Hallo Zusammen,
meine Seite wurde gestern gehackt.
Plötzlich konnte ich mich nicht mehr einloggen. Obwohl user und PW garantiert richtig waren.
Über die Passwort wiederherstellen Funktion mittels email Adresse konnte ich mich dann einloggen.
Mein vorheriger Admin account war umbenannt in Monkey, einem ehemaligen Kunden (der hatte natürlich die Kundenrolle)
Habe dann einen neuen admin erzeugt, ausgeloggt , mit neuem Adin eigeloggt und den admin "Monkey" gelöscht. Nach ca. 1 Minute wurde ich von Wordpress automatisch ausgeloggt. Das geliche Spiel dann noch zwei mal.
Da wurde ich nervös.
Mails durchgesehen, IThemes Security verschickt ja bei logins und Änderungen am System mails: User "Monkey" hat eine Minute nach der Anmeldung (und das beim ersten Versuch ! IThemes Security sperrt ja Nutzer aus bei mehrfache falschen login Daten, weshalb brute force eigentlich auszuschließen ist)
eine *.zip Datei mit Namen Nexus. zip in das Medienverzeichnis hochgeladen. Alles von der IP
36.70.23.231 , Indonesien !
Daraufhin habe ich erstmal alles plattgemacht !
Im Home Verzeichnis lagen in sehr vielen Verzeichnissen eine php script Datei mit namen wp-organizer.php
Hier der Header und die ersten Zeilen:
######################################################
#Title : Con7ext Mini Shell ( Con7ext Web Shell v.2 )#
#Kelebihan : Biasanya Undetect di server yg auto apus#
#shell #
#Dilengkapi Dengan Bypass Tools #
#Backconnect Tools dengan 4 pilihan #
######################################################
session_start();
set_time_limit(0);
error_reporting(0);
$auth_pass = "d0763edaa9d9bd2a9516280e9044d885";
bei bedarf lade ich euch die ganze php datei hoch.
Sucht man bei google und youtube nach " Dilengkapi Dengan Bypass Tools" kommen viele Ergebnisse , unter anderem auch Videos, wie es scheint tatsächlich aus dem asiatisch/Indonesiscehn Raum.
Was meinen die Experten hier dazu ?
Viele Grüße,
Ben_234