Hochverehrte Gemeinde,
ich betreibe schon seit einigen Jahren diverse kleine Wordpressprojekte. Eines davon wurde vor kurzem mit Malware infiziert. Da mir dies (zumindest wissentlich) erstmalig passiert ist, habe ich versucht mich etwas in die Materie einzuarbeiten.
Ziel dabei ist es aber nicht den Schadcode zu entfernen, sondern ihn überhaupt zu finden. Sobald dies geschehen ist setze ich das Ganze neu auf.
Sachverhalt ist dabei folgender: Sobald mein eine Website der aufruft, egal welche innerhalb der WP-Installation das ist, also auch im Backend, wird man weitergeleitet zu cdnwebsiteforyou.biz/landing.php.
Von dort aus geht es dann natürlich weiter und irgendwann endet man bei irgendwelcher Werbung. Da das immer nur einmalig passiert und man danach die Seite ganz normal nutzen kann habe ich Stück für Stück Cookies gelöscht und neu geladen. Das Ergebnis: hat mein ein Cookie mit dem Namen BestCookie welches dann auch noch den Wert true aufweißt, so kommt keine Weiterleitung und man bleibt ganz normal auf dem Blog. Der Cookie hat eine Gültigkeit von sechs Stunden, danach würde man also wieder Werbung sehen.
Nun meine Frage an die Profis: Wie zur Hölle finde ich raus was diesen Cookie setzt? Ich habe mir die header.php im verwendeten Theme angeschaut: nichts. Da die ja aber, so glaube ich zumindest, im Backend eh nicht geladen wird, weiß ich nicht so recht wo ich suchen soll.
Was gibt es denn was global geladen wird, also quasi absolut überall? Stylesheets?
Ich bin über jeden Denkanstoß dankbar <3
Liebe Grüße, der Basti.