Avatar billede atakos Nybegynder
16. juli 2008 - 03:15 Der er 10 kommentarer

Malware på mit site

Hej med jer,

Der er lidt krise, desværre :( google advarer i søgninger om besøg til min hjemmeside.

"Advarsel- Hvis du besøger dette websted, kan det beskadige din computer!"

Hvorfor det lige pludselig? 

Se her:

http://www.google.dk/search?hl=da&rlz=1T4GGLJ_daDK284&q=skygge.dk&meta=

Da jeg selv gik ind på min side nu, advarede mit antivirusprogram også... Den registrerer noget der hedder "Downloader" og blokerer for den... Hvad i hulen er der sket... Nogen der kender til problemstillingen? Og vigtigst af alt, hvordan jeg fjerner det?

Håber nogen kan hjælpe..

Mvh
William
Avatar billede thesurfer Nybegynder
16. juli 2008 - 04:30 #1
I en iframes hentes denne adresse:

61.155.8.157/iframe/wp-stats.php

Det er denne adresse der indirekte advares om.

Jeg har med vilje udeladt "http://" foran adressen, så det ikke bliver til et link.
Avatar billede thesurfer Nybegynder
16. juli 2008 - 04:40 #2
Det skal lige siges at siden (wp-stats.php) indeholdet flere escapede scripts (sløret kode) der gør et eller andet slemt..

Hvis du ikke selv har indsat den iframe, og bruger wordpress (hvilket du højst sandsynligt gør, er du blevet udsat for et exploit.. faktisk er det et sikkerhedshul wordpress der er blevet udnyttet..

Hackeren har derefter bare indsat en enkelt linie, som så loader den pågældende adresse.

Du er ikke den eneste der er blevet ramt:

google.com/search?q=61.155.8.157/iframe/wp-stats.php

Faktisk kan alle wordpress-brugere blive ramt, hvis man ikke opdaterer wordpress.

Det er denne linie der indlæser det stygge:

<iframe src=ADRESSENHER width=1 height=1 frameborder=0></iframe>

Hvis den fjernes, skulle advarslen ikke blive vist mere, når Googlebot engang kommer forbi din side igen..


Et alternativ:
Hvis adressen er legitim, og du selv har tilføjet iframen, kan forklaring være at selve wp-stats.php er blevet hacket. Hvis det er tilfældet, vil alle sider der indlæser wp-stats.php blive markeret som "skadelige".
Avatar billede thesurfer Nybegynder
16. juli 2008 - 04:49 #3
For at gøre det helt klart:

Selvom du sletter iframe-linien (eller linierne, hvis der er flere), kan hackeren bare komme ind samme vej.

Sikkerhedshullet skal lukkes, så hackeren ikke bare kan komme ind ad samme vej igen.

Opgradering/opdatering af WordPress:

http://codex.wordpress.org/Upgrading_WordPress
Avatar billede atakos Nybegynder
16. juli 2008 - 13:12 #4
Hej surfer

Mange tak for svaret. Vi har fået renset sitet og prøver at opgradere, men vil ikke som vi vil.. det fungerer ikke rigtig...
Avatar billede thesurfer Nybegynder
16. juli 2008 - 21:37 #5
Yderligere info fra Google:

google.com/safebrowsing/diagnostic?site=http://www.skygge.dk/


Jeg kan desværre ikke hjælpe med opgraderingen af WordPress, andet end linket:

http://codex.wordpress.org/Upgrading_WordPress

Læg mærke til at der også er en udvidet vejledning:

http://codex.wordpress.org/Upgrading_WordPress_Extended
Avatar billede reinelt Nybegynder
17. juli 2008 - 18:01 #6
jeg vil godt vi de om den fil hedder j/s downloader dit virusprogram advarer om??
Avatar billede thesurfer Nybegynder
17. juli 2008 - 19:42 #7
avast advarer om: VBS:Malware-gen, Virus/Worm

Ifølge de sider der har information om malwaren, vil malwaren automatisk (uden at brugeren ved det) downloade og køre exe filer. Der skulle angiveligt køre 2 ekstra processer/programmer i baggrunden i Windows (skjulte processer), når man er inficeret.
Avatar billede atakos Nybegynder
17. juli 2008 - 21:52 #8
Vi har løst problemet... Malwaren var blevet lagt ind i 3 forskellige indlæg. Vi har fjernet dem manuelt og opdateret WP til den nyeste version. Jeg ved faktisk ikke særlig meget om selve malwaren. Den hed bare "Downloader" i følge Norton.
Avatar billede thesurfer Nybegynder
02. august 2008 - 13:39 #9
Svar?
Avatar billede reinelt Nybegynder
27. august 2008 - 09:25 #10
hallo husk at lukke spørgsmålet og uddel point
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester