1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Virenwarnung

Dieses Thema im Forum "Allgemeines" wurde erstellt von fire-rene, 8. Juni 2011.

  1. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    Seit ein paar Tagen erscheint beim Aufruf meines Bilderblogs diese Warnmeldung

    http://www.almoto.de/forum/neu-1.jpg

    Weiß jemand woher das kommt und was ich machen müßte - unsere Kunden sind ziemlich verunsicht - zu Recht....

    Ich verwende die Version 3.1.3 und diese Meldung erscheint im IE, Mozilla und Opera - nicht regelmäßig aber sehr oft...

    Grüße
     
    #1 fire-rene, 8. Juni 2011
    Zuletzt bearbeitet: 8. Juni 2011
  2. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    Dein Blog scheint sehr wahrscheinlich verseucht zu sein, bitte sofort deaktivieren!

    Im Footer hast du folgenden Code:
    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Sehr sehr sehr verdächtig.
     
  3. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    #3 jottlieb, 8. Juni 2011
    Zuletzt bearbeitet: 8. Juni 2011
  4. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    zuerst - DANKE.
    Das Dumme ist, ich hab jetzt sämtliche Dateien durchsucht - finde aber den Code nicht!!!!

    Ich brauche dringend Hilfe
     
  5. levant

    levant Member

    Registriert seit:
    21. Juni 2011
    Beiträge:
    15
    Zustimmungen:
    0
    Hast du auch die Datenbank durchsucht?
    Scriptcode ist ja auch in der Datenbank.

    Sorry wenn ich falsch liege aber ich bin mir 100% sicher das mein Adsensecode komplett aus der DB gelesen wird.

    LG
    levant
     
  6. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    oh Gott - jetzt wirds spannend - wenn ich nur wüßte, wie ich die Datenbank durchforste???? Scheiße wenn man keine Ahnung hat!!!!
     
  7. wemaflo

    wemaflo Well-Known Member

    Registriert seit:
    13. März 2009
    Beiträge:
    1.146
    Zustimmungen:
    0
    Hast du Zugriff auf die Datenbankverwaltung? Wenn nicht, frage deinen Hoster. Mit einer Oberfläche wie phpmyadmin ist das Durchsuchen der Datenbank recht einfach.
     
  8. Fornun

    Fornun Member

    Registriert seit:
    22. Juni 2011
    Beiträge:
    13
    Zustimmungen:
    0
    Ich vermute auch, dass dein Blog infiziert ist. Als erstes solltest du deinen Blog, wie weiter oben empfohlen, deaktivieren. Danach würde ich alle Daten sichern. Also die komplette Datenbank sichern. Danach würde ich den Blog komplett neu aufsetzen. ALL Dateien, die bereits vorhanden sind, müssen überschrieben werden.

    Vergiss auf keinen Fall deine FTP-Zugangsdaten zu ändern. Das solltest du in den nächsten Tagen häufiger tun, um sicher zu gehen, dass kein Bot deine neuen Dateien infizieren kann, wenn er Zugriff auf deinen Webspeicher hat.

    Deine Datenbank solltest du auch kurz durchschauen - auch dort könnte der schadhafte Code zu finden sein.
     
    #8 Fornun, 22. Juni 2011
    Zuletzt bearbeitet: 22. Juni 2011
  9. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    Danke Jungs - dann muß ich meinen Hoster anschmeißen!
    Ach Kacke - ich hasse meine Unwissenheit - und - Viren, Trojaner und all den Scheiß!

    Egal - Danke!
     
  10. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    Also - ich kann leider keine Erfolgsmeldung abgeben - ich hab den schadhaften Code nirgends finden können - weder im Quelltext der Seiten, noch in der Datenbank - selbst das Plugin Exploit Scanner läßt mich im Stich - ich bin kurz vorm Verzweifeln!!!!

    Übrigens - um hier etwas schreiben zu können muß ich meinen Virenscanner auch abschalten - da hier die selbe Meldung angezeigt wird...
     
  11. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    lösche alle Plug-ins und prüfe, ob noch Meldungen kommen. (Welches Antiviren Programm hast Du auf Deinem PC?)

    Wenn nicht, installiere sie wieder schrittweise (über die Wordpress-Funktion, nicht vom PC oder anderen Quellen!!!):
    intallation erstes Plugin, prüfen,
    installation zweites Plugin, prüfen usw.
     
  12. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    Ich nutze AVG, aber bei Freunden, die Kasperski nutzen - kommt dies auch vor
     
  13. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    obwohl ich starke Zweifel habe, dass es an den Plug-ins liegt - denn ich habe zwischenzeitlich keine installiert....
     
  14. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    niemand zwingt Dich, es zu probieren, war nur ein Vorschlag, da meine letzten Viren/ Malware Attacken von den Plugins kamen. (Ältere PI neigen dazu, codefehler zu haben, die ein eindringen leicht machen)

    Was hast Du geändert? Fehlermeldung kommt nicht mehr...
     
    #14 gericoach, 4. Juli 2011
    Zuletzt bearbeitet: 4. Juli 2011
  15. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    Du - das war jetzt nicht bös gemeint - bin eher dankbar dass Du Tips hast...
    Ich habe nix gemacht - aber dass hat leider nix zu bedeuten, da die Meldung auch nicht immer kommt. Mach mal einen anderen Browser auf - und Du wirst sehen - sie ist wieder da....
     
  16. gericoach

    gericoach Well-Known Member

    Registriert seit:
    12. August 2008
    Beiträge:
    7.193
    Zustimmungen:
    0
    IE, FF, Crome...bei keinem kam ne Meldung. Bei nem Viren/ Malwarealarm kommt auch eher was vom Antiviren-Programm (Avira ist heiss wie eine Bulldogge, dazu Malwarebytes), kam aber nix. Merkwürdig.
     
  17. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    Verstehste jetzt meine Verzweiflung :)
     
  18. Kampf Katze

    Kampf Katze Well-Known Member

    Registriert seit:
    5. Juli 2005
    Beiträge:
    102
    Zustimmungen:
    0
    Ich kann mich erinnern das ich so eine Warnmeldung auch mal hatte bei einer meiner Seiten als ich sie bei einem Freund am Windowsrechner abrufte. Es stellte sich heraus, dass es an irgendeinem harmlosen Script lag das der Virenscaner als gefährlich/bedenklich einstufte. Ich habe das Script dann entfernt und es herrschte wieder Ruhe.

    Evt. sollte man mal die Fehlermeldung die Windows da ausgibt bei google suchen um die Sache etwas ein zu grenzen. Parallel sollte man schauen ob dein Provider auf deinem FTP Server die Logfiles sichert. Da kannst du einsehen ob es Unstimmigkeiten beim Login gibt. Ebenfalls solltest du deine Verzeichnisse auf Unstimmigkeiten prüfen. Also ob es neue Ordner / Dateien gibt die du nicht angelegt hast. Das ganze ist recht einfach wenn man nicht so oft am FTP direkt Dateien verändert, denn dann kann man nach Datum sortieren lassen und so schnell prüfen wann wo zuletzt etwas verändert wurde.

    Wenn deine Seite gehackt wurde, so solltest du definitiv alle Passwörter verändern. Egal ob nun der FTP Zugang oder der Zugang zu den Datenbanken. Evt. hilft dir dein Provider dabei. Ich hatte auch mal einen Angriff und mir wurde eine gefakte Paypalseite online gestellt. Mein Provider informierte mich umgehend darüber, schaltete meine Seite ab und nach Rückfrage hat mein Anbieter per Mausklick alle Passwörter geändert.

    Wenn du total überfordert bist, dann kannst du mir ggf. auch eine Nachricht senden via PM. Dann kann ich dich ggf. bei der Suche näher unterstützten. ICQ etc. ist auch vorhanden.
     
  19. fire-rene

    fire-rene Well-Known Member

    Registriert seit:
    11. November 2008
    Beiträge:
    211
    Zustimmungen:
    0
    Danke Katze - für die Tips.
    Das mit bei Google schauen ist mal ne lecker Idee - mein Gott - warum komm ich denn da nicht selbst drauf?
    Ansonsten - alles gecheckt - keine sichtbaren, ungewöhnlichen Änderungen der Dateien und Ordnern. Die Kollegen hier aus dem Forum hatten mir bereits das Script gezeigt - Problem dabei - ich finde es nirgends, weder im Quellcode, noch in der Datenbank. Obendrein kommt hinzu, daß die Meldung nicht permanent kommt - sondern nur vereinzelt - unregelmäßig.....

    Nun - ich versuch es mal mit Google, sollte die Meldung wiederkommen...

    Danke
     
  20. Kampf Katze

    Kampf Katze Well-Known Member

    Registriert seit:
    5. Juli 2005
    Beiträge:
    102
    Zustimmungen:
    0
    Wo kommt die Meldung vereinzelnd? Bei dir???

    Dann denke ich das es sich in der Tat um einen etwas sensiblen Virenscanner handelt. Ich kanns leider nicht wirklich testen, denn Virenscanner am Mac sind zum Glück immer noch so ne art Fremdwort :)

    Inzwischen erinnere ich mich auch wieder welches Programm für die damalige Warnungen sorgte. Es war Kaspersky gewesen. Meines wissens haben das recht viele Nutzer und das kann bei zu sensibler Einstellung (Voreinstellung des Programms) genau so ein Chaos auslösen wegen einen simplen Javascript das z.B. Bilder vergrößern kann (Thickbox, Lightview...)

    Edit:
    Ich habe nun mal anhanddeines Screenshots gegooglet nach dem genannten Fehler. Es gibt einmal ein Treffer der zur Sorge berechtigt (englisch) wo man Infos gibt was man tun kann wenn die Seite gehackt wurde: http://wordpress.org/support/topic/exploit-script-injection-type-1702

    An sonsten habe ich aber gesehen das du auf bilder.almoto.de einige Javascripte am laufen hast, die nicht direkt von Wordpress selbst kommen.

    Evt. kreist du es mal ein, indem du diese Plugins erstmal entfernst bzw. temoporär deaktivierst. .
    • Flippingbook
    • Einige Erweiterungen / Scripts von NextGen Gallery (vor allem hier mal nach was Ausschau halten das mit "Shutter" zu tun hat, denn das will ein Gegenbefehl / Dialog aufrufen mit "Bitte warten / klicken zum Schließen")
    • Cooliris / Piclens

    Des weiteren gibt mir Safari eine Warnung bei einem JavaScript aus. Er betitelt es als "Unsicher". Es handelt sich dabei um die "Ultimate Statusbar".

    Ich denke du kannst mit diesen Infos nun einiges Anfangen. Ich bin recht zuversichtlich das eines der genannten Plugins der Störenfried ist. Manchmal reicht es schon die Plugins zu aktualisieren. Manchmal funktioniert das Automatische Update nicht, also auch mal auf der Entwicklerseite suchen oder eben nach Workarounds suchen die das Problem ggf. beseitigen durch ein paar Zeilen Code. Wenn das Problem ein Plugin auslöst, wirst du nicht der einzige sein.
     
    #20 Kampf Katze, 4. Juli 2011
    Zuletzt bearbeitet: 4. Juli 2011
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden