Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner über eigene Website - alles probiert, Problem nach wie vor (https://www.trojaner-board.de/121100-trojaner-eigene-website-alles-probiert-problem.html)

flooy 02.08.2012 21:22

Trojaner über eigene Website - alles probiert, Problem nach wie vor
 
Hello @ All.

ich habe mir über eine offizielle Seite einer Hundeschule-Website (die ich vor zwei Jahren mit Joomla selbst programmiert habe) einen Trojaner eingefangen und der macht Probleme. Ich beschreibe mein Problem von Anfang an...

Vorab zur Info:
Diese Website wurde gehackt. Die nötigen Joomla-Sicherheitsanweisungen habe ich alle befolgt (Website komplett gelöscht, Datenbank gelöscht, alles neu aufgesetzt, Sicherheitslücken geschlossen, Passwörter alle geändert, Systemupdate gemacht, usw...).

Was macht der Trojaner/Virus?
Wenn du auf die Homepage über deinen Browser gehst (hxxp://www.hundeschule-breitenlee.at) passiert nichts, es bleibt alles ganz normal. Jetzt sucht man aber über google.at nach "Hundeschule Breitenlee", kommt man wieder auf Google. Sobald du wieder über den Browser auf die Website gelangen willst, kommst du trotzdem wieder auf die Google Seite. Daher habe ich die Homepage komplett gelöscht und bin nach den Sicherheitsangaben von Joomla vorgegangen.

Jetzt zum PC

Jetzt habe ich aber einen Trojaner am PC. Die Problem besteht über Google nach wie vor und der Trojaner lässt sich am PC nicht wirklich finden.
Habe die Software "Malwarebytes Anti Malware" mehrmals durchsuchen lassen und mit dem "CCleaner" mal alles entfernt, aber keine Hinweise.
Plötzlich springt das "Malwarebytes - Fenster" auf nachdem ich auf die Website der Hundeschule gehen wollte und es steht folgendes:

Zitat:

2012/08/02 21:38:47 +0200 MARS phillip IP-BLOCK 37.221.161.3 (Type: outgoing, Port: 60303, Process: firefox.exe)
Danach bin ich auf eine polnische Seite gekommen die sich sofort wieder geschlossen hat.

Etwas hat Malwarebytes gefunden (weis aber nicht, ob das zusammenhängt, denn mein Problem besteht nach wie vor)

Zitat:

atenbank Version: v2012.07.01.06

Windows 7 Service Pack 1 x64 NTFS
Internet Explorer 9.0.8112.16421
phillip :: MARS [Administrator]

01.07.2012 18:47:43
mbam-log-2012-07-01 (18-47-43).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 394622
Laufzeit: 12 Minute(n), 17 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 2
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer|NoViewContextMenu (PUM.RightClick.Disabled) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer\Restrictions|NoBrowserContextMenu (PUM.RightClick.Disabled) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 1
C:\Users\phillip\AppData\Roaming\svchost (Trojan.Agent.Gen) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateien: 3
C:\RECYCLER\S-1-5-18\Dc6\C_Users\phillip\AppData\Local\Temp\0_0u_l.exe (Backdoor.Agent.H) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\_OTL\MovedFiles\07012012_170054\C_Users\phillip\AppData\Local\Temp\0_0u_l.exe (Backdoor.Agent.H) -> Erfolgreich gelöscht und in Quarantäne gestellt.
C:\Users\phillip\AppData\Roaming\cglogs.dat (Malware.Trace) -> Erfolgreich gelöscht und in Quarantäne gestellt.
Wie gesagt, ich kenn ich mit diesem Thema nicht wirklich aus, vielleicht finde ich hier ja hilfe oder einen Tipp, welches Programm hier abhilfe schaffen kann. Hab angst um meine Passwörter, Bankdaten usw...

Wenn ihr einen gutgeschützten PC habt, könnt ihr das über Google gerne ausprobieren.

Vielen Dank für die Hilfe
Phil

markusg 02.08.2012 21:52

ich schau mal, hast du noch nen backup der infizierten files?
auf dem pc ist außerdem noch n backdoor

flooy 02.08.2012 22:02

danke dir!!! backup hab ich nicht mehr, da ich vor lauter "angst" alles gelöscht habe. außer es gibt über "Malwarebytes" irgendwo einen Backup-Knopf zum rauszippen? wahrscheinlich nicht...

markusg 02.08.2012 22:05

hi
erstelle mir mal ein backup der momentanen website, evtl. auch der datenbank falls möglich, und lads mir bei
File-Upload.net - Ihr kostenloser File Hoster!
hoch, du verteilst im moment malware, wenn das erledigt ist, nimm die page offline

markusg 02.08.2012 22:08

könnt nen rootkit sein was du da verteilst, ich guck mal

flooy 02.08.2012 22:15

Ja, wobei alles geändert wurde und neu aufgesetzt.
Habe auch schon beim hoster nachgefragt... da ist nichts auffälliges bei den Logfiles (FTP-Logs, usw... ) zu erkennen.

hier der link zum download:
GELÖSCHT
Ach ja, hast du das mit Google schon probiert und nach der Seite gesucht? Passiert wahrscheinlich jetzt auch noch nach dem Site-Update oder?

markusg 02.08.2012 22:19

link nicht hier im forum posten.
ja man bekommt beim ersten mal nen backdoor, also muss mit der seite was sein

markusg 02.08.2012 22:29

lusstig, deine page ists nicht, da ist eher der ganze server gehackt :p

flooy 02.08.2012 22:34

hmmmm... das is blöd.
wobei das komischerweise - bis auf diese Hundeschule-Seite - keine Seite betrifft. Also bei Google gibt's keine Probleme, nur bei der Hundeschule.
Blöde Frage mal...
Wenn ich jetzt mal den ganzen Server runter saug, hättest du einen Tipp für mich, nach welcher Datei / verlinkung oder Endung ich suchen muss in einem Quelltext oder so?

Das wird wohl eine Suche nach der Nad im Heuhaufen werden oder? *gg*
Danke dir für die Hilfe...

markusg 02.08.2012 22:40

nein, alle seiten die auf der ip:
178.77.80.201
liegen sind betroffen
unteranderem deine, aber noch 30 andere.
dein hoster ist auch nicht grad dafür bekannt, schnell zu reagieren, aber mal gucken

flooy 02.08.2012 23:01

Danke für die Info ;))

hab grad mit dem Hoster telefoniert. Es gäbe nichts auffälliges.
Lediglich ein Hinweis, dass eine meiner Seiten gehackt wurde (das ist jetzt schon zwei Monte her und die ist mittlerweile komplett gelöscht). Er meinte, es kann sein, dass das vl. noch "Nachwirkungen" sind.
Das Problem mit Google bezeichnet er so, dass Google daran Schuld ist und kein Trojaner... na ja.
Danke dir für die Hilfe, ich saug grad den ganzen Server runter und suche mal. Das mit Google versteh ich halt wirklich nicht.

lg

markusg 02.08.2012 23:12

das ist blödsinn, alle seiten dort sind betroffen
sind das denn deine seiten alle?
ist das ne service nummer oder ne kostenlose telefon nummer?

flooy 02.08.2012 23:20

nö, die bieten hier kostenlosen 24/h Support an und der hat sich das angeblich alles angesehen... aber richtige Techniker sind erst ab 9 Uhr wieder da.

ja, alles meine Seiten. Hab mir hier mal einen virtuellen Server genommen.
Aber alles schon mal gesichert.

Ach ja, zu dem Thema gibt es viele Antworten von Google selbst:

Zitat:

hxxp://productforums.google.com/forum/#!searchin/webmaster-de/Referers/webmaster-de/h0UXCKkjsyw/ji2Ki89AguQJ
oder hier mal auch so eine Art lösungsansatz... aber ich komm nicht drauf, wo das sein soll:

Zitat:

hxxp://www.rexswain.com/cgi-bin/httpview.cgi?url=hxxp://cofitnes.ru/mimosa%3F5&uag=Mozilla/5.0+%28Windows+NT+6.1%3B+WOW64%3B+rv:14.0%29+Gecko/20100101+Firefox/14.0.1&ref=google.de&aen=&req=GET&ver=1.1&fmt=TXT
na ja, alles einfach löschen will ich ehrlich gesagt auch nicht *g*...

markusg 02.08.2012 23:22

naja, aber willst du das sich leute infizieren? deine seiten verteilen wie gesagt malware
poste mir mal die namen deiner seite.
nicht die links

flooy 02.08.2012 23:52

Werde sie dann eh offline nehmen aber muss jetzt noch paar sachen überprüfen und einiges auszuschließen, außerdem lädt der server noch runter...

Naja z.b.:
Minime Kindermoden
Claudia Stöckl
Hundeschule Breitenlee
TV akademie . (österreich endung)
Nails in the city


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131