Verfasste Forenbeiträge

Ansicht von 8 Antworten - 1 bis 8 (von insgesamt 8)
  • Thread-Starter crash007

    (@crash007)

    Ja, mein lieber, du hast in allen Belangen Recht. Man lernt daraus. 2-Faktor habe ich installiert. Man ist immer der Meinung, es trifft nur andere 🙂 Ich hätte letztes Jahr, als ich die Seite übernommen hatte, kpl. neu aufsetzen sollen. Es darf aber nichts kosten.

    Es ist nicht so, dass da ein Mensch mit Hoodie zwischen Pizza-Schachteln und Cola-Flaschen sitzt und sich überlegt, wann der Angriff auf deine Website wohl zeitlich am besten passt. Statt dessen crawlen Server ähnlich wie Suchmaschinen Webseiten und untersuchen sie mit automatisierten Skripten nach allen möglichen Schwachstellen, um dann Schadcode zu infizieren und so allen möglichen Schabernack (wahlweise auch kriminelle Handlungen) zu treiben.

    Auch das ist bekannt 🙂 Erstaunlich aber, dass es mittlerweile schon 17000 Treffer bei Google gibt. Vielleicht war doch einem langweilig, der Heiligabend den Knopf drückte :)).
    Danke für deine Mühe. Ich bleibe dran.
    Werde

    Aber mit WinSCP geht es:

    Connect zum Server
    Verzeichnis auswählen
    Commands/Open Terminal im Menu auswählen
    grep-Befehl eingeben

    testen.
    PS: Vielleicht hört man ja noch mehr über diese Domain!?
    So Long Markus

    Thread-Starter crash007

    (@crash007)

    Ergänzend will ich noch hinzufügen…es war der 30.12.20

    Die erte Meldung kam: installiert
    IP Address: 95.181.152.193
    Reverse IP: loft.com
    Date/Time: 30. December 2020 21:08
    User: fmt-immobilien (fmt-immobilien)
    Message: Media file added; ID: 2235; name: wp-sleeeps.zip; type:

    Die zweite Meldung kam: aktiviert
    IP Address: 95.181.152.193
    Reverse IP: loft.com
    Date/Time: 30. December 2020 21:08
    User: fmt-immobilien (fmt-immobilien)
    Message: Plugin activated: Wp Sleeeps (v1.5.3.2; wp-sleeeps/wp-sleeeps.php)

    • Diese Antwort wurde geändert vor 3 Jahren, 3 Monaten von crash007.
    Thread-Starter crash007

    (@crash007)

    Hallo Leute,
    ich habe das Ganze soweit im Griff. Sorry dafür, dass ich mich technisch nicht ganz so ausdrücken kann wie ihr.
    Noch mal kurz zu Hintergründen. Das script wurde bereits im Mai 2019 eingeschleust und hat Bilder/Medien in den Uploads angegegriffen. Hat hier ein Script in den Beschreibungen eingebaut. Meistens bei denen, die nicht verwendet wurden.
    Habe alle Bilddateien gelöscht. Hatt wie bereits beschrieben, auch schon wordfence installiert. Die scripts in den 3 Seiten sind auch enfernt. Dieses (<script src=’https://https://%5Burl gelöscht]/js.php?s=q‘ type=’text/javascript‘></script>. Jetzt meldet mir wordfence Content Safety aber noch 2 Page contains a suspected malware URL: Immobilien Frankfurt
    Type: URL „Details: This page contains a URL that is currently listed on Wordfence’s domain blocklist. The URL is: http://[URL gelöscht]/js.php.
    Das Problem trat beii mir am 28.12.20 auf. Ich hatte Goggle nach „[URL gelöscht]“ befragt – da hatte ich 4 Treffer. Heute habe ich über 13600. Jeder Treffer führt zu einer infizierten Seite. Hier spielt auch das Plugin „WP_Sleeps“ eine Rolle, welches eingeschleust wurde. Bei einigen Seiten ist auch die Datenbank platt. Der Zeitpunkt für den Angriff war sicherlich sehr geschickt gewählt, wo viele nicht arbeiten. Mein Glück, im Unglück war vermutlich, dass ich gearbeitet hatte und rechtzeitig reagieren konnte. Habe die Seite jetzt dicht gemacht. Trotzdem habe ich noch das Problem mit der „Content Safety“ Meldung.
    Ich versuche dran zu bleiben. Vielleicht hat ja noch hier einer eine Idee? Ach…noch vergessen…laut antivirus ist die Seite clean.
    LG Markus


    Moderationshinweis: URL der Malware gelöscht.

    • Diese Antwort wurde geändert vor 3 Jahren, 3 Monaten von crash007.
    • Diese Antwort wurde geändert vor 3 Jahren, 3 Monaten von Bego Mario Garde. Grund: URL der Malware gelöscht
    Thread-Starter crash007

    (@crash007)

    Danke für Dein Feedback.
    Wenn ich Dich richtig verstanden habe, weil Du nicht darauf eingegangen bist, habe ich keine Möglichkeit, an den Quelltext der einzelnen Seiten heranzukommen!?
    Ich hatte die Seite bereits mit Wordfence gescant. Vielleicht hätte ich dies formulieren sollen?
    Jetzt steht nur noch das Script in den 3 Seiten im Raum, lt. Wordfence. Das muss ich wohl manuell entfernen…löschen.

    Thread-Starter crash007

    (@crash007)

    Ja danke, hatte ich auch schon alles recherchiert. Wie gesagt, die Website ist wieder da, leider halt nicht mit den ganzen letzten Optimierungen. Du hattest mir aber schon mit Deinen Hinweisen und Links geholfen.
    Ich werde die Seite jetzt mit kleinen Zeitfenstern ON schalten und die Plugins prüfen und wieder OFF schalten, damit nichts anbrennt. An Passwortsicherheiten usw. kann es nicht liegen. Die Tür muss von anderer Seite her geöffnet sein.
    Wie schon gesagt – es mir wichtig, die Info zu veröffentlichen, dass „wp sleeps“ eingeschleust wird und es ggf. anderen hilft, wenn die recherchieren. Ich hatte das Schlagwort hier nicht gefunden.
    Ich schließe das jetzt – ERLEDIGT!
    Danke nochmal!

    Thread-Starter crash007

    (@crash007)

    Hallöchen,
    erstmal vielen Dank für Eure Infos, die haben mir schon sehr geholfen.
    Ich wollte zusätzlich einfach nur die Info rausgeben, das mit „wp sleeps“ Schindluder getrieben wird.
    Natürlich halte ich die Seite immer aktuell. Aktuelle Updates werden immer gefahren. Es sind nur notwendige Pugins installiert, die auch vornehmlich über sichere Quellen (WordPress org) geladen werden. Was mir aufgefallen ist…seit den beiden letzten „Sydney“ Updates fing das ganze Debakel an. Ein Plugin wurde inkompatibel und 2 Hackerangriffe mit Erfolg. Vielleicht ist es auch nur Zufall?! Ich werden mir Eure Ratschläge und Infos sehr intensiv ansehen und die Seite erstmal vom Netz nehmen (habe die Seite wieder herstellen können) um mir weitere Hintergrundinfos zu besorgen und genau zu testen.
    Vielen

    Thread-Starter crash007

    (@crash007)

    So, liebe Leser,
    ich hab’s.
    Obwohl ich, nein wir, das Problem vermutlich gelöst haben, gibt’s ein kleineres bis größeres Problem.
    Es liegt am „WP Immo Manager“. Ist natürlich sehr unglücklich, da Immobilien im Focus stehen :). Hier sollten über Schnittstelle Maklersoftware die Objekte synchronisiert werden. Habe jetzt auch gesehen, dass das PlugIn für die aktuelle WP Version nicht getestet ist. Echt doof.
    Vielen Dank noch mal für die schnellen Feedbacks!
    VG Markus
    PS: Ich weiß, dass ihr keine PlugIn Beratung machen könnt – vielleicht hat jemand eine Alternative!?

    Thread-Starter crash007

    (@crash007)

    Hallöchen,
    vielen Dank für euer Feedback.
    Enable jQuery Migrate Helper sowie Health Check & Troubleshooting sind installiert. „Health..“ hatte ich schon. Ich bin am Arbeiten.
    Im Dashboard mit Desktopbrowser die Seite mobil einzustellen klappt schon mal
    Dies als kurze Zwischeninfo. Wenn ihr irgendwelche Problemlisten/Reports braucht, noch mal Rückmeldung bitte.
    Grüße Markus

Ansicht von 8 Antworten - 1 bis 8 (von insgesamt 8)