forumNeues Thema

Unbekannte Zeilen in HTML und PHP der Seite eingefügt, muss das schnell finden

MMelis Ö***Experte
Funktion
Social-Media-Manager
Branche
E-Commerce
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Feb. 2022
Nachricht
14

Doki · Log-Management-Einrichtung · 2025

#1

Der Kunde sagte, die Seite sei langsamer geworden, also hab ich angefangen zu prüfen. Rechtsklick im Browser, Element untersuchen – unten auf der Seite ist ein komischer JS-Code. Ich lösch den, lade die Seite neu, ist wieder da. Geh direkt in die Datei, mach sie per FTP auf – da ist sie nicht. Wird also dynamisch injiziert.

Ich öffne die PHP-Dateien im Texteditor und suche nach den Skripten, die ich suche, bei manchen seh ich eine orange Zeile – am Anfang ein @-Zeichen, ist das nicht eine Obfuskationstechnik? Hab gesagt löschen, kommt wieder. Fühlt sich nicht fair an, ich verlier die Kontrolle über meinen Rechner.

Wisst ihr, ob sie per SQL-Injection in die Datenbank gekommen sind? Oder auf einem anderen Weg? Ich will hier erst mal verstehen, was los ist, bevor ich mich beim Hoster beschwer.

ŞŞerife K***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
186
Nützlichste Antwort#2

Das deutet auf eine Injection über die Datenbank hin. Wenn der Code nicht direkt im Dateisystem ist aber beim Laden der Seite erscheint, haben sie vielleicht Optionen in der Datenbank gespeichert. Wenn ihr WordPress nutzt, schaut in die wp_options Tabelle bei Feldern wie siteurl home gplus_profile etc. Macht einen Dump der Datenbank und sucht mit grep nach PHP-Funktionen wie '%base64%', '%eval%', '%preg_replace%'. Das @-Zeichen unterdrückt Fehler ein Favorit von Malware. 2) Prüft die FTP-Logs – da seht ihr, wer in den letzten 7 Tagen zugegriffen hat. 3) Prüft die Zugriffsrechte von wp-config.php (sollte 644 sein, nicht 777). 4) Prüft die Änderungsdaten aller Dateien schaut auf die letzten 30 Tage.

RRecep S***Teilnehmer
Funktion
Produktionsplanung
Branche
Einzelhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2023
Nachricht
103
#3

sQL-Injection ist total klassisch die haben vielleicht eine Select-Abfrage auf die User gemacht und Admin-Daten in die wp-postmeta Tabellen geschrieben. dann löscht das Plugin also welches Plugin nicht aktualisiert wurde. oder Tabelle droppen... ne, ist nicht so, ist immer was passiert...

NNecati E***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
3
#4

Schritte: 1) In die Datenbank via phpmyadmin gehen 2) wp_options holen, alles prüfen 3) wp_postmeta prüfen, schauen ob es fremde meta_keys gibt 4) FTP-Logs (im Hosting-Panel) 5) Das post_content Feld in der wp_posts Tabelle – wenn viele Posts gut sind oder Skript-Befehle drin sind, löschen 6) Alle Plugins und Themes deaktivieren 7) WordPress updaten

MMustafa K***ExperteCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
3
#5

Ich hab gelesen, dass du die Kontrolle über deinen Rechner verlierst... du lebst das irgendwie sehr dramatisch. SQL-Injection ist einfach, wenn du die Abfragen nicht sanitizierst, wird deine Datenbank auch gekapert. Frag mal 'welches Plugin hab ich nicht aktualisiert', dann ist das erledigt.

AAlperTeilnehmer
Funktion
Außendienstleiter
Organisationsform
Genossenschaft
Beigetreten
März 2024
Nachricht
102

Doki · E-Commerce-Infrastruktur · 2026

#6

Ich hab eine Testmethode: Im WordPress-Staging aus dem Full-Backup wiederherstellen, Plugins und Themes updaten, dann schauen, ob es noch da ist. Wenn es im Staging nicht ist, liegt es am Dateisystem, wenn doch, an der Datenbank. Arbeitet je nachdem, welchen Weg ihr gehen wollt.

ZZehra Y***Teilnehmer
Funktion
Marketing Manager
Branche
Möbelproduktion
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
324
#7

Ich hab das Problem nicht ganz verstanden aber... was ist eine Datenbank? Was ist FTP? Muss ich jetzt MySQL lernen um das zu lösen? Oder hilft mir hier jemand?

VVeli N***Experte
Funktion
Systemadministrator
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
359
#8

Dabei gibt es einen sehr häufigen Fehler. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

UUğur S***Teilnehmer
Funktion
Regionalleiter
Branche
chemie
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2024
Nachricht
22
#9

Dieses Thema ist archiviert.

SSena P***Neues Mitglied
Funktion
Logistikplanung
Branche
bauwesen
Organisationsform
Filialkette
Beigetreten
Juli 2026
Nachricht
389

Doki · Interface-Design · 2023

#10

die obige Antwort bringt es auf den Punkt... beginnt mit einem kleinen Test bindet nicht gleich alles fest.

CCemTeilnehmer
Funktion
Agentur · Projektmanager
Organisationsform
Filialkette
Beigetreten
Juni 2024
Nachricht
103

Doki · Infrastruktur-Migration · 2023

#11

Entschuldigung, aber das gilt nicht in jedem Fall. Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

EElif B***Teilnehmer
Funktion
Kurier-Koordinator
Branche
Gesundheitswesen
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Dez. 2023
Nachricht
228
#12

Kurzfassung für Neueinsteiger: Wenn man versucht, alles gleichzeitig zu ändern etabliert sich nichts richtig.

Das war's, entschuldige wenn ich zu lang war.

İİbrahim T***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
22
#13

Ich erkläre mal die technische Seite. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Ich hoffe, das hilft dir weiter.

OOrhan B***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
26
#14

Ich bin in derselben Situation, deshalb frage ich. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

YYasemin S***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
42
#15

Ich schreibe das, damit ihr denselben Fehler nicht macht. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System. An deiner Stelle würde ich so vorgehen.

BBeren B***Teilnehmer
Funktion
Netzwerkadministrator
Branche
energie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2023
Nachricht
14
#16

Hier ist etwas zu beachten. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Nur als Notiz, könnte nützlich sein.

EElif Z***Experte
Funktion
Produktionsplanung
Branche
glas
Organisationsform
mittelständisches Unternehmen
Beigetreten
Feb. 2023
Nachricht
164
#17

Da hast du recht. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

İİbrahim P***Teilnehmer
Funktion
HR-Spezialist
Branche
Beratung
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Juli 2024
Nachricht
48
#18

Da hast du recht. Wenn man versucht alles gleichzeitig zu ändern etabliert sich nichts richtig.

Ich hoffe, das hilft dir weiter.

AAycan U***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
2
#19

das habe ich auch erlebt und ehrlich gesagt nur weil alle es tun, heißt es nicht dass es richtig ist.

dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels. naja aus Erfahrung weiß ich das.

AAyşe Ç***Teilnehmer
Funktion
IT-Sicherheitsdirektor
Branche
bauwesen
Organisationsform
Genossenschaft
Beigetreten
Feb. 2025
Nachricht
27
#20

Ich stimme zu. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort. Ich hoffe, das hilft dir weiter.

Antwort schreiben