www.elektronik.si Seznam forumov www.elektronik.si
Forum o elektrotehniki in računalništvu
 
 PomočPomoč  IščiIšči  Seznam članovSeznam članov  SkupineSkupine  StatisticsStatistika  AlbumAlbum  DatotekeFilemanager DokumentacijaDocDB LinksPovezave   Registriraj seRegistriraj se 
  PravilaPravila  LinksBolha  PriponkePriponke  KoledarKoledar  ZapiskiZapiski Tvoj profilTvoj profil Prijava za pregled zasebnih sporočilPrijava za pregled zasebnih sporočil PrijavaPrijava 

Trojanec html/iframe.gen

 
Objavi novo temo   Odgovori na to temo   Printer-friendly version    www.elektronik.si Seznam forumov -> Programska oprema
Poglej prejšnjo temo :: Poglej naslednjo temo  
Avtor Sporočilo
spy
Član
Član



Pridružen-a: Sre 06 Sep 2006 20:43
Prispevkov: 403
Aktiv.: 1.76
Kraj: Tržič

PrispevekObjavljeno: Čet Apr 23, 2009 1:00 pm    Naslov sporočila:  Trojanec html/iframe.gen Odgovori s citatom

Zdravo!

Na neki spletni strani sem staknil trojanca HTML/Iframe.gen. Pa ni to neka XX stran, gre za Delphi tutorial Confused .

K sreči sem takoj opazil neke čudne taske v "task managerju" in jih sproti metal ven (recimo 5c34.tmp, 6f43.tmp, qwtj.exe,...na vsake cca 5 minut). Z brskanjem za datotekami po disku, ki so se pojavile na isti čas, sem počistil nesnago. Izgleda, da trojanec ni bil preveč siten.

Vseeno sem potem malce raziskoval, kako je do tega prišlo. Uporabljal sem:

- Antivirus NOD32 ni bil posodobljen (ok, moja napaka)
- trojanec se naseli kljub temu, da sem imel v Mozilla Firefox-u izključeno JavaScript in Javo.
- Kljub temu, da namenoma uporabljam "user" pravice na XPjih, se je zadeva brez dovoljenja naselila tudi v Windows/temp in windows/system32/ direktorij kot nek DLL. Seveda največ nesnage je bilo v local settings/tmp, kjer pravice veljajo.
- Posodobljen NOD32 najde trojanca in blokira web stran.
- stran sem našel preko googla, ki ne blokira te strani.

Zanima me, če se sploh kam lahko javi taka spletna stran? Morda google-u, da jo preveri in blokira?? Ima kdo te izkušnje? Ali naj mirno pustim, da še kdo pade na pasti? Štos je v tem, da je to čisto, za nas elektronike, uporabna stran, ni neko "osje gnezdo", kamor se ne hodi (mislim na XX, piratske in podobne strani).

Še podatki (POZOR, ne vpisuj spletne strani v brskalnik):

- trojanec se nahaja na spletni strani "w_w_w, f e s t r a , c o m"
- v lasti podjetja "Festraets" iz Belgije,
- gostuje na "godaddy. com" (ponudnik ni škodljiv)

Na administrativen email od njih sem že poslal email z opozorilom, naj odstranijo kodo s spletne strani. Ne vem pa, kaj lahko še storim.

Lp, Aleš
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
Highlag
Član
Član



Pridružen-a: Pet 23 Jan 2004 20:42
Prispevkov: 4034
Aktiv.: 16.98
Kraj: Črnuče

PrispevekObjavljeno: Čet Apr 23, 2009 1:47 pm    Naslov sporočila:   Odgovori s citatom

Neke strani blokira že google. Mislim, da se jim da na nek način sporočiti, da web stran vsebuje neželeno kodo. Ko te začne blokirat Google hitro očistiš nesnago. Mr. Green
_________________
If at first you don't succeed, destroy all evidence that you tried.
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran
MAAG
Član
Član



Pridružen-a: Čet 26 Jun 2008 14:18
Prispevkov: 178
Aktiv.: 0.86
Kraj: SG-MB

PrispevekObjavljeno: Čet Apr 23, 2009 1:52 pm    Naslov sporočila:  Re: Trojanec html/iframe.gen Odgovori s citatom

spy je napisal/a:
...
Še podatki (POZOR, ne vpisuj spletne strani v brskalnik):
...


Tako lepo izrecno si "prepovedal" obisk te strani, da me ze kar ima, da bi jo sel preizkusiti Smile ! Eh?

_________________
Samo da se kadi Smile
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
spy
Član
Član



Pridružen-a: Sre 06 Sep 2006 20:43
Prispevkov: 403
Aktiv.: 1.76
Kraj: Tržič

PrispevekObjavljeno: Čet Apr 23, 2009 4:56 pm    Naslov sporočila:  Re: Trojanec html/iframe.gen Odgovori s citatom

@MAAG: Na lastno odgovornost. Opozorilo je dano.

@highlag: ravno to sem mislil. Če kdo ve, kako se to naredi oz. če je še kak učinkovitejši način opozoriti obiskovalce.

EDIT: našel. Pošlješ link nevarne web strani na google. Tu je LINK.
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
Highlag
Član
Član



Pridružen-a: Pet 23 Jan 2004 20:42
Prispevkov: 4034
Aktiv.: 16.98
Kraj: Črnuče

PrispevekObjavljeno: Čet Apr 23, 2009 5:59 pm    Naslov sporočila:   Odgovori s citatom

Ravno našel link:
http://www.google.com/safebrowsing/report_badware/, pa vidim, da si ga že našel.... Brick wall

_________________
If at first you don't succeed, destroy all evidence that you tried.
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran
spy
Član
Član



Pridružen-a: Sre 06 Sep 2006 20:43
Prispevkov: 403
Aktiv.: 1.76
Kraj: Tržič

PrispevekObjavljeno: Čet Apr 23, 2009 7:46 pm    Naslov sporočila:   Odgovori s citatom

Zanimivo, stran nima več zlonamerne kode. Verjetno je lastnik ponovno naložil varne web datoteke.

Kot sem zasledil podobne primere na webu, je pri teh skupno to, da napadalci "popravijo" iframe tag, ki po novem kaže na (ponavadi) kitajske serverje.

Skratka, urejeno. Vseeno pa se ob tem vprašam, kako luknjasti so brskalniki....
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
MAAG
Član
Član



Pridružen-a: Čet 26 Jun 2008 14:18
Prispevkov: 178
Aktiv.: 0.86
Kraj: SG-MB

PrispevekObjavljeno: Čet Apr 23, 2009 8:02 pm    Naslov sporočila:   Odgovori s citatom

Prevec....
_________________
Samo da se kadi Smile
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
Highlag
Član
Član



Pridružen-a: Pet 23 Jan 2004 20:42
Prispevkov: 4034
Aktiv.: 16.98
Kraj: Črnuče

PrispevekObjavljeno: Čet Apr 23, 2009 8:38 pm    Naslov sporočila:   Odgovori s citatom

Katero verzijo FF pa imaš?
_________________
If at first you don't succeed, destroy all evidence that you tried.
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo Obišči avtorjevo spletno stran
spy
Član
Član



Pridružen-a: Sre 06 Sep 2006 20:43
Prispevkov: 403
Aktiv.: 1.76
Kraj: Tržič

PrispevekObjavljeno: Čet Apr 23, 2009 10:42 pm    Naslov sporočila:   Odgovori s citatom

Zadnjo... verzija 3.0.9

Tudi "release notes" ne omenja tega bugca. Če bi dobil kodo včerajšnje "nevarne" web strani, bi se dalo videl kaj je bilo vzrok. Današnjo imam, pa ni nič nevarnega. Zato sklepam, da je lastnik ponovno naložil prave file. Imam pa file, ki se je prenesel na disk in zanetil probleme (wJQs.exe). Morda "dis-assembling" tega exe-ja? Vendar je to izven mojih zmožnosti.

Kot pravim, taka prigoda podre največkrat slišano načelo varnosti: "ne srfaj po sumljivih spletnih straneh". Ta ni prav nič sumljiva...
Nazaj na vrh
Odsoten Poglej uporabnikov profil Pošlji zasebno sporočilo
Pokaži sporočila:   
Objavi novo temo   Odgovori na to temo   Printer-friendly version    www.elektronik.si Seznam forumov -> Programska oprema Časovni pas GMT + 2 uri, srednjeevropski - poletni čas
Stran 1 od 1

 
Pojdi na:  
Ne, ne moreš dodajati novih tem v tem forumu
Ne, ne moreš odgovarjati na teme v tem forumu
Ne, ne moreš urejati svojih prispevkov v tem forumu
Ne, ne moreš brisati svojih prispevkov v tem forumu
Ne ne moreš glasovati v anketi v tem forumu
Ne, ne moreš pripeti datotek v tem forumu
Ne, ne moreš povleči datotek v tem forumu

Uptime: 10 dni


Powered by phpBB © 2001, 2005 phpBB Group