Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Roborock Qrevo Curv 2 Flow: ora lava con un rullo
Roborock Qrevo Curv 2 Flow: ora lava con un rullo
Qrevo Curv 2 Flow è l'ultima novità di casa Roborock per la pulizia di casa: un robot completo, forte di un sistema di lavaggio dei pavimenti basato su rullo che si estende a seguire il profilo delle pareti abbinato ad un potente motore di aspirazione con doppia spazzola laterale
Alpine A290 alla prova: un'auto bella che ti fa innamorare, con qualche limite
Alpine A290 alla prova: un'auto bella che ti fa innamorare, con qualche limite
Abbiamo guidato per diversi giorni la Alpine A290, la prima elettrica del nuovo corso della marca. Non è solo una Renault 5 sotto steroidi, ha una sua identità e vuole farsi guidare
Recensione HONOR Magic 8 Lite: lo smartphone indistruttibile e instancabile
Recensione HONOR Magic 8 Lite: lo smartphone indistruttibile e instancabile
Abbiamo provato a fondo il nuovo Magic 8 Lite di HONOR, e per farlo siamo volati fino a Marrakech , dove abbiamo testato la resistenza di questo smartphone in ogni condizione possibile ed immaginabile. Il risultato? Uno smartphone praticamente indistruttibile e con un'autonomia davvero ottima. Ma c'è molto altro da sapere su Magic 8 Lite, ve lo raccontiamo in questa recensione completa.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 26-04-2008, 15:45   #1
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Sito infetto; ci sono tool per cercare i file infettati?

Spero di essere nella sezione giusta.

Come da titolo, non ho il PC infetto ma il sito.

Circa un mese fa collegandosi al sito il PC veniva letteralmente inchiodato da alcuni tentativi di collegamento ad una URL che conteneva la stringa "try-count.net" (che risulta essere un worm).
Lo si vedeva dalle scritte che comparivano nella barra di stato di IE.
Ho coinvolto il mio provider, il quale mi ha risposto che il server che ospita il mio sito utilizza Linux per cui e' esente da virus e che secondo loro il server non aveva problemi, quindi dovevo cercare i file infetti nel mio sito.
Io ho cancellato tutti i file del sito e li ho sostituiti con un backup di Gennaio che funzionava regolarmente, ma il problema si presentava ancora.

Ieri ho provato a ricollegarmi e sembrava funzionare, ma in realta' nella barra di stato vedo che esegue dei collegamenti ad alcune URL tra le quali ne ho vista una che contiene la stringa "google-gw".
In questo caso non inchioda il PC ma il caricamento della HOme-page diventa lento, ed inoltre io non ho alcun riferimento a google, quindi significa che il sito e' comunque ancora infatto.

Mi sapete per favore indicare cosa posso fare?
Io non ho idea di come fare a trovare le pagine infette.

Grazie.
Marco

P.S. Il sito in oggetto e' quello della mia firma.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 26-04-2008, 20:21   #2
Franz.
Senior Member
 
L'Avatar di Franz.
 
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 2159
Se hai un backup aggiornato ricaricalo, e tieni presente che se il tuo sito dovesse continuare ad essere considerato infetto anche dai vari software (mcafee site advisor, netcraft toolbar, avira ecc.) rischieresti di trovartelo inserito nella black list.
Comunque, l'eventuale infezione che potresti aver contratto, imho è indifferente dal sistema operativo utilizzato, ma piuttosto dal codice e dagli script utilizzati per il sito stesso; in poche parole, potrebbe essere il codice ad essere stato "compromesso", secondo l'ormai consolidata tecnica impiegata ad es. dal mbr rootkit (vedasi 3d specifico) che utilizza per la sua diffusione un iframe inserito nel codice delle pagine dei siti utilizzati per la diffusione ed il download dell'mbr rootkit stesso.

Spero di essere riuscito a spiegarmi.
Franz. è offline   Rispondi citando il messaggio o parte di esso
Old 26-04-2008, 20:30   #3
Franz.
Senior Member
 
L'Avatar di Franz.
 
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 2159
Cmq a me sembra pulito.... scarno, ma pulito.
Franz. è offline   Rispondi citando il messaggio o parte di esso
Old 26-04-2008, 23:31   #4
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Quote:
Originariamente inviato da Franz. Guarda i messaggi
Se hai un backup aggiornato ricaricalo,
Questa prova l'ho gia' fatta ma il problema e' rimasto.

Quote:
es. dal mbr rootkit (vedasi 3d specifico) che utilizza per la sua diffusione un iframe inserito nel codice delle pagine dei siti utilizzati per la diffusione ed il download dell'mbr rootkit stesso.
Ecco, appunto.
Io chiedevo se esisteva un qualche tool per identificare il file infetto.
Ho provato a verificare le date di modifica dei file ma non ho trovato differenze.
Il fatto e' che il sito e' fatto con Xoops e di file ce ne sono moltissimi, e non riesco a passarli tutti.

Quote:
Cmq a me sembra pulito.... scarno, ma pulito.
Si certo, perche' quello che hai visitato non e' il sito originario.
Appena dopo aver postato il mio messaggio, ho voluto provare a cancellarlo, e a installare ex-novo l'ultima versione di Xoops (solo il kernel senza moduli aggiuntivi) per escludere una causa relativa al server.
Infatti sembra pulito, quindi se esistesse qualche tool in grado di identificare il o i file infetti potrei ripulirli sul mio PC e ricaricarli sul server.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:15   #5
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da Zio Crick Guarda i messaggi
Questa prova l'ho gia' fatta ma il problema e' rimasto.


Ecco, appunto.
Io chiedevo se esisteva un qualche tool per identificare il file infetto.
Ho provato a verificare le date di modifica dei file ma non ho trovato differenze.
Il fatto e' che il sito e' fatto con Xoops e di file ce ne sono moltissimi, e non riesco a passarli tutti.


Si certo, perche' quello che hai visitato non e' il sito originario.
Appena dopo aver postato il mio messaggio, ho voluto provare a cancellarlo, e a installare ex-novo l'ultima versione di Xoops (solo il kernel senza moduli aggiuntivi) per escludere una causa relativa al server.
Infatti sembra pulito, quindi se esistesse qualche tool in grado di identificare il o i file infetti potrei ripulirli sul mio PC e ricaricarli sul server.
Cosa significa "tool per individuare files infetti"?

1) carichi una copia di backup pulita
2) Cancelli il codice aggiunto in ogni pagina


penso che sia a causa di una vulnerabilità di una vecchia versione di XOOPS

Ultima modifica di Bugs Bunny : 27-04-2008 alle 13:20.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:25   #6
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
Cosa significa "tool per individuare files infetti"?
Siccome la prova di caricare un backup sicuramente funzionante l'ho gia' fatta, ma non ha funzionato, ho deciso di provare a reinstallare tutto da capo.
Non vorrei che l'infezione fosse avvenuta molti mesi fa e che si sia manifestata solo adesso.
E' plausibile un'infezione che si scatena dopo mesi dal contagio?

Ma se trovassi un software (tipo antivirus o antimalware) che scansionasse i file del sito (che mi sono copiato in locale) e fosse in grado di rilevare quali files sono stati infettati, potrei ripulirli e restorare il vecchio sito, risparmiandomi cosi, giorni di lavoro, e credo anche l'impossibilita' di ripristinare completamente i contenuti (ma per altri tipi di problemi).
Tieni presente che l'antivirus classico l'ho gia' utilizzato e non ha rivelato nulla.

Inoltre il sito e' stato realizzato con il CMS Xoops e i file da controllare sono una quantita' enorme, e per me che non sono esperto in queste cose, sarebbe improbabile trovare qualcosa (a mano) che non so nemmeno come si presenta.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:36   #7
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 29028
prova a vederlo nella cache di google...
google.gw.info;uokill.zh.od.ua...

Ultima modifica di juninho85 : 27-04-2008 alle 13:39.
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 13:42   #8
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da Zio Crick Guarda i messaggi
Siccome la prova di caricare un backup sicuramente funzionante l'ho gia' fatta, ma non ha funzionato, ho deciso di provare a reinstallare tutto da capo.
Non vorrei che l'infezione fosse avvenuta molti mesi fa e che si sia manifestata solo adesso.
E' plausibile un'infezione che si scatena dopo mesi dal contagio?

Ma se trovassi un software (tipo antivirus o antimalware) che scansionasse i file del sito (che mi sono copiato in locale) e fosse in grado di rilevare quali files sono stati infettati, potrei ripulirli e restorare il vecchio sito, risparmiandomi cosi, giorni di lavoro, e credo anche l'impossibilita' di ripristinare completamente i contenuti (ma per altri tipi di problemi).
Tieni presente che l'antivirus classico l'ho gia' utilizzato e non ha rivelato nulla.

Inoltre il sito e' stato realizzato con il CMS Xoops e i file da controllare sono una quantita' enorme, e per me che non sono esperto in queste cose, sarebbe improbabile trovare qualcosa (a mano) che non so nemmeno come si presenta.
Forse mi sono spiegato male...

i files del sito non sono infetti. Probabilmente una vulnerabilità del cms xoops ha permesso di compromettere le pagine,ma nel tuo spazio web non risiede alcun file infetto,semplicemente le pagine reindirizzano a siti infetti
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 21:10   #9
Zio Crick
Member
 
L'Avatar di Zio Crick
 
Iscritto dal: Nov 2007
Città: Provincia di Milano
Messaggi: 157
Quote:
Originariamente inviato da juninho85 Guarda i messaggi
prova a vederlo nella cache di google...
google.gw.info;uokill.zh.od.ua...
Perdona la mia ignoranza, ma non capisco.
Cos'e' la cache di google?

In realta' nei giorni scorsi ho notato che collegandomi al mio sito, faceva dei collegamenti a degli URL che contevano la stringa google.gw.info.
Che significa?

Quote:
Originariamente inviato da Bugs Bunny
Probabilmente una vulnerabilità del cms xoops ha permesso di compromettere le pagine,ma nel tuo spazio web non risiede alcun file infetto,semplicemente le pagine reindirizzano a siti infetti
Questo significa che qualche pagina del mio sito e' stata modificata per poter reindirizzare un sito infetto, giusto?
E' per questo che chiedevo se esistono dei tool che permettono di identificare le pagine modificate.
__________________
www.positivamente.it Soluzioni per vivere meglio.
Zio Crick è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2008, 21:13   #10
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 29028
Quote:
Originariamente inviato da Zio Crick Guarda i messaggi
Perdona la mia ignoranza, ma non capisco.
Cos'e' la cache di google?

In realta' nei giorni scorsi ho notato che collegandomi al mio sito, faceva dei collegamenti a degli URL che contevano la stringa google.gw.info.
Che significa?


Questo significa che qualche pagina del mio sito e' stata modificata per poter reindirizzare un sito infetto, giusto?

se provi ad andare su google,mettere il tuo sito come chiave di ricerca e selezionando "copia cache" puoi vedere in cosa consistevano le modifiche apportate.

certo che però gestire un sito internet e non conoscere queste cosa,scusa se te lo dico però...
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 30-04-2008, 10:51   #11
diabolik74
Member
 
L'Avatar di diabolik74
 
Iscritto dal: Apr 2008
Messaggi: 209
sul tuo sito hai un contatore gratuito? se si molto probabilmente è quello lo script infetto. a me è capitato questo.
__________________
Rilphone v1.15.25.14
My Htc Diamond ROM "Min. 74 Y sense 3.1" Lite
My Htc Diamond Rom "Min.74 Evo 1.5 final" Full Online!

HD2 con Dual Boot Wp7/Android
diabolik74 è offline   Rispondi citando il messaggio o parte di esso
Old 30-04-2008, 11:26   #12
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 29028
non è questo il caso
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 30-04-2008, 11:47   #13
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
@ Zio Crick:
se è il sito in firma io non ci vedo nulla che sia malevolo...
l'unica cosa che porta a siti poco noti è solo questa:
Codice:
theme style by <a href="http://petitoops.net/">PetitOOps</a> & modify by <a href="http://singchi.no-ip.com/hack/">RB</a>
che è più che lecita essendo l'autore del tema usato


cmq per controllare i contenuti, nel tuo caso l'hack non avverrebbe sui contenuti ma sul layout caricato perchè come joomla è strutturato a cipolla con il seguente schema (dall'interno all'esterno):
_ css (regola colori, caratteri, dimensioni font, impaginazione)
_ layout (dispone i contenuti)
_ db (esegue le query per ottenere i dati per comporre le pagine dinamiche)
_ contenuti

i contenuti li devi pensare come fosser semplici txt scorporati dall'impaginazione, dal font usato e da dove disporli.
è solo il testo, nulla di più.

quindi se devi disporre un iframe o link a qualcosa di malevolo devi agire su uno dei strati più bassi, ovvero quei strati che rimango immutati per tutte la pagine, quindi css e layout
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Roborock Qrevo Curv 2 Flow: ora lava con un rullo Roborock Qrevo Curv 2 Flow: ora lava con un rull...
Alpine A290 alla prova: un'auto bella che ti fa innamorare, con qualche limite Alpine A290 alla prova: un'auto bella che ti fa ...
Recensione HONOR Magic 8 Lite: lo smartphone indistruttibile e instancabile Recensione HONOR Magic 8 Lite: lo smartphone ind...
Sony WF-1000X M6: le cuffie in-ear di riferimento migliorano ancora Sony WF-1000X M6: le cuffie in-ear di riferiment...
Snowflake porta l'IA dove sono i dati, anche grazie a un accordo con OpenAI Snowflake porta l'IA dove sono i dati, anche gra...
Pokémon Rosso Fuoco e Verde Fogli...
Risparmiare con le offerte Amazon: weeke...
Gli Xiaomi 17 arrivano a fine febbraio, ...
48.000 Pa a poco più di 100€: la ...
PC più potente, meno spesa: su Amazon to...
Con 2 acquisti si ottiene il 40% di scon...
Blocco VPN in Spagna durante le partite ...
ECOVACS DEEBOT T30C OMNI GEN2 torna a 34...
Cercate uno smartphone? Ecco 7 modelli i...
Paramount non molla: Netflix è pr...
Missione Artemis II diretta verso la Lun...
Toy Story 5 arriva al cinema: è l...
Intel cambia rotta su Linux? Nuove assun...
Samsung aggiorna Bixby con One UI 8.5: p...
L'Etiopia vieta le auto a combustione: a...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:11.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v