• November 30th, 2007 30. November 2007

      How to Remove Wordpress.net.in Spam Injection How to Remove Wordpress.net.in Spam Injection Wie entfernen Wordpress.net.in Spam-Injektion zu entfernen, wie Wordpress.net.in Spam-Injektion

      wordpress-BlackHat-SEO-spam.png Bild von chaoskaizer I found this while browsing WordPress support forum, some of these victims update their default_filters.php and upload class-mail.php inside their WordPress without being aware that it’sa backdoor (wordpress.net.in). Ich fand dieses beim Browsen WordPress Support-Forum, einige dieser Opfer aktualisieren ihre default_filters.php und Upload-Klasse-Mail.php innerhalb ihrer WordPress ohne sich dessen bewusst, dass es eine Hintertür (wordpress.net.in). There is no class-mail.php in WordPress except class-phpmailer.php . Es gibt keine Klasse-Mail.php in WordPress, außer Klasse-phpmailer.php. So don’t get confuse by it. Also nicht verwirren von ihr.

      Below is a quick workaround on how you can removed the offending goro spamware injection before Google banned you from the internet pipes. Unten ist eine schnelle Abhilfe, wie Sie entfernt das störende goro spamware Injektion, bevor Sie Google verbannt aus dem Internet-Leitungen.

      Workaround Abhilfe

      • For temporary disable remote include in php.ini settings. Bei kurzfristigen deaktivieren Fernbedienung in der php.ini Einstellungen.
         ;;;;;;;;;;;;;;;;;; ; Fopen wrappers ; ;;;;;;;;;;;;;;;;;;  ; Whether to allow the treatment of URLs (like http:// or ftp://) as files. ;;;;;;;;;;;;;;;;;;; Fopen-Wrapper; ;;;;;;;;;;;;;;;;;;; die Zulässigkeit der Behandlung von URLs (zB http:// oder ftp://) als Dateien. allow_url_fopen = off allow_url_include = off allow_url_fopen = off allow_url_include = off 
      • Check your .htaccess for suspicious redirect. Überprüfen Sie die. Htaccess für verdächtige umleiten.
      • Find class-mail.php inside “*/wp-includes/” directory and removed it. Finden Sie Klasse-Mail.php inside "* / wp-includes /"-Verzeichnis und entfernt sie.
      • Find the following code inside “*/wp-includes/default_filters.php” and removed it Suchen Sie den folgenden Code innerhalb "* / wp-includes/default_filters.php" und entfernt sie
         add_action('wp_footer','wpc7c16b8466d864eeefd20050625c7775'); function wpc7c16<>b8466d864eeefd20050625c7775() { @include(’./wp-includes/class-mail.php’); if(sizeof($wparr)>0){ echo “!div id=\”goro\”!”; foreach($wparr as $k=>$v){ echo ““.ucwords($v[’key’]).”\n”; if($i  ==$inum) break; } echo “!/div!”.$_footer; } } add_action ( 'wp_footer', 'wpc7c16b8466d864eeefd20050625c7775'); Funktion wpc7c16 <> b8466d864eeefd20050625c7775 () (@ include ( '. / wp-includes / class-Mail.php'); if (sizeof ($ wparr)> 0) (echo " ! div id = \ "goro \"! "; foreach ($ wparr as $ k => $ v) (echo" ". ucwords ($ v [ 'key'])." \ n"; if ($ i     = = $ inum) break;) echo "! / div !".$_ footer;)) 
      • Robots.txt Exclusion Robots.txt Ausschluss

        Optional - Prevent googlebot from indexing the static spam page. Optional - verhindern, dass Googlebot die Indizierung der statischen Spam-Seite.
        Login to Wordpress Admin > Manage > Files > Other Files → Key in “Robots.txt”. Melden Sie sich Wordpress Admin-> Verwalten> Dateien> Andere Dateien → Key in "robots.txt". Add the following code. Fügen Sie den folgenden Code.

         User-agent: Googlebot Disallow: /*?* Disallow: /*? User-agent: Googlebot Disallow: / *? * Disallow: / *? 

        Refer robots.txt . Siehe "robots.txt".

      Possible WordPress class (suspicious) files that would be tempered Mögliche WordPress Klasse (verdächtig) Dateien, wäre temperierten

      Md5 checksum the following files, compare it with official versions from WordPress Release Archive . MD5 Prüfsumme die folgenden Dateien, vergleichen Sie ihn mit offiziellen Versionen von WordPress Presse-Archiv.

      The above methods only remove and disabled the spams links, there is no guarantee that it will protected you from future vulnerabilities. Die oben genannten Methoden nur entfernen und behinderte die Spam-Links, es gibt keine Garantie dafür, dass sie geschützt werden Sie von zukünftigen Schwachstellen. Backup (or export your post using WordPress eXtended RSS -WRX) and perform a full upgrade . Backup (oder exportieren Sie Ihre Post mit WordPress eXtended RSS-WRX) und führen Sie eine vollständige Aktualisierung.

      Dec 13, 2007 Dezember 13, 2007

      I just notice this recently. Ich habe gerade vor kurzem diesen Hinweis. You’ll need to check your site HTTP Header. Sie müssen überprüfen Sie Ihre Website HTTP-Header. Most of the hijacked websites doesn’t response with correct HTTP Status Header (400<>500) . Die meisten der entführte Websites nicht Response dank korrekter HTTP-Header (400 <> 500). My guess is they did this to cloak from being crawl by search engine spiders. Meine Vermutung ist, sie tat dies auf Mantel von Crawl-Suchmaschine von Spinnen. If you had cleaned all the infected files and your header doesn’t response correctly get a rookit scanner . Wenn Sie hatte gereinigt alle infizierten Dateien und Ihren Kopf nicht richtig Antwort bekommen rookit Scanner.

      Check your website status header, try cloak your browser (UA) as Search Engine Crawler. Überprüfen Sie Ihre Website-Status-Header, versuchen Sie es mit Ihrem Browser Mantel (UA) als Suchmaschine Crawler. The following screenshot will show you how to setup this at web-sniffer.net. Der folgende Screenshot zeigt Ihnen, wie Sie in diesem Web-sniffer.net.

      change user agent Strings googlebot

      This methods may not work if the cloaking scripts used IP base tracking. Diese Methoden können nicht funktionieren, wenn die Cloaking Skripte verwendet IP-Tracking-Basis. So try on different user agent string (ie: inoktomi, askjeeves, ia_archiver). Also versuchen Sie es in verschiedenen User-Agent String (dh: inoktomi, askjeeves, ia_archiver).

      Firefox Browser Firefox Browser

      You can also override your useragent string with firefox ↓. Sie können auch überschreiben Ihre Useragent-String mit Firefox ↓.

      about:config → general.useragent.overide = ‘ ua strings about: config → general.useragent.overide = 'ua strings'

      Wordpress.net.in Backdoor Wordpress.net.in Hintertür

      Extra info Extra-Info

      Wordpress.net.in Doorway Wordpress.net.in Portal

      Dec 24, 2007http://www.wordpress.net.in/mentors/alxumuk/ Dezember 24, 2007 http://www.wordpress.net.in/mentors/alxumuk/

      Backdoor Files Hintertür Dateien

      inside wp-includes directory. Insider-wp-includes-Verzeichnis.

      • compat.php - (replace with latest version) compat.php - (ersetzen Sie mit den neuesten Fassung)
      • class-mail.php delete Klasse-Mail.php löschen

      scan & removes all backdoor files and create a .htaccess file inside wp-includes & wp-content/plugins . Scan & Hintertür entfernt alle Dateien, und erstellen Sie eine. htaccess-Dateien innerhalb des wp-includes & wp-content/plugins. Then add the following code to disabled directory listing (prevent informations leak & Directory search index). Dann fügen Sie den folgenden Code für behinderte Verzeichnisliste (verhindern, dass Informationen Leck & Directory-Suchindex).

       Options -Indexes Options-Indexes 

      Wordpress.net.in New Partner Wordpress.net.in neuer Partner

      Feb 23th 2008 , We found a similar signature like wordpress.net.in at qwetro.com (germany). 23. Februar 2008 fanden wir eine ähnliche Signatur wie wordpress.net.in in qwetro.com (Deutschland). Probably from the same attacker with different agenda. Vermutlich aus dem gleichen Angreifer mit unterschiedlichen Tagesordnung.

      Short URL Kurz-URL

      Bookmarks Lesezeichen

16 Responses to “How to Remove Wordpress.net.in Spam Injection” 16 Responses to "How to Remove Wordpress.net.in Spam-Injection"

    • Kako odstraniš Spam linke na blogu - afroarticles.com | war's Foto had.si had.si
    • RE: How to Remove Wordpress.net.in Spam Injection RE: Wie entfernen Wordpress.net.in Spam-Injektion
      5 months ago on December 13th, 2007 at 6:21 pm 3 url · microId 5 Monaten am 13. Dezember, 2007 at 6:21 pm 3 url microId
      1 1

      [...] na enak problem, vendar o?itno jih je zelo malo rešilo vse skupaj. [...] Na enak Problem, vendar o? Itno jih je zelo malo rešilo vse insgesamt. Ampak Google dela ?udeže: How to Removed Wordpress.net.in Spam Injection Infected by ‘Goro’ Spam class-mail.php Backdoor In rešitev je [...] Ampak Google dela? Udeže: Wie entfernt Wordpress.net.in Spam-Injection Infizierte durch "Goro" Spam-Klasse Mail.php Hintertür in rešitev je [...]

    • De Smeetsjes - »Wochenende woei… 's Foto desmeetsjes.nl desmeetsjes.nl
    • RE: How to Remove Wordpress.net.in Spam Injection RE: Wie entfernen Wordpress.net.in Spam-Injektion
      2 months, 3 weeks ago on February 16th, 2008 at 8:48 am 3 url · microId 2 Monate, 3 Wochen am 16. Februar 2008 um 8.48 3 URL microId
      6 6

      [...] en is alle gehackte code gevonden. [...] En ist alle gehackte Code gevonden. Mocht je last hebben van de div id=”Goro” hack kijk dan eens hier voor handige tips voor het verwijderen. Mocht je letzten hebben van de div id = "Goro" Hack kijk dan eens hier voor handige tips voor het verwijderen. Alhoewel ik voorlopig geen PC klusjes zou doen gaan we toch [...] Alhoewel ik voorlopig geen PC klusjes zou doen Gaan wir Toch [...]