Hallo allerseits,
ich habe mehrere Webseiten bei einem Provider mit Plesk Verwaltung.
Nun stellte ich am Samstag fest, dass auf meiner einen Webseite ein anderer Inhalt war.
Sofort meldete ich bei dem Provider mit angeblichem 24 Stunden Support 365 Tage im Jahr das Problem und fragte, ob ich zB das Backup die im Plesk liegen hochladen kann. Es war Wochenende.
ftp verwende ich überhaupt nicht.
Ich verwende Drupal, welches per Plesk installiert und aktualisiert wird. Das CMS war auf dem neusten Stand. Per SSL verschlüsselt, https://
Nun stellte ich fest, obwohl das Drupal noch unter Anwendungen aufgeführt wird, es offenbar nun ein WordPress Index drauf war auf der Domain.
Im Unterordner auf meiner Webseite waren nun Listen mit Webseitendomains zB, die offenbar alle bei dem selben Provider liegen.
zb: xxx.de, abxxx.de, yz.de,
Also vermutete ich, dass der Server gehackt wurde, weil woher kommen diese dort gehosteten Domainnamen her? Weil der Provider gehackt wurde und man so an solche Daten kam??
Dann habe ich die Webseite gesperrt und nun wird eine Fehlerseite 503 angezeigt und wartete immer noch auf eine hilfreiche Rückmeldung vom Provider.
Am 3. Tag, also heute eine knappe Info vom Provider, "dass die Applikation gehackt wurde und ich
leider haben Sie Ihren Account nicht bereinigt noch diesen für die Öffentlichkeit gesperrt hätte."
- Hä?
Nun kann ich mit der Antwort vom sog. Support gar nichts anfangen. Weil ich ja den dritten Tag auf irgendeine Hilfe und Erklärung warte.
Insbesondere, ob sie ein Datenschutzproblem haben, weil ja auf meiner Seite andere Kunden-Domains genannt werden, was ja merkwürdig ist.
Übrigens, als ich erstmals in die HTTPdocs schaute, waren die Daten von Drupal nicht mehr da aber mit alten Datumsangaben.
Kurz danach am selben Tag, waren die neuen Inhalte auf einmal mit neuen Daten auch versehen, also zB 0.5.04.19
- wie kann das?
So sah das aus auf der Webseiten-Unterseite (hab die Webadressen und Namen ge-xt):
Unterseite:
Index of /FallaXXXXX
[ICO] Name Last modified Size Description
[PARENTDIR] Parent Directory -
[TXT] xxx.de-wp13-wordpress.txt 2018-03-07 13:31 3.4K / Die Webseiten von anderen Kunden aufgelistet, aber von mir hier ge-xt.
[TXT] xxx.de-wp13.txt 2018-04-27 01:07 3.4K
[TXT] xxx.de-wp13-wordpress.txt 2018-03-07 13:06 3.5K
[TXT] xxx.de-wp13.txt 2018-03-07 13:08 3.1K
[TXT] xxx.de-wp13-wordpress.txt 2018-04-27 00:55 3.4K
[TXT] xxx.de-wp13.txt 2018-03-07 06:03 3.8K
[ ] xxx.cin 2019-04-05 03:25 12K
[TXT] xxx.de-wp13.txt 2018-04-27 01:31 4.1K
[TXT] xxx.de-wp13-wordpress.txt 2018-03-06 19:14 3.4K
[TXT] xxx.de-wp13-wp.txt 2018-03-06 18:56 3.1K
(...)
Ich habe ja extra gefragt, ob das ein Serverangriff ist oder was da los ist und was ich tun kann und soll. Keine Rückmeldung!
Offenbar hätte ich die Sicherung aufspielen können wie ich online nachlas nun, nun geht das aber nicht mehr, da ich keinen Zugriff mehr auf das Paket habe!
Ich bekomme keinerlei Info, was das für ein Hack war, wo der ansetzte, beim Server? Woher die anderen Kundenwebseitedaten kommen etc.
Nun würde ich gern wissen, ob ihr euch mit sowas auskennt, denn ich habe nicht den Eindruck, dass das so wie bei dem Provider ablaufen sollte und weiß nicht, was ich nun tun soll und kann und was ich vom Provider erwarten können sollte.
Nur das Paket sperren ist ja keine Lösung. Zumal ich die Webseite gesperrt habe. Und ich weiß auch nicht, wie ich das Paket hätte sperren sollen oder was mit der Ansage gemeint sein soll, dass ich nichts bereinigt habe?!?!
Ich wollte ja eben wissen, ob ich eine Sicherung aufspielen soll. Nur leider bekam ich vom angeblichen 24/24 h Support keine Antwort!
Worauf kann der Hacker denn Zugriff gehabt haben nach diesem "Bild"?
Übrigens verwende ich kein FTP und habe auch nirgends demzufolge FTP Daten gespeichert.
Kennt sich jemand aus? Was soll und ich nun tun?
Es ist übrigens nur diese Webseite betroffen.
Bin für jeden Tipp dankbar.
Provider heute:
Grund der Sperrung: Ihre Seite wurde gehacked daher haben wir diese gesperrt.
- Nun ist es so, dass meine Seite bzw. die 503 Fehlerseite, die ich einrichtete, weiterhin angezeigt wird.
Die Seite wurde also nicht vom Provider gesperrt, sondern von mir.
Jedoch wurde das Paket gesperrt (bzw. der Zugang), wo die Domain drin liegt und ich komme nicht mehr in die Administration jetzt und kann weder eine Komplettsicherung einspielen noch ins Plesk kommen.
ich habe mehrere Webseiten bei einem Provider mit Plesk Verwaltung.
Nun stellte ich am Samstag fest, dass auf meiner einen Webseite ein anderer Inhalt war.
Sofort meldete ich bei dem Provider mit angeblichem 24 Stunden Support 365 Tage im Jahr das Problem und fragte, ob ich zB das Backup die im Plesk liegen hochladen kann. Es war Wochenende.
ftp verwende ich überhaupt nicht.
Ich verwende Drupal, welches per Plesk installiert und aktualisiert wird. Das CMS war auf dem neusten Stand. Per SSL verschlüsselt, https://
Nun stellte ich fest, obwohl das Drupal noch unter Anwendungen aufgeführt wird, es offenbar nun ein WordPress Index drauf war auf der Domain.
Im Unterordner auf meiner Webseite waren nun Listen mit Webseitendomains zB, die offenbar alle bei dem selben Provider liegen.
zb: xxx.de, abxxx.de, yz.de,
Also vermutete ich, dass der Server gehackt wurde, weil woher kommen diese dort gehosteten Domainnamen her? Weil der Provider gehackt wurde und man so an solche Daten kam??
Dann habe ich die Webseite gesperrt und nun wird eine Fehlerseite 503 angezeigt und wartete immer noch auf eine hilfreiche Rückmeldung vom Provider.
Am 3. Tag, also heute eine knappe Info vom Provider, "dass die Applikation gehackt wurde und ich
leider haben Sie Ihren Account nicht bereinigt noch diesen für die Öffentlichkeit gesperrt hätte."
- Hä?
Nun kann ich mit der Antwort vom sog. Support gar nichts anfangen. Weil ich ja den dritten Tag auf irgendeine Hilfe und Erklärung warte.
Insbesondere, ob sie ein Datenschutzproblem haben, weil ja auf meiner Seite andere Kunden-Domains genannt werden, was ja merkwürdig ist.
Übrigens, als ich erstmals in die HTTPdocs schaute, waren die Daten von Drupal nicht mehr da aber mit alten Datumsangaben.
Kurz danach am selben Tag, waren die neuen Inhalte auf einmal mit neuen Daten auch versehen, also zB 0.5.04.19
- wie kann das?
So sah das aus auf der Webseiten-Unterseite (hab die Webadressen und Namen ge-xt):
Unterseite:
Index of /FallaXXXXX
[ICO] Name Last modified Size Description
[PARENTDIR] Parent Directory -
[TXT] xxx.de-wp13-wordpress.txt 2018-03-07 13:31 3.4K / Die Webseiten von anderen Kunden aufgelistet, aber von mir hier ge-xt.
[TXT] xxx.de-wp13.txt 2018-04-27 01:07 3.4K
[TXT] xxx.de-wp13-wordpress.txt 2018-03-07 13:06 3.5K
[TXT] xxx.de-wp13.txt 2018-03-07 13:08 3.1K
[TXT] xxx.de-wp13-wordpress.txt 2018-04-27 00:55 3.4K
[TXT] xxx.de-wp13.txt 2018-03-07 06:03 3.8K
[ ] xxx.cin 2019-04-05 03:25 12K
[TXT] xxx.de-wp13.txt 2018-04-27 01:31 4.1K
[TXT] xxx.de-wp13-wordpress.txt 2018-03-06 19:14 3.4K
[TXT] xxx.de-wp13-wp.txt 2018-03-06 18:56 3.1K
(...)
Ich habe ja extra gefragt, ob das ein Serverangriff ist oder was da los ist und was ich tun kann und soll. Keine Rückmeldung!
Offenbar hätte ich die Sicherung aufspielen können wie ich online nachlas nun, nun geht das aber nicht mehr, da ich keinen Zugriff mehr auf das Paket habe!
Ich bekomme keinerlei Info, was das für ein Hack war, wo der ansetzte, beim Server? Woher die anderen Kundenwebseitedaten kommen etc.
Nun würde ich gern wissen, ob ihr euch mit sowas auskennt, denn ich habe nicht den Eindruck, dass das so wie bei dem Provider ablaufen sollte und weiß nicht, was ich nun tun soll und kann und was ich vom Provider erwarten können sollte.
Nur das Paket sperren ist ja keine Lösung. Zumal ich die Webseite gesperrt habe. Und ich weiß auch nicht, wie ich das Paket hätte sperren sollen oder was mit der Ansage gemeint sein soll, dass ich nichts bereinigt habe?!?!
Ich wollte ja eben wissen, ob ich eine Sicherung aufspielen soll. Nur leider bekam ich vom angeblichen 24/24 h Support keine Antwort!
Worauf kann der Hacker denn Zugriff gehabt haben nach diesem "Bild"?
Übrigens verwende ich kein FTP und habe auch nirgends demzufolge FTP Daten gespeichert.
Kennt sich jemand aus? Was soll und ich nun tun?
Es ist übrigens nur diese Webseite betroffen.
Bin für jeden Tipp dankbar.
Ergänzung ()
Provider heute:
Grund der Sperrung: Ihre Seite wurde gehacked daher haben wir diese gesperrt.
- Nun ist es so, dass meine Seite bzw. die 503 Fehlerseite, die ich einrichtete, weiterhin angezeigt wird.
Die Seite wurde also nicht vom Provider gesperrt, sondern von mir.
Jedoch wurde das Paket gesperrt (bzw. der Zugang), wo die Domain drin liegt und ich komme nicht mehr in die Administration jetzt und kann weder eine Komplettsicherung einspielen noch ins Plesk kommen.
Zuletzt bearbeitet: