Also, das wp-stats Plugin hatte wohl n Problem mit SQL Injections. Das wurde benutzt um die Datei wp-stats umzuschreiben.
Die umgeschriebe wp-stats durchsucht nun alle Ordner auf dem Server und legt per Zufall eine PHP-Datei an, die so heißt wie eine PHP Datei in dem Ordner, mit dem Unterschied, dass sie "old_" aus Präfix verwendet.
Es muss aber nicht immer old_ sein, es kann auch 'lib_','co_','pre_','net_','func_','ad_','ext_','new_','fix_','fixed_','na_','av_', oder 'fx_' sein
Diese zig Dateien die angelegt werden empfangen per POST bei korrektem Passwort binäre Dateien (Filme, Software etc.). Wurde wohl dazu gedacht, Server zum Filesharing zu missbrauchen. Allerdings muss das bisher immer schief gegangen sein, es sind keine Dateien hochgeladen worden. Nur halt alles mit diesen old_Dateien verseucht :cry: