Plagegeister aller Art und deren Bekämpfung: Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefundenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Hallo, ich habe ein vermutlich schwerwiegendes Problem. Als ich heute den IE startete, wollte er, dass ich irgendein Add-On namens "IE Security..." von "... Chung ..." (ich kann mich leider nicht mehr an den genauen Namen erinnern) aktivieren. Einige Sekunden später meldete sich Avira mit den Virus "JS/BlacoleRef.W.234", welcher bei "AppData\Local\Mozilla\Firefox\Profiles\infl1ov0.default\" gefunden wurde. Den habe ich entfernt. Anschließend scannte ich den temporären Ordner von IE, in welchem zwei verseuchte Dateien gefunden wurden, nämlich der Schädling "EXP/Pdfka.EL.831" Jetzt kommt erst das schwerwiegende: Vor einigen Tagen wurde meine Webseite gehackt, es wurde an vielen PHP-Dateien am Ende von Javascript-Virus angefügt. Vermutlich hatte der Hacker meine FTP-Daten von meinen (ehemals?) verseuchten PC mit FileZilla abgefangen. Das Passwort für FTP, MySQL und zur Kontrolle der Webseite wurde geändert. Inzwischen bin ich mir sicher, wie die Webseite gehackt wurde: (da ich den Link nicht einfügen konnte, bitte am Ende dieses Posts das Zitat lesen. Es ist ein Auszug aus einem Post, ein Absatz, von einem User aus dem Avira-Forum, welcher sich über ein JS-Virus beklagte) Seitdem meine Seite gehackt wurde, und ich eine entsprechende E-Mail von meinen Provider bekam, habe ich mehrmals Combofix (ohne Anweisung, aber ich benutze es bei Verdacht häufig). Sicherlich war es ein Fehler, so "unbedacht" CF laufen zu lassen, aber es hatte auch einiges für mich entfernt. Alarmierend: Unter anderem wurde eine infizierte Datei von ntdll.dll gefunden. Ich habe die 5 Logs als ZIP-Datei in den Anhang getan, hoffentlich ist das nicht überfordernd. Ich habe große Angst, dass mein PC alles andere als sauber ist und ich nicht weiss, ob die neuen FTP-Daten wieder gestohlen werden. Zitat:
Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden hi
__________________du musst auch alle foren, cms etc updaten, ne webseite muss genauso mit Updates versorgt werden, wie der PC. Wenn du die Logs von combofix nicht selbst auswerten kannst, denn da sind nicht nur die Löschungen interessant, finger weg von dem Programm. Öffne Computer, c: qoobox rechtsklick quarantain, mit winrar oder Zip packen, hochladen: Trojaner-Board Upload Channel bescheid geben wenn fertig. poste alle Avira Fundmeldungen bitte: http://www.trojaner-board.de/125889-...en-posten.html
![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Vielen Dank für deine rasante Antwort.
__________________![]() Nachdem ich alle Funde exportiert habe, fand ich mehrmals ein Virus mitunter den Namen ZeroAcess. Nun bin ich mir sicher, dass meine Seite mit ZeroAcess/0acess angegriffen wurde. Das Forum, welches auf der Seite ist, hat stets die neusten Updates, aber wie gesagt, die Seite wurde höchstwahrscheinlich mit meinen abgefangenen FTP-Daten verseucht. Ich glaube, die Suche könnte recht mühselig werden. ![]() Im Anhang sind die gewünschten Dateien zu finden. Hinweis: Für den Ordner "BackEnv" müsste ich erst die Sicherheitseigenschaften auf mich übertragen, bevor ich auf diesen zugreifen kann. EDIT: Sorry, der Anhang mit der Qoobox wurde auf die spezielle Seite hochgeladen und der Anhang wurde entfernt. |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Danke nutzt du den PC für Onlinebanking, sonstige Zahlungsabwicklungen, oder ähnlich wichtigem, wie beruflichem?
![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Ich benutzte den PC für das Onlinebanking. Allerdings wog ich mich immer auf der sicheren Seite, da ich dieses optische TAN-Verfahren benutze. Seit dem Vorfall bin ich mir nicht sicher, ob ich ihn benutzt habe. Ich hoffe, nein. Vor diesem Thread hatte ich überlegt, ob ich in anderen Threads Tools wie aswMBR, mbar oder GMER laufen lasse, aber dann ließ ich es doch sein und arbeite nur noch nach Anweisungen. Im Nachhinein bin ich froh, dass ich nichts eigenständiges mehr gemacht habe. |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Hi, Bank bitte anrufen, Notfallnummer: 116 116 Onlinebanking wegen Zeroaccess Rootkit sperren lassen. infos über das Rootkit: The ZeroAccess rootkit | Naked Security Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und der sicherste Weg, zumal du deinen PC für onlinebanking, und bearbeiten deiner Page verwendest Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist.
![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Nochmals vielen Dank für deine schnelle Hilfe, mein Konto wurde soeben für das Onlinebanking gesperrt. Auch wenn ich diesen Rechner demnächst (nächsten Monat?) formatiert verkaufen werde, kann ich es solange im verseuchten Zustand nicht aushalten. Außerdem bitte ich deswegen um Support, da ich somit umfassende Kentnisse erlernen werde und sicherlich mehr weiss als nur Combofix. Ich hoffe sehr, dass ich den Support bekommen kann, da ich nicht weiss, in wie vielen Wochen ich den Rechner verkaufen werde und meinen neuen erhalte. |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Hi, auch wenn wir das gerät bereinigen, sind diese Schritte nicht 1 zu 1 zu übernemen und du solltest von selbstständigen Reinigungen abstand nemen, wie du gesehen hast, klappt das nicht so richtig. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s C:\Windows\system32\*.tsp /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Oh je, ich muss sagen, dass ich in meiner Verzweiflung heute morgen noch ein weiteres Tool benutzt habe, nämlich ausgerechnet OTL. Ich habe laut einem Thread hier einige Sachen umgestellt, ich glaube, ich habe folgendes verändert: - Ausgabe zu Minimal - Extra-Registrierung auf Aus - LOP- und Purity Scan aktiviert Soll ich diese Einstellungen rückgängig machen und dann den Inhalt der beiden Dateien hier posten? |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Hi so ausführen wie oben angegeben.
![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Ich weiss nicht, was ich tun soll. Immer, wenn ich OTL mit Quick Scan starten möchte, springen gewisse Einstellungen um, in erster Linie werden Extra-Registrierung abgeschaltet und es wird von selbst LOP und Purity aktiviert. Was mache ich da falsch? Wieso stellt das Programm die Einstellungen um, wenn ich scannen möchte? Somit bekomme ich leider auch nicht die Extra.txt. ![]() Gestern Abend machte sich meine Maus auch noch leicht "selbständig". Sie verschiebt sich manchmal, sie führt (Doppel-)Klicks aus. Aber sie tut es anscheinend nie auf ein bestimmtes Ziel, halte ich die Maus über eine Titelleiste, wird das Fenster verkleinert/maximiert. Dies bitte ich zu beachten, genauso wie mein Problem mit OTL, wo einige EInstellungen umspringen beim Scan-Start. Übrigens habe ich gestern bei OTL eine Bereinigung durchgeführt, in der Hoffnung, die Einstellungen verstellen sich nicht mehr. Allerdings habe ich es seitdem nicht mehr getestet. Ich entschuldige mich übrigens für diesen Doppel-Post, leider kann ich den oberen Post nicht mehr bearbeiten. |
/// Malware-holic ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden dann füge das script ein und klicke einfach auf quick scan bitte wenn das nicht geht klicke einfach nur auf quick Scan
![]() | ![]() Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden Hm, obwohl er einige Einstellungen beim Scan umgestellt hat (Extra-Registrierung: Aus, LOP & Purity aktiviert), habe ich meine beiden Dateien bekommen. Ich hoffe sehr, das kann behoben werden. Auch das neue Problem, dass meine Maus willkürliche Klicks manchmal macht. [CODE]OTL-Log ︀OTL Logfile: Code:
OTL logfile created on: 18.02.2013 16:43:40 - Run 1
OTL by OldTimer - Version Folder = C:\Users\UED\Desktop
64bit- Ultimate Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 9.0.8112.16421)
[System and driver information follows - truncated for brevity as this is primarily technical diagnostic data] Themen zu Webseite via FTP/FileZilla gehackt, Viren "JS/BlacoleRef.W.234" und "EXP/Pdfka.EL.831" gefunden |
