Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Website verseucht? (https://www.trojaner-board.de/169125-website-verseucht.html)

ergotouch 29.07.2015 06:25

Website verseucht?
 
Meine wordpress Website startet bei Aufruf automatisch Werbung:
- in Windows7 wird auf Werbung umgeleitet
- auf Android wird eine APK (beim vorinstallierten Browser) automatisch runtergeladen, bei Chrome mit Nachfrage. Da konnte ich dann diesen Link abschreiben:
(hxxp://abc.apportium.com/nav?k=66e11aa1dbfd3fe3e20fc9731b92eadb&q=Juergen+Rahm+%7C+Just+Friends%21)


Beim zweiten Aufruf der Webseite kommt diese dann sofort, ohne die Umleitung davor.

Ich vermute mal, wenn es bei meinem Android und am PC kommt, dann wird es bei allen anderen Lesern auch erscheinen. Im Netz hab ich wenig gefunden. Einmal schreibt jemand, dass man mit so einem Tool toll Geld verdienen kann, aber was nützliches nicht entdeckt. Andererseits wird geschrieben, dass die Software, die da runtergeladen werden soll im PlayStore gratis zu haben sei (coolbrowser_2.0 release mobvista.apk).

Irgendwie reicht mir das nicht! Da muss es doch was zu geben, wie sich das entfernen läßt???

Wordpress ist auf dem neuesten Stand, Plugins alle aktualisiert,

Kann wer helfen?

schrauber 29.07.2015 06:56

hi,

bist Du ganz sicher dass auch andere das sehen? Also dass es wirklich die Seite ist, nicht nur dein Netzwerk zu Hause?

Link bitte per PM.

ergotouch 29.07.2015 23:30

Na ja, ich geh mit dem Handy auf die Website und da kommt dann der Download. Jetzt, wo Du es sagst, weiß ich nicht mehr, ob ich gestern Abend, wo das am Handy passiert war, only über WLAN war oder über Netz.

Ich hab jedenfalls in den meisten WordPress Installationen ein Script in der header.php gefunden, das da nicht reingehört. Bei manchen habe ich die Templates gereits durch eine neue originale Version ersetzt (ftp).
Ich hab auch die letzen Stunden mit dem Support verbracht, der mir zwar Viren fand, aber mit dem Script selber nichts anzhufangen wusste. Gesehen hatte er es. Die Viren waren in .spam Ordnern und wurden sämtlich gelöscht.

Es scheint für mch nun zwei Probleme zu geben:
1) kann es sein, dass MEIN Netzwerk verseucht ist?
2) Was ist das für ein Script und von welchem Plugin ist es da rein geschrieben worden? Und löst das den Hijack aus?

Hab jetzt mal mit dem Handynetz die Seite aufgerufen und wurde gleich weitergeleitet, nur macht der Browser keinen automatischen Download in meinem Land???

Am Anfang der Weiterleitung war wieder kurz die Seite
hxxp://abc.apportium.com
zu sehen und dann ging es zu der anderen Seite, die dann nicht laden konnte.

Also...

Ergebnis ist, dass es kein Virus auf dem Server gibt, kein Virus oder Malware auf dem eigenen PC.
Die Worpress Installationen sind sämtlich befallen. In jeder header.php befindet sich ein Schript.
Ich hab eine Liste vom Hoster bekommen, wo alle aufgelistet sind. Der Code kann leicht entfernt werden. Andere Dateien sind nicht befallen.

Wie das ganze dahin gekommen ist, bleibt weiterhin ein Rätsel

schrauber 30.07.2015 16:33

Kann nur über deinen Rechner, den FTP ansich oder den Hoster.


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:03 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131