Möglicher Virenbefall - Antivir-Programm schlägt Alarm

  • Hallo ,

    heute habe ich habe ich den aktuellen Download von Wordpress 2.9.1 auf 2.9.2 vollzogen. Zuvor habe ich die komplette Instalation lokal auf die Festplatte gesichert.

    Jetzt bekomme ich von meinem Antivirus-Programm ständig die Meldung, dass der Virus PHP/Mailsend.100 in der Datei class-phpmailer.php gefunden wurde. Hat jemand von euch diesen Effekt auch schon beobachtet? Was könnte das sein? Hoffe, Ihr könnt mir helfen.

    Danke für Eure Hilfe.
    Ciao, ef

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Nutzt Du Avira? Dann ist das wohl ein Fehlalarm. Das wird aktuell gerade auf der wp-hackers-Liste diskutiert. Prüfe die Datei ggf. noch mit anderen Virencheckern (z.B. über http://www.virustotal.com/de/). Aber wenn Das AV-Programm die unverändert aus dem Download übernommene Datei anmeckert, ist es mit ziemlicher Sicherheit ein Fehlalarm, denn WP prüft die Downloads natürlich, ehe sie auf den Server kommen.

    P.S.: Meine Güte, alle gleichzeitig. ;-) Wenn dazu konkrete Infos verfügbar sind, wäre das ggf. einen WPD-Blog-Eintrag wert?

  • Zitat

    Wenn dazu konkrete Infos verfügbar sind,


    Naja es ist ja schon klar. Die Heuristik sagt, da ist irgendein ein PHP-Skript mit einem Mailversand drin. Und so ist es ja auch, weil WP sonst keine Mails verschicken könnte. Warum das nun bemeckert wird...nunja, Virenprogramme müssen ja irgendwie Effektivität vortäuschen ;)

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Mädelz und Junx,

    das klingt ja alles schon logisch.
    Ich hab mir für den speziellen Fall jetzt mal "Fehlalarm" in die Hirnrinde geschrieben, den genannten Antivir-Fehler lustig ignoriert und lege für den Moment die Hände in den Schoß.

    Vielen Dank für Eure extrem schnellen Reaktionen.

    Börnsen

  • Mädelz und Junx,

    das klingt ja alles schon logisch.
    Ich hab mir für den speziellen Fall jetzt mal "Fehlalarm" in die Hirnrinde geschrieben, den genannten Antivir-Fehler lustig ignoriert und lege für den Moment die Hände in den Schoß.


    Gibt's bei deinem Antivirenprogramm irgendwie die Möglichkeit, Fehlalarme direkt zu melden? Nicht, dass da noch mehr Leute verunsichert werden.

    Und letztendlich ist das ganze ja eine gute Gelegenheit um darauf hinzuweisen, dass man Antivirenprogrammen nicht blind glauben sollte! Gerade auch die Tatsache, dass Treffer der Heuristik (also das Erkennen von Schädlingen auf Basis bestimmter "böser" Verhaltensweisen) in der Regel nicht als solche kenntlich gemacht werden und der normale User davon ausgeht, es wurde tatsächlich ein konkreter Schädling gefunden.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Konkret tritt diese Warnung bei Avira Antivir auf (Produktversion 10.0.0.597, Suchengine 8.02.01.210, Virendefinitionsdatei 7.10.06.109 15.04.2010). Die Datei wurde schon zur Überprüfung eingeschickt. Wenn diese als Fehlalarm eingestuft wird, dann sollten die Warnungen beim nächsten Update (oder übernächsten, jenachdem wie schnell die Entwickler reagieren) der Vergangenheit angehören.

    Einmal editiert, zuletzt von mfitzen (16. April 2010 um 02:49)

  • Konkret tritt diese Warnung bei Avira Antivir auf (Produktversion 10.0.0.597, Suchengine 8.02.01.210, Virendefinitionsdatei 7.10.06.109 15.04.2010). Die Datei wurde schon zur Überprüfung eingeschickt. Wenn diese als Fehlalarm eingestuft wird, dann sollten die Warnungen beim nächsten Update der Vergangenheit angehören.


    Das ist ja großartig!
    Wollte mich eben durchhangeln und die Datei melden. Nun kann ich doch in Ruhe baden gehen :p

  • Tja, Avira scheint da wohl doch eine andere Meinung von dieser Datei zu haben (Ich habe übrigens die Datei aus dem aktuellen Download von wordpress.org genommen). Ich habe nochmals um Überprüfung gebeten.

  • Die sind ja wirklich lustig. Zumal .php ja per se nicht auf normalen Windows-Computern ausführbar ist - und wer hat schon dauerhaft einen Apache + (Send)mail laufen? Die würden vermutlich auch eine txt-Datei mit solchem Code als Malware einstufen...
    Outlook, Thunderbird und andere Skripte mit erwünschter Mailfunktion müssten sie dann auch als Malware einstufen ;)

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • So, hartnäckig bleiben zahlt sich aus ;-)

    Damit dürfte sich das Thema erledigt haben...

  • Tja, Avira scheint da wohl doch eine andere Meinung von dieser Datei zu haben (Ich habe übrigens die Datei aus dem aktuellen Download von wordpress.org genommen). Ich habe nochmals um Überprüfung gebeten.

    Avira ist blöd... Ich hab mal etwas geforscht, denn bei Joomla passiert das auch... Mit Windows-Zeilenumbrüchen kommt die Warnung, mit UNIX-Zeilenumbrüchen nicht. Ich hab mal beides zu Avira geschickt:
    Der Inhalt kann nicht angezeigt werden, da er nicht mehr verfügbar ist.

    Die UNIX-Version ist sogar als sauber bekannt... Und die Unterschiede meiner beiden Versionen sind wirklich nur die Zeilenumbrüche (mit Notepad++ gemacht "Konvert To Windows Format" und "Konvert To UNIX Format")

    Stefan

    Edit: Mist, Zeilenumbrüche ändern, Guard umgehen, Zippen, Hochladen, Grafik erstellen, usw. hat zu lange gedauert. Da hab ich die Antwort von 15:30 nicht mehr gesehen... Dann ist das ja jetzt geklärt...

    Einmal editiert, zuletzt von bohni99 (16. April 2010 um 16:51)

  • Gut, dann werden wir ja hoffentlich Ruhe haben...bis das nächste Antivirenprogramm anschlägt :|

    "Eine gut gestellte Frage ist schon halb beantwortet."

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!