1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

WP gehackt / Schadcode in jede Datei eingeschleust

Dieses Thema im Forum "Allgemeines" wurde erstellt von linga, 5. Juli 2011.

  1. linga

    linga New Member

    Registriert seit:
    15. Oktober 2006
    Beiträge:
    3
    Zustimmungen:
    0
    Hallo,

    Seit heute meldet Firefox

    Ins Backend kommen wir nicht mehr: Warning: Cannot modify header information - headers already sent

    Via FTP wird klar, in jede Datei vieler Ordner wurde Schadcode eingeschleust:

    Was kann man da machen? Ich hab schon von Hand mehr als hundert Dateien gesäubert aber das nimmt kein Ende und wenn der Code (was macht der eigentlich?) auch in der DB steckt, dann bringt das ja wahrscheinlich sogar überhaupt nichts? Und woher kommt diese GET Anfrage - die hat mit dem Code ja erstmal nichts zu tun?

    Leider bin ich in WP mit solchen Dingen völlig unerfahren.

    Auf den Server/Datenbank habe ich zudem keinen Zugriff.
     
  2. Chajm

    Chajm Active Member

    Registriert seit:
    23. August 2006
    Beiträge:
    37
    Zustimmungen:
    0
    Hack?

    Hallo!

    Könnte auch ein Hack sein, der dafür sorgt, dass IFrames angezeigt werden, oder sonstwie Spam verteilt wird.

    Wie sollte man nun weitermachen? In der englischsprachigen FAQ-Sektion von Wordpress.org gibt es einen entsprechenden Punkt:
    http://codex.wordpress.org/FAQ_My_site_was_hacked

    Damit das in Zukunft nicht passiert, lohnt sich die Installation von http://wpantivirus.de/
     
  3. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    hast du noch die Original-Themedateien? Hast Du Zugang via ftp?
    Hast Du das Theme individualisiert oder im Original gelassen?
     
  4. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.348
    Zustimmungen:
    587
    Hallo,

    1. alles löschen. per Hand kannst du nicht sicher sein, dass du alles findest.

    2. die sicherheitslücke suchen. d.h. die log-files auswerten und prüfen, wie der code auf die seite gekommen ist.

    3. den provider bitten das backup der datenbank *vor dem angriff* zurück zu sichern.

    4. eine fehlerbreinigte wp - version installieren.


    Es gibt Dienstliester *wink mit dem Zaunpfahl* die können die Sicherheitslücke finden und schliessen. Und WP neu installieren und Daten retten.

    cu

    ralf
     
  5. linga

    linga New Member

    Registriert seit:
    15. Oktober 2006
    Beiträge:
    3
    Zustimmungen:
    0
    @gericoach: Das Theme habe ich modifiziert. Aber bloß in CSS und nichts funktionales. Kann sowas die Ursache sein?

    Infiziert waren auch alle Plugins. Möglicherweise haben wir uns den Schadcode darüber rein geholt. Ist aber keines dabei, welches in letzter Zeit aufgefallen war.

    herzlichen Dank für Eure Hilfe. Wir hatten zum Glück noch ein Backup vom 06.06.

    Kann grundsätzlich jemand etwas mit dem Schadcode anfangen? Was macht der?
     
  6. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    ändere nun die ftp-Zugänge, lösche die "alten" plugins bzw. aktualisiere sie zügig, da ältere Versionen oftmals aufgrund ihrer Programmfehler als Virenschleuse missbraucht werden. (ich weiss, wovon ich schreibe :) ), überprüfe die Ordnerrechte (Schreibrechte + Ausführen nur für die Ordner, die es wirklich brauchen).
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden