Hallo alle!
Gestern Abend habe ich das erste mal seit mehr als 5 Jahren einen Trojaner entdeckt. Der hatte sich im google sitemap plugin Ordner eingenistet. Name der Datei dort: grow.vaska.php. Danach wurde im Plugin ein Unterordner mit dem Namen "log" erstellt in welchem der Virus hunderte html Seiten erstellt hat. Deren Sinn war wohl vor allem Linkaufbau in böser Form und womöglich gleich das Verbreiten des Trojaners zu beschleunigen.
Im wp-admin Verzeichnis fand sich der Trojaner erneut. Unter wp-admin/js nannte sich die Datei diesmal "ks.php" und hat wieder einen log-Ordner erstellt um die Dateien in verschiedenen Zeitabständen anzulegen. Das Plugin wurde gelöscht und neu installiert. Der wp-admin Ordner komplett gelöscht und neu hochgeladen. Danach habe ich meine ganzen wordpress Installationen über filezilla mit den Suchparametern (Pfad "log", Datei "vaska", Datei "grow", Datei "s.html", Datei "ks.") durchsuchen lassen. Alle anderen waren sauber.
Wie sich der Virus einnisten konnte weiß ich nicht. Plugins kommen immer dieselben zum Einsatz. Theme werden alle von Hand erstellt oder überarbeitet. Hoster ist hetzner - also auch kein Freehoster wo fast alles geht. Magic Quotes habe ich nun zur Sicherheit gleich deaktiviert - ob es was bringt...gute Frage.
Hat jemand ähnliches beobachtet? Die Dateien sind noch daheim auf der Platte in der Quarantäne. Aktiv wurde das Teil Anfang März.
grüße