Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   trojan-downloader.js.iframe.deb auf Website (https://www.trojaner-board.de/136150-trojan-downloader-js-iframe-deb-website.html)

ninabär 06.06.2013 22:23

trojan-downloader.js.iframe.deb auf Website
 
Liste der Anhänge anzeigen (Anzahl: 1)
Hallo,
ich habe über domainfactory die Domain www.eddiespizza. de geordert. Ich habe Joomla 3.1 auf dem Website intstalliert und dann meine Seite angepasst. Vor ein paar Tagen, hatte ich ständig einen seltsamen Code in der index.php des Templates. Jetzt habe ich Kaspersky installiert und es hat sich rausgestellt, dass es wohl ein Trojaner ist. Die Seite ist offline, und die Kaspersky Fehlermeldung taucht sofort auf, wenn man die Seite aufruft.

Der Trojaner ist folgender:
trojan-downloader.js.iframe.deb

Die Index.php zeigt den Fehler im Code nicht mehr, trotzdem scheint er irgendwo versteckt zu sein, denn bei einem Securitydurchlauf der Seite auf eine Website (deren Namen ich leider vergessen habe), wurde mir der entsprechende Code angezeigt. Leider nur nicht, in welcher Datei er sich befindet.

Ich versuche seit zwei Tagen das Problem zu lösen und bin mittlerweile total verzweifelt:-(.
Erbarmt sich jemand und hilft mir?

Hier nun auch der problematische Schnipsel in der index.php (rot markiert):
<!-- Body -->
<div id="fb-root"></div>
<script>(function(d, s, id) {
var js, fjs = d.getElementsByTagName(s)[0];
if (d.getElementById(id)) return;
js = d.createElement(s); js.id = id;
js.src = "//connect.facebook.net/de_DE/all.js#xfbml=1";
fjs.parentNode.insertBefore(js, fjs);
}(document, 'script', 'facebook-jssdk'));</script>
<div class="body">
<div class="container<?php echo ($params->get('fluidContainer') ? '-fluid' : '');?>
<?
#2b8c75#
echo " *** JS Loader entfernt ***

#/2b8c75#
?>
<?

?>">
<!-- Header -->
<?php if ($this->countModules('oben')) : ?>
<div class="row-fluid-up">
<div class="oben">
<jdoc:include type="modules" name="oben" style="none" />
</div>
<?php endif; ?>
<div class="header">
<div class="header-inner clearfix">
<a class="logo" href="<?php echo $this->baseurl; ?>">
<?php echo $logo;?> <?php if ($this->params->get('sitedescription')) { echo '<div class="site-description">'. htmlspecialchars($this->params->get('sitedescription')) .'</div>'; } ?>
</a>
<div class="header-search pull-right">
<jdoc:include type="modules" name="position-0" style="none" />
</div>
</div>
</div>
<?php if ($this->countModules('position-1')) : ?>
<div class="navigation">
<jdoc:include type="modules" name="position-1" style="none" />
</div>
<?php endif; ?>
</div>
<jdoc:include type="modules" name="banner" style="xhtml" />
<div class="row-fluid">
<?php if ($this->countModules('position-8')) : ?>
<!-- Begin Sidebar -->
<div id="sidebar" class="span3">
<div class="sidebar-nav">
<jdoc:include type="modules" name="position-8" style="xhtml" />
</div>
</div>
<!-- End Sidebar -->
<?php endif; ?>
<div id="content" class="<?php echo $span;?>">
<!-- Begin Content -->
<jdoc:include type="modules" name="position-3" style="xhtml" />
<jdoc:include type="message" />
<jdoc:include type="component" />
<jdoc:include type="modules" name="position-2" style="none" />
<!-- End Content -->
</div>
<?php if ($this->countModules('position-7')) : ?>
<div id="aside" class="span3">
<!-- Begin Right Sidebar -->
<jdoc:include type="modules" name="position-7" style="well" />
<!-- End Right Sidebar -->
</div>
<?php endif; ?>


<?php if ($this->countModules('bottom')) : ?>
<jdoc:include type="modules" name="bottom" style="bottom" />
<?php endif; ?>

</div>
</div>
</div>
<!-- Footer -->
<div class="footer">
<div class="container1<?php echo ($params->get('fluidContainer') ? '-fluid' : '');?>">
<hr />
<jdoc:include type="modules" name="footer" style="none" />
<p class="pull-right"><a href="#top" id="back-top"><?php echo JText::_('TPL_PROTOSTAR_BACKTOTOP'); ?></a></p>
<p>&copy; <?php echo $sitename; ?> <?php echo date('Y');?></p>
</div>
</div>
<jdoc:include type="modules" name="debug" style="none" />
</body>
</html>
s" name="debug" style="none" />
</body>
</html>
e="debug" style="none" />
</body>
</html>


Leider generiert er sich immer wieder neu, wenn ich ihn raus nehme

schrauber 07.06.2013 06:27

Hi,

mit dem Code kann ich nicht helfen. Von wo gehst Du mit FTP auf den Server? Nur von Deinem Rechner? Dann scheint der verseucht zu sein. Auf jeden Fall von einem anderen REchner FTP Daten ändern.

ninabär 07.06.2013 07:51

Hello,

danke für die rasche Antwort. Ich habe meinen Rechnern bereits von allen Seiten gesäubert. Erhältst du denn nicht die Fehlermeldung wenn du auf eddiespizza.de gehst?
Ich habe jetzt mal alle Daten vom Online-Server runtergezogen und hoffe, da irgendwas zu finden.

schrauber 07.06.2013 09:09

Bin auf Arbeit, daher kein Zugriff auf die Seite wegen Proxy. Wenn der Rechner wirklich sauber ist, Passwörter ändern vom FTP, saubere Seiten neu hochladen und das Problem sollte beseitigt sein.

ninabär 08.06.2013 11:13

Also ich habe jetzt den entsprechenden Ordner auf meinem Rechner. Jedoch findet Kaspersky darin den Trojaner nicht mehr, obwohl er definitiv da ist.
Hier die gewünschten Logfiles.
Ah, ich verzweifle!:headbang::killpc::heulen:

Ich kann die OTL. log und den den gmer-log nicht hochladen, da die Dateien zu groß sind!

AHHHH, help!

Ah, interessant, der Trojaner hat sich verändert. Nun heißt er "Trojan-Clicker.JS-Iframe.gz" sobald man die seite eddiespizza.de aufruft. Ich verstehe gar nichts mehr.

schrauber 08.06.2013 11:27

So funktioniert es:
Posten in CODE-Tags
Die Logfiles anzuhängen oder sogar vorher in ein ZIP, RAR, 7Z-Archive zu packen erschwert mir massiv die Arbeit, es sei denn natürlich die Datei wäre ansonsten zu gross für das Forum. Um die Logfiles in eine CODE-Box zu stellen gehe so vor:
  • Markiere das gesamte Logfile (geht meist mit STRG+A) und kopiere es in die Zwischenablage mit STRG+C.
  • Klicke im Editor auf das #-Symbol. Es erscheinen zwei Klammerausdrücke [CODE] [/CODE].
  • Setze den Curser zwischen die CODE-Tags und drücke STRG+V.
  • Klicke auf Erweitert/Vorschau, um so prüfen, ob du es richtig gemacht hast. Wenn alles stimmt ... auf Antworten.
http://www.trojaner-board.de/picture...&pictureid=307



zur Not logs einzeln posten.

ninabär 08.06.2013 23:22

Tja, auf das zippen hätte ich auch kommen können. Bitte entschuldige die Umstände.
Also hier alle drei Pakete.

schrauber 09.06.2013 06:52

Zitat:

O1 - Hosts: 127.0.0.1 practivate.adobe.com
O1 - Hosts: 127.0.0.1 ereg.adobe.com
O1 - Hosts: 127.0.0.1 activate.wip3.adobe.com
O1 - Hosts: 127.0.0.1 wip3.adobe.com
O1 - Hosts: 127.0.0.1 3dns-3.adobe.com
O1 - Hosts: 127.0.0.1 3dns-2.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns-2.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns-3.adobe.com
O1 - Hosts: 127.0.0.1 ereg.wip3.adobe.com
O1 - Hosts: 127.0.0.1 activate-sea.adobe.com
O1 - Hosts: 127.0.0.1 wwis-dubc1-vip60.adobe.com
O1 - Hosts: 127.0.0.1 activate-sjc0.adobe.com
O1 - Hosts: 127.0.0.1 adobeereg.com
O1 - Hosts: 127.0.0.1 adobe.activate.com
Dateien, wie Crack.exe, Keygen.exe oder Patch.exe sind zu 99,9% gefährliche Schädlinge, mit denen man nicht Spaßen sollte.
Ausserdem sind diese illegal und wir unterstützen die Verwendung von geklauter Software nicht. Somit beschränkt sich der Support auf
Anleitung zum Neu aufsetzten

ninabär 09.06.2013 13:26

Oh, oh, ja dann werde ich das wohl machen und die ganze Website neu machen. Yuchuu, da geht die Sonne auf. Na ja trotzdem vielen Dank für die Mühe.

schrauber 09.06.2013 15:12

Kein problem :)


Alle Zeitangaben in WEZ +1. Es ist jetzt 16:34 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131