Virenbefall oder tatsächlich eine Site von Firefox / Mozilla

  • Guten Morgen,

    als ich heute morgen die Seite http://www.dwdl.de aufreufen wollte tauchte nach einigen Sekunden plötzlich die Meldung im Anhang (Sie benutzen eine alte Version von Firefox. Führen Sie ein Update jetzt durch...." auf und er wollte die Datei Firefox_Setup_Stub_51.1.7.js downloaden.

    In einem weiteren Anhang habe ich den LInk beigefügt auf dem sich der Download bezieht. Auf der Seite kann ich noch nicht einmal einen rechtklick machen um diesen für euch zu kopierer.

    Kann jemand von euch auslesen um was für eine Datei es sich hierbei handelt? Aufgrund des fremden Links gehe ich nicht davon aus, dass es sich hierbei um eine offizielle Seite handelt.

    Ist mein PC mit Viren befallen oder kann die o.g. Adresse evtl. auch gehackt worden sein (Weiterleitung von dort auf die Adresse)?

    VIelen Dank für eure Unterstützung!

  • Da wirst du dir wohl etwas eingefangen haben. Erstens gibt es die Version gar nicht, die aktuelle Version ist 51.0.1 und zweitens haben Firefox-Installationsdateien die Endung .exe und nicht .js. Eine Datei mit .js wäre eine JavaScript-Datei oder würde sich als solche tarnen.

    Übersetzer für Obersorbisch und Niedersorbisch auf pontoon.mozilla.org u.a. für Firefox, Firefox für Android, Firefox für iOS, Firefox Klar/Focus für iOS und Android, Thunderbird, Pootle, Django, LibreOffice, LibreOffice Onlinehilfe, WordPress

  • allein die merkwürdige, grammatikalisch zweifelhafte Aufforderung "....um ihr Firefox reibungslos..." sollte die Alarmglocken klingeln lassen :D

    Lieber ein Narr sein auf eigene Faust, als ein Weiser nach fremdem Gutdünken ! (Nietzsche)

  • Wenn ich auf

    Code
    https://www.dwdl.de/

    gehe, sehe ich dieses Bild
    [attachment=0]Screenshot_20170215_144334.png[/attachment]
    Das sollte doch schon eine Warnung sein.

  • Ich habe jetzt in einer abgesicherten Umgebung mal mit einem frischen Profil obigen Link (ohne https) aufgerufen und kann das ganze bestätigen was der Themenersteller sagt. Die DWDL.de Seite sieht nach kurzer Zeit so aus, wie im Bild vom Themenersteller
    Eine Datei "Firefox_Setup_Stub_51.1.7.js" wird herunter geladen und zwar von:

    Code
    https://dl.dropboxusercontent.com/content_link/xxxxx/file?dl=1

    (wobei xxxxx eine andere Buschstaben/Zahlenkombination ist, die ich absichtlich in xxxxxx fürs Forum geändert habe)

    Klicke ich diese .js Datei an gibt es dann allerdings eine Fehlermeldung

    Danach löschte sich diese Datei von selbst, vom Rechner.(Ich habe mir den Code dieser .js Datei allerdings vorher gesichert)

    Es hat den Anschein, dass die Seite absichtlich oder unabsichtlich kompromittiert ist.
    Lade ich die Seite DWDL.de danach erneut, bekomme ich die Fehlermeldung:

    Zitat

    Keine Verbindung zu MySQL

    EDIT: Die Seite scheint gerade ganz tot zu sein, wahrscheinlich hatte die letzte MySQL Fehlermeldung auch damit zu tun.

    Hilfe auch im deutschsprachigen Matrix-Chat möglich oder im IRC-Chat
    Meine Anleitungstexte dürfen gerne "geklaut" und weiter verwendet/kopiert werden ;)

  • Jetzt geht die Seite wieder, und sieht ganz normal aus, trotzdem hänge ich mal den Screenshot von vorhin noch dran, der zeigt, wie es vorhin aussah:
    [attachment=0]dwdl-de.png[/attachment]
    Man beachte dabei, den Link, der sich hinter dem Button "Update Firefox" verbirgt. Übrigens konnte man auf dieser Seite nirgends einen Rechtsklick machen. Das Kontextmenü aufzurufen wurde da wohl unterdrückt.

    EDIT: ups, nochmal den Ausgangspost genau gelesen, das hat der Themenersteller ja auch schon alles geschrieben. :D Naja, doppelt hält besser.

  • Eine reine Abzocker-Domain :grr:

  • Ja, da hast du recht. Allerdings sieht man, dass die Hauptseitseite von dwdl.de vorgestern und gestern komplett so aussah wie auf unseren Screenshots gezeigt, das kann von einem Seitenbetreiber ja nicht absichtlich gewollt sein.
    (Eine Kompromittierung meinerseits auf meinem System schließe ich aus)

    Ich habe leider keinen Twitter Account zur Hand. Vielleicht wäre jemand mal so nett und würde sie mit Verweis auf diesen Thread anfragen/antwittern? :oops:

    Hilfe auch im deutschsprachigen Matrix-Chat möglich oder im IRC-Chat
    Meine Anleitungstexte dürfen gerne "geklaut" und weiter verwendet/kopiert werden ;)

  • Bei https https://www.dwdl.de/ kam sowohl gestern als auch heute die Fehlermeldung der unsicheren Verbindung, die POLIKS in Beitrag #6 gezeigt hat, dh. man kam eigentlich gar nicht auf die Seite.
    TmoWizard: ich weiß ja nicht was du angestellt hast, dass du angeblich die https Seite von denen aufrufen kannst, denn die Fehlermeldung auf der Seite ist ziemlich eindeutig.

    Zitat

    http://www.dwdl.de verwendet ein ungültiges Sicherheitszertifikat. Dem Zertifikat wird nicht vertraut, weil es vom Aussteller selbst signiert wurde. Das Zertifikat gilt nicht für den Namen http://www.dwdl.de. Das Zertifikat ist am Freitag, 29. März 2013 15:23 abgelaufen. Die aktuelle Zeit ist Donnerstag, 16. Februar 2017 21:44. Fehlercode: SEC_ERROR_UNKNOWN_ISSUER


    Fügt man eine Ausnahme hinzu dann kommt man auf die Seite von "Parallels Plesk Panel"

    Hilfe auch im deutschsprachigen Matrix-Chat möglich oder im IRC-Chat
    Meine Anleitungstexte dürfen gerne "geklaut" und weiter verwendet/kopiert werden ;)

  • Fügt man eine Ausnahme hinzu dann kommt man auf die Seite von "Parallels Plesk Panel"


    Möglicherweise ist das der Hoster oder Entwickler der Seite...
    Zitat: Plesk is a commercial web hosting platform.
    Quelle

  • Sören, dann habe ich mich mich wohl vertan :?
    Komisch ist nur, dass ich nur bei der https auf die Seite von plesk komme, aber die http Seite mich zu
    dwdl.de leitet.

  • Es handelt sich dabei nicht um die Webseite von Plesk, sondern die Standardseite eines Servers, auf dem Plesk installiert ist. Der Server ist für HTTPS einfach nicht konfiguriert. Das Protokoll HTTP/HTTPS ist nicht beliebig austauschbar, es handelt sich dabei grundsätzlich um verschiedene und voneinander vollkommen unabhängige Seiten der gleichen Domain. Server sind nur sehr häufig so konfiguriert, dass es über HTTP und HTTPS die gleichen Inhalte zu sehen gibt oder das eine auf das jeweils andere weiterleitet, was hier einfach beides nicht der Fall ist.

  • Danke für die Erklärung.
    Heißt das auch, dass z.B. bei Amazon eine Seite (persönliche Daten) in https angezeigt werden, andere (Fotografien, Artikelbeschreibungen, etc.) wiederum in http - obwohl es die gleiche Webseite ist, auf dem gleichen Server?
    Habe mich damit noch nie beschäftigt, aber ein interessantes Thema.