Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Trojaner auf Website (https://www.trojaner-board.de/131243-trojaner-website.html)

Galikor 19.02.2013 08:13

Trojaner auf Website
 
Sehr geehrte Community,
langsam bin ich ratlos.

Ich bin Admin einer Internetseite und hab die schön neu gestaltet etc.
"Anmerkung" bei mir gab es nie Probleme.

Nun ging die Seite online (nicht mehr Subdomain) und einen Tag später hatte ein Kollege einen Trojanerbefall, angeblich wegen der Seite. Es "sprang" ein Fenster auf, zwecks Javaupdate -> tot.
Daraufhin wurde jegliches Javascript deaktiviert, nur noch 2 vom CMS sind aktiv.

Dann hatten wir einen Befall direkt auf dem FTP... schnelles Handeln, Passwörter geändert und Backup auf dem FTP eingespielt. Alle Passwörter wurden geändert (Passwörter mit Keepass erstellt), da war es dann auch so weit mit Sperrung von Google und das volle Programm (erstaunlich wie schnell Google in dem Fall ist).

Nun dachte ich wieder, dass alles schön ist und heute wieder ein Trojanerbefall bei einem Kollegen. :(
Ich weiß langsam nicht mehr weiter. Sucuri SiteCheck sagt, dass die Seite sauber ist, alle möglichen Dienste sagen mir, dass sie es ist. Aber woran liegt es denn dann?

Ich habe rausgefunden das der Befall nur dann kommt, wenn auf dem Rechner Java 6 drauf ist. Sind die Rechner schon infiziert und lösen dann nur auf unserer Seite aus?

Es handelt sich um folgende Seite:
www.rvs-lds.de

BataAlexander 19.02.2013 11:48

Zitat:

Zitat von Galikor (Beitrag 1014945)
Ich habe rausgefunden das der Befall nur dann kommt, wenn auf dem Rechner Java 6 drauf ist.

Warum muss es denn die 6er Java Version sein? Aktuell ist Version 7 Update 13
Ob die Rechner nun schon per se infiziert sind, müssen die Helfer hier klären, dazu brauchts dann Logfiles von den Systemen, wobei die Betroffenen Rechner dann einer Firma gehören und da sollte man sich vielleicht doch eher an ein örtliches IT Unternehmen, statt an ein Forum wenden.

markusg 19.02.2013 12:11

Hi
na so schwer ist das Script nicht zu finden.
Schau dir mal deine Index Dateien an, scrolle bis zum ende, da ist ein javascript angehängt.
Ich würde vorschlagen:
Passwörter zur Datenbank (sql) und FTP ändern.
CMs updaten wordpress oder was ihr sonst so nutzt
Dateien von ungewollten Scripts säubern.
PC's an denen du die Passwörter für die Seite eingegeben hast hier zur überprüfung.
Wenn du uns sagst welches cms du nutzt können wir evtl. noch sicherheitshinweise posten.

Galikor 19.02.2013 13:02

Was, wo seht ihr da was? :/ (ich suche im quellcode immer nach script und lese fast jede zeile, mir fällt nichts mehr auf.)
Ich gucke schon seit Stunden hier rum. -.-

Contao nutze ich.

markusg 19.02.2013 13:06

ich hatte beim ersten Besuch was gesehen nu nich mehr.
kannst du mir die Daten zur verfügung stellen, entweder mit ftp zugang oder
File-Upload.net - Ihr kostenloser File Hoster!
dort gepackt hochladen und link als private nachicht an mich
schau auch mal in die .htaccess Dateien ob die ok sind.

markusg 19.02.2013 13:09

Bitte mach außerdem mal ein update:
https://contao.org/de/news/contao_3-0-4.html
und schau mal, ob du unnötige Plugins, etc drinnen hast, die du dann löschen solltest.
auch Themes


Alle Zeitangaben in WEZ +1. Es ist jetzt 19:33 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131