Page 2 of 2

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 09:15
by Oliver Georgi
Alles herunterladen und alles prüfen. Es gibt üblicherweise noch mehr JS in template/lib.

@claus Einfach in

Code: Select all

 wrappen.

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 09:21
by andalucia
Ist OK. Ihr könnt ja mal Eure Seite checken lassen mit:
http://app.webinspector.com/
Das bringt zumindest das Ursprungsfile des Problems. Falls da was gefunden wird auch alle js dateien drumrum checken.

LG

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 09:23
by update
@Oliver: hab's gewrappt ;)
Danke für den Hinweis!

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 09:44
by andalucia
"Es gibt üblicherweise noch mehr JS in template/lib.".....

Ja, da waren alle js files in allen Ordnern modifiziert..... Habe sie grad alle durcheditiert.

LG

PS:
Und es kommt noch schlimmer. Kurz - ALLE js files in allen Ordnern wurden modifiziert

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 12:19
by kukki
Machs Dir doch nicht so schwer.

Sichere Dir die Verzeichnisse: /config/phpwcms; /template/inc_css; eventuell eigene Scripte (Js/ PHP)

Bügle die neuste Version von GitHub drüber. Danach bleiben noch einige JS/PHP-Scripte aus älteren Versionen übrig, soweit Du diese nutzt, erkennbar an dem entsprechenden Datum der Vefälschung 21.032014 (?), ansonsten rausschmeißen (bei mir war es Motools )- habe ich komplett entfernt, da ich damit nicht mehr arbeite. Die restliche kannst per Hand -bei 8-12 Stück kein Problem- korrigieren, da nur am Ende dieser Schadcode eingefügt wurde.

Für Deine Seite hast Du in einer Stunde oder weniger alles wieder im Griff :!: Wenn Du gut mit dem Confixx etc umgehen kannst, solltest Du vielleicht das Verzeichnis für das CMS wechseln in einen ganz anderen Namen :)

Melde Dich bei Google an und benutze die Webmastertools, damit diese Deine Website abprüfen können, dass Du alles abgeändert hast. (ich habe dafür den MEGA-Tag von Google eingesetzt). Nach 12 Stunden war alles vergessen und wieder normal.

Du kannst natürlich auch nach dem Vorbild auf meiner Spielwiese vorgehen, bleibt gehuppt wie gesprungen :mrgreen:

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 17:46
by andalucia
Seite läuft wieder, auch Guckel sagt OK. Trotzdem fragt man sich wie sowas passieren konnte.

LG
Klaus

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 21:29
by juergen
Hast du da auch wordpress laufen ?

Bin mal gespannt auf deine Antwort ;)

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sat 29. Mar 2014, 22:47
by andalucia
Nein, nix Wordpress oder sonstige Zusatzmodule, keine Individualprogrammierung etc. Einmal Standard phpwcms 1.5.4
Wie werden da ca 100 Dateien modifiziert? FTP geknackt?

LG

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Sun 30. Mar 2014, 08:56
by juergen
Deswegen fragte claus nach der Anzahl der aktiven Seiten auf dem Server. Wenn man sich Zugang zum Server verschafft und hat superUser Rechte dann ist alles möglich. Dem Namen nach könnten die Dateien mal für wordpress gedacht sein.

Ohne den gesamten Server zu sehen muss man sich (leider) auf das verlassen was der Hoster sagt

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Mon 31. Mar 2014, 14:48
by dastel
andalucia wrote:Nein, nix Wordpress oder sonstige Zusatzmodule, keine Individualprogrammierung etc. Einmal Standard phpwcms 1.5.4
Wie werden da ca 100 Dateien modifiziert? FTP geknackt?

LG

Ich hatte ein vergleichbares problem letzten Sommer! Hatte mir einen Keylogger eingefangen, der alle FTP Passworter ausgelesen hat...

ich kann nur empfehlen den / die Rechner die im System sind platt zu machen und neu aufzusetzen, sonst kommt der Besuch bald wieder :-)

Bei mir waren es übrigens ca. 35 Kundeninstallationen die betroffen waren und bei mir waren nicht nur .js-Dateien betroffen sondern auch .txt, .html, .htm, und .php und das alles bis in die dritte Ordnerebene unterhalb vom Installationsverzeichniss. Nach diesem vorfall bin ich deutlich vorsichtiger geworden. Hat mich über eine Woche gekostet alles wieder ans laufen zu bekommen. :evil: :oops: :twisted:

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Mon 31. Mar 2014, 21:50
by juergen
Mein Chrome meckert die erste Seite dieses Foren Beitrags an es würde Malware verbreiten ... ich denke ich nehme die Bilderlinks raus !

Keine Ahnung ob das an der Seite als solches liegt oder was auch immer ..

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Mon 31. Mar 2014, 21:53
by juergen
ja ist der Seitenname...

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Thu 27. Nov 2014, 16:13
by Arturii
Kann sowas auch auf Webseiten passieren, die nicht mit phpwcms gebaut sind? Der Internetauftritt meiner kleinen Firma läuft über 1&1. Sind da irgendwelche Fälle bekannt?

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Thu 27. Nov 2014, 16:50
by update
Hab mal den Link zu Heinz und Heinz entfernt.
Nein, das Problem hat nichts mit phpwcms zu tun. Aber wenn der Rest kompromittiert ist, dann kann natürlich auch phpwcms davon betroffen sein...

Re: Webseite gesperrt wg Malwareverbreitung

Posted: Thu 27. Nov 2014, 17:11
by juergen
zudem.. wenn so ein Kasper nach ausführbaren Dateien sucht, wird er immer php und js - files als erste Wahl haben