Willkommen, Gast
Benutzername: Passwort: Angemeldet bleiben:

  • Seite:
  • 1

THEMA:

Malware Umleitung 02 Apr 2023 22:13 #117796

  • Pemrod
  • Pemrods Avatar Autor
  • Offline
  • Forum Elite Mitglied
  • Forum Elite Mitglied
  • Beiträge: 3101
  • Dank erhalten: 800
Bin ich der Einzige der hier hin und wieder nach



umgeleitet wird? Das passiert mir nur auf dieser Seite, allerdings liest man dass das derzeit auch auf vielen anderen Seiten die Runde macht. Schaden richtet es aber keinen an da es eh bereits vom Browser geblockt wird (zumindest vom Brave Browser), und es passiert auch relativ selten, aber dennoch täglich. Wenn man die Seite danach nochmal aufruft kommt man meistens ganz normal ins Forum, das Skript wird also nicht immer ausgeführt, sondern nach irgendeinem Muster oder Zufallsprinzip.

Wenn ich mit dem ungeschützten Edge Browser auf die Seite komme lande ich nach ein paar in Serie geschalteten Umleitungen auf dieser komischen Seite wo man angeblich bestätigen soll dass man kein Roboter sei. Allerdings gibt es dort gar nix zum bestätigen, das Einzige was man dort machen kann ist den Spammern die Erlaubis für Push-Nachrichten, wahrscheinlich dubiose Werbung, zu erteilen:



Wenn ich das richtig verstehe ist da irgendein Modul eines normalerweise seriösen Drittanbieters von irgendwelchen dubiosen Hackern komprimittiert worden, was jetzt auf jene Seiten die dieses Modul verwenden überschwappt, aber das mögen andere die sich besser mit so was auskennen beurteilen.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Pemrod.

Malware Umleitung 03 Apr 2023 10:02 #117801

  • top
  • tops Avatar
  • Offline
  • Forum Azubi
  • Forum Azubi
  • Beiträge: 75
  • Dank erhalten: 26

Bin ich der Einzige der hier hin und wieder nach

...


Bist nicht der Einzige. Mein Browser (Vivaldi mit uBlock Origin) zeigte mir eben auch die Sicherheitswarnung wegen der Umleitung auf die Domain mit Schadcode.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 03 Apr 2023 10:16 #117803

Metoo. Firefox lässt Konfetti regnen und verspricht einen Gewinn, weil man die milliardste Suchanfrage ausgelöst habe :-)
"Vergeuden Sie Ihre Zeit nicht mit Erklärungen. Menschen hören immer nur das, was sie hören wollen" (Paulo Coelho, 1947 - , brasilianischer Schriftsteller)
"Wir stehen selbst enttäuscht und sehn betroffen den Vorhang zu und alle Fragen offen." (Bertolt Brecht 1898 - 1956, deutscher Dramatiker)

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 03 Apr 2023 11:12 #117806

bei mir das gleiche Erscheinungsbild, wie bei gaston.
Gene brauchen Vielfalt und der Grips auch

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 03 Apr 2023 16:15 #117808

  • Z.
  • Z.s Avatar
  • Offline
  • Forum Elite Mitglied
  • Forum Elite Mitglied
  • Beiträge: 2421
  • Dank erhalten: 573
Mich hat es auch erwischt...
Aber ich trag ja ne "Maske" :lol:

Nervig das.

Z.
"Die reinste Form des Wahnsinns ist es, alles beim Alten zu lassen und gleichzeitig zu hoffen, dass sich etwas ändert".

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Z..

Malware Umleitung 06 Apr 2023 08:07 #117852

Ich wäre sehr dafür, dass das jetzt endlich abgestellt wird. Diese Seite zu besuchen ist mittlerweile mit einem Sicherheitsrisiko verbunden. Dass eine permanente Weiterleitung auf suspekte Seiten auch im Sinne der DSGVO verboten ist, halte ich zudem für sehr wahrscheinlich. Dass daran - sehenden Auges! - seit Tagen nichts geändert wird, ist vollkommen unverständlich.
The truth is often what we make of it; you heard what you wanted to hear, believed what you wanted to believe.
Folgende Benutzer bedankten sich: gaston

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Arrakai.

Malware Umleitung 06 Apr 2023 08:17 #117853

Ich schließe mich Arrakais Aufforderung an.
"Vergeuden Sie Ihre Zeit nicht mit Erklärungen. Menschen hören immer nur das, was sie hören wollen" (Paulo Coelho, 1947 - , brasilianischer Schriftsteller)
"Wir stehen selbst enttäuscht und sehn betroffen den Vorhang zu und alle Fragen offen." (Bertolt Brecht 1898 - 1956, deutscher Dramatiker)

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 06 Apr 2023 08:28 #117855

Thomas und Mustafa sind bereits informiert.
Ich selbst kann das nicht nachvollziehen.
Bei mir hat bis jetzt immer alles ganz normal funktioniert.
Ohne etwas wäre nicht einmal nichts

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 06 Apr 2023 09:14 #117856

Thomas und Mustafa sind bereits informiert.
Ich selbst kann das nicht nachvollziehen.
Bei mir hat bis jetzt immer alles ganz normal funktioniert.


Es ist mir jetzt ebenfalls auch bei wiedeholten Versuchen nicht mehr passiert. Ob das Zufall ist, weiß ich nicht. Eine kurze Stellungnahme wäre gut.
The truth is often what we make of it; you heard what you wanted to hear, believed what you wanted to believe.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 06 Apr 2023 10:02 #117859

  • Z.
  • Z.s Avatar
  • Offline
  • Forum Elite Mitglied
  • Forum Elite Mitglied
  • Beiträge: 2421
  • Dank erhalten: 573
Gerade eben war es noch der Fall..
LGse Z.
"Die reinste Form des Wahnsinns ist es, alles beim Alten zu lassen und gleichzeitig zu hoffen, dass sich etwas ändert".

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 06 Apr 2023 10:16 #117860

Bei mir hat bis jetzt immer alles ganz normal funktioniert.

Bei mir auch. Es muss nicht zwingend am Server liegen.
Also sprach das Photon: Wo wir sind ist vorne! Und sollten wir mal hinten sein, dann ist hinten vorne!

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 06 Apr 2023 11:16 #117863

Bei mir hat bis jetzt immer alles ganz normal funktioniert.

Bei mir auch. Es muss nicht zwingend am Server liegen.


Sondern?
The truth is often what we make of it; you heard what you wanted to hear, believed what you wanted to believe.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 06 Apr 2023 11:55 #117866

  • top
  • tops Avatar
  • Offline
  • Forum Azubi
  • Forum Azubi
  • Beiträge: 75
  • Dank erhalten: 26
Es scheinen ja auch Daten von fremden Domains abgerufen.
(facebook.net, google.com, gstatic.com, cloudflare.com, twitter.com usw.)

Theoretisch könnte der Müll auch darüber injiziert werden.

(Nebenbei erscheint mir das ohne Cookie-Banner mit Abwahlmöglichkeit auch nicht wirklich DSGVO-konform.)

Für wahrscheinlicher halte ich es aber eher, dass sich das Forum irgendwas eingefangen hat. Teilweise sind die so geschickt programmiert, dass es bei Admins und Mods nicht auslöst - selbst wenn man (Cookies & Co. sei dank) nicht angemeldet ist.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 06 Apr 2023 12:06 #117867

  • Pemrod
  • Pemrods Avatar Autor
  • Offline
  • Forum Elite Mitglied
  • Forum Elite Mitglied
  • Beiträge: 3101
  • Dank erhalten: 800
Ein innerhalb eines Beitrags eingebetteter Schadcode ist es nicht, denn die Weiterleitung kommt auch schon auf solchen Seiten wie umwelt-wissenschaft.de/forum und umwelt-wissenschaft.de/forum/aktuell

Dass der Fehler nicht auf unseren Computern sondern am Server liegt schließe ich daraus dass auch der Google Übersetzer auf die Malware Warnung weitergeleitet wurde als ich für einen Beitrag auf Stackexchange einen Beitrag von hier auf englisch verlinken wollte.

Leider ist es schwer zu reproduzieren da es nur 1 oder 2 mal am Tag passiert, aber ich werde versuchen die Umleitung über deref.link zu protokollieren. Natürlich passiert zu dem Zeitpunkt wo man's probiert überhaupt nichts, aber falls ich doch noch etwas fange poste ich den Screenshot des Protokolls.
Folgende Benutzer bedankten sich: UN, gaston

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Pemrod.

Malware Umleitung 07 Apr 2023 02:37 #117888

  • Pemrod
  • Pemrods Avatar Autor
  • Offline
  • Forum Elite Mitglied
  • Forum Elite Mitglied
  • Beiträge: 3101
  • Dank erhalten: 800
Gerade ist er mir im Firefox vor die Flinte gelaufen, aber diesmal hat der (oder der zusätzliche Adblocker) ihn von selbst geblockt:



Beim nächsten Refresh direkt danach war wieder alles sauber. Das Muster nach dem er sich zeigt oder verbirgt habe ich noch nicht durchschaut, aber ich glaube dass er sich am ehesten beim ersten Laden (nach mehreren Stunden) mit dem jeweiligen Browser zeigt.

Ich werde ab jetzt immer die Entwicklertools offen haben wenn ich hier bin, vielleicht erwische ich ihn dann auch in flagranti bei einer erfolgreichen Umleitung auf die Malware Seite. Auf Chromium basierten Browsern muss man Preserve Log gecheckt haben um die Umleitungen zu fangen, falls sich noch andere auf die Jagd begeben wollen.
Folgende Benutzer bedankten sich: Z.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Pemrod.

Malware Umleitung 07 Apr 2023 09:02 #117893

Bei mir erscheint vor der Weiterleitung:

Fehler 0

Failed to start the session because headers have already been sent by "/www/htdocs/w0135c2e/www.umwelt-wissenschaft.de/plugins/system/settings/settings.php" at line 33.
The truth is often what we make of it; you heard what you wanted to hear, believed what you wanted to believe.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 07 Apr 2023 14:39 #117897

Failed to start the session because headers have already been sent by "/www/htdocs/w0135c2e/www.umwelt-wissenschaft.de/plugins/system/settings/settings.php" at line 33.

vor 20 Sekunden

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 07 Apr 2023 15:14 #117898

Thomas und Mustafa sind bereits informiert.


Da liegt das Problem auf jeden Fall in guten Händen.
Moderatoren Beiträge kennzeichne ich grün. Alle anderen Beiträge schreibe ich als normaler User, nicht als Moderator.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 26 Apr 2023 09:51 #118608

.
Auch auf facebook und twitter wird der Link zu Urknall, Weltall und das Leben als verdächtig angezeigt.
Das wird dann wahrscheinlich in vielen anderen Bereichen auch so sein.

Ohne etwas wäre nicht einmal nichts

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 26 Apr 2023 14:41 #118624

  • Pemrod
  • Pemrods Avatar Autor
  • Offline
  • Forum Elite Mitglied
  • Forum Elite Mitglied
  • Beiträge: 3101
  • Dank erhalten: 800

Auch auf facebook und twitter wird der Link zu Urknall, Weltall und das Leben als verdächtig angezeigt.


Das wird nicht von Facebook und Twitter sondern der MaAfee Malware die du auf deinem eigenen Computer installiert hast angezeigt.

Folgende Benutzer bedankten sich: Z.

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Malware Umleitung 26 Apr 2023 14:50 #118625

Das stimmt, denn am Handy zeigt es mir das nicht an. Eigenartigerweise zeigt es das nicht an, wenn ich die Seite am PC direkt aufrufe. Aber das wird wohl auch an meinem PC liegen. Aber, warum wird das überhaupt von McAfee angezeigt? Das muss ja irgendwann von irgendjemanden eingegeben worden sein?
Ohne etwas wäre nicht einmal nichts

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von badhofer.

Malware Umleitung 26 Apr 2023 17:52 #118647

  • Rainer Raisch
  • Rainer Raischs Avatar
  • Offline
  • Forum Elite Mitglied
  • Forum Elite Mitglied
  • Eine Formel sagt mehr als 100 Bilder.
  • Beiträge: 7741
  • Dank erhalten: 929
Ich hatte zwar früher schon diverse Fehlermeldungen, auch ein- oder zweimal die Aufforderung von Post #117796 , aber seit Längerem läuft alles rund (Firefox).
Vorsicht, ich schreibe vereinfacht ohne Wurzelzeichen ³x=³√x , wenig Klammern 1/4r²π=1/(4r²π) , statt Vektorpfeil v¹=v⃗ Funktionen bzw Argumente kennzeichne ich mit einem Punkt f.(x)=f(x)

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Rainer Raisch.

Malware Umleitung 26 Apr 2023 18:16 #118651

Failed to start the session because headers have already been sent by "/www/htdocs/w0135c2e/www.umwelt-wissenschaft.de/plugins/system/settings/settings.php" at line 33.

Da liegt ein Fehler in der serverseitigen Sessionverwaltung bzw. Programmierung derselben vor. Wenn man eine Webpage aufruft, wird temporär eine sog. Session für die Kommunikation mit dem Clientcomputer eröffnet. Der Server muss ja "wissen" von welchem Client eine Anfrage kommt, damit er diesem die angeforderte Page servieren kann. Bei fehlerhafter Programmierung kann es passieren, dass die Session-Info verloren geht, was dann so eine Fehlermeldung generiert. => Ein Job für den Web-Entwickler. Ist mir beim Programmieren auch schon vorgekommen.

Allerdings würde man bei einem funktionierenden Server nicht an der Sessionverwaltung rumschrauben, ganz nach dem Motto "never change a running system". Wenn sich also am Server nichts geändert hat, dann ist wohl wirklich eine Malware irgendwo außerhalb am Werk, die sich in die Client-Server-Kommunikation einmischt... die Urheber würde ich dann am ehesten östlich der Ukraine vermuten... immerhin ist ja Krieg in Europa. :evil:
Also sprach das Photon: Wo wir sind ist vorne! Und sollten wir mal hinten sein, dann ist hinten vorne!

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Steinzeit-Astronom.

Malware Umleitung 28 Apr 2023 08:42 #118772

Wenn sich also am Server nichts geändert hat, dann ist wohl wirklich eine Malware irgendwo außerhalb am Werk, die sich in die Client-Server-Kommunikation einmischt...

Das ergibt keinen Sinn.
Woher sollte der Server wissen das bereits header gesendet wurden? Das muss schon ein Script auf dem Server im selben php prozess gemacht haben das vor settings.php aufgerufen wurde.
In Frage käme bereits eine debug-ausgabe mit echo oder ähnliches in die er vor erzeugen der session gelaufen ist...

Allerdings würde man bei einem funktionierenden Server nicht an der Sessionverwaltung rumschrauben, ganz nach dem Motto "never change a running system".

Und Sicherheitslöcher offenhalten? Wie es scheint hat Joomla so einige davon.
(Die Kunena Forensoftware ist ein Joomla-Plugin, ein verbreitetes CMS)
assume good faith

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Merilix.

Malware Umleitung 28 Apr 2023 11:02 #118775

Wenn sich also am Server nichts geändert hat, dann ist wohl wirklich eine Malware irgendwo außerhalb am Werk, die sich in die Client-Server-Kommunikation einmischt...

Das ergibt keinen Sinn.
Woher sollte der Server wissen das bereits header gesendet wurden?

Bin schon eine Weile raus aus dem Job, aber wenn ich mich recht erinnere ist es so, dass ein Session-Objekt erzeugt und die entsprechenden Header an den Client gesendet werden. Wenn der Server danach mit dem Session-Objekt arbeiten will und es Null ist, also nicht mehr existiert, dann "weiß" das Programm, dass die Session kaputt ist und erzeugt sie nicht neu, was ein erneutes Senden der Header erfordern und ggf. in eine Endlosschleife führen würde.

Das kann auch ohne Malware passieren, wenn beim Programmieren nicht alle möglichen Fälle berücksichtigt wurden und das Session-Objekt unter gewissen Umständen verloren geht. Ist mir wie gesagt schon passiert. Aber zum Glück gibt's in einer guten Firma eine Testabteilung, wo sowas entdeckt und dann vom Entwickler nachgebessert wird, bevor ein Produkt zum Kunden gelangt. cool)

Allerdings würde man bei einem funktionierenden Server nicht an der Sessionverwaltung rumschrauben, ganz nach dem Motto "never change a running system".

Und Sicherheitslöcher offenhalten?

Mit bekannten Sicherheitslöchern ist es kein funktionierender Server im von mir gemeinten Sinn. Natürlich würde man die stopfen und dabei zwangsläufig etwas ändern am Server. Wenn sich aber nichts geändert hat (kein Update und nichts) und trotzdem neuerdings vermehrt solche Exceptions geworfen werden (siehe oben), dann liegt eben der Verdacht nahe, dass sich eine Malware über eine unbekannte Sicherheitslücke einmischt.
Also sprach das Photon: Wo wir sind ist vorne! Und sollten wir mal hinten sein, dann ist hinten vorne!

Bitte Anmelden oder Registrieren um der Konversation beizutreten.

Letzte Änderung: von Steinzeit-Astronom.
  • Seite:
  • 1

logo

Große Zellgasse 79
85049 Ingolstadt