Du befindest Dich im Archiv vom ABAKUS Online Marketing Forum. Hier kannst Du Dich für das Forum mit den aktuellen Beiträgen registrieren.

Webseite als bedenklich mit "Malware" deklariert!

Ajax, Hijax, Microformats, RDF, Markup, HTML, PHP, CSS, MySQL, htaccess, robots.txt, CGI, Java, Javascript usw.
Slammy
PostRank 4
PostRank 4
Beiträge: 120
Registriert: 06.04.2005, 17:10
Wohnort: Bordelum

Beitrag von Slammy » 17.05.2009, 11:00

Hallo,

meine Webseite ist seit gestern von Google mit "Diese Website verbreitet möglicherweise Malware" eingestuft und ich weiß nicht woher dies kommen soll.

Hat da schon einmal jemand Erfahrungen mit gemacht? Ich kann mir höchstens vorstellen das ein Link auf der Seite nicht in ordnung ist aber welcher das sein könnte kann ich irgendwie nicht herausfinden.

Auf jeden Fall bekomme ich seit dem keine Besucher mehr auf meine Webseite.

Ich hoffe auf eine hilfreiche Antwort.
Linktausch für Tourismus, Reisen, Unterkünfte https://www.Fewo-von-Privat.de und weitere Seiten

Anzeige von ABAKUS

von Anzeige von ABAKUS »

SEO Consulting bei ABAKUS Internet Marketing
Erfahrung seit 2002
  • persönliche Betreuung
  • individuelle Beratung
  • kompetente Umsetzung

Jetzt anfragen: 0511 / 300325-0.


Margin
PostRank 10
PostRank 10
Beiträge: 4646
Registriert: 09.09.2005, 08:25

Beitrag von Margin » 17.05.2009, 11:04

Um welche Seite handelt es sich denn?

Michael1967
PostRank 9
PostRank 9
Beiträge: 2158
Registriert: 26.10.2005, 23:51

Beitrag von Michael1967 » 17.05.2009, 11:07


Anonymous

Beitrag von Anonymous » 17.05.2009, 11:08

die in der sig, kommt jedoch erst wenn man auf das suma-ergebnis klickt.

Slammy
PostRank 4
PostRank 4
Beiträge: 120
Registriert: 06.04.2005, 17:10
Wohnort: Bordelum

Beitrag von Slammy » 17.05.2009, 11:09

Ja habe auch gerade herausgefunden das es sich wohl um gumbler.cn handelt. Das soll irgendein jScript sein das irgendwo auftaucht
Linktausch für Tourismus, Reisen, Unterkünfte https://www.Fewo-von-Privat.de und weitere Seiten

Slammy
PostRank 4
PostRank 4
Beiträge: 120
Registriert: 06.04.2005, 17:10
Wohnort: Bordelum

Beitrag von Slammy » 17.05.2009, 11:09

handelt sich um fewo-von-privat.de

***Mod-Edit - Achtung! URL infiziert!***
Linktausch für Tourismus, Reisen, Unterkünfte https://www.Fewo-von-Privat.de und weitere Seiten

Michael1967
PostRank 9
PostRank 9
Beiträge: 2158
Registriert: 26.10.2005, 23:51

Beitrag von Michael1967 » 17.05.2009, 11:16

Schau dir mal den Quelltext deiner Seite an. Das muss da ja irgendwo auftauchen. Sollte das auf deinem Rechner liegen, so überträgst du das immer wieder in dein Web.

philophax
PostRank 6
PostRank 6
Beiträge: 344
Registriert: 02.03.2005, 17:41
Wohnort: nahe Stuttgart 21

Beitrag von philophax » 17.05.2009, 12:14

JS:Redirector-H4 [Trj]
Trojanisches Pferd
sagt avast - auch wenn ich nur view-source.... eingebe.

Fridaynite
PostRank 10
PostRank 10
Beiträge: 2983
Registriert: 07.01.2004, 09:10

Beitrag von Fridaynite » 17.05.2009, 17:52

Such mal in Deinem images Ordner nach image.php - Du bist ganz einfach gehackt worden. Wirst wohl Deine Seiten neu aufspielen müssen, oder alle per Hand bereinigen. In der Zeile vor dem <body> steht der Scriptcode. Ausserdem sind garantiert alle .js-dateien verseucht.

profo
PostRank 9
PostRank 9
Beiträge: 1703
Registriert: 18.01.2007, 18:51

Beitrag von profo » 17.05.2009, 20:37

Soweit ich das von aussen sehen kann ist das genau wie fridaynite sagt. Sowohl Deine Wartungsseite (hattest Du vor ein paar Stunden an), als auch Deine normale index-Seite, als auch mindestens mootools.js und caption.js verseucht.

Du bist natürlich nicht der einzige, den es erwischt hat... Bei unmaskparasites.com gibt es einen längeren Artikel. Die Vermutung dort ist, dass der Hack über kompromittierte ftp-Accounts funktioniert.
Zuletzt geändert von profo am 17.05.2009, 20:46, insgesamt 1-mal geändert.

Fridaynite
PostRank 10
PostRank 10
Beiträge: 2983
Registriert: 07.01.2004, 09:10

Beitrag von Fridaynite » 17.05.2009, 20:41

Das weiss ich deswegen so genau, weil bei mir über 5 alte Wordpressinstallationen jeweils 5 Server komplett gehackt wurden. Überall das gleiche Muster. Platten putzen und neu aufspielen ist das beste. Und dann am Besten ohne Wordpress ;-)

profo
PostRank 9
PostRank 9
Beiträge: 1703
Registriert: 18.01.2007, 18:51

Beitrag von profo » 17.05.2009, 20:48

Autsch :(

Mork vom Ork
PostRank 9
PostRank 9
Beiträge: 2557
Registriert: 08.07.2008, 11:07
Wohnort: Aufm Friedhof.

Beitrag von Mork vom Ork » 17.05.2009, 21:01

profo hat geschrieben:Die Vermutung dort ist, dass der Hack über kompromittierte ftp-Accounts funktioniert.
Das Javascript-Teil soll eine PDF-Datei auf den Besucherrechner nachladen, die offene Lücken im Adobe Reader ausnutzt, um einen Virus zu installieren, der dann seinerseits FTP-Benutzernamen und -Passwörter auf dem System sucht, die dann wiederum dazu dienen, weitere Webseiten mit dem Javascript-Schnippsel zu infizieren.

Genaueres hier:
https://blog.unmaskparasites.com/2009/0 ... mment-1005
https://blog.unmaskparasites.com/2009/0 ... omment-817

Also statt Wordpress lieber den eh grotesk überdimensionierten Adobe Reader rauswerfen .)

Fridaynite
PostRank 10
PostRank 10
Beiträge: 2983
Registriert: 07.01.2004, 09:10

Beitrag von Fridaynite » 17.05.2009, 21:46

Das ist aber nicht so. Da hätte bei mir mehr infiziert sein müssen als 5 Server. Ist immer nur da, wo ich Wordpress auf irgendeiner Domain vergessen hatte.

Redcliff
PostRank 1
PostRank 1
Beiträge: 13
Registriert: 26.11.2006, 12:13

Beitrag von Redcliff » 18.05.2009, 09:25

Guten Tag,

der in der Seite enthaltene Script-Code wird von Avast als JS:Redirector-H7 erkannt. Auch die Virenscanner von Sophos und GData erkennen es als Schadstoff.

Auszug:
<script language=javascript><!--
(function(){var uOx ... (E7tvv)})();
--></script>

Hier
https://www.bleuken.com/2009/05/06/remo ... infection/
findet sich Information was zur Beseitigung zu tun ist.

Viel Spaß beim Basteln

Redcliff

Antworten
  • Vergleichbare Themen
    Antworten
    Zugriffe
    Letzter Beitrag