{"id":829,"date":"2010-07-13T17:32:26","date_gmt":"2010-07-13T16:32:26","guid":{"rendered":"http:\/\/www.puls200.de\/?p=829"},"modified":"2010-07-13T17:38:39","modified_gmt":"2010-07-13T16:38:39","slug":"hack-arrrgh","status":"publish","type":"post","link":"https:\/\/www.puls200.de\/?p=829","title":{"rendered":"Hack!! Arrrgh"},"content":{"rendered":"<p>Womit man so seinen Nachmittag verbringen kann. Alles fing damit an, da\u00df der GeoURL Button unten rechts nicht mehr funktionierte. Die Tags waren drin, also an was konnte es liegen? Der GeoURL Support schlug vor, doch mal den W3 Validator auszuprobieren. H\u00e4? Ich verwende doch Software von der Stange, aber warum nicht.. und siehe da, der Validator sagt, er k\u00f6nne mit Content-Type null nichts anfangen. Ich schaue in den Header des Themes, der Content-Type wird explizit gesetzt, genauso wie im Quellcode der Seite. Doch irgendwas ist komisch mit dem header.php..<br \/>\nDann sehe ich es: In der ersten Zeile steht was v\u00f6llig merkw\u00fcrdiges: <\/p>\n<p><strong>&lt;?php \/**\/eval(base64_decode('aWYoZnVuY3Rpb25 ...<\/strong><\/p>\n<p>Etwas primitive Tarnung, das Skript (ziemlich obfuscated) in einem Base64 String. Das wiederum rief ein in einem entlegen Winkel meiner Webseite plaziertes Skript auf, das wiederum eine 100kb Datei dekodierte und dann evaluierte. Was das genau tut habe ich noch nicht herausgefunden. Eins jedenfalls hat die Infektion geschafft: Alle meine PHP Seiten waren damit infiziert (.php5 Seiten aber nicht!) Das hatte anscheinend nichts mit WordPress zu tun. Dem \u00c4nderungsdatum zufolge war das bereits vor einem halben Jahr geschehen. Ich hatte nichts bemerkt!<br \/>\nWie das ganze hereingekommen ist wei\u00df ich leider noch nicht. Ich vermute, da\u00df es an der sehr alten WordPress-Version vom <a href=\"http:\/\/www.blaues-heft.de\/\">Blauen Heft<\/a> liegt, speziell den dort verwendeten Javascript Editor (in dessen Unterverzeichnis das \"Mutter-Skript\" untergebracht war).<br \/>\nIch mu\u00dfte das nat\u00fcrlich zum Anla\u00df nehmen beide Blogs auf WordPress 3.0 anzuheben, alle anderen PHP Skripte manuell zu bearbeiten und mal wieder kr\u00e4ftig aufzur\u00e4umen. Aufr\u00e4umen ist ja immer eine super Sache. Man mu\u00df es nur ab und zu tun. Danach funktionierte auch der GeoURL Knopf wieder.<\/p>\n<p>Zusammenfassung:<\/p>\n<ul>\n<li>Ab und zu in den PHP Quellcode schauen<\/li>\n<li>Regelm\u00e4\u00dfige Backups der Files und Datenbank<\/li>\n<li>Nie alte Versionen herumliegen lassen<\/li>\n<\/ul>\n<p>Links dazu aus dem Web, <a href=\"http:\/\/www.simplemachines.org\/community\/index.php?topic=291486.0\">hier<\/a> und <a href=\"http:\/\/forums.oscommerce.com\/topic\/336693-i-have-been-hacked-help-please\/\">hier<\/a>. Peinlich wenn man sich anschaut wie alt das schon ist..<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Womit man so seinen Nachmittag verbringen kann. Alles fing damit an, da\u00df der GeoURL Button unten rechts nicht mehr funktionierte. Die Tags waren drin, also an was konnte es liegen? Der GeoURL Support schlug vor, doch mal den W3 Validator &hellip; <a href=\"https:\/\/www.puls200.de\/?p=829\">Continue reading <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ngg_post_thumbnail":0},"categories":[7,4],"tags":[],"_links":{"self":[{"href":"https:\/\/www.puls200.de\/index.php?rest_route=\/wp\/v2\/posts\/829"}],"collection":[{"href":"https:\/\/www.puls200.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.puls200.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.puls200.de\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.puls200.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=829"}],"version-history":[{"count":11,"href":"https:\/\/www.puls200.de\/index.php?rest_route=\/wp\/v2\/posts\/829\/revisions"}],"predecessor-version":[{"id":840,"href":"https:\/\/www.puls200.de\/index.php?rest_route=\/wp\/v2\/posts\/829\/revisions\/840"}],"wp:attachment":[{"href":"https:\/\/www.puls200.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=829"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.puls200.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=829"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.puls200.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=829"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}