiterungen geladen, Snippets kopiert oder sonstiges gemacht? Wie hast du die Neuinstallation gemacht? Ein Backup über 1und1? Hast du alle Backup-Daten auf der Festplatte, auch die "Problemdatei"? Also wird die Datei online angegriffen oder ist die Datei vielleicht schon versäucht hochgeladen worden?
     
  8. skatze

    skatze Well-Known Member

    Registriert seit:
    5. September 2010
    Beiträge:
    111
    Zustimmungen:
    0
    Also ich habe in der Tat in letzter Zeit einiges Verändert, da ich meine Seite zur Zeit komplett überarbeite. Sprich Premium-Theme, Plugins etc.. Daher ist es leider mit einem Backup so schwierig, da Tag für Tag Änderungen verloren gehen würden. Meinen PC habe ich komplett auf Viren geprüft und nichts gefunden, somit auch nicht bei den lokalen Backup-Datein.

    Den WP Core habe ich lediglich über die WP-Oberfläche neuinstalliert. Und Plugins und WP wurde immer aktuell gehalten.

    Die schadhafte Datei namens "mo.php" gibt es so nicht und befand sich plötzlich unter /wp-content/languages/
    Dort sollte aber keine PHP-Datei vorkommen. Also wurde die dort erstellt und zwar nicht von mir. Jemand aus einer Facebook-Gruppe erwähnte "Backdoor" oder "Webshell" und somit könnte vieles infiziert sein.
     
  9. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.684
    Zustimmungen:
    1.786
    @rantanplan: Eine Datei mo.php gibt es in WordPress nicht. Sie wurde auf welchem Weg auch immer dort abgelegt. Dieser Weg ist zu erkunden und zu beseitigen. Der ganze Rest, also platt machen/neu installieren/reinigen ist dann der zweite Schritt.
     
  10. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.992
    Zustimmungen:
    199
    Klar gibt es die mo.php, nur nicht da wo die ist sondern in /wp-includes/pomo/mo.php ;)
     
  11. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.684
    Zustimmungen:
    1.786
    @rantanplan/JABA: Diese Datei mo.php gibt es in WordPress nicht... der Rest gilt weiterhin.
     
  12. skatze

    skatze Well-Known Member

    Registriert seit:
    5. September 2010
    Beiträge:
    111
    Zustimmungen:
    0
    Meine Antworten müssen andauernd moderiert werden, daher dauert es so lange.. Ist nicht sonderlich förderlich für die Diskussion. Hier mein Beitrag von gestern Abend:

     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden