JS-Banner.gif

  • Themes WordPress Terenkripsi?

    Oke, kembali lagi bersama saya setelah sekian lama Langsung back to the topic aja yah. Dulu pertama kali kenal WordPress saya langsung cari-cari dan download themes-themesnya soalnya banyak yang keren-keren. Nah dari beberapa themes yang telah saya download malah muncul pesan error "This theme is released under creative commons licence, all links in the footer should remain intact" ketika saya mencoba mengedit bagian footernya.

    Wew, apalagi itu? Ternyata itu adalah salah satu proteksi yang “mungkin” dilakukan oleh si pembuat themes agar footernya gak bisa diedit-diedit atau perbuatan orang iseng? (Itu kalo kalian download themes “bajakan”, mungkin kalian bisa baca-baca artikel saya tentang “Penyebaran Backdoor Makin Beragam”)

    Sekarang kita akan mencoba trik sederhana untuk melihat apa seh isi code yang terenkripsi tersebut (dalam beberapa kasus kebanyakan code yang terenkripsi pada themes wordpress diawali dengan eval(str_rot13(Blablabla));)

    1. Periksa seluruh code dari themes

    Mungkin terlihat agak sedikit ribet tapi dibiasain aja dulu. Atau kalo mau yang praktis kalian bisa download plugin yang bernama TAC (Theme Authenticity Checker) lalu install kemudian jalankan. Maka plugin ini akan melakukan scanning terhadap seluruh file themes kita dan akan mencari malicious code yang terdapat didalamnya.



    Tapi saya sarankan MANUAL aja, selain melatih ketelitian kita juga bisa belajar code-code yang ada. Nah setelah saya search-search ternyata ada di footer.php, functions.php, header.php dan sidebar.php.

    2. Periksa masing-masing code pada file yang telah kita temukan.

    footer.php
    Code:
    <div id=&quot;footer&quot;>
    <div id=&quot;footer_text&quot;>
    <b><a href=&quot;http://themewp.com/&quot;>Fresh wordpress themes</a></b>
    </div>
    </div>
    Permasalahan yang terjadi adalah ketika saya mencoba untuk mengganti atau menghapus kata “themewp.com” atau “Fresh wordpress themes”

    functions.php

    1. Pada line 12
    Code:
    eval(str_rot13('shapgvba purpx_sbbgre(){$y=\'<n uers=&quot;uggc://gurzrjc.pbz/&quot;>Serfu jbeqcerff gurzrf</n>\';$s=qveanzr(__SVYR__).\'/sbbgre.cuc\';$sq=sbcra($s,\'e\');$p=sernq($sq,svyrfvmr($s));spybfr($sq);vs(fgecbf($p,$y)==0){rpub \'Guvf gurzr vf eryrnfrq haqre perngvir pbzzbaf yvprapr, nyy yvaxf va gur sbbgre fubhyq erznva vagnpg\';qvr;}}purpx_sbbgre();'));
    2. Pada line 53
    Code:
    eval(str_rot13('shapgvba purpx_urnqre(){vs(!(shapgvba_rkvfgf(&quot;purpx_shapgvbaf&quot;)&&shapgvba_rkvfgf(&quot;purpx_s_sbbgre&quot;))){rpub(\'Guvf gurzr vf eryrnfrq haqre perngvir pbzzbaf yvprapr, nyy yvaxf va gur sbbgre fubhyq erznva vagnpg\');qvr;}}'));
    3. Kemudian pada line 56-59
    Code:
    <?php
    function wp_list_addonn(){
    echo base64_decode(&quot;PGEgaHJlZj0iaHR0cDovL3d3dy5yb3lhbC1hdXRvLmluZm8vIj5CcmFidXM8L2E+CjxhIGhyZWY9Imh0dHA6Ly93d3cucGVubmZvcmxpZmUuY29tLyI+bW9ydGdhZ2UgY2FsY3VsYXRvcjwvYT4=&quot;);
    } ?>
    Sekarang bagaimana cara kita melakukan decoding? Oke sekarang pada code yang pertama kita bisa mengganti kata eval menjadi echo kemudian jalankan themesnya dan liat hasilnya.

    Code:
    echo(str_rot13('shapgvba purpx_sbbgre(){$y=\'<n uers=&quot;uggc://gurzrjc.pbz/&quot;>Serfu jbeqcerff gurzrf</n>\';$s=qveanzr(__SVYR__).\'/sbbgre.cuc\';$sq=sbcra($s,\'e\');$p=sernq($sq,svyrfvmr($s));spybfr($sq);vs(fgecbf($p,$y)==0){rpub \'Guvf gurzr vf eryrnfrq haqre perngvir pbzzbaf yvprapr, nyy yvaxf va gur sbbgre fubhyq erznva vagnpg\';qvr;}}purpx_sbbgre();'));
    Hasilnya akan seperti ini…



    Code:
    function check_footer(){$l='Fresh wordpress themes';$f=dirname(__FILE__).'/footer.php';$fd=fopen($f,'r');$c=fread($fd,filesize($f));fclose($fd);if(strpos($c,$l)==0){echo 'This theme is released under creative commons licence, all links in the footer should remain intact';die;}}check_footer();This theme is released under creative commons licence, all links in the footer should remain intact
    Jadi script diatas merupakan function untuk melakukan pengecekan pada footer. Itulah sebabnya ketika saya mencoba menghapus kata Fresh wordpress themes maka akan tampil tulisan This theme is released under creative commons licence, all links in the footer should remain intact.

    Kemudian pada line 53 ketika kita mengganti kata eval menjadi echo hasilnya sama dengan code yang pertama.

    Code:
    function check_footer(){$l='Fresh wordpress themes';$f=dirname(__FILE__).'/footer.php';$fd=fopen($f,'r');$c=fread($fd,filesize($f));fclose($fd);if(strpos($c,$l)==0){echo 'This theme is released under creative commons licence, all links in the footer should remain intact';die;}}check_footer();function check_header(){if(!(function_exists(&quot;check_functions&quot;)&&function_exists(&quot;check_f_footer&quot;))){echo('This theme is released under creative commons licence, all links in the footer should remain intact');die;}}This theme is released under creative commons licence, all links in the footer should remain intact
    Nah kemudian pada code terakhir disitu kita liat menggunakan enkripsi base64_decode dimana jika kita mau melihat code aslinya kita bisa kesini aja http://www.opinionatedgeek.com/dotne.../base64decode/ lalu paste kode

    Code:
    PGEgaHJlZj0iaHR0cDovL3d3dy5yb3lhbC1hdXRvLmluZm8vIj5CcmFidXM8L2E+CjxhIGhyZWY9Imh0dHA6Ly93d3cucGVubmZvcmxpZmUuY29tLyI+bW9ydGdhZ2UgY2FsY3VsYXRvcjwvYT4=
    dan hasilnya adalah.



    Code:
    <a href=&quot;http://www.royal-auto.info/&quot;>Brabus</a>
    <a href=&quot;http://www.pennforlife.com/&quot;>mortgage calculator</a>
    sidebar.php

    Kenapa saya mengikut sertakan file sidebar.php di dalam daftar blacklist? Itulah mengapa saya meminta kalian untuk mencari code-code “aneh” secara manual. Pada function.php coba kalian lihat baik-baik codenya

    Code:
    <?php
    function wp_list_addonn(){
    echo base64_decode(&quot;PGEgaHJlZj0iaHR0cDovL3d3dy5yb3lhbC1hdXRvLmluZm8vIj5CcmFidXM8L2E+CjxhIGhyZWY9Imh0dHA6Ly93d3cucGVubmZvcmxpZmUuY29tLyI+bW9ydGdhZ2UgY2FsY3VsYXRvcjwvYT4=&quot;);
    } ?>
    Hemmm, function wp_list_addon dimana pada sidebar kita menemukan juga wp_list_addon. Jadi feeling saya seh kayaknya si pembuat themes ingin meningkatkan “Page Rank” pada situs royal-auto.info dan pennforlife.com. Menarik Nih code yang terdapat pada sidebar.php

    Code:
    <div class=&quot;widget_addn&quot;><?php wp_list_addonn() ?></div>
    header.php

    Ketika kita juga mengganti kata eval menjadi echo hasilnya tetap sama… Wow, biar si pengguna themes jadi paranoid dan bingung.

    Code:
    function check_footer(){$l='Fresh wordpress themes';$f=dirname(__FILE__).'/footer.php';$fd=fopen($f,'r');$c=fread($fd,filesize($f));fclose($fd);if(strpos($c,$l)==0){echo 'This theme is released under creative commons licence, all links in the footer should remain intact';die;}}check_footer();function check_header(){if(!(function_exists(&quot;check_functions&quot;)&&function_exists(&quot;check_f_footer&quot;))){echo('This theme is released under creative commons licence, all links in the footer should remain intact');die;}}function check_f_footer(){if(!(function_exists(&quot;check_footer&quot;)&&function_exists(&quot;check_header&quot;))){echo('This theme is released under creative commons licence, all links in the footer should remain intact');die;}}check_f_footer();
    How to fix it?

    Bila dilihat dari code hasil decode kita sepertinya gak terlalu membingungkan dimana kita tinggal hapus saja satu per satu code-code aneh diatas sampai bersih. Jadi yang harus dihapus adalah

    functions.php

    Code:
    eval(str_rot13('shapgvba purpx_sbbgre(){$y=\'<n uers=&quot;uggc://gurzrjc.pbz/&quot;>Serfu jbeqcerff gurzrf</n>\';$s=qveanzr(__SVYR__).\'/sbbgre.cuc\';$sq=sbcra($s,\'e\');$p=sernq($sq,svyrfvmr($s));spybfr($sq);vs(fgecbf($p,$y)==0){rpub \'Guvf gurzr vf eryrnfrq haqre perngvir pbzzbaf yvprapr, nyy yvaxf va gur sbbgre fubhyq erznva vagnpg\';qvr;}}purpx_sbbgre();'));
    Code:
    eval(str_rot13('shapgvba purpx_urnqre(){vs(!(shapgvba_rkvfgf(&quot;purpx_shapgvbaf&quot;)&&shapgvba_rkvfgf(&quot;purpx_s_sbbgre&quot;))){rpub(\'Guvf gurzr vf eryrnfrq haqre perngvir pbzzbaf yvprapr, nyy yvaxf va gur sbbgre fubhyq erznva vagnpg\');qvr;}}'));
    Code:
    <?php
    function wp_list_addonn(){
    echo base64_decode(&quot;PGEgaHJlZj0iaHR0cDovL3d3dy5yb3lhbC1hdXRvLmluZm8vIj5CcmFidXM8L2E+CjxhIGhyZWY9Imh0dHA6Ly93d3cucGVubmZvcmxpZmUuY29tLyI+bW9ydGdhZ2UgY2FsY3VsYXRvcjwvYT4=&quot;);
    } ?>
    sidebar.php

    Code:
    <div class=&quot;widget_addn&quot;><?php wp_list_addonn() ?></div>
    header.php

    Code:
    <?php
    echo(str_rot13('shapgvba purpx_s_sbbgre(){vs(!(shapgvba_rkvfgf(&quot;purpx_sbbgre&quot;)&&shapgvba_rkvfgf(&quot;purpx_urnqre&quot;))){rpub(\'Guvf gurzr vf eryrnfrq haqre perngvir pbzzbaf yvprapr, nyy yvaxf va gur sbbgre fubhyq erznva vagnpg\');qvr;}}purpx_s_sbbgre();'));
    ?>
    Setelah itu kita bisa mengedit-edit deh footer.phpnya. :P Semoga artikel singkat dan gak terlalu ribet ini bisa berguna buat kita semua. Kalo ada kesalahan dalam penulisan atau ada yang kurang jelas saya mohon maaf dan silahkan ditanya...

    Resources
    http://jorbyn.com/decode-enskripsi-f...wordpress.html

    Sources
    http://cruzenaldo.com/themes-wordpress-terenkripsi/
    Comments 3 Comments
    1. Aurel 666's Avatar

      keyen..............
      tp biasanya selain yg di jelaskan di atas, biasanya yg beredar adalah backdor.....
      sekali pasang....duar,,,,,,,,,nangis deh
    1. sayaanakhilang's Avatar
      keren ni
    1. oranjowoblas's Avatar
      pernah ngalami juga ne gan yang kayak gini..puyeng liat codenya
  • Recent Article Comments Widget

    newbie ks

    (^-^)mantabs...........
    btw harga bukunya berapaan mas:roll: Go to last post

    Ubuntu : From Zero

    newbie ks on 06-09-2010
    Cruz3N

    Dah kebeli :D Nih lagi baca2 :D Go to last post

    Ubuntu : From Zero

    Cruz3N on 03-09-2010
    Caesar_adhitya

    coba dulu gan....a:D Go to last post

    Plugin Wordpress Firewall

    Caesar_adhitya on 03-09-2010
    unamedplayer

    oke,, mari kita merujuk ke halaman ini... Go to last post

    Socket Programming untuk ARP Poisoning

    unamedplayer on 03-09-2010
    Skalshot

    om kasih tau donk, web yg kyak gimana yg harus kita cari?
    cara nemuin di googlenya bgimana?
    aku... Go to last post

    Instant Web Hacking

    Skalshot on 02-09-2010
  • Recent Blog Posts

    Software Software Pengganti Deepfreeze

    Bagi anda yang sering berkunjung di warnet apalagi para admin warnet tentu anda tahulah apa itu DeepFreeze. Program ini kayaknya sudah jadi program wajib di warnet-warnet. Meskipun tentu saja tetap...

    04-06-2010 10:16 PM

    Judul tugas akhir.

    syalom. perkenalka nama saya henro,saya mahasiswa teknik informatika smester 7 yg sebentar lagi akan tugas akhir. tp kendalanya saya belum mendapatka judul yg pas. bisa ga bantuin mencari judul....

    13-06-2010 10:01 AM

    (CLOSED)

    -------CLOSED---- banyak yang komplain ke saya

    14-06-2010 07:02 PM

    book

    Sori neh agan2 aye newbie neh,aye need advice neh ada yang tau linknya buku windows 7 yang writernya marco calasan gak.... senores yah gan:D

    15-06-2010 09:27 AM

    Host pabx

    cara settingna gimana bos tolong kirim ke kartvin_88@yahoo.com

    16-06-2010 12:09 PM
  • Recent Forum Posts

    Cruz3N

    Sebenernya konsepnya beragam dan bervariasi...

    Sebenernya konsepnya beragam dan bervariasi tergantung kreatifitas masing2 Bro...
    Palingan yang paling asik Social Enginering jadi gak pake teknis2 yang ribet cuman modal ngomong dan ngerayu doang...

    Cruz3N 20-06-2010 05:31 AM Go to last post
    iblis2012

    sesama indonesia harus saling kompak, makanya...

    sesama indonesia harus saling kompak, makanya ajarin yang bisa aku ketahui agar aku improvisasi ,,,

    iblis2012 20-06-2010 01:44 AM Go to last post
    darkos32

    wahh..kok di jasakom ada post yg menjebak kek...

    wahh..kok di jasakom ada post yg menjebak kek gini ya ?
    apa gak dibanned ama admin ?
    em..gw baru kena hack nih..email dan facebook habis...
    sebenarny itu caranya gimana ya ?
    minta bantuannya...

    darkos32 20-06-2010 12:57 AM Go to last post
    hendric_co

    sebelumnya coba scan registrynya , jgn lupa juga...

    sebelumnya coba scan registrynya , jgn lupa juga scan pakai antivirus , kemudian coba cari di search engine kido killer by kapersky trus jalanin tu tool.. setelah itu lo update windows.. dijamin tu...

    hendric_co 19-06-2010 11:52 PM Go to last post