1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Wurde gehackt.

Dieses Thema im Forum "Allgemeines" wurde erstellt von derdoctor, 17. November 2018.

  1. derdoctor

    derdoctor New Member

    Registriert seit:
    17. November 2018
    Beiträge:
    3
    Zustimmungen:
    0
    Hallo, meine Seite wurde gehackt. Eine Weiterleitung, man wird auf https://myspaceid.space/disable.php weitergeleitet. Wenn ich JS ausschalte, dann wird nicht weiter geleitet. Im Quellcode steht öffter "https://pastebin.com/raw/VaiMt0D9?/".
    Habe im Text und in der Mysql danach gesucht, nichts gefunden.
    Hier die Seite: https://www.demdoctorseineseite.de/
    Hat da wer eine Idee, wie ich das rückgängig machen kann und in der Zukunft verhindern kann?

    Besten Dank

    DD

    Edit SirEctor: Link entschärft
     
    #1 derdoctor, 17. November 2018
    Zuletzt von einem Moderator bearbeitet: 17. November 2018
  2. Henk1060

    Henk1060 Well-Known Member

    Registriert seit:
    4. September 2014
    Beiträge:
    3.927
    Zustimmungen:
    349
    Am besten wäre es ein sauberes Backup einzu spielen.

    Div. Anleitungen findest du hier um Forum, einfach mal suchen
     
  3. pascal88

    pascal88 Well-Known Member

    Registriert seit:
    12. September 2014
    Beiträge:
    90
    Zustimmungen:
    11
    Hi,

    hast du die üblichen verdächtigen (header.php, functions.php des Themes) gecheckt?
    Gab es mal einen fremden Admin User (Stichwort WP GDPR Hack)?

    Das Allgemeine Vorgehen ohne Backup Wiederherstellung ist hier beschrieben:
    https://forum.wpde.org/threads/wss-php-gehackt.180961/#post-750981

    Am einfachsten wäre es natürlich eine saubere Sicherung wiederherzustellen. Den Zeitpunkt des Hacks könntest du durch die Analyse der Accesslogs herausfinden.

    Gruß

    Pascal
     
    #3 pascal88, 17. November 2018
    Zuletzt bearbeitet: 17. November 2018
  4. Henk1060

    Henk1060 Well-Known Member

    Registriert seit:
    4. September 2014
    Beiträge:
    3.927
    Zustimmungen:
    349
    wie er schon schreibt, JS aus keine weiterleitung.
    Also wird da eine oder mehrer PHP dateien geändert worden sein, die eine weiterleitung auslösen.
     
    pascal88 gefällt das.
  5. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.345
    Zustimmungen:
    587
    Du kannst zum Beispiel mit Fillzilla eine saubere Version auf deinem Rechner mit der gehackten vergleichen.

    Unter Ansicht hier Verzeichnisvergleich. Geänderte Dateien erkennst an der farblichen Darstellung auch neue PHP Scripte kannst du so im Verzeichnis leicht erkennen.

    In einem abgesicherten System kannst du die veränderten PHP Scripte mit dem Original vergeleichen. Dabei lernst du, wie Hacker ihre Änderungen verstecken können. Zum Beispiel durch base64-kodierte Daten

    http://php.net/manual/de/function.base64-decode.php

    Du kannst keiner Datei auf dem System mehr trauen auch keinem Datensatz mehr. Wenn dein Provider eine Datensicherung hat, solltest du alles auf dem Server löschen! Die Scripte, die du nicht löschen kannst sollte dir dein Provider dir löschen.

    Danach
    - FTP Zugang neu
    - MySQL neu
    - Datensicherung zurück.

    Und wenn du nicht alle Sicherheitslücken beseitigt hast, wirst du wenige Stunden später von vorne beginnen....
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden