- Home
- Categorie
- Gaming, Hardware e Software
- Sicurezza Informatica & Privacy
- [Risolto] Malware rilevato su siti.
-
Avevo pensato alla cache di IE anche io e gliel'ho fatta svuotare, il problema però è rimasto anche così.
Alcune delle pagine che gli fanno comparire l'avviso sono:
- terapia-fisica-strumentale.aspx
- riabilitazione-motoria-e-valutazione.aspx
Il popup di avviso dovrebbe tirarlo fuori il suo antivirus (comunque chiedo per averne garanzia), a me invece lo faceva comparire Chrome (che adesso però non segnala più niente).
Grazie .
-
Hai ripubblicato anche i JS o solo le pagine?
-
Anche i file js.
-
Ho trovato questo tool gratuito che analizza il tuo web server per trovare vulnerabilità utilizzando Nessus, che è un software a pagamento reputato per essere il migliore. Devi inserire un file di testo per verificare la tua proprietà del sito e ti invia i risultati via posta in mezz'oretta.
Provalo pure qui e facci sapere cosa ti racconta, a me sembra pulito l'html, non ho guardato i js.
-
Fatto, domani mattina appena arrivo in ufficio vi aggiorno.
redsector sei stato veramente gentilissimo, grazie mille!
-
Sono andata a controllare la mia posta elettronica ma ancora non ho ricevuto niente. Ho provato a ripetere la procedura ma mi sono accorta che puo' essere eseguita una sola volta a settimana per un certo dominio.
Aspetto di ricevere qualcosa, non appena so qualcosa vi aggiorno.Ciao e grazie.
-
Ciao akane_p,
@akane_p said:
......sono due giorni che pubblico dei file e che ricevo avviso di malware
..cambiamenti effettuati di recente?
-
Mi stai chiedendo se la situazione è sempre la stessa?
Adesso la cosa è cambiata, io non ho più l'avviso su Chrome ma l'antivirus del mio cliente continua a segnalare la presenza di un virus nel sito.
Ci sto diventando matta!
Ciao.
-
Ciao akane_p,
modifiche apportate di recente al sito? Servizi esterni? Script?
-
Sono presenti degli script che uso però anche su altri siti e che non hanno mai dato problemi.
Inizialmente non davano problemi neanche su questo sito.Ciao e grazie per tutti i consigli.
-
Direi che è fondamentale sapere che antivirus usa il tuo cliente (anche come versione) per vedere se è possibile installarlo su una macchina virtuale di prova e verificare che presenti lo stesso errore anche a noi (magari è un falso errore).
-
L'antivirus del cliente è Avast.
Ho provato a far ripubblicare il sito da un'altra macchina e adesso sembra non dare più errore. Forse dovrei provare a ripubblicare dalla mia per vedere cosa succede...
-
Mi pare chiaro che hai la tua macchina compromessa, però non è chiaro il meccanismo.
Puoi pubblicare il sito su un dominio di test (tipo prova.dominioecc)? così verifichiamo i 2 siti e troviamo l'inghippo.
-
Certo! Lo faccio e vi avviso, grazie 1000!
-
Ciao akane_p,
@akane_p said:
L'antivirus del cliente è Avast.
... ultimamente, avast non è il massimo!
@akane_p said:
Forse dovrei provare a ripubblicare dalla mia per vedere cosa succede...
-
Ciao a tutti,
lavoro nella stessa azienda di akane e purtroppo ho scoperto questa mattina che anche un sito che seguo io ha lo stesso problema che ha riscontrato lei (medimmobiliare.it)Le pagine sul server hanno del codice che in locale non è presente.
Nella pagina di diagnostica c' è scritto:
[INDENT]Delle 34 pagine che abbiamo testato sul sito negli ultimi 90 giorni, 22 pagine hanno causato il download e l'installazione di software dannosi senza l'autorizzazione dell'utente. L'ultima volta in cui Google ha visitato questo sito è stato il 2009-05-16, mentre l'ultima volta in cui sono stati rilevati contenuti sospetti su questo sito è stato il 2009-05-16. Malicious software includes 27 scripting exploit(s).
Il software dannoso è presente in 1 domini, tra cui gumblar.cn.
This site was hosted on 1 network(s) including AS12637 (SEEWEB)[/INDENT]
Ho cliccato su Seeweb, che è il nostro fornitore dei server e nella pagina che si è aperta ho trovato questo messaggio:What happened when Google visited sites hosted on this network?
[INDENT]Of the 6328 site(s) we tested on this network over the past 90 days, 58 site(s), including, for example, meteolive.it, gscopy.it , ripam.it , served content that resulted in malicious software being downloaded and installed without user consent.
The last time Google tested a site on this network was on 2009-05-19, and the last time suspicious content was found was on 2009-05-19.
[/INDENT]Has this network hosted sites acting as intermediaries for further malware distribution?
[INDENT]Over the past 90 days, this network has not hosted any sites that appeared to function as intermediaries for the infection of any other sites.
[/INDENT]Has this network hosted sites that have distributed malware?
[INDENT]Yes, this network has hosted sites that have distributed malicious software in the past 90 days. We found 2 site(s), including, for example, rebeclub.it , 01pessot.com, that infected 2 other site(s), including, for example, 4000.it, 01pessot.it .
[/INDENT]
Secondo voi può essere un problema legato ai server?
Seguirò i consigli che avete dato ad akane: scansione e ripubblicazione dei file del sito togliendo poi la password dal software utilizzato (ace ftp, nel mio caso)Avete qualche idea per aiutarci?
Grazie mille
-
Quando si ha a che fare con uno di questi malware, che si installano aprendo il sito "infetto" è chiaro che tutti risultano compromessi (in teoria anche le persone che leggessero questo thread e curiosassero i siti in oggetto).
Direi che la prima cosa da fare è quella di tagliare la testa al toro.
Ovvero (non so quanti siate a lavorare), prendere un computer e sacrificarlo alla buona causa in questo modo.
Reinstallare da zero (da formattazione) il sistema operativo, dopo di che non usarlo per navigare su nessun sito fino a che non ha completato tutti gli aggiornamenti (immagino sia windows). Poi nel caso lo abbiate installerei un antivirus.
A quel punto si userebbe questo computer per cambiare tutte le password ai vostri siti (tutti, senza comunicarla a nessuno) e, sempre da qui, si utilizzerebbe un software ftp (filezilla va benissimo) per ricaricare tutti i siti dall'originale (senza memorizzare la password nel computer).A questo punto questo computer sarebbe l'unico autorizzato a pubblicare i siti nel periodo in cui si viene a capo se l'infezione è solo vostra o se è del server. Una volta stabilizzata la situazione si può ripulire il resto dei computer e stare un po' più sicuri.
Tutta questa operazione si può anche fare con una macchina virtuale (senza formattare il pc). Purroppo, visto che immagino ci sia un problema di "immagine" vostra, ritengo che sia fondamentale ripristinare tutti i vostri siti in modo sicuro, così da stabilire se fosse un problema dell'hoster (a quel punto vi potreste rivalere su di lui).
Altre soluzioni, meno drastiche ci sono, ma ritengo che siano più lente e meno sicure. Ad esempio potreste mettere i siti su una chiavetta USB e fare partire la macchina su una live-dvd linux. A quel punto cambiereste le password e fareste l'upload solo così fino a che la situazione non si risolve in modo chiaro.
-
Ciao redsector,
@redsector said:
;....... prendere un computer e sacrificarlo alla buona causa in questo modo.
Reinstallare da zero (da formattazione) il sistema operativo....formattare? No dai......!!!!
Ciao tonel77,
@tonel77 said:
....Le pagine sul server hanno del codice che in locale non è presente.
come per akane_p "modifiche apportate di recente al sito? Servizi esterni? Script?"
-
Ciao Wolf,
ho pubblicato circa un paio di mesi fa per aggiungere un link sulla home.Le pagine hanno uno script per lo zoom delle immagini, che richiama dei file js esterni.
Il cliente, che è un'agenzia immobiliare, pubblica sul sito spesso gli immobili o modifiche degli stessi, con un nostro software.
Ho notato che le pagine .asp che non contengono lo script e non vengono aggiornate dal cliente, non hanno il codice "estraneo".
Immagino che ci sia un motivo.... sai illuminarmi??:(
-
Ciao tonel77,
@tonel77 said:
.....Le pagine hanno uno script per lo zoom delle immagini, che richiama dei file js esterni.
elimina "momentaneamente" lo script e vediamo che succede!!!