Trojaner im Forum

Probleme bei der regulären Arbeiten mit phpBB, Fragen zu Vorgehensweisen oder Funktionsweise sowie sonstige Fragen zu phpBB im Allgemeinen.
Forumsregeln
phpBB 2.0 hat das Ende seiner Lebenszeit überschritten
phpBB 2.0 wird nicht mehr aktiv unterstützt. Insbesondere werden - auch bei Sicherheitslücken - keine Patches mehr bereitgestellt. Der Einsatz von phpBB 2.0 erfolgt daher auf eigene Gefahr. Wir empfehlen einen Umstieg auf phpBB 3.1, welches aktiv weiterentwickelt wird und für welches regelmäßig Updates zur Verfügung gestellt werden.
ballong
Mitglied
Beiträge: 185
Registriert: 13.01.2004 17:01

Trojaner im Forum

Beitrag von ballong »

Hallo,

einige unserer User teilen uns mit, dass ihre Virenscanner beim Aufrufen unserer Seite eine Trojanermeldung anzeigen, die in etwa so ausschaut:
gefunden: trojanisches Programm Trojan-Downloader.JS.Psyme.cz URL: http://202.157.177.19/x/in.php?adv=2//Crypt.DCScript
Ich habe bereits unseren Provider angeschrieben, der mir folgendes zurück geschrieben hat:
Unter der Ziel-URL befindet sich ein Javascript, das eine alte IE-Schwachstelle ausnutzt. Ich konnte jedoch weder bei der Suche nach Javascript noch unter dem Namen bzw. der IP etwas auf Ihrem Webspace finden. Den Quelltext der Startseite hab ich mir auch einmal näher angesehen und ebenfalls keine Verlinkung/Einbindung irgendwelchen Schadcodes finden können. Eventuell sind die Meldungen Ihrer User auch eher Falschmeldungen anderer von Ihnen eingesetzten Javascripts. Mehr konnte ich leider nicht herausfinden.
Jetzt steh ich wie der Ochs vorm Berg und weiß weder, wo das Script sitzt, noch wie ich es herausfinde. Könnt Ihr mir helfen?

Hier unser URL: http://www.fighterfitnessforum.com

Danke!
Zuletzt geändert von ballong am 25.03.2007 08:51, insgesamt 1-mal geändert.
ballong
Mitglied
Beiträge: 185
Registriert: 13.01.2004 17:01

Beitrag von ballong »

Soeben wurde uns eine weitere Trojanermeldung gemeldet:
Trojan horse Downloader Generic.4.Q on C:\U.exe
Benutzeravatar
Tobi91
Mitglied
Beiträge: 222
Registriert: 17.03.2006 17:58
Wohnort: Völklingen (Saarland)
Kontaktdaten:

Beitrag von Tobi91 »

Hallo,

Link zum Forum wäre evl. Hilfreich!

Dankö.

Gruß,
Tobias :roll:
Benutzeravatar
larsneo
Mitglied
Beiträge: 2622
Registriert: 07.03.2002 15:23
Wohnort: schwäbisch gmünd
Kontaktdaten:

Beitrag von larsneo »

bzw. die genaue url bei der das problem auftritt.
...und hoffentlich ist das "phpBB 2.0.11 CHANGELOG" nur nie aktualisiert worden :roll:
gruesse aus dem wilden sueden
larsneo
..::[krapohl.net]::..
ballong
Mitglied
Beiträge: 185
Registriert: 13.01.2004 17:01

Beitrag von ballong »

Hallo,

ich hatte die Seite im oberen Teil der Nachricht verlinkt. Hier nochmal offensichtlich:

http://www.fighterfitnessforum.com

Gruß
andreas
Fabi168
Mitglied
Beiträge: 40
Registriert: 30.06.2006 18:14
Wohnort: BaWü
Kontaktdaten:

Beitrag von Fabi168 »

Ich surfe mit Opera und bekomme keine Trojanermeldung.
ballong
Mitglied
Beiträge: 185
Registriert: 13.01.2004 17:01

Beitrag von ballong »

Wo könnte denn praktisch so ein Trojaner sitzen, wo könnte er eingebettet sein? Wie komme ich da dran? Welche Mittel gibt es um ihn zu finden? Ich bin wirklich überfragt.

Danke für Eure Hilfe!
Benutzeravatar
redbull254
Ehemaliges Teammitglied
Beiträge: 10379
Registriert: 05.01.2006 13:01
Kontaktdaten:

Beitrag von redbull254 »

Hallo,zusammen

Die Meldung stimmt, es wird auch von Kaspersky ein Trojaner gemeldet und desinfiziert.

Code: Alles auswählen

gefunden: trojanisches Programm Trojan-Downloader.JS.Psyme.cz	URL: http://202.157.177.19/x/in.php?adv=2//Crypt.DCScript//Crypt.DCScript
Eine Info dazu.

http://www.pcwelt.de/index.cfm?pid=20&pk=72757
Beste Grüße
Walter
ballong
Mitglied
Beiträge: 185
Registriert: 13.01.2004 17:01

Beitrag von ballong »

Hallo,

vielen Dank für die Info. Bedeutet das, dass das Script in der index.php liegt, oder kann es auch woanders sein?
Benutzeravatar
redbull254
Ehemaliges Teammitglied
Beiträge: 10379
Registriert: 05.01.2006 13:01
Kontaktdaten:

Beitrag von redbull254 »

Hallo,ballong

lasse das Forum doch mal bei diversen Herstellern von Antivirenprogrammen

online scannen. Vielleicht bekommst Du so einen Hinweis, wo es her kommt.

Ich gehe auch noch mal bei Dir auf die Seite, sollte ich noch einen Hinweis finden, editiere ich diesen Beitrag entsprechend.

EDIT:

Wenn ich das aufrufe, kommt die Trojanermeldung:202.157.177.19/x/in.php

Code: Alles auswählen

route: 202.157.176.0/23
descr: Asianfrontiers Network Services (Malaysia) Sdn Bhd
A Subsidiary of Webvisions Pte Ltd (Singapore)
Kuala Lumpur, Malaysia
origin: AS17464
notify: indra@webvisions.com
mnt-by: MAINT-WEBVISIONS
changed: indra@webvisions.com 20030620
source: RADB
Beste Grüße
Walter
Antworten

Zurück zu „phpBB 2.0: Administration, Benutzung und Betrieb“