Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Antiviren-, Firewall- und andere Schutzprogramme (https://www.trojaner-board.de/antiviren-firewall-andere-schutzprogramme/)
-   -   Seiten auf Viren prüfen? :-( (https://www.trojaner-board.de/49650-seiten-viren-pruefen.html)

MariaKim 19.02.2008 12:30

Seiten auf Viren prüfen? :-(
 
Hallo,
ich habe nun schon einige Zeit mit Googlen und auch hier verbracht, aber irgendwie nicht wirklich etwas gefunden, was mir weiterhilft..:-(

Wenn ich nun was falsch mache...dann schon mal sorry...

Also:

Ich baue nebenbei mit templates Websites für bekannte....meine eigene und auch die von einer Firma wird aber nun wohl von vielen Virenprogrammen als "Infiziert mit Trojaner" (leider können mir die Leute nie genau sagen, welche Meldung kam...nerv...).

Bin mir eigentlich sicher, dass ich nix drauf habe....aber wer weiss....die Seiten sind:

w*w.***.com
w*w.***.de

Mein Scanner (AVIRA) bringt auch keine Meldung beim Aufrufen. Im Internet habe ich nun gelesen, das das wohl eine "Überempfindlichkeit" der Scanner ist.

Sei es, wie es ist. Das geht natürlich nicht, wenn Leute auf Seiten von Kunden gehen und der Virenscanner hochpopt :(

Kann mir da irgendwer tipps geben? Gibt es Software mit der ich Websiten auf Viren/Trojaner untersuchen kann?

Danke schonmal!

Maria Kim

cosinus 19.02.2008 12:46

Also wenn deine Seiten definitiv virenfrei sind liegt das nicht in deiner Macht wenn da ein paar Leute ihren Virenscanner nicht konfigurieren können. Du weiß ja noch nicht mal ob sie die Mledung wirklich wegen deinen Seiten bekommen oder ob sich bei denen was anderes eingenistet hat. :zzwhip:

Man sollte sich deine Seiten aber mal genauer anschauen. Vllt hast du da ja ein paar scripts drin die als potentiell erstmal gefährlich eingestuft werden. ;)

MariaKim 19.02.2008 13:24

Huhu!

Genau darum gehts ja :-(

Ich nehme einfach an, dass es an JS/PHP Sachen liegt, die ich nutze...aber da ich halt eben keine Trojaner/Virenexpertin bin such ich halt nach Hilfe, welche das sein könnten und wie ich das ändern kann.

Problem ist einfach, dass meine Bekannten natürlich kaum ihren Kunden sagen können "Du bist zu doof..." schliesslich bieten Sie ja Dienstleistungen an :-(

cosinus 19.02.2008 14:12

Benutz keine Scripte in deinen Webseiten :D
Nein, es muß und sollte schon bei den Anwenders liegen wenn der Virenscanner aufpoppt und fragt ob er Inhalte dieser (vertrauenswürdigen!) Seite zulassen darf.

Evtl solltest du mal ein Hinweis auf der Seite am Anfang bringen.

KarlKarl 19.02.2008 17:38

Hi,

ich hab mal gerade die Bunkundpartner-Seite geladen. Antivir hat gleich 4 mal zugeschlagen.

Ich habe gerade nicht die Zeit für eine genaue Analyse, würde aber sagen, die Seite ist infiziert. Ein unsichtbarer IFRAME mit einer IP, Whois:

Zitat:

Location: Russian Federation (high) [City: ]

ARIN says that this IP belongs to RIPE; I'm looking it up there.

% Information related to '77.221.128.0 - 77.221.143.255'

inetnum: 77.221.128.0 - 77.221.143.255
netname: DATAPOINT-NET2
descr: Colocation and virtual hosting
descr: For abuse, spam an other comliants mailto:abuse@infobox.ru
country: RU
admin-c: IBA-RIPE
tech-c: IBA-RIPE
status: ASSIGNED PA
mnt-by: INFOBOX-MNT
changed: rustam@infobox.ru 20070926
source: RIPE

person: Infobox Abuse Manager
address: 29, Viborgskaya nab.,
address: 198215 Saint Petersburg, Russia
e-mail: abuse@infobox.ru
phone: +7 812 3312999
nic-hdl: IBA-RIPE
mnt-by: INFOBOX-MNT
changed: rustam@infobox.ru 20071016
source: RIPE

% Information related to '77.221.128.0/19AS30968'

route: 77.221.128.0/19
descr: DATACENTER2
origin: AS30968
mnt-by: INFOBOX-MNT
changed: rustam@infobox.ru 20070330
source: RIPE
Dazu diverse verschlüsselte und gecryptete Javascriptkonstrukte, wie ich sie eigentlich nur von Infektionsversuchen her kenne. Und sollten die doch harmlos sein (wie gesagt, ich habe gerade nicht die Zeit, sie zu entschlüsseln), dann tun sie genau das, was infektiöse Seiten tun, benutzen genau deren Tricks: Da schlägt jeder Virenscanner zu Recht an.

Gruß, Karl

cosinus 19.02.2008 20:00

Auha...also das spricht ja für sich. Die eingebettete Russen-IP-Nummer sowie als auch gecryptetes scriptszeuch :teufel2: :teufel1:

Seit wann gibts diese Seite denn schon und wann ist das erste Mal ein Virenscanner-Popup für diese Seite aufgetaucht? Ich weiß ja nicht auf was alles die Website noch so aufbaut (cms?) aber irgendwie wurden da Schadscripte injiziert... :balla:

Mal abgesehen davon, ich bin zwar kein Webdesigner :rolleyes: aber ich finde es doch schon etwas arg naiv eine Website zu erstellen die mit deaktiviertem Java(script) und ohne flash NULL Inhalt bietet!! :mad:

KarlKarl 20.02.2008 00:21

Nachdem ich mich durch mehrere Ebenen Verschlüsselung durchgearbeitet habe, lande ich bei einem Javascript-code, der diverse Manipulationen mit ActiveX-Objekten durchführt. Jedesmal wenn ich Google nach einem dieser ActiveX anschmeiße, finde ich Exploits zur Remote-Codeausführung, die - nein, wer hätte das gedacht :D - in deinem Code stehen.

Die Seiten werden also zu Recht erkannt. Zwar haben sich die Scanner sicherlich nicht durch die Codeschichten hindurchgefressen sondern auf den Crypto-Code heuristisch reagiert, aber damit liegen sie richtig, denn dahinter stecken Infektionsversuche.

Jetzt nimm die Seiten vom Netz und mache neue. Die ganze Verschlüsselei nützt sowieso nicht: Im Browsder muss schließlich der entschlüsselte Code ausgeführt werden um den Computer zu infizieren. Dazu muss immer der Code zur Entschlüsselung mitgeliefert werden, man muss ihn nur benutzen :D

BataAlexander 20.02.2008 00:34

Nachtrag/Ergänzung: Ich bekom auf dieser Seite einen schönen Zoo von ntos.exe (mal wieder), Fake Alert und diverse Polymorphic File Exploits.

Zitat:

Zitat von KarlKarl
Jetzt nimm die Seiten vom Netz und mache neue

:aplaus:

MariaKim 27.03.2008 09:15

Hallo zusammen,

sorry, ich war lange zeit im Krankenhaus :-((

Ich danke Euch sehr für Eure Hilfe...!! Wow, dann scheint die Seite wirklich gehackt worden zu sein! Ich weiss zwar nicht wie, aber sie wurde es!

Nun weiss ich nicht, ob mein Rechner das Problem hatte, (ist neu aufgesetzt) oder die Website. In welchen Files habt ihr denn den falschen Code gefunden?

Kann es sein, dass der Coder im bereich der Gallerie ist? Ich benutzt für die Gallerie Imagevuex. Da gabs wohl mal ne sicherheitslücke....

Den direkten Link will ich nun nicht posten, da ja virus drauf :-((

Maria

KarlKarl 24.04.2008 01:22

Schon lange her. Ich hoffe, dass es dir gut geht.

Ich habe mich in der Zwischenzeit an einem Punkt aufgehalten, wo es kein Internet gibt, niemals geben wird. Falls Du Bedarf besteht, dann schicke mir erforderliche Links per PN, dann könnte ich mich dort noch mal umschauen.

Gruß, Karl


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:00 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131