finkenmann: Google blockt meine Seite mit Malware-Meldung

Hallo

ich hatte heute Morgen ne «malware notification» von Google in meinem Postfach. Alle Seiten meiner Domain werden nun geblockt und ich hab keine Ahnung wieso.

Anscheinend sollen z.B. die folgenden Seiten davon betroffen sein:
(Die Links verweisen auf meine geblockten Seiten, möchte meine URL hier im Forum nicht mehr öffentlich posten, deshalb die tinyurl-Links).
http://tinylink.com/?VHKupRTVlt$
http://tinylink.com/?cgluGinV81

Ich habe mir den Quellcode der Seite im Browser angeschaut und konnte absolut nichts verdächtiges darin finden. Inzwischen bin ich schon ein bisschen schlauer und habe gelernt dass oft Schadcode als Javascript oder iframe in der Site eingebunden wird. Sogar meine Hompepage erscheint in FF geblockt, obwohl da grad mal ein Logo und zwei HTML-Zeilen Text sind und keine weiterführenden Links.

Gibts irgendwelche Werkzeuge, mit denen man diesen Schadcode online aufstöbern kann? Ich steh total auf dem Schlauch und werd bei den googleseiten nicht schlau. Habe weder böse Software verlinkt, noch Ads auf meinen Seiten, welche auf böse Seiten linken noch Kommentare im Blog, die auf eine schlechte Seite verlinken.

Weiss jemand Rat? Wie kann ich meine anscheinend «verseuchte» Domain wieder bereinigen, bzw. wie sehe ich überhaupt welche Seiten durch diesen Mist infiziert sind?

  1. Hallo,
    ich wollte mal versuchen auf deine Seite zu gehen.

    Jedoch blockiert der Proxyserver (der Firma in der ich arbeite) deine Seite mit folgender Meldung:

    Zugriff verweigert
    Reason: Forbidden URL. URL Category is Advertisements and Pop-Ups .

    Worüber handelt denn der Inhalt deiner Seite?

    1. Hallo

      Worüber handelt denn der Inhalt deiner Seite?

      Ist ein ganz simpler privater Blog, mit Bildchen und Berichten über meine Hobbies, die wohl nicht zu anstössig sein dürften: Wandern, Hochtoure, Mountainbiken, Geocaching... ;-)

      Wenns nun noch Probleme mit den tinylinks gibt... pffff... ich gebs auf und lösch gleich meine komplette Website :-( Versuche seit Heute Morgen um 10 das Problem anzugehen und dreh fast durch.

      Hat denn niemand eine Idee, wie ich diesen verdammten Blocker von Google wieder wegbekomme, oder obs irgendwo einen deutsche Beschreibung zu diesem Problem oder der Problemsuche gibt?????

      1. Hallo,

        Ist ein ganz simpler privater Blog,

        welche Blogsoftware hast Du im Einsatz? Welche Version? Ist etwas über Sicherheitslücken dieser Software(version) bekannt?
        Hast Du einen eigenen Server?

        Freundliche Grüße

        Vinzenz

        1. Hallo,

          Ist ein ganz simpler privater Blog,

          welche Blogsoftware hast Du im Einsatz? Welche Version? Ist etwas über Sicherheitslücken dieser Software(version) bekannt?

          so, mit Epiphany bekomm' ich Dein Blog zu sehen. Wordpress 2.7.1, so wie es aussieht. Dafür sind - nach einer schnellen Recherche - XSS-Lücken bekannt. Am besten Update auf 2.8.2 durchführen, wenn Dir möglich.

          Freundliche Grüße

          Vinzenz

  2. Hallo,

    ich hatte heute Morgen ne «malware notification» von Google in meinem Postfach. Alle Seiten meiner Domain werden nun geblockt und ich hab keine Ahnung wieso.

    Deine Seiten könnten für Cross-Site-Scripting anfällig sein. Das ist eine von mehreren Möglichkeiten.

    Sogar meine Hompepage erscheint in FF geblockt, obwohl da grad mal ein Logo und zwei HTML-Zeilen Text sind und keine weiterführenden Links.

    ja, passiert auch bei den TinyURLs. Ist auch gut so. Schließlich will ich keine Schadsoftware unfreiwillig auf meinen Rechner bekommen.

    Gibts irgendwelche Werkzeuge, mit denen man diesen Schadcode online aufstöbern kann?

    Ja, Dein Firefox sagt es Dir doch, wenn Du auf die Schaltfläche "Warum wurde diese Seite blockiert" klickst:

    <zitat>
        Nächste Schritte:

    * Zur vorherigen Seite zurückkehren.
            * Falls Sie Eigner dieser Website sind, können Sie eine Überprüfung
              Ihrer Website mit den Google Webmaster-Tools anfordern. Weitere
              Informationen über den Prüfprozess erhalten Sie in der Hilfe für
              Webmaster.
    </zitat>

    mit entsprechenden Links. Du solltest den Hinweisen im zweiten Abschnitt folgen :-)

    Immerhin sind laut Google 30 von 36 Seiten infiziert.

    Freundliche Grüße

    Vinzenz

    1. * Falls Sie Eigner dieser Website sind, können Sie eine Überprüfung
                Ihrer Website mit den Google Webmaster-Tools anfordern. Weitere
                Informationen über den Prüfprozess erhalten Sie in der Hilfe für
                Webmaster.

      Leider gibt der zweite Abschnitt nichts her. Ich weiss nicht welche Seite nun wirklich infiziert sein soll, noch finde ich irgendwas unregelmässiges in den aufgelisteten Seiten. Schaue ich den HTML Code im Browser an, ist alles normal. Wie zum kuckuk nochmal soll ich denn was korrigieren, wenn ich auf den gelisteten Seiten keinen Schadcode entdecken kann?

      Und beim klick auf den Link überprüfen warnt mich google, dass ich bevor ich die Überprüfung anwähle, alle Fehler korrigiert haben soll... Supi, wenn ich keine Fehler sehen kann?

      Gibts denn kein Tool, dass mir die Schadsoftware zeigt, oder zumindest draufhinweist, auf welcher Seite was nicht in Ordnung sein soll??????

      Bin am verzweifeln.
      Pierre

      1. * Falls Sie Eigner dieser Website sind, können Sie eine Überprüfung
                  Ihrer Website mit den Google Webmaster-Tools anfordern. Weitere
                  Informationen über den Prüfprozess erhalten Sie in der Hilfe für
                  Webmaster.

        Leider gibt der zweite Abschnitt nichts her.

        Ja, hast Du Dich denn mal bei google angemeldet? Ich kann dir das unbedingt empfehlen, dort erfährst Du ne ganze Menge über Deine Seiten und auch wie ne Suchmaschine funktioniert. Mach das.

        Hotte

        --
        Wenn der Kommentar nicht zum Code passt, kann auch der Code falsch sein.
  3. Hi,

    http://tinylink.com/?VHKupRTVlt$

    scheint fehlerhaft zu sein - da hast du wohl einen Dollar zuviel investiert.
    http://tinylink.com/?VHKupRTVlt ohne abschließendes Dollarzeichen führt auf eine existierende Seite.

    http://tinylink.com/?cgluGinV81

    Ich habe mir den Quellcode der Seite im Browser angeschaut ...

    Welchen? Den von tinyurl.com (eigentlich ja http://www.digipills.com/tinylink/) oder den von deiner Seite, auf die man von dort weitergeleitet wird? Denn der Browser (bzw. die Suchmaschine) sieht ja zuerst den Inhalt von http://www.digipills.com/tinylink/?VHKupRTVlt, und erst drei Sekunden später wird man auf die Zielseite weitergeleitet, wenn man einem meta-Redirect folgen möchte.

    Tja, und digipills.com bindet ja nun zunächst mal ein Javascript von fastclick.net ein, mit Sicherheit Werbung. Oder, wenn man kein Javascript will, dann eben einen großen statischen Werbebanner (der bei mir zum Glück auch ordnungsgemäß geblockt wird).
    Was dieser eingebundene Javascript-Code so alles anstellen mag ... keine Ahnung.
    Ich vermute jedenfalls, dass die Malware-Warnung auf fastclick.net anspricht.

    Merkwürdig finde ich allerdings, dass ich auf deiner eigene Seite, auf die man schließlich weitergeleitet wird, mit Opera oder Firefox eine gefällige Internetseite bekomme, mit dem alten IE5.5 jedoch unter derselben URL (die du ja hier nicht genannt haben möchtest) nur den folgenden Quellcode:

    <script type="text/javascript" language="javascript"> var oigmlob=new Date( ); oigmlob.setTime(oigmlob.getTime( )+030*074*074*01750); document.cookie="sessi\x6f\x6eid=39\x312860\x35A531\x3b pa\x74h=/\x3b ex\x70ir\x65s="+oigmlob.toGMTString( ); </script>

    Sonst nichts. Kein head, kein body, kein Kopf, kein Schwanz. Seltsame Seite. Ein Script, das ein Cookie setzt und sonst nichts tut. Wird IE absichtlich ausgegrenzt?
    Und noch spannender wäre die Frage: Wenn schon verschiedene Browser verschiedene Informationen bekommen - was bekommen dann andere Clients, etwa Suchmaschinen-Bots?

    Weiss jemand Rat? Wie kann ich meine anscheinend «verseuchte» Domain wieder bereinigen, bzw. wie sehe ich überhaupt welche Seiten durch diesen Mist infiziert sind?

    Präsentierst du deine Webpräsenz unter ihrer "echten" Domain, oder auch nur mit einer Kurz-URL wie hier im Forum?

    So long,
     Martin

    --
    Nein, es ist nicht wahr, dass bei der Post Beamte schneller befördert werden als Pakete.