Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Dopo oltre 4 anni si rinnova la serie Sony Alpha 7 con la quinta generazione, che porta in dote veramente tante novità a partire dai 30fps e dal nuovo sensore partially stacked da 33Mpixel. L'abbiamo provata per un breve periodo, ecco come è andata dopo averla messa alle strette.
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme e Aston Martin Aramco F1 Team si sono (ri)unite dando alla vita un flagship con chip Snapdragon 8 Elite Gen 5 e design esclusivo ispirato alle monoposto di Formula 1. La Dream Edition introduce la nuova colorazione Lime Essence abbinata al tradizionale Aston Martin Racing Green, decorazioni intercambiabili personalizzate e una confezione a tema F1, intorno a uno smartphone dall'ottima dotazione tecnica con batteria da 7000mAh ricaricabile a 120W e isola fotografica intercambiabile
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 26-04-2008, 15:45   #1
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Sito infetto; ci sono tool per cercare i file infettati?

Spero di essere nella sezione giusta.

Come da titolo, non ho il PC infetto ma il sito.

Circa un mese fa collegandosi al sito il PC veniva letteralmente inchiodato da alcuni tentativi di collegamento ad una URL che conteneva la stringa "try-count.net" (che risulta essere un worm).
Lo si vedeva dalle scritte che comparivano nella barra di stato di IE.
Ho coinvolto il mio provider, il quale mi ha risposto che il server che ospita il mio sito utilizza Linux per cui e' esente da virus e che secondo loro il server non aveva problemi, quindi dovevo cercare i file infetti nel mio sito.
Io ho cancellato tutti i file del sito e li ho sostituiti con un backup di Gennaio che funzionava regolarmente, ma il problema si presentava ancora.

Ieri ho provato a ricollegarmi e sembrava funzionare, ma in realta' nella barra di stato vedo che esegue dei collegamenti ad alcune URL tra le quali ne ho vista una che contiene la stringa "google-gw".
In questo caso non inchioda il PC ma il caricamento della HOme-page diventa lento, ed inoltre io non ho alcun riferimento a google, quindi significa che il sito e' comunque ancora infatto.

Mi sapete per favore indicare cosa posso fare?
Io non ho idea di come fare a trovare le pagine infette.

Grazie.
Marco

P.S. Il sito in oggetto e' quello della mia firma.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 26-04-2008, 20:21   #2
Franz.
Senior Member
 
L'Avatar di Franz.
 
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 2159
Se hai un backup aggiornato ricaricalo, e tieni presente che se il tuo sito dovesse continuare ad essere considerato infetto anche dai vari software (mcafee site advisor, netcraft toolbar, avira ecc.) rischieresti di trovartelo inserito nella black list.
Comunque, l'eventuale infezione che potresti aver contratto, imho è indifferente dal sistema operativo utilizzato, ma piuttosto dal codice e dagli script utilizzati per il sito stesso; in poche parole, potrebbe essere il codice ad essere stato "compromesso", secondo l'ormai consolidata tecnica impiegata ad es. dal mbr rootkit (vedasi 3d specifico) che utilizza per la sua diffusione un iframe inserito nel codice delle pagine dei siti utilizzati per la diffusione ed il download dell'mbr rootkit stesso.

Spero di essere riuscito a spiegarmi.
Franz. è offline   Rispondi citando il messaggio o parte di esso
Old 26-04-2008, 20:30   #3
Franz.
Senior Member
 
L'Avatar di Franz.
 
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 2159
Cmq a me sembra pulito.... scarno, ma pulito.
Franz. è offline   Rispondi citando il messaggio o parte di esso
Old 26-04-2008, 23:31   #4
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Quote:
Originariamente inviato da Franz. Guarda i messaggi
Se hai un backup aggiornato ricaricalo,
Questa prova l'ho gia' fatta ma il problema e' rimasto.

Quote:
es. dal mbr rootkit (vedasi 3d specifico) che utilizza per la sua diffusione un iframe inserito nel codice delle pagine dei siti utilizzati per la diffusione ed il download dell'mbr rootkit stesso.
Ecco, appunto.
Io chiedevo se esisteva un qualche tool per identificare il file infetto.
Ho provato a verificare le date di modifica dei file ma non ho trovato differenze.
Il fatto e' che il sito e' fatto con Xoops e di file ce ne sono moltissimi, e non riesco a passarli tutti.

Quote:
Cmq a me sembra pulito.... scarno, ma pulito.
Si certo, perche' quello che hai visitato non e' il sito originario.
Appena dopo aver postato il mio messaggio, ho voluto provare a cancellarlo, e a installare ex-novo l'ultima versione di Xoops (solo il kernel senza moduli aggiuntivi) per escludere una causa relativa al server.
Infatti sembra pulito, quindi se esistesse qualche tool in grado di identificare il o i file infetti potrei ripulirli sul mio PC e ricaricarli sul server.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:15   #5
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da Zio Crick Guarda i messaggi
Questa prova l'ho gia' fatta ma il problema e' rimasto.


Ecco, appunto.
Io chiedevo se esisteva un qualche tool per identificare il file infetto.
Ho provato a verificare le date di modifica dei file ma non ho trovato differenze.
Il fatto e' che il sito e' fatto con Xoops e di file ce ne sono moltissimi, e non riesco a passarli tutti.


Si certo, perche' quello che hai visitato non e' il sito originario.
Appena dopo aver postato il mio messaggio, ho voluto provare a cancellarlo, e a installare ex-novo l'ultima versione di Xoops (solo il kernel senza moduli aggiuntivi) per escludere una causa relativa al server.
Infatti sembra pulito, quindi se esistesse qualche tool in grado di identificare il o i file infetti potrei ripulirli sul mio PC e ricaricarli sul server.
Cosa significa "tool per individuare files infetti"?

1) carichi una copia di backup pulita
2) Cancelli il codice aggiunto in ogni pagina


penso che sia a causa di una vulnerabilità di una vecchia versione di XOOPS

Ultima modifica di Bugs Bunny : 27-04-2008 alle 13:20.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:25   #6
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
Cosa significa "tool per individuare files infetti"?
Siccome la prova di caricare un backup sicuramente funzionante l'ho gia' fatta, ma non ha funzionato, ho deciso di provare a reinstallare tutto da capo.
Non vorrei che l'infezione fosse avvenuta molti mesi fa e che si sia manifestata solo adesso.
E' plausibile un'infezione che si scatena dopo mesi dal contagio?

Ma se trovassi un software (tipo antivirus o antimalware) che scansionasse i file del sito (che mi sono copiato in locale) e fosse in grado di rilevare quali files sono stati infettati, potrei ripulirli e restorare il vecchio sito, risparmiandomi cosi, giorni di lavoro, e credo anche l'impossibilita' di ripristinare completamente i contenuti (ma per altri tipi di problemi).
Tieni presente che l'antivirus classico l'ho gia' utilizzato e non ha rivelato nulla.

Inoltre il sito e' stato realizzato con il CMS Xoops e i file da controllare sono una quantita' enorme, e per me che non sono esperto in queste cose, sarebbe improbabile trovare qualcosa (a mano) che non so nemmeno come si presenta.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:36   #7
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
prova a vederlo nella cache di google...
google.gw.info;uokill.zh.od.ua...

Ultima modifica di juninho85 : 27-04-2008 alle 13:39.
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:42   #8
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da Zio Crick Guarda i messaggi
Siccome la prova di caricare un backup sicuramente funzionante l'ho gia' fatta, ma non ha funzionato, ho deciso di provare a reinstallare tutto da capo.
Non vorrei che l'infezione fosse avvenuta molti mesi fa e che si sia manifestata solo adesso.
E' plausibile un'infezione che si scatena dopo mesi dal contagio?

Ma se trovassi un software (tipo antivirus o antimalware) che scansionasse i file del sito (che mi sono copiato in locale) e fosse in grado di rilevare quali files sono stati infettati, potrei ripulirli e restorare il vecchio sito, risparmiandomi cosi, giorni di lavoro, e credo anche l'impossibilita' di ripristinare completamente i contenuti (ma per altri tipi di problemi).
Tieni presente che l'antivirus classico l'ho gia' utilizzato e non ha rivelato nulla.

Inoltre il sito e' stato realizzato con il CMS Xoops e i file da controllare sono una quantita' enorme, e per me che non sono esperto in queste cose, sarebbe improbabile trovare qualcosa (a mano) che non so nemmeno come si presenta.
Forse mi sono spiegato male...

i files del sito non sono infetti. Probabilmente una vulnerabilità del cms xoops ha permesso di compromettere le pagine,ma nel tuo spazio web non risiede alcun file infetto,semplicemente le pagine reindirizzano a siti infetti
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 21:10   #9
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Quote:
Originariamente inviato da juninho85 Guarda i messaggi
prova a vederlo nella cache di google...
google.gw.info;uokill.zh.od.ua...
Perdona la mia ignoranza, ma non capisco.
Cos'e' la cache di google?

In realta' nei giorni scorsi ho notato che collegandomi al mio sito, faceva dei collegamenti a degli URL che contevano la stringa google.gw.info.
Che significa?

Quote:
Originariamente inviato da Bugs Bunny
Probabilmente una vulnerabilità del cms xoops ha permesso di compromettere le pagine,ma nel tuo spazio web non risiede alcun file infetto,semplicemente le pagine reindirizzano a siti infetti
Questo significa che qualche pagina del mio sito e' stata modificata per poter reindirizzare un sito infetto, giusto?
E' per questo che chiedevo se esistono dei tool che permettono di identificare le pagine modificate.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 21:13   #10
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
Quote:
Originariamente inviato da Zio Crick Guarda i messaggi
Perdona la mia ignoranza, ma non capisco.
Cos'e' la cache di google?

In realta' nei giorni scorsi ho notato che collegandomi al mio sito, faceva dei collegamenti a degli URL che contevano la stringa google.gw.info.
Che significa?


Questo significa che qualche pagina del mio sito e' stata modificata per poter reindirizzare un sito infetto, giusto?

se provi ad andare su google,mettere il tuo sito come chiave di ricerca e selezionando "copia cache" puoi vedere in cosa consistevano le modifiche apportate.

certo che però gestire un sito internet e non conoscere queste cosa,scusa se te lo dico però...
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 30-04-2008, 10:51   #11
diabolik74
Member
 
L'Avatar di diabolik74
 
Iscritto dal: Apr 2008
Messaggi: 209
sul tuo sito hai un contatore gratuito? se si molto probabilmente è quello lo script infetto. a me è capitato questo.
__________________
Rilphone v1.15.25.14
My Htc Diamond ROM "Min. 74 Y sense 3.1" Lite
My Htc Diamond Rom "Min.74 Evo 1.5 final" Full Online!

HD2 con Dual Boot Wp7/Android
diabolik74 è offline   Rispondi citando il messaggio o parte di esso
Old 30-04-2008, 11:26   #12
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
non è questo il caso
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 30-04-2008, 11:47   #13
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
@ Zio Crick:
se è il sito in firma io non ci vedo nulla che sia malevolo...
l'unica cosa che porta a siti poco noti è solo questa:
Codice:
theme style by <a href="http://petitoops.net/">PetitOOps</a> & modify by <a href="http://singchi.no-ip.com/hack/">RB</a>
che è più che lecita essendo l'autore del tema usato


cmq per controllare i contenuti, nel tuo caso l'hack non avverrebbe sui contenuti ma sul layout caricato perchè come joomla è strutturato a cipolla con il seguente schema (dall'interno all'esterno):
_ css (regola colori, caratteri, dimensioni font, impaginazione)
_ layout (dispone i contenuti)
_ db (esegue le query per ottenere i dati per comporre le pagine dinamiche)
_ contenuti

i contenuti li devi pensare come fosser semplici txt scorporati dall'impaginazione, dal font usato e da dove disporli.
è solo il testo, nulla di più.

quindi se devi disporre un iframe o link a qualcosa di malevolo devi agire su uno dei strati più bassi, ovvero quei strati che rimango immutati per tutte la pagine, quindi css e layout
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator Sony Alpha 7 V, anteprima e novità della ...
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1 realme GT 8 Pro Dream Edition: prestazioni da fl...
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
Xiaomi L1 a 153€: il proiettore smart 10...
Dopo Amazon, anche il data center di Gro...
Scoppia il caso Meta AI: l'Europa apre u...
Torna in sconto dopo mesi il super table...
Ricarica elettrica senza cavi: in Svizze...
iPhone SE (2016) entra ufficialmente nel...
The God Slayer: Pathea svela il nuovo op...
Spotify Wrapped 2025: il nuovo Wrapped P...
Offerte OPPO per Natale 2025: i migliori...
ROG Matrix RTX 5090: la GPU gaming pi&ug...
AMD, Cisco e HUMAIN: una joint venture p...
Una bottiglia d'acqua si rovescia nell'a...
Blink Mini quasi regalate: videocamere d...
NASA OSIRIS-REx: trovati ribosio e gluco...
Una delle figure più rilevanti de...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 14:48.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v