Webseite gesperrt wg Malwareverbreitung

Hier bekommst Du deutschsprachigen Support. Keine Fehlermeldungen oder Erweiterungswünsche bitte!
User avatar
Oliver Georgi
Site Admin
Posts: 9907
Joined: Fri 3. Oct 2003, 22:22
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by Oliver Georgi »

Alles herunterladen und alles prüfen. Es gibt üblicherweise noch mehr JS in template/lib.

@claus Einfach in

Code: Select all

 wrappen.
Oliver Georgi | phpwcms Developer | GitHub | LinkedIn | Систрон
andalucia
Posts: 114
Joined: Wed 14. Sep 2005, 18:13
Location: Andalusien & Rhein-Main
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by andalucia »

Ist OK. Ihr könnt ja mal Eure Seite checken lassen mit:
http://app.webinspector.com/
Das bringt zumindest das Ursprungsfile des Problems. Falls da was gefunden wird auch alle js dateien drumrum checken.

LG
User avatar
update
Moderator
Posts: 6455
Joined: Mon 10. Jan 2005, 17:29
Location: germany / outdoor

Re: Webseite gesperrt wg Malwareverbreitung

Post by update »

@Oliver: hab's gewrappt ;)
Danke für den Hinweis!
It's mostly all about maintaining two or three customer's sites Still supporter for the band Mykket Morton. Visit Mykket Morton on FB. Listen Mykket Morton and live videos on youtube.
Now building a venue for young artists to get wet on stage, rehearsal rooms, a studio, a guitar shop - yes I'm going to build some guitars.
andalucia
Posts: 114
Joined: Wed 14. Sep 2005, 18:13
Location: Andalusien & Rhein-Main
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by andalucia »

"Es gibt üblicherweise noch mehr JS in template/lib.".....

Ja, da waren alle js files in allen Ordnern modifiziert..... Habe sie grad alle durcheditiert.

LG

PS:
Und es kommt noch schlimmer. Kurz - ALLE js files in allen Ordnern wurden modifiziert
User avatar
kukki
Posts: 1712
Joined: Mon 7. Feb 2005, 20:02
Location: Berlin Köpenick
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by kukki »

Machs Dir doch nicht so schwer.

Sichere Dir die Verzeichnisse: /config/phpwcms; /template/inc_css; eventuell eigene Scripte (Js/ PHP)

Bügle die neuste Version von GitHub drüber. Danach bleiben noch einige JS/PHP-Scripte aus älteren Versionen übrig, soweit Du diese nutzt, erkennbar an dem entsprechenden Datum der Vefälschung 21.032014 (?), ansonsten rausschmeißen (bei mir war es Motools )- habe ich komplett entfernt, da ich damit nicht mehr arbeite. Die restliche kannst per Hand -bei 8-12 Stück kein Problem- korrigieren, da nur am Ende dieser Schadcode eingefügt wurde.

Für Deine Seite hast Du in einer Stunde oder weniger alles wieder im Griff :!: Wenn Du gut mit dem Confixx etc umgehen kannst, solltest Du vielleicht das Verzeichnis für das CMS wechseln in einen ganz anderen Namen :)

Melde Dich bei Google an und benutze die Webmastertools, damit diese Deine Website abprüfen können, dass Du alles abgeändert hast. (ich habe dafür den MEGA-Tag von Google eingesetzt). Nach 12 Stunden war alles vergessen und wieder normal.

Du kannst natürlich auch nach dem Vorbild auf meiner Spielwiese vorgehen, bleibt gehuppt wie gesprungen :mrgreen:
Lieber arm dran als Arm ab!

meine historische Website: Jagdgeschwader 300 1.9.34-R554
kukki's SpIeLwIeSe V.1.9.33 R553 responsive
andalucia
Posts: 114
Joined: Wed 14. Sep 2005, 18:13
Location: Andalusien & Rhein-Main
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by andalucia »

Seite läuft wieder, auch Guckel sagt OK. Trotzdem fragt man sich wie sowas passieren konnte.

LG
Klaus
User avatar
juergen
Moderator
Posts: 4556
Joined: Mon 10. Jan 2005, 18:10
Location: Weinheim
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by juergen »

Hast du da auch wordpress laufen ?

Bin mal gespannt auf deine Antwort ;)
andalucia
Posts: 114
Joined: Wed 14. Sep 2005, 18:13
Location: Andalusien & Rhein-Main
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by andalucia »

Nein, nix Wordpress oder sonstige Zusatzmodule, keine Individualprogrammierung etc. Einmal Standard phpwcms 1.5.4
Wie werden da ca 100 Dateien modifiziert? FTP geknackt?

LG
User avatar
juergen
Moderator
Posts: 4556
Joined: Mon 10. Jan 2005, 18:10
Location: Weinheim
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by juergen »

Deswegen fragte claus nach der Anzahl der aktiven Seiten auf dem Server. Wenn man sich Zugang zum Server verschafft und hat superUser Rechte dann ist alles möglich. Dem Namen nach könnten die Dateien mal für wordpress gedacht sein.

Ohne den gesamten Server zu sehen muss man sich (leider) auf das verlassen was der Hoster sagt
dastel
Posts: 72
Joined: Wed 18. May 2005, 09:34

Re: Webseite gesperrt wg Malwareverbreitung

Post by dastel »

andalucia wrote:Nein, nix Wordpress oder sonstige Zusatzmodule, keine Individualprogrammierung etc. Einmal Standard phpwcms 1.5.4
Wie werden da ca 100 Dateien modifiziert? FTP geknackt?

LG

Ich hatte ein vergleichbares problem letzten Sommer! Hatte mir einen Keylogger eingefangen, der alle FTP Passworter ausgelesen hat...

ich kann nur empfehlen den / die Rechner die im System sind platt zu machen und neu aufzusetzen, sonst kommt der Besuch bald wieder :-)

Bei mir waren es übrigens ca. 35 Kundeninstallationen die betroffen waren und bei mir waren nicht nur .js-Dateien betroffen sondern auch .txt, .html, .htm, und .php und das alles bis in die dritte Ordnerebene unterhalb vom Installationsverzeichniss. Nach diesem vorfall bin ich deutlich vorsichtiger geworden. Hat mich über eine Woche gekostet alles wieder ans laufen zu bekommen. :evil: :oops: :twisted:
User avatar
juergen
Moderator
Posts: 4556
Joined: Mon 10. Jan 2005, 18:10
Location: Weinheim
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by juergen »

Mein Chrome meckert die erste Seite dieses Foren Beitrags an es würde Malware verbreiten ... ich denke ich nehme die Bilderlinks raus !

Keine Ahnung ob das an der Seite als solches liegt oder was auch immer ..
User avatar
juergen
Moderator
Posts: 4556
Joined: Mon 10. Jan 2005, 18:10
Location: Weinheim
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by juergen »

ja ist der Seitenname...
User avatar
Arturii
Posts: 8
Joined: Thu 27. Nov 2014, 13:48

Re: Webseite gesperrt wg Malwareverbreitung

Post by Arturii »

Kann sowas auch auf Webseiten passieren, die nicht mit phpwcms gebaut sind? Der Internetauftritt meiner kleinen Firma läuft über 1&1. Sind da irgendwelche Fälle bekannt?
Last edited by update on Sun 30. Nov 2014, 13:06, edited 3 times in total.
Reason: Wir wünschen uns einen einvernehmlichen Umgang mit allen Forenbesuchern, deswegen haben wir den Beitrag gesperrt und den Link wieder geändert ( Claus , Jürgen )
User avatar
update
Moderator
Posts: 6455
Joined: Mon 10. Jan 2005, 17:29
Location: germany / outdoor

Re: Webseite gesperrt wg Malwareverbreitung

Post by update »

Hab mal den Link zu Heinz und Heinz entfernt.
Nein, das Problem hat nichts mit phpwcms zu tun. Aber wenn der Rest kompromittiert ist, dann kann natürlich auch phpwcms davon betroffen sein...
It's mostly all about maintaining two or three customer's sites Still supporter for the band Mykket Morton. Visit Mykket Morton on FB. Listen Mykket Morton and live videos on youtube.
Now building a venue for young artists to get wet on stage, rehearsal rooms, a studio, a guitar shop - yes I'm going to build some guitars.
User avatar
juergen
Moderator
Posts: 4556
Joined: Mon 10. Jan 2005, 18:10
Location: Weinheim
Contact:

Re: Webseite gesperrt wg Malwareverbreitung

Post by juergen »

zudem.. wenn so ein Kasper nach ausführbaren Dateien sucht, wird er immer php und js - files als erste Wahl haben
Locked