Besonders hartnäckiger encrypted footer

  • Guten Abend.

    Zuallererst möchte ich sagen, dass ich Forensuche und Google bereits zu genüge genutzt habe, die vorgeschlagenen Lösugen, wie base64_decode oder den footer im Browser per Quellcode bei mir nicht funktionieren.

    Das Problem ist das WPBoxedTech Theme. Da der Author neben seinem Copyright auch noch eine Handvoll Spam Links in den Footer eingebaut hat, würde ich diese gerne löschen.

    Problem ist, wie gesagt, dass ein Teil (der besagte Footer, sowie die Stelle, die scheinbar die Sidebar aufruft, oder so) des Themes verschlüsselt ist, mit einer in functions.php deklarierten Funktion.

    Ich bin mit meinem Latein mittlerweile am Ende und setzte nun die Hoffnung auf die Wordpress Deutschland Community.
    Danke!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • functions.php, Zeile 55: ersetze "eval" mit "var_dump" (oder einfach echo-Ausgabe machen). Das liefert etwa folgendes:

    PHP
    string '?><? eval(gzinflate(str_rot13(base64_decode('FZnHDsOGEVF/xbfY4IG9IU4MaUXsvVwC9ib2zq+PDOgoCFzu7Mw86O///ufvP8oz/f5Mv+1LfdO9/DNYt5LA/kqU+UeUf/5YWVOZ3yxWip3q9mUSRiRNiQWD3lbh7UIm2qJlfDHVg11pSo+iAuKM+AAgCE2WDIQJP4JO9u6hWi5EhaAksNMwMsjQ+ryFW3hxBsuDD8sAnZZkwalgGELxb2W57I+g6gafUtJK/Vj7qoHlL6drzaoDU4QSSC9cky9d9mNiEjNxpsjM6MX0dc8obxHHhS7qb27p3z5C5FdQDomqzupv80Vsy5Df7hVUr/kDtEWg4HPUVzKMxKywdDUFrhNoW2QVduvW1rIcyKkwrSwLaAoF40cW7IHXBum9mJT5JRqMWwibzykrOBvSATIja0Udy6HFoMkBlSnT7upiUt8YtwKVE5xAVnbSw8mhb28F9gVPnpwmXr/yIfJMVXJ'... (length=10560)


    Du siehst, der Themeautor setzt u.a. auf gzinflate(), str_rot13() und base64_decode(). Die jeweiligen Umkehrfunktionen findest du im PHP-Manual.

    PS: Zur Sicherheit ist dieser Post doppelt rot13-codiert... :mrgreen:

  • Vielen Dank schon einmal für die Hilfe!

    Mein Problem ist allerdings, dass ich nicht weiß, was ich jetzt genau dekodieren soll?
    Übere eine etwas kleinschrittigere Anleitung würde ich mich sehr freuen.

  • Mein Problem ist allerdings, dass ich nicht weiß, was ich jetzt genau dekodieren soll?


    Die kryptische Zeichenkette statt mit eval() auszuführen einfach mit echo ausgeben. Ergibt in diesem Fall leider wieder nur eine eval(gzinflate(base64_decode(...)))-Zeichenkette. Also nochmal das ganze. Und nochmal. Und nochmal...

    Zitat

    Übere eine etwas kleinschrittigere Anleitung würde ich mich sehr freuen.


    "Kleinschrittig" ist gut. Bei der 20. Wiederholung hab ich aufgehört. Das geht vermutlich noch ein paar Schritte so weiter... musst du wissen ob du dir das antuen willst. Ich kann dir gerne mein Ergebnis für Schritt 20 zukommen lassen, aber nicht öffentlich.

  • Hallo,
    genau das gleiche Problemchen habe ich auch. Eine Frage dazu hätte ich ! Ich habe den Befehl "eval" mit "echo" ersetzt...

    Jetzt verstehe ich allerdings nicht, was ich weiter machen soll. Sorry, bin in Sachen PHP ein absoluter Newbie und beschäftige mich erst seit 1. Woche mit WordPress.

    Habe hier auch einen Footer den ich gerne dekodieren möchte ! Über Hilfe wäre ich dankbar, blicke da im Moment noch nicht so durch ! :oops:

  • Die Frage ist: Warum wollt ihr den Footer überhaupt dekodieren? Ich würde solchen Rotz einfach direkt rausschmeißen, da sich prinzipiell auch Schadcode dahinter verbergen könnte. Sowas hat in Themes IMHO nichts zu suchen.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Die Frage ist: Warum wollt ihr den Footer überhaupt dekodieren? Ich würde solchen Rotz einfach direkt rausschmeißen, da sich prinzipiell auch Schadcode dahinter verbergen könnte. Sowas hat in Themes IMHO nichts zu suchen.


    Moinsens,
    also bei dem Theme das ich verwenden möchte ist im Footer noch ein ganz wichtiger Punkt. Der untere Bereich meiner Homepage mit diversen Links usw. ist dort mit eingebaut...

    Deswegen würde ich diese Geschichte gerne entschlüsseln um zu sehen, wie das gemacht wird...

  • Habe hier auch einen Footer den ich gerne dekodieren möchte ! Über Hilfe wäre ich dankbar, blicke da im Moment noch nicht so durch ! :oops:


    Wenn du den Code per echo-Anweisung ausgibst, dann siehst du sicher PHP-Code. Diesen führst du aus und lässt dir das Ergebnis wieder mit echo, var_dump() etc. ausgeben. Falls weiterer eval-Code kommt, dann geht das Spielchen von vorn los.

    Zitat von jottlieb

    Die Frage ist: Warum wollt ihr den Footer überhaupt dekodieren? Ich würde solchen Rotz einfach direkt rausschmeißen, da sich prinzipiell auch Schadcode dahinter verbergen könnte. Sowas hat in Themes IMHO nichts zu suchen.


    Weil der Footer dann nicht mehr funktioniert? ;-) Aber du hast natürlich völlig Recht. Ich würde sogar noch weiter gehen: wer (Theme-)Code verschleiert, hat nichts gutes im Sinne. Schlussfolgerung: ab in die Tonne mit dem Theme. Wer weiß was da noch im Hintergrund passiert...

  • Hallo nochmals,
    habe die footer.php entschlüsselt bekommen. Hat zwar etwas gedauert, aber was lange währt, wird ewig gut !

    Danke nochmals für all die ( nicht zu verwechseln mit ALDI :-D ) die mir helfen wollten und geholfen haben...

  • Hallo Zusammen!

    Ich habe gerade Probleme mit meinem Footer-Link und hoffe, das mir den hier jemand decodieren kann!

    Ich habe nämlich den verdacht, dass nicht nur Footer Links hier hinterlegt sind sondern auch ein paar andere Infos wie z.B. die right sidebar!

    Ich hoffe mir kann jemand helfen!

    Ich muss den Code leider auf 2 Foreneinträge ausweiten, da der Code zu lang ist (Mehr als 10000 Zeichen)

    Teil 1

    */
    $QCEF77F9BC2F0F71784DC31EB422B963E="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

  • Hallo,

    spannendes Ding...

    Also ja das Theme macht was mit der Sidebar, aber interressanterweise ist da offensichtlich noch mehr dahinter...

    das ist die HTML ausgabe bzw PHP-Ausgabe aber das die Datei ist viel größer als der Code der dafür notwendig ist....

    Code
    $ooo="pCQ9jnU...."

    ist eine Variable diese enthält aber keine Base64 Encodierung sondern irgend eine andere - dann gibt es noch eine Funktion die offensichtlich dafür zuständig ist diese Variable zu dekodieren - die sieht (bis jetzt) so aus:

    PHP
    $mmm='FxInFTk2MwcE';
    $lll='base64_decode';$llll=$lll('YmFzZTY0X2RlY29kZQ==');$lllll=$lll('c3RybGVu');$llllll=$lll('aW50dmFs');$lllllll=$lll('c3Vic3Ry');$llllllll='ooo';$lllllllll='$llllllllll=\'mmm\';';eval($lllllllll);$lllllllll='$lllllllllll=$llll($$llllllllll);';eval($lllllllll);$lllllllll='$llllllllllll=\'\';';eval($lllllllll);$lllllllll='$lllllllllllll=\'?\';';eval($lllllllll);$lllllllll='$llllllllllllll=$lllll($lllllllllll);';eval($lllllllll);if($llllllllllllll){$lllllllll='$lllllllllllllll=\'dfUJKYG677rytfFrtd576\';';eval($lllllllll);$lllllllll='$llllllllllllllll=$lllll($lllllllllllllll);';eval($lllllllll);$lllllllll='$lllllllllllllllll=$llllll($llllllllllllll/$llllllllllllllll);';eval($lllllllll);$lllllllll='$llllllllllllllllll=$llllllllllllll%$llllllllllllllll;';eval($lllllllll);for($lllllllllllllllllll=0;$lllllllllllllllllll<$lllllllllllllllll;$lllllllllllllllllll++){$llllllllllllllllllll=$lllllllllllllllllll*$llllllllllllllll;$lllllllllllllllllllll=$lllllll($lllllllllll,$llllllllllllllllllll,$llllllllllllllll);$llllllllllllllllllllll=$lllllllllllllllllllll^$lllllllllllllll;$llllllllllll.=$llllllllllllllllllllll;}if($llllllllllllllllll){$lllllllll='$llllllllllllllllllll=$lllllllllllllllll*$llllllllllllllll;';eval($lllllllll);$lllllllll='$lllllllllllllllllllll=$lllllll($lllllllllll,$llllllllllllllllllll,$llllllllllllllllll);';eval($lllllllll);$lllllllll='$lllllllllllllllllllllll=$lllllll($lllllllllllllll,0,$llllllllllllllllll);';eval($lllllllll);$lllllllll='$llllllllllllllllllllll=$lllllllllllllllllllll^$lllllllllllllllllllllll;';eval($lllllllll);$lllllllll='$llllllllllll.=$llllllllllllllllllllll;';eval($lllllllll);}}$lllllllll='$lllllllllll=$llllllllllll;';eval($lllllllll);$lllllllll='$llllllllllllllllllllllll=$lllll($lllllllllll);';eval($lllllllll);$lllllllll='$lllllllllllllllllllllllll=$lllllllllllll.\'>\'.$llll($lllllll($lllllllllll($$llllllll),1));';eval($lllllllll);eval($lllllllllllllllllllllllll);return;if($llllllllllllllllllllllll>1){for($lllllllllllllllllll=0;$lllllllllllllllllll<$llllllllllllllllllllllll-1;$lllllllllllllllllll+=2){$llllllllllllllllllllllllll=$lllllllllll[$lllllllllllllllllll];$lllllllllll[$lllllllllllllllllll]=$lllllllllll[$lllllllllllllllllll+1];$lllllllllll[$lllllllllllllllllll+1]=$llllllllllllllllllllllllll;}}$lllllllll='$lllllllllll=\'_\';';eval($lllllllll);

    weiter bin ich noch nicht.. wenn ich was rauskriege sag ich bescheid...

    Wo hast du denn das Theme her?

  • Hallo,

    ich kann jottlieb nur recht geben...

    denn: Ich habe (zumindest teilweise) geschafft den Rest zu decodieren:

    http://pastebin.ca/1658292

    Der Code platziert (vermutlich) verschiedene Links in den Footer - im Link kann man auch sehen welche das sind.

    Die Links decken sich auch mit denen auf

    http://www.net-tec.biz/

    http://www.net-tec.biz/impressum/ ist ein "Suchmaschinenoptimierer"

    Suchmaschinen Keyword-Spam sozusagen.

    Also Raus damit.

    Der Code der Themes ist immer unter einer GPL-Lizenz (http://wordpress.org/development/2009/07/themes-are-gpl-too/) d.h. man darf das sogar völlig legal machen.

    Einmal editiert, zuletzt von glcknb (5. November 2009 um 14:16)

  • Various:

    Du sollst den Code aus dem pastebin Link nicht benutzen - den habe ich nur gepostet weil es mich interressiert hat die Verschlüsselung der Codes zu knacken - das ist der Inhalt der 10000 Zeichen...

    Wie gesagt der Platziert Werbe-Links in deinen Footer ich gehe mal davon aus das du das nicht haben willst...

    bzw wenn du alle Zeilen mit eval() und usw. löscht sollte es so aussehen:

    footer.php:

    Einmal editiert, zuletzt von glcknb (6. November 2009 um 14:41)

  • Verstehe das leider immer noch nicht!

    Muss ich den Code jetzt in den Sidebar Bereich reinkopieren und den Footer komplett löschen bzw. nur den Copywrite Befehl drin lassen?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!