Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Multiguestbook - Gästebücher mit Viren verseucht (https://www.trojaner-board.de/37231-multiguestbook-gaestebuecher-viren-verseucht.html)

awayu 20.03.2007 21:38

Multiguestbook - Gästebücher mit Viren verseucht
 
Hallo Forumsmitglieder,

seit einiger Zeit habe ich mein Gästebuch beim Anbieter multiguestbook.com gehostet und bin ganz zufrieden.

Gestern ging ich mit dem IE ( aktueller Stand , bin normalerweise FF Nutzer ) auf das Gästebuch und prompt meldet mein Virenprogramm den Virus:

JS/Downloader-AUD

Bei Firefox passiert nichts. Dasselbe bei sämtlichen anderen Gästebüchern, die bei multiguestbook gehostet sind. Beispiel:

http://193828.multiguestbook.com/

Habe den Anbieter schon einmal angeschrieben, bisher aber keine Antwort bekommen. Kann es sein, dass sämtliche Gästebücher eines Anbieters verseucht sind? Und warum passiert nichts im FF? Danke für die Hilfe!!:knuddel:

KarlKarl 21.03.2007 00:38

Hi,

Die versuchen einfach die Funktionsweise des Gästebuchs dadurch zu verschleiern, daß wesentliche Teile erstmal von Javascript entschlüsselt werden müssen. Sind drei verschlüsselte Javascripts, raus kommt:
Code:

<script>document.writeln('<FORM NAME="GB_o" ACTION="./" METHOD="POST">');</script>
<script>document.writeln('<INPUT TYPE="hidden" NAME="f" VALUE="a">');</script><script>document.writeln('<INPUT TYPE="hidden" NAME="Y" VALUE="a">');</script>
<script>document.writeln('<INPUT TYPE="hidden" NAME="LANG" VALUE="US">');</script>

Code:

<TR valign="top">
      <TD align="right"><FONT FACE="Verdana,Arial,Helvetica" SIZE="2" COLOR="#000000"><LABEL FOR=T1RjMU1qQXhPVE00TWpnME1UZzBOUT09o>Name:</LABEL>&nbsp;&nbsp;</FONT></TD>
      <TD><INPUT type="text" name="T1RjMU1qQXhPVE00TWpnME1UZzBOUT09" id="T1RjMU1qQXhPVE00TWpnME1UZzBOUT09o" size="32" maxlength="30" value="" class="GB_input" title="Name"></TD>
    </TR>

Code:

<INPUT TYPE="hidden" NAME="NTo8PTk1" value="TXpKcGRUUTBhREpoY3pJMVlXVXlOV1JtYkRSVVZsSnlaV3M1UlZOVVVrMWlWRVY0V1d0b1UyTkdiM3BXYlhocVRURktjRmxxU1RWamEzaDBWRzVhYVZZeE9GUldVbkpsYXpsRlUxUlNUV0pVUlhoWmEyaFRZMFp2ZWxadGVHcE5NVXB3V1dwSk5XTnJlSFJVYmxwcFZqRTRWRlpTY21Wck9VVlRWRkpOWWxSRmVGbHJhRk5qUm05NlZtMTRhazB4U25CWmFrazFZMnQ0ZEZSdVdtbFdNVGt6T0RJNFZGWlNjbVZyT1VWVFZGSk5ZbFJGZUZscmFGTmpSbTk2Vm0xNGFrMHhTbkJaYWtrMVkydDRkRlJ1V21sVw=="></FORM>
Wer aber solche Verschleierungstaktiken anwendet, ist selber schuld, wenn er den Bösewichtern zugeordnet wird, die solche Techniken normalerweise benutzen. Außerdem ist alleine der Versuch ziemlich lächerlich, schließlich müssen sie den Code zur Entschlüsselung mitliefern, weil das ganze sonst nicht funktionieren würde.

Gruß, Karl

awayu 21.03.2007 18:08

Danke, Karl, für die Antwort! Obwohl mir zum ultimativen Verständnis noch das Know-How fehlt....

Mich hat es total gewundert, da dieses Gästebuch überall empfohlen wird, z.B. bei www.drweb.de

Bis heute keine Rückmeldung vom Anbieter......

Kann es denn sein, dass tausende von Leuten, die sich in die betreffenden Gästebücher eintragen, nicht registrieren, dass sie sich einen Virus herunterladen???

KarlKarl 21.03.2007 18:48

Es ist kein Virus. Es sind einfach wesentliche Teile der Seite verschlüsselt und werden durch Javascript-Code entschlüsselt. Entweder, das dient dazu, es anderen schwieriger zu machen, das Gästebuch zu kopieren (aber nur minimal schwieriger, siehe oben), oder aber es soll es Bots schwieriger machen, Spameinträge zu erzeugen.

Genau diese Technik Inhalte zu verschleiern und erst im Browser durch Javascript entschlüsseln zu lassen, wird oft von Seiten benutzt, die Rechner mit Malware zu infizieren versuchen. Da liegt es in der Sache, daß es leicht zu Fehlalarmen kommen kann. Derartige Fälle habe ich die letzte Zeit mehrfach erlebt. Wenn ein Virenscanner einen solchen Code nicht eindeutig als unschädlich identifiziert, dann wird er eben als böse gemeldet.

Wenn bei vielen Leuten der Scanner nicht anschlägt, dann liegt es entweder daran, daß er sich um solchen Code nicht kümmert, oder aber daß er zum Schluß kommt, daß er harmlos ist. Das hängt davon ab, welcher Scanner eingesetzt wird, unter Umständen auch noch von seiner Konfiguration, bei Antivir zum Beispiel die gewählte Heuristikeinstellung.

awayu 21.03.2007 19:35

super, karl, vielen dank! Nun ist alles ein wenig klarer!:party:


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:42 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129