Plagegeister aller Art und deren Bekämpfung: Trojaner auf eigener HomepageWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.
Trojaner auf eigener Homepage hallo, ich habe folgendes problem. seit wenigen tagen bekomme ich beim öffnen meiner hp h**p://www.redboozers.de von norton eine meldung das auf der seite ein trojaner ist. ich habe daraufhin meine festplatte geprüft aber nichts gefunden. ich habe ebenfalls alle hp datein (inclusive bilder) geprüft. auch da war das ergebnis negativ. kann mir jemand weiterhelfen? *edit* hier mal noch der dateiname c:\users\***name***appdata\local\temp\jar_cache573577015699820715.tmp allerdings finde ich diese datei auf meiner festplatte gar nicht
schau mal im quellcode deiner page, dort ist ein iframe.
das verlinkt zu ner .cc seite da wird nen infiziertes pdf gehostet.
habs gefunden alledings steht der nicht in der idex.html drin die ich auf meiner festplatte habe *grübel*
na der gehört da ja auch nicht hin... jemand könnte zb dein ftp passwort rausgefunden haben, oder du hast irgendwelche cms plugins oder sonst was mit sicherheitslücken. tausche also die dateien auf dem server durch die auf deiner platte aus und endere alle passwörter und wähle was vernünftiges. 12 stellig aus zufällig gewählten buchstaben, zahlen, umlauten! groß und klein buchstaben.
danke für die schnelle hilfe. ich denke ich habs erstmal hinbekommen. mein ftp passwort änder ich eigentlich jeden monat einmal. naja mal schaun wie lang es geht. wenn es nochmal probleme gibt weis ich ja wo ich kompetente hilfe bekomme thomas
so da bin ich wieder nach wie vor besteht noch immer das gleiche problem. ich habe inzwischen mehrfach alle passwörter geändert, meinen rechner nochmals mit einem AV programm gescannt und immer wieder kommt der link irgendwie in die index.html. bitte helft mir ich habe schon überlegt die seite ganz aufzugeben weil ich immer wieder mails bekomme was denn mit der seite los ist. es nervt langsam
naja wenn du mit deinem av programm scanst heißt es deswegen lang noch nicht das dein pc sauber ist. kein programm hat ne 100 %ige erkennungsrate. werden auf deiner page irgendwelche cms systeme, plugins oder sonst was genutzt, was ein update benötigt? schon mal mit dem serverbetreiber gesprochen? was sagen die server logs? Systemscan mit OTL download otl: http://filepony.de/download-otl/ Doppelklick auf die OTL.exe (user von Windows 7 und Vista: Rechtsklick als Administrator ausführen) 1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output 2. Hake an "scan all users" 3. Unter "Extra Registry wähle: "Use Safelist" "LOP Check" "Purity Check" 4. Kopiere in die Textbox: netsvcs msconfig safebootminimal safebootnetwork activex drivers32 %ALLUSERSPROFILE%\Application Data\*. %ALLUSERSPROFILE%\Application Data\*.exe /s %APPDATA%\*. %APPDATA%\*.exe /s %SYSTEMDRIVE%\*.exe /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\*. /mp /s %systemroot%\system32\*.dll /lockedfiles CREATERESTOREPOINT 5. Klicke "Scan" 6. 2 reporte werden erstellt: OTL.Txt Extras.Txt beide posten
![]() | ![]() Trojaner auf eigener HomepageZitat:
ob cms oder plugins verwendet werden? ähm sorry aber keine ahnung. mit dem serverbetreiber habe ich noch nicht gesprochen weil es mir schlichtweg zu teuer ist. ich hoffe das ihr mir erstmal mit den logs weiterhelfen könnt und da vielleicht etwas findet. OTL Logfile: Code:
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Malwarebytes' Anti-Malware Malwarebytes Datenbank Version: 5557 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 23.01.2011 17:13:20 mbam-log-2011-01-23 (17-13-20).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|G:\|) Durchsuchte Objekte: 317414 Laufzeit: 1 Stunde(n), 16 Minute(n), 1 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden)
versucht den server betreiber anzuschreiben?
![]() | #12 |
ja habe ich inzwischen gemacht. Häufig wird Fremdcode über unsicheres JavaScript oder auch per php/MySQL-Injections eingeschleust. Sie sollten also Ihre Scripte auf deren Aktualität und Sicherheit hin überprüfen, auf nicht von Ihnen eingebundene iFrames achten - Vorsicht ist immer bei Cross-Site-Scripten-Content geboten. Häufiges Beispiel: das Einbinden eines externen Counters. Ggfs. können wir Ihnen anbieten, Ihr Web in den Auslieferungszustand zu versetzen. Hierzu bestätigen Sie uns bitte die Sicherung aller Ihrer Daten (FTP, mySQL, Mails), da diese komplett verloren gehen. Mit freundlichen Grüßen Ihr evanzo Support Team kann mir das mal jemand auf deutsch übersetzen? die variante alles zurückzusetzten ist die schlechteste. da ich nicht mehr alle fotos der hp habe und die nicht mehr neu hochladen kann
Also ich denke eine Schadensersatzforderung wenn das Dingen in Umlauf gerät wird dir mehr Ärger bereiten als Du dir vorstellen kannst. Ggf, lädst Du dir die Fotos runter... den Quelltext hast Du ja noch auf deinem Rechner, oder? Solange Du nur die Fotos runterlädst (ich weiß nicht in wie weit Norton fähig ist den Traffic zu scannen) sollte es machbar sein.
und wir können jetzt auch nicht deinen gesammten quellcode durch gehen, wer ne homepage aufsetzen will, muss sich eben mal hin setzen, und sich mit den begriffen auseinander setzen. da auch keine url mehr im text ist, kann ich mir das nicht ansehen, hast du die bilder den extern gehostet oder auf deinem server.
alle datein liegen auf de serven von evanzo
bilder, datei, datein, ebenfalls, eigener, ergebnis, festplatte, folge, folgendes, gefunde, homepage, jar_cache, meldung, nichts, norton, platte, seite, tagen, troja, trojaner, weiterhelfen, wenige, wenigen, öffnen |