+ Antworten
Ergebnis 1 bis 7 von 7

Thema: HTML/Crypted.Gen - Virenschutz warnt vor dem Besuch meiner Seite ?

  1. #1
    Kommt häufiger vorbei Avatar von LechfeldFarmer
    Registriert seit
    23.01.2007
    Ort
    München
    Alter
    39
    Beiträge
    266
    Bedankte sich
    79
    Erhielt 21 Danksagungen
    in 20 Beiträgen

    Standard HTML/Crypted.Gen - Virenschutz warnt vor dem Besuch meiner Seite ?

    Diese Warnung wird von meinen Virenscanner angezeigt, wenn ich meine eigene Seite als Besucher ansteuern will - Könnt ihr mir helfen ? Was bedeutet das:
    .
    HTML/Crypted.Gen
    Access to the data has been denied!
    Warning: A virus or unwanted program has been found in the HTTP Data.

    Requested URL: http://xyz.com/
    Information: Contains detection pattern of the HTML script virus HTML/Crypted.Gen

  2. #2
    Wohnt hier Avatar von ElPresidente
    Registriert seit
    16.10.2006
    Ort
    ganz in der Nähe
    Beiträge
    2.162
    Bedankte sich
    81
    Erhielt 630 Danksagungen
    in 603 Beiträgen

    Standard Re:

    Hi,

    man hat dir anscheinend einen Trojaner auf deinem Server untergejubelt.

    Avira Info dazu

    Viel Glück!
    Saludos ElPresidente
    Beitrag als gelöst markieren? So geht's... Joomla-Handbuch 1.5.x
    kein Support per PN!

  3. Erhielt Danksagungen von:


  4. #3
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Bei mir kommt diese Meldung nicht. xyz.com sieht aber auch nicht aus wie Joomla.

    So aus der Entfernung und ohne Kentniss der Logs würde ich mal pauschal auf einen iFrame in einer der vielen index.php oder einen Fehler des Antivirus Programms tippen.
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  5. Erhielt Danksagungen von:


  6. #4
    Kommt häufiger vorbei Avatar von LechfeldFarmer
    Registriert seit
    23.01.2007
    Ort
    München
    Alter
    39
    Beiträge
    266
    Bedankte sich
    79
    Erhielt 21 Danksagungen
    in 20 Beiträgen

    Standard

    Bisher weiß ich folgendes: Seite wurde gehackt - keine Ahnung wie das ging ... Muss ich irgendwie rausfinden.
    Trojaner liegt in der Index.php.
    Dazu zwei Fragen:
    1. Kann ich die Index.php öffnen - im Moment wird das von meinem Virenschutz blockiert. Den müsste ich auf "ignore" schalten. Oder hol ich mir dann den Trojaner auf meinen Rechner ...
    2. Ich habe natürlich Backups der Index.php - Das jüngste Backup ist 4 Wochen alt.
    "Verträgt" sich die "gebackupte" index.php dann mit dem aktuellen Rest meiner Installation.
    Backup der Datenbank liegt auch vor - dieses Backup ist 5 Tage alt.

  7. #5
    Hat hier eine Zweitwohnung
    Registriert seit
    30.03.2008
    Ort
    Herne
    Beiträge
    1.591
    Bedankte sich
    81
    Erhielt 388 Danksagungen
    in 377 Beiträgen

    Standard

    Bin in der Sicherheit noch nicht so bewandert, hab aber in den letzten Tagen ne Menge dazu hier im Forum gelesen.
    Alle Auskünfte selbstredend ohne Garantie.
    Wenn Du die index.php mit einem normalen Editor öffnest sollte nichts passieren, da der code darin ja nicht ausgeführt wird, gilt meines wissen immer.
    Deine Index.php sollte ansonsten die gleiche wie vor vier Wochen sein, wenn Du in der zwischenzeit nicht irgendwas installiert hast. die index.php wird meines wissens nach nur bei der Installation von Modulen angefasst. Daher findest Du hier im Forum auch regelmäßig den hinweis alle index.php nach vollständiger Installation schreibzu schützen. Wenn ich mich recht erinnere auf 444 zu setzen.
    Es gab vor drei vier Tagen einen ähnlichen thread, da wurde gesagt, das häufig mehrere Dateien befallen sind, also nur weil Du was gefunden hast heißt das nicht das Du aufhören kannst zu suchen.
    Hoffe es hilft Dir.
    VielfaltRuhrgebiet.de

    Problem gelöst? Dann markieren! Wie? und für Danke gibt es nen Button

  8. #6
    Gute Seele des Boards Avatar von keraM
    Registriert seit
    12.03.2006
    Ort
    Dresden
    Beiträge
    10.592
    Bedankte sich
    152
    Erhielt 2.558 Danksagungen
    in 2.360 Beiträgen

    Standard

    Als erstes nimmst Du bitte die Seite vom Netz. Dazu komplettes Backup (Files + Datenbank), alle Logs (ftp, Web) sichern, dann den Webspace komplett löschen. Passwörter (ftp, webspace) ändern. Jetzt ist sichergestellt, daß Du keinen anderen mehr schädigen kannst.

    Die index.php aus dem Backup kannst Du lokal mit einem Texteditor (bspw. pspad) bearbeiten. Meist handelt es sich um einen IFrame, such mal nach der Zeichenfolge "iframe". Und bitte alle index(2,3).php durchsuchen (auch Template).

    Es nützt nichts, nur die index.php zu säubern. Es ist gängige Praxis weitere Dateien irgendwo im System abzulegen. Die findest Du am einfachsten über eine Dateiabgleich mit einem älteren, garantiert sauberen Backup.

    Damit hast Du aber die Lücke noch nicht gefunden. Also Joomla und alle Erweiterungen (Mambots, Module, Erweiterungen) auf Aktualität prüfen, nicht verwendete Erweiterungen deinstallieren, Logs auswerten.

    Erst wenn das System sauber und alle Lücken gefixt sind, dann kannste wieder online stellen.

    Viel Vergnügen
    Gruß keraM
    Joomla-FAQ: --> Klick!
    Support per PN: --> Klick!

  9. #7
    Gehört zum Inventar Avatar von j!-n
    Registriert seit
    26.07.2007
    Ort
    EA / HH / B
    Beiträge
    5.846
    Bedankte sich
    258
    Erhielt 1.229 Danksagungen
    in 1.155 Beiträgen

    Standard

    Kurz drei Anmerkungen: die Lücke, wodurch diese Dateimanipulationen möglich wurden, ist auch im Backup vorhanden. Wenn man die Lücke im gehackten Joomla nicht ausfindig macht, wird das dann aufgespielte Backup mit sehr hoher Wahrscheinlichkeit wieder gehackt werden. Und zweitens ist aufgrund vieler "Hackmethoden" nicht auszuschließen, daß sich Schadcode in der Datenbank befindet, also jeglichen Content nach verdächtigem Code untersuchen. Zuguterletzt besteht auch die Möglichkeit, daß durch einen auf dem eigenen Rechner eingeschleusten Keylogger alle Zugänge zum Webspace etc etc etc "mitgeschnitten" und an die Hacker gesandt wurden, deshalb möglichst mit einem sauberen Rechner alle Zugänge (Kundenpanel, FTP / MySQL und am besten auch Homebanking) ändern.

    Ein kleiner Trost: es gibt hunderte, wenn nicht sogar tausende gehackter Webanwendungen, und den wenigsten fällt auf, daß seine eigene betroffen ist.
    Joomla kaputt? Gehackt? Migration mißlungen? Datensalat?
    www.joomla-notdienst.de - Soforthilfe & Webentwicklung
    Einsteiger- FAQ - bitte lesen!

+ Antworten

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein