<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Kommentare zu: Trojaner unter Linux?</title>
	<atom:link href="http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/</link>
	<description>Frankfurt und Umgebung</description>
	<lastBuildDate>Thu, 26 May 2011 19:06:11 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>Von: NetPanther</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1952</link>
		<dc:creator>NetPanther</dc:creator>
		<pubDate>Fri, 18 Sep 2009 19:41:45 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1952</guid>
		<description>Auf dem von mir genutzten Shared Hosting-Server hier bei PS Webhosting sind die Probleme nun vier Mal aufgetreten. Nach einer E-Mail an den Support war es immer für ein paar Tage still, dann ging es aber irgendwann wieder los. In den letzten Wochen schien mir das Problem schon fast gelöst, seit wenigen Tagen werden mit der selben Masche aber wieder andere Seiten mit schädlichen Inhalten umworben.

Im aktuellen Fall wurde ein Cookie &quot;n_sess_id&quot; gesetzt und auf die Seite &quot;best[minus]virus[minus]scanner5[punkt]com&quot; umgeleitet.</description>
		<content:encoded><![CDATA[<p>Auf dem von mir genutzten Shared Hosting-Server hier bei PS Webhosting sind die Probleme nun vier Mal aufgetreten. Nach einer E-Mail an den Support war es immer für ein paar Tage still, dann ging es aber irgendwann wieder los. In den letzten Wochen schien mir das Problem schon fast gelöst, seit wenigen Tagen werden mit der selben Masche aber wieder andere Seiten mit schädlichen Inhalten umworben.</p>
<p>Im aktuellen Fall wurde ein Cookie &#8220;n_sess_id&#8221; gesetzt und auf die Seite &#8220;best[minus]virus[minus]scanner5[punkt]com&#8221; umgeleitet.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Uwe</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1837</link>
		<dc:creator>Uwe</dc:creator>
		<pubDate>Thu, 13 Aug 2009 05:54:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1837</guid>
		<description>@NetPanther
Ist das Problem mittlerweile bei Dir gelöst. Ich hatte jetzt einige Tage Ruhe, jetzt treten diese Weiterleitungen erneut auf. Außerdem werden jetzt per Zufall Seiten mit Links bestückt die zu Warez oder sonstigen illegalen Seiten führen. Der Hoster wurde informiert, meint aber, dass es an mir liegt. Ich habe die komplette Seite, Datenbanken, etc. geprüft aber nichts gefunden. Auch ein Dateiabgleich zeigt mir das die Dateigrössen und Ordnerstrukturen identisch mit meinem Backup sind. Kann ich eigentlich gegen diese Attacken etwas machen oder kann das nur mein Webspace Hoster regeln?</description>
		<content:encoded><![CDATA[<p>@NetPanther<br />
Ist das Problem mittlerweile bei Dir gelöst. Ich hatte jetzt einige Tage Ruhe, jetzt treten diese Weiterleitungen erneut auf. Außerdem werden jetzt per Zufall Seiten mit Links bestückt die zu Warez oder sonstigen illegalen Seiten führen. Der Hoster wurde informiert, meint aber, dass es an mir liegt. Ich habe die komplette Seite, Datenbanken, etc. geprüft aber nichts gefunden. Auch ein Dateiabgleich zeigt mir das die Dateigrössen und Ordnerstrukturen identisch mit meinem Backup sind. Kann ich eigentlich gegen diese Attacken etwas machen oder kann das nur mein Webspace Hoster regeln?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: NetPanther</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1774</link>
		<dc:creator>NetPanther</dc:creator>
		<pubDate>Sun, 26 Jul 2009 15:12:11 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1774</guid>
		<description>Ich bin Kunde von PS-Webhosting und kann die beschriebenen Probleme bestätigen. Eine genaue Fehleranalyse habe ich dem Support Team per E-Mail zukommen lassen.

Nach aktuellen Erkenntnissen muss zumindest einer der Shared Hosting-Server kompromittiert und zur Trojaner-Schleuder umgebaut worden sein. Der Schädling befällt beliebige PHP Skripte und schreibt seinen eigenen Code vor der Ausführung in diese (ohne die Dateien selbst zu manipulieren). Möglicherweise über die PHP Option auto_prepend_file oder direkt aus dem Speicher.

Mit Opera äußert sich der Befall durch einen der folgenden Punkte:

- Opera zeigt eine Warnmeldung &quot;Weiterleitungsziel&quot; an
- es wird per &quot;obfuscated&quot; Java Skript ein Cookie mit der Session ID 39128605A531 gesetzt (kann ggf. abweichen)
- man wird auf eine gefälschte Virenwarnseite mit einem FakeAlert.KJ weitergeleitet

Als die ausführlichste und vollständigste Fehlerbeschreibung hat sich bei meiner Recherche bisher diese Seite erwiesen:
http://www.wewatchyourwebsite.com/wordpress/?p=202

Mehrere US-amerikanische ISPs haben das Problem bestätigt.

MfG
NetPanther</description>
		<content:encoded><![CDATA[<p>Ich bin Kunde von PS-Webhosting und kann die beschriebenen Probleme bestätigen. Eine genaue Fehleranalyse habe ich dem Support Team per E-Mail zukommen lassen.</p>
<p>Nach aktuellen Erkenntnissen muss zumindest einer der Shared Hosting-Server kompromittiert und zur Trojaner-Schleuder umgebaut worden sein. Der Schädling befällt beliebige PHP Skripte und schreibt seinen eigenen Code vor der Ausführung in diese (ohne die Dateien selbst zu manipulieren). Möglicherweise über die PHP Option auto_prepend_file oder direkt aus dem Speicher.</p>
<p>Mit Opera äußert sich der Befall durch einen der folgenden Punkte:</p>
<p>- Opera zeigt eine Warnmeldung &#8220;Weiterleitungsziel&#8221; an<br />
- es wird per &#8220;obfuscated&#8221; Java Skript ein Cookie mit der Session ID 39128605A531 gesetzt (kann ggf. abweichen)<br />
- man wird auf eine gefälschte Virenwarnseite mit einem FakeAlert.KJ weitergeleitet</p>
<p>Als die ausführlichste und vollständigste Fehlerbeschreibung hat sich bei meiner Recherche bisher diese Seite erwiesen:<br />
<a href="http://www.wewatchyourwebsite.com/wordpress/?p=202" rel="nofollow">http://www.wewatchyourwebsite.com/wordpress/?p=202</a></p>
<p>Mehrere US-amerikanische ISPs haben das Problem bestätigt.</p>
<p>MfG<br />
NetPanther</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Uwe</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1773</link>
		<dc:creator>Uwe</dc:creator>
		<pubDate>Fri, 24 Jul 2009 17:16:00 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1773</guid>
		<description>hier noch ein paar Anlaufstellen:

http://blog.unmaskparasites.com/2009/07/23/goscanpark-13-facts-about-malicious-server-wide-meta-redirects/

http://www.uptime.cz/100452-site-a-internet_Linux-Apache-Attack.html</description>
		<content:encoded><![CDATA[<p>hier noch ein paar Anlaufstellen:</p>
<p><a href="http://blog.unmaskparasites.com/2009/07/23/goscanpark-13-facts-about-malicious-server-wide-meta-redirects/" rel="nofollow">http://blog.unmaskparasites.com/2009/07/23/goscanpark-13-facts-about-malicious-server-wide-meta-redirects/</a></p>
<p><a href="http://www.uptime.cz/100452-site-a-internet_Linux-Apache-Attack.html" rel="nofollow">http://www.uptime.cz/100452-site-a-internet_Linux-Apache-Attack.html</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Faq</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1772</link>
		<dc:creator>Faq</dc:creator>
		<pubDate>Thu, 23 Jul 2009 21:43:08 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1772</guid>
		<description>Hab auch das gleiche Problem und danke für die Tipps!</description>
		<content:encoded><![CDATA[<p>Hab auch das gleiche Problem und danke für die Tipps!</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Uwe</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1771</link>
		<dc:creator>Uwe</dc:creator>
		<pubDate>Thu, 23 Jul 2009 21:41:40 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1771</guid>
		<description>Nachtrag2:
Noch ein Hinweis. Wenn man merkt das der Internet Explorer nur langsam die Seiten aufbaut und Bilder verschluckt (einzelne Bilder werden nicht angezeigt), dann sollte man auf jeden Fall einen Systemscan machen. Drückt man dann mehrmals die F5 Taste zum Aktualisieren der Webseite gibt sich der Trojaner zu erkennen, sofern man Kaspersky IS 2009 verwendet. Zumindest war es bei mir so.</description>
		<content:encoded><![CDATA[<p>Nachtrag2:<br />
Noch ein Hinweis. Wenn man merkt das der Internet Explorer nur langsam die Seiten aufbaut und Bilder verschluckt (einzelne Bilder werden nicht angezeigt), dann sollte man auf jeden Fall einen Systemscan machen. Drückt man dann mehrmals die F5 Taste zum Aktualisieren der Webseite gibt sich der Trojaner zu erkennen, sofern man Kaspersky IS 2009 verwendet. Zumindest war es bei mir so.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Uwe</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1770</link>
		<dc:creator>Uwe</dc:creator>
		<pubDate>Thu, 23 Jul 2009 21:29:42 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1770</guid>
		<description>Update:
Habe jetzt die Seite komplett heruntergeladen, finde aber keine Hinweise einer Injection. Auch der Kaspersky Internet Security Scanner findet nichts. Ebenso sind die Dateigrössen identisch. Ich habe jetzt wirklich die Vermutung das es am Firefox Browser oder am Update von Windows XP Professional (Internet Explorer 8 wurde mitinstalliert) gelegen haben könnte. Das Phänomen trat definitiv danach auf. Nach Rückspielung des Backups war es wie weggeblasen.</description>
		<content:encoded><![CDATA[<p>Update:<br />
Habe jetzt die Seite komplett heruntergeladen, finde aber keine Hinweise einer Injection. Auch der Kaspersky Internet Security Scanner findet nichts. Ebenso sind die Dateigrössen identisch. Ich habe jetzt wirklich die Vermutung das es am Firefox Browser oder am Update von Windows XP Professional (Internet Explorer 8 wurde mitinstalliert) gelegen haben könnte. Das Phänomen trat definitiv danach auf. Nach Rückspielung des Backups war es wie weggeblasen.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Uwe</title>
		<link>http://www.schnee.name/blog/2009/07/22/trojaner-unter-linux/comment-page-1/#comment-1769</link>
		<dc:creator>Uwe</dc:creator>
		<pubDate>Thu, 23 Jul 2009 17:09:03 +0000</pubDate>
		<guid isPermaLink="false">http://www.schnee.name/blog/?p=780#comment-1769</guid>
		<description>Hallo Leslie,

ich habe das gleiche Phänomen. Gestern, wie aus dem Nichts schlug beim Aufrufen meiner Webseite Kaspersky Alarm. Ich sah noch unten in der Browserzeile goscanpark.com, wurde dann aber auf Neborin.info weitergeleitet worauf mich dann aber Kaspersky mich warnte. Ich dachte mir das meine Seite infiziert wurde. Momentan downloade ich meine komplette Seite per FTP und werde sie dann prüfen. Melde mich dann wieder. Jetzt lese ich das hier und muss sagen, das ich erst mal beruhigt bin. Zumindest weiss ich jetzt an was es gelegen haben könnte. Vielleicht melden sich noch mehr.

Kurz bevor dieses Phänomen auftrat, führte ich ein Windows XP Update durch und danach die Firexfox 3.5 Installation.

Gott sei Dank habe ich vor dem Updaten ein Backup angefertigt.</description>
		<content:encoded><![CDATA[<p>Hallo Leslie,</p>
<p>ich habe das gleiche Phänomen. Gestern, wie aus dem Nichts schlug beim Aufrufen meiner Webseite Kaspersky Alarm. Ich sah noch unten in der Browserzeile goscanpark.com, wurde dann aber auf Neborin.info weitergeleitet worauf mich dann aber Kaspersky mich warnte. Ich dachte mir das meine Seite infiziert wurde. Momentan downloade ich meine komplette Seite per FTP und werde sie dann prüfen. Melde mich dann wieder. Jetzt lese ich das hier und muss sagen, das ich erst mal beruhigt bin. Zumindest weiss ich jetzt an was es gelegen haben könnte. Vielleicht melden sich noch mehr.</p>
<p>Kurz bevor dieses Phänomen auftrat, führte ich ein Windows XP Update durch und danach die Firexfox 3.5 Installation.</p>
<p>Gott sei Dank habe ich vor dem Updaten ein Backup angefertigt.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
<!-- WP Super Cache is installed but broken. The path to wp-cache-phase1.php in wp-content/advanced-cache.php must be fixed! -->
