Hey Leute.
Ich habe mir zwei kleinere WP-Seiten vor einiger Zeit zusammen geklickt, beide bei 1+1 gehostet, in zwei verschiedenen Kundenkonten.
Heute ist mir aufgefallen, dass beide Seiten nicht mehr erreichbar sind...
Per FTP drauf geguckt und ohweh...
Es findet sich eine sitemap.xml mit unendlich vielen Einträgen zur täglichen Indexierung, vermutlich um die benötigten Zugriffe sicher zu stellen.
die wp-blog-header hat CHMOD 200 und wird ständig auf diesen zurück gesetzt.
Die logs platzen förmlich vor versendeten Emails.
In über 70 Dateien finde ich die Zeile
Fast jede Datei ist mit evals kompromittiert. Die Index stellt dabei den Zugang scheinbar sicher.
Im Order wp-admin/includes/ wurde eine defines.php erzeugt die allerlei base64-Code enthält.
Weitere "neue" Dateien sind z. B.
/hostdata3.php
/uu.php
/post.php
und viele viele weitere...
Hier auch mal ein Screenshot wie es in der hostdata3.php zum Beispiel aussieht:
http://prntscr.com/cw6zrt
Ich sehe beide Systeme als verloren im Moment, Neubauen wäre sicher einfacher als "reparieren".
Wo ich nur gern etwas Hilfe von euch hätte wären Ideen, wie das passiert sein konnte - ob dieser "Hack" irgendjemandem bekannt vor kommt.
Neubauen hilft mir nur dann, wenn ich die Lücke finde und schließen kann.
Auf 4.3.1. baue ich sicher nicht mehr auf, da die Projekte aber nicht die dringlichsten waren, hatte ich die Updates vernachlässigt.
Das ganze muss die letzten 10 Tage passiert sein.
Grüße
MuffelGuffel