|
Plagegeister aller Art und deren Bekämpfung: JS/Blacole.KH.3 auf hompage vom schachverein gefunden.Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
04.03.2013, 22:24 | #1 |
| JS/Blacole.KH.3 auf hompage vom schachverein gefunden. Hallo liebe Helfer, ich habe die Pflege der Homepage unseres Schachvereins "www.Schachfreunde Sasel.de" zeitweilig zusammen mit einem anderen Mitgleid übernommen. Wir haben seit Anfang des Jahres das Problem das wir eine Malware auf der Hompage haben. Beim aufrufen der Seite wird sofort Avira aktiv und meldet einen Fund " JS/ Blacole.KH.3" wurde gefunden. Das passierte nicht nur bei uns, sondern auch bei anderen Mitgliedern. Darauf hin habe ich mich im Netz schlau gemacht und erfahren das es sich wohl um exploit malware handelt. Diese kommt meist über Gästebücher. Daraufhin habe ich das Gästebuch dichtgemacht, beide PC´s mit Malwarebytes durchsucht und nichts gefunden. Dann in Quarantäne Ordner von Avira den PFAD verfolgt, die Malware tauchte im Cache auf. Also Cache gelöscht ,dann cc-Cleaner runtergeladen und alle temporären Dateien gelöscht überflüssige Datein und Programme gelöscht registry bereinigt. Die homepage gelöscht und neu installiert. Das ganze hat eine Woche gehalten, dann war das Problem wieder da. Im Anhang habe ich die txt-Dateien von den Punkten 1-3 für hilfesuchende. Ich hoffe Ihr könnt mir hefen. Danke im vorraus. |
04.03.2013, 22:25 | #2 |
/// Malware-holic | JS/Blacole.KH.3 auf hompage vom schachverein gefunden. hi, nutzt ihr ein cms (wordpress) zb, wenn ja welche Version?
__________________
__________________ |
04.03.2013, 22:29 | #3 |
| JS/Blacole.KH.3 auf hompage vom schachverein gefunden. nein, erstellt über nvu
__________________ |
04.03.2013, 22:30 | #4 |
/// Malware-holic | JS/Blacole.KH.3 auf hompage vom schachverein gefunden. hattet ihr passwörter geändert?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
04.03.2013, 22:34 | #5 |
| JS/Blacole.KH.3 auf hompage vom schachverein gefunden. nein noch nicht weil ich nicht der Ersteller bin, die Seite ist schon etwas älter und wir sind gerade am forschen, wer die erstellt hat. Ich weis das ich 2 befallene Dateien auf dem Rechner habe, was mich wundert ist das sie nicht erkannt werden. Geändert von looser (04.03.2013 um 22:44 Uhr) |
05.03.2013, 19:47 | #6 |
/// Malware-holic | JS/Blacole.KH.3 auf hompage vom schachverein gefunden. wieso kannst du auf der seite inhalte löschen aber nicht das passwort ändern, dass muss dir doch dann bekannt sein...?
__________________ --> JS/Blacole.KH.3 auf hompage vom schachverein gefunden. |
06.03.2013, 07:40 | #7 |
| JS/Blacole.KH.3 auf hompage vom schachverein gefunden. Ja das ist mir bekannt, das ist aber nur das PW für die Bearbeitung. Wenn ich es ändern will fragt der Server nach einer Mail-Adresse, und wenn ich meine eingebe sagt es, dass es die falsche Mail-Adresse ist. |
06.03.2013, 17:39 | #8 |
/// Malware-holic | JS/Blacole.KH.3 auf hompage vom schachverein gefunden. schon mal mit dem hoster auseinander gesetzt, eine Bereinigung der seite macht nich so viel sinn, wenn das passwort gleich bleibt.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
06.03.2013, 21:33 | #9 |
| JS/Blacole.KH.3 auf hompage vom schachverein gefunden. Hatte ich auch schon versucht , die konnten aber auch nicht helfen, vielleicht sollte ich mal mit stilllegen drohen. |
08.03.2013, 20:55 | #10 |
/// Malware-holic | JS/Blacole.KH.3 auf hompage vom schachverein gefunden. hmm ist ja deine Seite, von ner stillegung währst ja nur du betroffen ich würd überlegen, einfach ne leere index seite zu setzen und dann einfach ne andere domain zu nutzen. Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s C:\Windows\system32\*.tsp /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
13.03.2013, 07:01 | #11 |
| JS/Blacole.KH.3 auf hompage vom schachverein gefunden. Das könnte ich mal ausprobieren mit der anderen Domain, auf jeden Fall hab ich den Webersteller mal gemailt. Otl- Bericht steht schon oben, als Zip-Datei. |
13.03.2013, 18:38 | #12 |
/// Malware-holic | JS/Blacole.KH.3 auf hompage vom schachverein gefunden. hi, Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu JS/Blacole.KH.3 auf hompage vom schachverein gefunden. |
aktiv, anderen, anhang, avira, cache, dateien, dateien gelöscht, exploit, fund, gelöscht, homepage, malware, malwarebytes, melde, meldet, neu, nichts, ordner, problem, programme, quarantäne, registry, seite, temporäre, woche, zusammen |