Merkwürdige Zeile nach php-Tag (codiert)

  • Huhu,

    mir ist gerade durch Zufall eine Zeile aufgefallen, die sich direkt hinter dem PHP-Tag versteckt. Sie zieht sich durch scheinbar alle wp-Dateien, ist aber auch in anderen Dateien auf dem Server zu finden.

    Da das zu lang für den Beitrag ist, habe ich es bei pastebin hochgeladen: http://pastebin.com/U8gJ5kxr

    Was zur Hölle ist das? Ich kann mir nicht erklären wie das in die WP-Dateien reinkommt, und vorallem, wie es sich verbreiten konnte. Jemand eine Idee wie ich damit umgehen kann? Oder was das überhaupt macht?

    Vielen Dank,

    VVCephei

    Einmal editiert, zuletzt von VVCephei (21. Juli 2014 um 02:19)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,

    danke für deine Antwort. Aber ich bezweifle dass ich ein brauchbares Backup habe, meinst du es reicht WP einfach hier von der Seite runterzuladen und einfach mal alle Dateien vorsichtshalber zu ersetzen?

    Über Nacht hat sich das verbreitet auf andere Dateien in anderen Ordnern. Der letzte Zugriff ist aber definitiv meine eigene Änderung, da ich letzte Nacht um die Zeit noch auf dem Server gearbeitet habe. Kann man irgendwie herausfiltern welches Script auf ein anderes zugreift und das ändert?

  • meinst du es reicht WP einfach hier von der Seite runterzuladen und einfach mal alle Dateien vorsichtshalber zu ersetzen?


    Das reicht definitiv nicht, denn auch Plugins, fremde Themes und die Datenbank könnten infiziert sein.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Hallo,


    Aber ich bezweifle dass ich ein brauchbares Backup habe

    normalerweise bucht man dies bei seinem Provider gleich mit. Dieser erstellt dann einmal am Tag ein Backup. Massenhoster und einige merkwürdige Hoster bieten diesen selbstverständlichen Service nicht an - Ich würde mir dann jetzt einen anderen Provider suchen ...



    meinst du es reicht WP einfach hier von der Seite runterzuladen und einfach mal alle Dateien vorsichtshalber zu ersetzen?

    dein Angreifer hat sicherlich auch neue - eigenen Dateien hochgeladen, damit er jederzeit seinen Code neu einbauen kann. Da er schreibrechte hatte - wird er sicherlich noch weiteren blödsinn veranstaltet haben.

    Nein - es reicht leider nicht aus... du kanst leider keine datei und keinem datensatz mehr trauen.
    du solltest auch die Sicherheitslücke finden und beseitigen sonst kommt der Angreifer zurück...

    Mit offenen Augen träumen

  • Hallo,
    normalerweise bucht man dies bei seinem Provider gleich mit. Dieser erstellt dann einmal am Tag ein Backup. Massenhoster und einige merkwürdige Hoster bieten diesen selbstverständlichen Service nicht an - Ich würde mir dann jetzt einen anderen Provider suchen ...

    Ich habe mich bereits mit meinem Provider in Verbindung gesetzt (Backups sind vorhanden). Problem ist aber nur dass ich nicht weiß seit wann der Code dadrinne ist, und ich bezweifle dass Provider Backups von vor x Monaten aufbewahren.

    Was sind denn potenzielle Sicherheitslücken? Ich habe nur Wordpress (neuste Version, immer up-to-date) mit ein par AddOns und Themes von der offiziellen WP-Seite installiert, die anderen Ordner waren nirgendwo verlinkt oder ähnliches.

    Gibt es einen Weg herauszufinden was dieser cryptische Code genau macht? Oder von wo er eingeschleust wird? Das sieht nach nem Cronjob aus, da ich bei genauerer Recherche doch ein Änderungsdatum gefunden hab, welches überall gleich ist (letzte Nacht 2:14)..

    Einmal editiert, zuletzt von VVCephei (21. Juli 2014 um 23:15)

  • Ich habe mich bereits mit meinem Provider in Verbindung gesetzt (Backups sind vorhanden). Problem ist aber nur dass ich nicht weiß seit wann der Code dadrinne ist, und ich bezweifle dass Provider Backups von vor x Monaten aufbewahren.
    ... welches überall gleich ist (letzte Nacht 2:14)..

    Warum möchtest du Monate zurück wenn ein Tag vermutlich reicht?



    Was sind denn potenzielle Sicherheitslücken? Ich habe nur Wordpress (neuste Version, immer up-to-date) mit ein par AddOns und Themes von der offiziellen WP-Seite installiert...

    Sicherheitslücken sind in den Plugins und den Themes.

    http://www.exploit-db.com/search/?action…r_exploit_text=

    Wenn du etwas Glück hast, kannst du in den Log-files vom WebServer die Spuren erkennen.... gute Angreifer verschleiern ihren Einbruch allerdings.


    Gibt es einen Weg herauszufinden was dieser cryptische Code genau macht?

    in einer geschützen Umgebung ausführen... wenn man wahnsinnig ist ... oder lernen möchte...

    Mit offenen Augen träumen

  • Warum möchtest du Monate zurück wenn ein Tag vermutlich reicht?

    Weil ich ja nicht weiß, seit wann der Code da sein Unwesen treibt, das kann Monate her sein oder halt auch erst vorgestern. Ich weiß also nicht, welches Backup die letzten sauberen Daten enthält. Ich warte mal ab was mein Provider morgen früh sagt, vllt. bringt mich das ja irgendwie weiter.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!