Navigazione

    Privacy - Termini e condizioni
    © 2020 Search On Media Group S.r.l.
    • Registrati
    • Accedi
    • CATEGORIES
    • Discussioni
    • Non letti
    • Recenti
    • Hashtags
    • Popolare
    • Utenti
    • Stream
    • Interest
    • Categories
    1. Home
    2. Categorie
    3. Gli Off Topic
    4. Tutti i Software
    5. [Risolto] Malware rilevato su siti.
    Questa discussione è stata cancellata. Solo gli utenti con diritti di gestione possono vederla.
    • tonel77
      tonel77 User • 20 mag 2009, 09:01 ultima modifica di

      Ciao a tutti,
      lavoro nella stessa azienda di akane e purtroppo ho scoperto questa mattina che anche un sito che seguo io ha lo stesso problema che ha riscontrato lei (medimmobiliare.it) 😢

      Le pagine sul server hanno del codice che in locale non è presente.

      Nella pagina di diagnostica c' è scritto:

      [INDENT]Delle 34 pagine che abbiamo testato sul sito negli ultimi 90 giorni, 22 pagine hanno causato il download e l'installazione di software dannosi senza l'autorizzazione dell'utente. L'ultima volta in cui Google ha visitato questo sito è stato il 2009-05-16, mentre l'ultima volta in cui sono stati rilevati contenuti sospetti su questo sito è stato il 2009-05-16. Malicious software includes 27 scripting exploit(s).
      Il software dannoso è presente in 1 domini, tra cui gumblar.cn.
      This site was hosted on 1 network(s) including AS12637 (SEEWEB)

      [/INDENT]
      Ho cliccato su Seeweb, che è il nostro fornitore dei server e nella pagina che si è aperta ho trovato questo messaggio:

      What happened when Google visited sites hosted on this network?
      [INDENT]Of the 6328 site(s) we tested on this network over the past 90 days, 58 site(s), including, for example, meteolive.it, gscopy.it , ripam.it , served content that resulted in malicious software being downloaded and installed without user consent.
      The last time Google tested a site on this network was on 2009-05-19, and the last time suspicious content was found was on 2009-05-19.
      [/INDENT]Has this network hosted sites acting as intermediaries for further malware distribution?
      [INDENT]Over the past 90 days, this network has not hosted any sites that appeared to function as intermediaries for the infection of any other sites.
      [/INDENT]Has this network hosted sites that have distributed malware?
      [INDENT]Yes, this network has hosted sites that have distributed malicious software in the past 90 days. We found 2 site(s), including, for example, rebeclub.it , 01pessot.com, that infected 2 other site(s), including, for example, 4000.it, 01pessot.it .
      [/INDENT]
      Secondo voi può essere un problema legato ai server?
      Seguirò i consigli che avete dato ad akane: scansione e ripubblicazione dei file del sito togliendo poi la password dal software utilizzato (ace ftp, nel mio caso)

      Avete qualche idea per aiutarci?
      Grazie mille :smile5:

      0 Miglior Risposta Ringrazia Cita Rispondi

        1 Risposta Ultima Risposta
      • redsector
        redsector Moderatore • 20 mag 2009, 09:23 ultima modifica di

        Quando si ha a che fare con uno di questi malware, che si installano aprendo il sito "infetto" è chiaro che tutti risultano compromessi (in teoria anche le persone che leggessero questo thread e curiosassero i siti in oggetto).

        Direi che la prima cosa da fare è quella di tagliare la testa al toro.
        Ovvero (non so quanti siate a lavorare), prendere un computer e sacrificarlo alla buona causa in questo modo.
        Reinstallare da zero (da formattazione) il sistema operativo, dopo di che non usarlo per navigare su nessun sito fino a che non ha completato tutti gli aggiornamenti (immagino sia windows). Poi nel caso lo abbiate installerei un antivirus.
        A quel punto si userebbe questo computer per cambiare tutte le password ai vostri siti (tutti, senza comunicarla a nessuno) e, sempre da qui, si utilizzerebbe un software ftp (filezilla va benissimo) per ricaricare tutti i siti dall'originale (senza memorizzare la password nel computer).

        A questo punto questo computer sarebbe l'unico autorizzato a pubblicare i siti nel periodo in cui si viene a capo se l'infezione è solo vostra o se è del server. Una volta stabilizzata la situazione si può ripulire il resto dei computer e stare un po' più sicuri.

        Tutta questa operazione si può anche fare con una macchina virtuale (senza formattare il pc). Purroppo, visto che immagino ci sia un problema di "immagine" :fumato: vostra, ritengo che sia fondamentale ripristinare tutti i vostri siti in modo sicuro, così da stabilire se fosse un problema dell'hoster (a quel punto vi potreste rivalere su di lui).

        Altre soluzioni, meno drastiche ci sono, ma ritengo che siano più lente e meno sicure. Ad esempio potreste mettere i siti su una chiavetta USB e fare partire la macchina su una live-dvd linux. A quel punto cambiereste le password e fareste l'upload solo così fino a che la situazione non si risolve in modo chiaro.

        0 Miglior Risposta Ringrazia Cita Rispondi

          1 Risposta Ultima Risposta
        • wolf.otakar
          wolf.otakar Consiglio Direttivo • 20 mag 2009, 11:41 ultima modifica di

          Ciao redsector,

          @redsector said:

          ;....... prendere un computer e sacrificarlo alla buona causa in questo modo.
          Reinstallare da zero (da formattazione) il sistema operativo

          ....formattare? No dai......!!!! 😉

          Ciao tonel77,

          @tonel77 said:

          ....Le pagine sul server hanno del codice che in locale non è presente.

          come per akane_p "modifiche apportate di recente al sito? Servizi esterni? Script?"

          :ciauz:

          0 Miglior Risposta Ringrazia Cita Rispondi

            1 Risposta Ultima Risposta
          • tonel77
            tonel77 User • 20 mag 2009, 11:58 ultima modifica di

            Ciao Wolf,
            ho pubblicato circa un paio di mesi fa per aggiungere un link sulla home.

            Le pagine hanno uno script per lo zoom delle immagini, che richiama dei file js esterni.

            Il cliente, che è un'agenzia immobiliare, pubblica sul sito spesso gli immobili o modifiche degli stessi, con un nostro software.

            Ho notato che le pagine .asp che non contengono lo script e non vengono aggiornate dal cliente, non hanno il codice "estraneo".

            Immagino che ci sia un motivo.... sai illuminarmi??:(

            0 Miglior Risposta Ringrazia Cita Rispondi

              1 Risposta Ultima Risposta
            • wolf.otakar
              wolf.otakar Consiglio Direttivo • 20 mag 2009, 13:29 ultima modifica di

              Ciao tonel77,

              @tonel77 said:

              .....Le pagine hanno uno script per lo zoom delle immagini, che richiama dei file js esterni.

              elimina "momentaneamente" lo script e vediamo che succede!!! 😉

              0 Miglior Risposta Ringrazia Cita Rispondi

                1 Risposta Ultima Risposta
              • tonel77
                tonel77 User • 20 mag 2009, 13:45 ultima modifica di

                Per il momento ho modificato la password ftp, ripubblicato i file del sito_e poi ho controllato se c'era di nuovo il codice, per fortuna non c'è.:yuppi:

                Poi ho tolto la password dal programma di pubblicazione.

                Pensi che possa funzionare?

                Ah, in alcune pagine "infettate" lo script per lo zoom non c'è.....

                0 Miglior Risposta Ringrazia Cita Rispondi

                  1 Risposta Ultima Risposta
                • wolf.otakar
                  wolf.otakar Consiglio Direttivo • 26 mag 2009, 13:16 ultima modifica di

                  Ciao tonel77/akane_p,

                  @tonel77 said:

                  Per il momento ho modificato la password ftp, ripubblicato i file del sito_e poi ho controllato se c'era di nuovo il codice, per fortuna non c'è.:yuppi:

                  ....novità??? 🙂

                  0 Miglior Risposta Ringrazia Cita Rispondi

                    1 Risposta Ultima Risposta
                  • tonel77
                    tonel77 User • 26 mag 2009, 13:32 ultima modifica di

                    Ciao Wolf,
                    per il momento sembra tutto a posto
                    e non abbiamo rilevato il problema su altri siti.

                    Speriamo in bene....

                    Ciao e grazie per l'interessamento!:wink3:

                    0 Miglior Risposta Ringrazia Cita Rispondi

                      1 Risposta Ultima Risposta
                    • wolf.otakar
                      wolf.otakar Consiglio Direttivo • 27 mag 2009, 13:25 ultima modifica di

                      @tonel77 said:

                      Ciao e grazie per l'interessamento!:wink3:

                      :ciauz:

                      0 Miglior Risposta Ringrazia Cita Rispondi

                        1 Risposta Ultima Risposta
                      • patrizia.lorenzini
                        patrizia.lorenzini User Attivo • 28 mag 2009, 07:13 ultima modifica di

                        Come non detto... ecco ancora il problema...
                        Adesso il sito infetto è questo: immobiliare-arcobaleno.it/affitto_toscana/ita/index.aspx

                        E questo è il messaggio che mi da l'explorer quando apro le pagine infette:

                        ** **Informazioni su Trojan Horse
                        Rilevato: Obfuscated Script.f (Trojan Horse)
                        Percorso: C:\Documents and Settings\Patrizia Lorenzini\Impostazioni locali\Dati applicazioni\Google\Chrome\User Data\Default\Cache\f_000127
                        I Trojan hanno l'aspetto di programmi legittimi, ma possono consentire l'accesso non autorizzato al computer, provocarne malfunzionamenti e danneggiare file importanti.

                        Adesso do un'occhiata alle varie pagine per vedere di cosa puo' trattarsi e vi aggiorno.

                        E' una tragedia. 😢


                        0 Miglior Risposta Ringrazia Cita Rispondi

                          1 Risposta Ultima Risposta
                        • patrizia.lorenzini
                          patrizia.lorenzini User Attivo • 28 mag 2009, 08:36 ultima modifica di

                          Ho notato che in rete ci sono delle info in più adesso, per il momento mi sono installata un software Anti-Rootkit e sto facendo la scansione della macchina.
                          Spero possa servirmi a qualcosa. :smile5:

                          Qualche info su Gumblar si puo' trovare anche a questo indirizzo >> martinsecurity.net/2009/05/20/inside-the-massive-gumblar-attacka-dentro-del-enorme-ataque-gumblar/

                          0 Miglior Risposta Ringrazia Cita Rispondi

                            1 Risposta Ultima Risposta
                          • patrizia.lorenzini
                            patrizia.lorenzini User Attivo • 8 giu 2009, 07:25 ultima modifica di

                            Rieccomi... questa cosa mi sta facendo impazzire!
                            Adesso il problema è su questo sito: immobiliare-arcobaleno.it/affitto_toscana/ita/index.aspx

                            Ho notato che sono le pagine aspx a darmi problemi.. puo' essere solo un caso?

                            Credo che diventerò pazza! :arrabbiato:

                            0 Miglior Risposta Ringrazia Cita Rispondi

                              1 Risposta Ultima Risposta
                            • redsector
                              redsector Moderatore • 8 giu 2009, 07:40 ultima modifica di

                              Ritengo che la via della reinstallazione e il successivo aggiornamento all'ultima release di windows e dei programmi adobe sia necessario.
                              In ogni caso, ti conviene fare come spiega Wolf Otakar negli altri thread di sezione, ovvero far girare Hijaackthis sul tuo computer (per iniziare), poi carica il log su freefilehosting.net e posta qui il link non attivo (senza www).

                              Vedrai che ti darà una mano a debellare il problema alla radice.

                              0 Miglior Risposta Ringrazia Cita Rispondi

                                1 Risposta Ultima Risposta
                              • patrizia.lorenzini
                                patrizia.lorenzini User Attivo • 10 giu 2009, 09:11 ultima modifica di

                                Grazie 1000, adesso provo a seguire tutte le indicazioni.. speriamo di risolvere. 😢

                                Mi stavo chiedendo una cosa, i proprietari dei siti segnalati sono in possesso di un ns. software con il quale effettuano gli aggiornamenti.
                                Si tratta di un programma installato in locale che permette di pubblicare dati sul sito attraverso le credenziali ftp.
                                Secondo voi è possibile che siano direttamente i clienti ad infettare i loro siti? Magari navigando sono stati infettati da questo virus...

                                Grazie ancora. :smile5:

                                0 Miglior Risposta Ringrazia Cita Rispondi

                                  1 Risposta Ultima Risposta
                                • patrizia.lorenzini
                                  patrizia.lorenzini User Attivo • 10 giu 2009, 09:51 ultima modifica di

                                  Ho appena caricato il log a questo indirizzo >> filefactory.com/file/ag55a72/n/hijackthis_log

                                  Grazie 1000 :smile5:.

                                  0 Miglior Risposta Ringrazia Cita Rispondi

                                    1 Risposta Ultima Risposta
                                  • redsector
                                    redsector Moderatore • 18 giu 2009, 13:50 ultima modifica di

                                    Non riesco ad aiutarti sul log, vedrai che Wolf appena potrà ti aiuta, però ho trovato un interessante tool di google che permette di consocere lo stato del "malware" su un qualunque sito senza neache navigarlo.

                                    google.com/safebrowsing/diagnostic?site=QUESTOSITO.TLD

                                    Basta metterci davanti www e scrivere correttamente il nome del dominio. Ho visto che i tuoi sono ancora infetti, quindi suppongo non abbiate trovato soluzione.

                                    0 Miglior Risposta Ringrazia Cita Rispondi

                                      1 Risposta Ultima Risposta
                                    • wolf.otakar
                                      wolf.otakar Consiglio Direttivo • 20 giu 2009, 12:08 ultima modifica di

                                      Ciao akane_p,

                                      fixa con hijackthis:

                                      O4 - HKCU..\Run: [ChristmasTree] C:\DOCUME~1\PATRIZ~1\IMPOST~1\Temp\Directory temporanea 1 per christmas.zip\Christmas.exe

                                      Dai una ripulita con ccleaner, scansiona con malwarebytes "aggiornato", allega il log di scansione su filefactory.com e riporta l'url sul forum.

                                      Novità dai siti???

                                      0 Miglior Risposta Ringrazia Cita Rispondi

                                        1 Risposta Ultima Risposta
                                      • patrizia.lorenzini
                                        patrizia.lorenzini User Attivo • 23 giu 2009, 09:30 ultima modifica di

                                        Nell'ultima settimana i siti non hanno dato più problemi, uno dei domini infetti collegato a questi siti sembra sia stato chiuso... comunque sto continuando a verificare.

                                        Adesso do una ripulita e ripubblico il file.

                                        Grazie 1000.

                                        0 Miglior Risposta Ringrazia Cita Rispondi

                                          1 Risposta Ultima Risposta
                                        • patrizia.lorenzini
                                          patrizia.lorenzini User Attivo • 29 lug 2009, 07:18 ultima modifica di

                                          Confermo che improvvisamente (per fortuna) il problema non si è più presentato.

                                          Grazie 1000 a tutti per l'aiuto! 🙂

                                          0 Miglior Risposta Ringrazia Cita Rispondi

                                            1 Risposta Ultima Risposta
                                          • wolf.otakar
                                            wolf.otakar Consiglio Direttivo • 29 lug 2009, 09:28 ultima modifica di

                                            :ciauz:

                                            0 Miglior Risposta Ringrazia Cita Rispondi

                                              1 Risposta Ultima Risposta
                                            Caricamento altri post
                                            Rispondi
                                            • Topic risposta
                                            Effettua l'accesso per rispondere
                                            • Da Vecchi a Nuovi
                                            • Da Nuovi a Vecchi
                                            • Più Voti