Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Index.php - PHP/Botloader.B ... vorher Befall mit MediaShift Trojaner (https://www.trojaner-board.de/109450-index-php-php-botloader-b-vorher-befall-mediashift-trojaner.html)

Thorsten0815 09.02.2012 12:40

Index.php - PHP/Botloader.B ... vorher Befall mit MediaShift Trojaner
 
Servus!

Lang langem Kampf muss ich mich doch hier anmelden.

Hatte mir den Media Shift(ing) Virus eingefangen.
Habe einige Anleitungen hier im Board durchgemacht, das wären Scans mit:

- Malwarebytes
- Spyware Terminator
- Super AntiSpyware

Sowie Scan mit Avira Rescue über Linux-Boot-CD.

Seitdem tut sich in Sachen selbständigem Browser etc nichts mehr, scheint alles erledigt zu sein.
Passwörter über mein iPad hab ich auch geändert. Da Onlinebanking hab ich meine Bank informiert.

Nun wollte ich heute unsere Firmenhomepage erweitern (Joomla 1.6.6, 1und1 Webspace) und da fällt mir auf, dass die Vorschaufunktion nicht klappt, also die Seite / Fronend läd eeeeewig.

Nach langem rumgegoogle wollte ich mal in die index.php schaun, kaum runtergeladen springt der Avira Guard an:

Index.php - PHP/Botloader.B

Da ich eine gezippe Backup-index.php hatte, hab ich die vom Server gelöscht und die "saubere" hochgeladen.

Was mir gleich aufgefallen ist:

Auf der Platte ist die index.php 1.444 Bytes groß, sobald hochgeladen ändert sich die Größe auf 1.389 Bytes.
Inwiefern das jetzt was damit zu tun hat kann ich nicht sagen.

Jedenfalls nach dem Austausch der Dateien lief die Homepage wieder superflott.

Nach einer Stunde ungefähr lad ich die index.php testweise nochmal runter und zack geht Avira wieder an.

Selbe Meldung wie oben - Index.php - PHP/Botloader.B

FTP Passwörter + Joomla Login Passwörter alles vom iPad gewechselt und nicht am PC eingegeben.
Daher kann es doch nur sein, dass irgendwo auf dem Webspace ein Schädling sitzt, der meine index.php konstant umbaut?

Bitte um Hilfe, sowas hab ich echt noch nicht erlebt.


*edit

Berechtigung hab ich jetzt mal auf 444 read only gesetzt.

Thorsten0815 09.02.2012 13:23

Kleiner Nachtrag:

Es sind noch mehr index.php Dateien befallen.
Ich habe die komplette Page runtergeladen und durchgescannt.
Jetzt kann man die Pfade der verseuchten Dateien sehen.

Also ab auf den Webspace:
Alle befallenen index.php gelöscht und durch saubere Dateien aus meinem Backup ersetzt.
Berechtigung auf 444.

Seitdem geht die Seite wieder ab wie eine Rakete.
Hab gerade mal die index.php wieder runtergeladen, Avira ist nicht angesprungen.
Ich werde das weiter beobachten.

Jetzt ist aber die Frage ... wie kommt sowas auf meinen Server? Da wurden doch meine Login Daten geloggt oder liege ich falsch?

Könnten noch Kontroll-Programme auf meinem PC versteckt sein? Wie kann ich das sicher überprüfen?

Danke

Thorsten0815 09.02.2012 16:08

Bin mal mit OTL drübergegangen.

Dateien im Anhang.

Werde nicht schlau aus den Logs, kann das mal ein Experte analysieren? Gibts es noch Probleme?

Bin kurz davor, dass System plattzumachen :killpc:

Thorsten0815 10.02.2012 09:50

So Homepage läuft noch flink und am PC geht auch keine Meldung mehr auf.

Was mich aber beunruhigt ist, dass Kunden angerufen haben deren PC nach Homepagebesuch infiziert worden ist. War vor ein paar Tagen.
Nach meinem Fix sind wir mit 3-4 verschiedenen PCs drauf und alles problemlos. Online Homepage Check auch ok, 1und1 hat auch geprüft, Goggle Check auch ok.
Müsste doch alles passen oder?

Kann jmd dennoch bitte einen Tip geben wie ich feststelle, dass mein PC 100%ig sauber ist?

Malwarebytes + Avira + OTL bin ich mehrmals mit Vollscans drüber, 0 Funde.

Also kann ich beruhigt sein?

Thorsten0815 11.02.2012 12:24

Zur Gewissensberuhigung format c: und nochmal alle Passwörter geändert, Thema erledigt


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:16 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129