Dark*:*Star 
Hi, I'm Amelia : astrostuff : observer of the night sky : Team Science!
Admin of astronomy.social
legalize weed : she/her : no gods, no masters - think for your fucking self!
A soul-sucking void of meaningless affirmation are.
(That is why I have created an instance for myself!💕)
Attention: Known for bad jokes without punch line.
Hier ist der böse Bösewicht :-) Diese IP hat es nochmal versucht und heute nacht alles abgeklopft, ob ich ihm was übrig gelassen habe. Nachdem ich die Malware entfernt habe, kamen wenige Stunden später zwei Wellen automatisierter Kontrollanfragen auf genau die individuellen Backdoor-Dateien! Die Logdatei verrät hier, dass der Scanner die ehemalige Installation kennt. Er probiert hier nicht wahllos z. B. wp-admin oder xmlrpc, sondern genau die individuellen Artefakte seiner früheren Malware.
root@xx:~# qm guest exec 200 -- sh -c 'grep "216.194.167.162" /var/log/apache2/xxx_access.log'
Was habe ich gestern alles getan?
- WordPress-Core ersetzt
- Backdoors und MU-Plugins entfernt
- kompromittiertes (ein altes vergessenes) Theme entfernt
- REST-RCE beseitigt
- Cron-Persistenz entfernt
- Passwörter geändert
- Salts rotiert
- Apache bereinigt
- MySQL nur noch auf 127.0.0.1 und 3306 explizit getestet, dass er nicht von außen erreichbar ist
- Fail2ban repariert
- doppelte iptables-Regeln entfernt
- Angreifer-IP dauerhaft gesperrt
- Logfiles ausgewertet (Angreifer beobachtet -> 404 auf die nun entfernte Backdoor)
Das war hier ein mehrstufiges Backdoor-Framework. Die Malware nutzt hier
- Must-Use-Plugins
- individuelle Dateinamen/Tokens
- Health-Checks
- Remote Command Execution
- Persistenz
- Selbsttests
- regelmäßige Kontrollanfragen


