|
Überwachung, Datenschutz und Spam: Facebook Trojaner? Skript analyse-->PHP/JavascriptWindows 7 Fragen zu Verschlüsselung, Spam, Datenschutz & co. sind hier erwünscht. Hier geht es um Abwehr von Keyloggern oder aderen Spionagesoftware wie Spyware und Adware. Themen zum "Trojaner entfernen" oder "Malware Probleme" dürfen hier nur diskutiert werden. Benötigst du Hilfe beim Trojaner entfernen oder weil du dir einen Virus eingefangen hast, erstelle ein Thema in den oberen Bereinigungsforen. |
12.10.2011, 00:14 | #1 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript Okay liebe Leute, ich hab kein wirkliches Problem aber nen Interessanten Schnipsel code auf Facebook gefunden, gleich mal Javascript deaktiviert und alles in einer Sandbox durchgespielt. Jetzt hänge ich an einer Stelle, an der ich nicht weiterkomme. Ich schildere mal das Szenario, vielleicht gibt es jemanden, der sich dafür Interessiert und mir weiterhelfen möchte. VORSICHT: Folgende Links könnten potentiell gefährlich sein und wurden mit rechteckigen Klammern entschärft. Ich erhielt heute eine Nachricht über Facebook die nur folgenden Link enthielt: hxxp://www[punkt]weread.in.th/wp-content/uploads/img[punkt]php?l=IMG87257.JPG Mit deaktiviertem Javascript und einer kurzen Skript Analyse steckt da folgender code dahinter: Code:
ATTFilter <html><head></head><body><script type="text/javascript">document.location.replace("http:\/\/www.weread.in.th\/wp-content\/uploads\/img.php?l=IMG87257.JPG");</script><script type="text/javascript">setTimeout("(new Image()).src=\"\\\/laudit.php?r=JS&u=http\\u00253A\\u00252F\\u00252Fwww.weread.in.th\\u00252Fwp-content\\u00252Fuploads\\u00252Fimg.php\\u00253Fl\\u00253DIMG87257.JPG\";",5000);</script></body></html> Zusätzlich hab ich noch eine *.jpg.scr Datei gefunden die auf dem oben angegeben host liegt: hxxp://www.weread[punkt]in.th/wp-content/uploads/IMG863789538[punkt]JPG.scr Was tut dieser Skript? Die jpg.scr Datei liefert mir in der Sandbox die Ausgabe: "Modifed by SklavenTrieb and Helge, do not fuck with us! YOU GOT OWNED!" Aber war das alles? Liebe Grüße Dschoni |
14.10.2011, 10:17 | #2 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript Also die Antwort war nicht die die ich mir erhofft hatte.
__________________Ich bin mir sicher, dass ich keinen Virus oder Trojaner eingefangen habe, weil ich den ganzen Vorgang in einer Sandbox (abgeschlossenen virtuellen Maschine) durchgeführt habe. Folglich brauche ich mein Produktivsystem auch nicht zu scannen, weil des damit gar nix zu tun hat. Ich hatte gehofft, jemand kann mir einen Tipp geben, wie man den *.scr code weiter entschlüsselt. Aber dafür bin ich vielleicht hier falsch...Trotzdem vielen Dank dir. |
14.10.2011, 11:04 | #3 |
/// Malware-holic | Facebook Trojaner? Skript analyse-->PHP/Javascript lustig, wenn man sich die datei im editor ansieht:
__________________Modifed by SklavenTrieb and Helge, do not fuck with us! YOU GOT OWNED! also entweder hier wurde mal malware verteilt und einer hatts gelöscht, oder ich verstehe den sinn nicht
__________________ |
14.10.2011, 11:07 | #4 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript Ja, Freunde von mir haben berichtet, dass diese Datei beim ausführen nachrichten per FB weiterschickt, allerdings konnte ich (außer erwähnter nachricht) keinen ausführbaren code finden.... Noch ne Idee? |
14.10.2011, 11:11 | #5 |
/// Malware-holic | Facebook Trojaner? Skript analyse-->PHP/Javascript das sieht mir aber eig nicht nach ner ausführbaren datei aus, sondern nach ner textdatei die img.php? funktioniert bei mir schon gar nicht, ich hab nur die eine datei genommen die im upload ornder zu finden ist. da ist nur eine datei vom 12.10 drinnen, 4 kb und mit dem von mir zitiertem text
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
14.10.2011, 11:12 | #6 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript hmm, hatte der vielleicht ne Selbstzerstörungsfunktion....muss aber ein fieses Teil gewesen sein, haben sich viele eingefangen. Auch hier im Board... |
14.10.2011, 11:15 | #7 |
/// Malware-holic | Facebook Trojaner? Skript analyse-->PHP/Javascript aber nicht alle von der url. mal an den hoster ne abuse mail schreiben damit die domain offline genommen wird, aber mit domain inhabern in Thailand habe ich keine guten erfahrungen gemacht bisher, aber probieren kann man es.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
14.10.2011, 11:16 | #8 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript Durchsuch hier das Board mal nach Facebook trojaner, img.scr undsoweiter, scheint von mehreren Seiten zu kommen. |
14.10.2011, 11:22 | #9 |
/// Malware-holic | Facebook Trojaner? Skript analyse-->PHP/Javascript ja das wissen wir selbst, wir löschen sie ja die ganze zeit :-) nur ist bei der von dir genannten url im moment keine facebook malware mehr, aber die url wurde gehackt denke ich, deswegen werde ich trotzdem schauen dass man sie abgeschaltet bekommt. hast du ne spezielle seite wo der von dir genannte code eingefügt wurde oder hast du das von facebook, evtl. sende mir mal weitere infos wie herkunft des codes mit link als private nachicht.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
21.10.2011, 09:28 | #10 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript So, hab den Quelltext gefunden, werde ihn aus Sicherheitsgründen nicht hier auf dem Board posten, aber wer ihn haben möchte, gern per PM melden. Mittlerweile schlagen doch schon 4 Scanner an und melden McAfee-GW-Edition 2010.1D 2011.10.21 Heuristic.LooksLike.Win32.Suspicious.J!87 SUPERAntiSpyware 4.40.0.1006 2011.10.21 Trojan.Agent/Gen-Injector Symantec 20111.2.0.82 2011.10.21 Suspicious.Cloud.5 VIPRE 10828 2011.10.21 Trojan.Win32.Generic.pak!cobra Grüße Dschoni |
21.10.2011, 14:16 | #11 |
/// Malware-holic | Facebook Trojaner? Skript analyse-->PHP/Javascript ich denke das ist ne neue datei. inzwischen sollten mehr scanner anschlagen, url hab ich auch eingesendet, e-mail des besitzers funktioniert nicht, hoster ist angeschrieben, mal sehen :-)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
25.10.2011, 13:10 | #12 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript hxxp://www.fionagh-bennet-music.co.uk/swf/img.php?l=IMG077306.JPG Da ham wir noch einen. Ist das selbe File, wie schon im vorherigen Post. 88 kb. Ausführbar. Code nicht geändert....Da muss man doch was tun können? |
25.10.2011, 13:12 | #13 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript Hat da jemand schon ein Removal Tool? Wäre glaub für ne größere Gruppe interessant. |
25.10.2011, 13:58 | #14 |
/// Malware-holic | Facebook Trojaner? Skript analyse-->PHP/Javascript nen tool gibts da nicht, da es nicht immer die selbe malware ist. seite wurde aber gespert, das abuse team hat sehr schnell reagiert. malware hab ich mir vorher noch gehohlt und eingesendet.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
25.10.2011, 16:43 | #15 |
| Facebook Trojaner? Skript analyse-->PHP/Javascript Hmm...ich glaube schon dass es jedesmal die gleiche malware ist. Hab dieselbe Datei hinter den Links gefunden. Mehrmals. Also zumindest sagt mein Bitweiser Dateivergleich dass die Dateien identisch sind |
Themen zu Facebook Trojaner? Skript analyse-->PHP/Javascript |
analyse, code, datei, deaktiviert, facebook code php javascript, facebook trojaner, folge, folgende, folgender, gefährlich, heute, html, image, interessante, javascript, kurze, leute, liefert, links, nachricht, not, problem, skript, stelle, trojaner, trojaner?, weiterhelfen |