|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Mar 2001
Città: Reggio Emilia
Messaggi: 6898
|
HEUR:Trojan.Script.Iframer su hwupgrade.it
Salve,
è tutto il gg che il motore euristico di kaspersky mi segnala HEUR:Trojan.Script.Iframer su un ads del sito http://adsy.publy.it/www/delivery/afr. php?zoneid=500&cb=INSERT_RANDOM_NUMBER_H ERE&ct0=http://adclick.g.doubleclick.net/ aclk%253Fsa%253DL%2526ai%253DBx_iHPhQDT- ClMtHD0AWK0pHEBva2xogCAAAAEAEg_s2qDjgAWO ad4eIjYP3y_IPcELIBEHd3dy5od3VwZ3JhZGUuaX Che dite falso allarme vero? saluti
__________________
..frengaaa..dov'è l'asciugamano FRENGA!!??..hihi.. ![]() Ah ecco.. ![]() |
![]() |
![]() |
![]() |
#2 | |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2051
|
Quote:
No. Nel file c' è uno script maligno [sito].in/stream?1 che reindirizza ad un sito con vari exploit java, pdf e scarica il trojan zbot http://www.virustotal.com/file-scan/...2d9-1325590599 Ultima modifica di GmG : 03-01-2012 alle 15:51. |
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
GmG il link di VT è inefficiente.
![]() *** Contrordine adesso è OK. *** Il blocco dei contenuti di Opera previene il tutto. Ultima modifica di sampei.nihira : 03-01-2012 alle 15:54. |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2051
|
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Mar 2001
Città: Reggio Emilia
Messaggi: 6898
|
a tutt'ora rompe ancora..hmm...sfrutta cosa,giusto per far capire a me mortale?
![]() Così imparo qualcosa.. ![]() riposto nel caso kaspersky mi ridia allarmi. ciao
__________________
..frengaaa..dov'è l'asciugamano FRENGA!!??..hihi.. ![]() Ah ecco.. ![]() |
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Mar 2001
Città: Reggio Emilia
Messaggi: 6898
|
no c'è ancora qualche banner malizioso
http://adsy.publy.it/www/delivery/af...l%253D//packed su + pagine diverse..
__________________
..frengaaa..dov'è l'asciugamano FRENGA!!??..hihi.. ![]() Ah ecco.. ![]() |
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
Quote:
Noterai che con Opera + il blocco dei contenuti,in questo caso la minaccia è bloccata sul nascere. Non ho verificato con altri browser. Noterai inoltre che il browser è sotto tutela sandboxie.......: ![]() Uploaded with ImageShack.us Ultima modifica di sampei.nihira : 03-01-2012 alle 16:52. |
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2051
|
Quote:
Praticamente la pagina che viene caricata oltre a mostrare il banner carica anche un javascript da un sito maligno che cerca di identificare il software in uso e relative versioni di : browser (Firefox, Internet explorer, etc.) Plugin quali Oracle Java, Adobe Reader, Adobe Flash player Sistema operativo per sfruttare falle nei suddetti software per eseguire un programma maligno. In generale le vulnerabilità più sfruttate recentemente sono per JAVA CVE-2011-3544 (JRE 7 / JRE 6 Update 27 e versioni precedenti) per Flash Player CVE-2011-2140 / CVE-2011-2110 / CVE-2011-0611 (versione 10.3.183.5 e precedenti) Se hai le versioni più recenti di browser e plugin puoi stare relativamente al sicuro. Il sito in questione sfrutta vulnerabilità per java (penso la CVE-2011-3544), pdf (ma non so che versioni di Adobe Reader), windows mdac (vecchissima vulnerabilità risolta con patch già nel 2006) e probabilmente altre |
|
![]() |
![]() |
![]() |
#11 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Occhiata veloce <iframe src="hxxp://yahti.in/stream?1" name="Twitter"
sbaglio o vai dritto su Twitter ?
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2051
|
Quote:
tr12909.uni[DOT]me/i/fors-gloom g1omx313559.uni[DOT]me/i/fors-gloom Poi se viene richiamato reindirizza su Twitter. |
|
![]() |
![]() |
![]() |
#13 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
HTTP 404 NOT FOUND
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2051
|
Pare che adsy.publy[dot]it/www/delivery/afr.php sia stato ripulito.
![]() Non contiene più lo script a yahti[dot]in/stream?1 |
![]() |
![]() |
![]() |
#15 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
![]()
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Mar 2001
Città: Reggio Emilia
Messaggi: 6898
|
__________________
..frengaaa..dov'è l'asciugamano FRENGA!!??..hihi.. ![]() Ah ecco.. ![]() |
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2051
|
Confermo ho informato Paolo Corsini
Iframe malevolo contenuto in afr.php trafficprogress[DOT]org/stream?1 che reiderizza a noavastandsophosandfuckoffallavs[DOT]uni[DOT]me/[...] |
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Oct 2008
Messaggi: 6510
|
127.0.0.1 adsy.publy.it
![]() ![]() ![]() ![]() |
![]() |
![]() |
![]() |
#19 | |
Senior Member
Iscritto dal: Mar 2001
Città: Reggio Emilia
Messaggi: 6898
|
Quote:
Noavast ecc?
__________________
..frengaaa..dov'è l'asciugamano FRENGA!!??..hihi.. ![]() Ah ecco.. ![]() |
|
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2051
|
E' il nome del sito malevolo.
A volte i cybercriminali prendono in giro le compagnie di antivirus con vari messagi in esegubili, script, nomi di file e di siti etc. come in questo caso ![]() |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 06:01.