• Hallo zusammen,

    gestern abend habe ich festgestellt, dass unser WordPress-Blog gehackt wurde. Die Startseite war komplett weiß und als der Seitentitel wurde zu „Hacked By Anonymoux“ geändert. Ich habe die aktuelleste Version der Seite und der Datenbanken gesichert und die Seite dann per Plugin in den „Wartungsmodus“ versetzt.

    Nun versuche ich den Hack zu beseitigen, was sich leider recht schwierig gestaltet. Ich vermute, dass Änderungen an den Datenbanken vorgenommen wurden, da sich die Seite selbst mit einer komplett neuen WordPress-Installation nicht öffnen lässt (offensichtlich wurden ja „blogname“ und „blogdescription“ in der WP-Datenbank geändert). Oder kann es noch andere Ursachen haben?

    Hat jemand einen Vorschlag wie ich nun am besten vorgehen sollte? Ich habe ein ziemlich aktuelles Backup der Seite zur Verfügung (erstellt mit dem Plugin „BackUpWordPress“) und eine leider nicht ganz so aktuelles Backup der Datenbanken (information_schema.sql, die WP-Datenbank und eine Piwik-Datenbank).

    Angaben zu meiner Website
    URL: http://www . schemenkabinett . de/
    Webhoster: Greatnet.de
    PHP-Version: 5.3.6 / 32Bit OS
    Arbeitsspeicher (RAM): 128M
    Festplattenspeicher: 2 GB (derzeit 1.72 GB belegt)
    WordPress-Version: 4.6.1
    Theme: Twenty Eleven (mit einem Childtheme)
    Ist das ein bezahltes Theme? nein
    Plugins: BackUpWordPress, Contact Form 7, FeedStats, IgniteUp, Login LockDown, OpenID, Related Posts, Twenty Eleven Theme Extensions, WP Captcha Free, WP Server Stats, WP-Piwik, Yoast SEO
    Wird ein Cache-Plugin verwendet? nein
    Angezeigte Fehlermeldungen: keine
    Fehlermeldungen in den Entwickler-Werkzeugen: damit habe ich leider keine Erfahrung

    • Dieses Thema wurde vor 9 Jahren, 10 Monaten von Marcus Spanier geändert. Grund: URL geändert, damit diese nicht klickbar ist. Grund: Die gehackte Site, sollte nicht per Klick erreichbar sein. Sicherheit der Forenuser
Ansicht von 6 Antworten – 1 bis 6 (von insgesamt 6)
  • Moderator Bego Mario Garde

    (@pixolin)

    Moderator (nicht mehr aktiv)

    „Nun versuche ich den Hack zu beseitigen, was sich leider recht schwierig gestaltet. Ich vermute, dass Änderungen an den Datenbanken vorgenommen wurden, da sich die Seite selbst mit einer komplett neuen WordPress-Installation nicht öffnen lässt …“

    Das verstehe ich nicht. Aktuell zeigt deine Website doch die Webseite „Wartungsarbeiten“ an. über http://deinedomain.de/wp-login.php wird auch das Anmeldeformular gezeigt. Also läuft auch WordPress.

    Hat jemand einen Vorschlag wie ich nun am besten vorgehen sollte?

    Ich gehe in solchen Fällen so vor wie es hier beschrieben wird: https://www.wordfence.com/docs/how-to-clean-a-hacked-wordpress-site-using-wordfence/.

    Da du ein Backup hast, müsste es aber eigentlich reichen, wenn du die aktuell im Web-Stammverzeichnis vorhandenen Dateien nochmal sicherst (per FTP auf den eigenen Computer übertragen) und dann ausnahmslos alles im Web-Stammverzeichnis löschst. Anschließend kannst du WordPress neu herunterladen und in das Web-Stammverzeichnis kopieren. Die Konfigurationsdatei wp-config.php und die eigenen Inhalte (Verzeichnis wp-content) stellst du aus dem Backup wieder her.
    Da der Angreifer auch Inhalte manipuliert hat, solltest du auch die Datenbank wiederherstellen: Aktuelle Datenbank sichern, löschen, neue Datenbank anlegen, SQL-Datei aus Backup importieren.

    Nach dem Wiederherstellen der Datenbank solltest du dich wieder im Backend anmelden können. Wichtig ist, dass du nun alle Zugangsdaten änderst: alle Nutzer in WordPress, MySQL, FTP, Kundenmenü des Webhoster. Alle Plugins und Themes sollten außerdem aktualisiert werden. Weitere Absicherungsmaßnahmen sind hier beschrieben: https://codex.wordpress.org/de:Hardening_WordPress

    Themenersteller pvvo

    (@pvvo)

    Vielen Dank für die hilfreichen Tipps. Ich habe die Seite jetzt mit Hilfe meiner Backups wiederherstellen können. Das Problem war tatsächlich, dass die Datenbank geändert wurde und deshalb auch bei einer WordPress-Neunstallation die manipulierte Startseite erschien.

    Ein paar praktische Details über das tatsächliche Vorgehen (gerade im Hinblick auf die Datenbank-Verseuchung) wären interessant. Vor allem solche Details aus erster Hand ermöglichen es den Tausenden anderen Usern, die über eine Google-Suche im Laufe der Zeit hier noch eintreffen, in einem solchen Notfall etwas klarer zu sehen. Wäre toll, wenn du noch ein paar erläuternde Sätze schreiben könntest. So kurz nach der Aktion ist ja alles noch frisch in Erinnerung. 🙂

    Themenersteller pvvo

    (@pvvo)

    Ich bin mehr oder weniger so vorgegangen, wie Bego Mario Garde es weiter oben empfohlen hat:

    – Zuerst habe ich das komplette Stammverzeichnis sowie die Datenbanken gesichert.

    – Danach habe ich alle Daten im Stammverzeichnis gelöscht und eine frische WordPress-Installation hochgeladen.

    – Anschließend habe ich die folgenden Daten aus meinem Backup wiederhergestellt:
    1) .htaccess
    2) wp-config.php
    3) Inhalte aus wp-content (themes- und uploads-Order)

    – Danach habe ich die WP-Datenbank gelöscht und aus meinem Backup neu importiert.

    – Zuletzt habe ich alle relevanten Passwörter geändert.

    • Diese Antwort wurde vor 9 Jahren, 10 Monaten von pvvo geändert.
    • Diese Antwort wurde vor 9 Jahren, 10 Monaten von pvvo geändert.

    Danke schön für die Details und noch ein entspanntes Wochenende! 🙂

Ansicht von 6 Antworten – 1 bis 6 (von insgesamt 6)

Das Thema „WordPress-Blog gehackt“ ist für neue Antworten geschlossen.