Внимание: вирус в 404

12
Dreammaker
На сайте с 20.04.2006
Offline
570
1445

Недавно при просмотре одного сайта касперский предупредил, что страница (как оказалось позже 404) заражена вирусом. Открыл страницу на рабочем компе, который под линуксом и действительно есть такое.

Для меня это впервые и решил предупредить (владельцам сайта письмо пишем). Скорее всего, на эту новую 404-ую заворачиваются запросы несуществующих страниц благодаря изменённому вирусом .htaccess. Но это только догадки.

Буду рад, если данная информация кому-то окажется полезной.

p.s. В случае данного сайта, ситуация усугублялась тем, что favicon.ico не существует, а значит 404 вызывается при просмотре любой страницы.

CN
На сайте с 29.09.2007
Offline
155
#1
Dreammaker:
Недавно при просмотре одного сайта касперский предупредил, что страница (как оказалось позже 404) заражена вирусом. Открыл страницу на рабочем компе, который под линуксом и действительно есть такое.

Для меня это впервые и решил предупредить (владельцам сайта письмо пишем). Скорее всего, на эту новую 404-ую заворачиваются запросы несуществующих страниц благодаря изменённому вирусом .htaccess. Но это только догадки.

Буду рад, если данная информация кому-то окажется полезной.

p.s. В случае данного сайта, ситуация усугублялась тем, что favicon.ico не существует, а значит 404 вызывается при просмотре любой страницы.

favicon.ico не повлияет на 404 (если только не ввести URL к нему в браузере).

Dreammaker
На сайте с 20.04.2006
Offline
570
#2
conturov.net:
favicon.ico не повлияет на 404 (если только не ввести URL к нему в браузере).

<link rel="shortcut icon" href="*****favicon.ico" />

А если так? :)

Впрочем, на том сайте в коде этого не было, а касперский ругнулся именно на фавикону.

update: FF и Opera я так понимаю самостоятельно дёргают фавикону, чтобы показывать её в вкладках.

CN
На сайте с 29.09.2007
Offline
155
#3
Dreammaker:
<link rel="shortcut icon" href="*****favicon.ico" />

А если так? :)


Впрочем, на том сайте в коде этого не было, а касперский ругнулся именно на фавикону.

update: FF и Opera я так понимаю самостоятельно дёргают фавикону, чтобы показывать её в вкладках.

Вы подгружаете этот файл уже браузером, а 404 происходит если вы обращаетесь напрямую к файлу.

Dreammaker
На сайте с 20.04.2006
Offline
570
#4
conturov.net:
Вы подгружаете этот файл уже браузером, а 404 происходит если вы обращаетесь напрямую к файлу.

Всё равно не могу понять, что вы хотите сказать. Браузер запрашивает фавикон.ико, этой картинки нет на сервере, сервер отадёт 404-ую, вместо фавиконы отдаётся страница говорящая 404 - страницы нет. И вот хтмл этой страницы, которая отдаётся при 404 ошибке заражён JS-кодом, который подгружает трояна.

На каком этапе я не прав? Или что не так.

CN
На сайте с 29.09.2007
Offline
155
#5
Dreammaker:
Всё равно не могу понять, что вы хотите сказать. Браузер запрашивает фавикон.ико, этой картинки нет на сервере, сервер отадёт 404-ую, вместо фавиконы отдаётся страница говорящая 404 - страницы нет. И вот хтмл этой страницы, которая отдаётся при 404 ошибке заражён JS-кодом, который подгружает трояна.

На каком этапе я не прав? Или что не так.

Наверное каждый прав по своиму.

Главное понять как вирус проник на сайт. Сейчас прям волна с этим делом нахлынула.

В большинстве случаев причина во включенных глобальных переменных и возможности вставить в инклуд URL на другой сайт.

Dreammaker
На сайте с 20.04.2006
Offline
570
#6

conturov.net, мне кажется здесь проблема в тех же или подобных троянах, которые уводят пароли от фтп и прописывают код в index* файлы.

CN
На сайте с 29.09.2007
Offline
155
#7
Dreammaker:
conturov.net, мне кажется здесь проблема в тех же или подобных троянах, которые уводят пароли от фтп и прописывают код в index* файлы.

Да но логи тоже неплохо бы проверить и файлы странные особенно в папках для записи.

Dreammaker
На сайте с 20.04.2006
Offline
570
#8

conturov.net, всё понял в чём произошло недопонимание у нас. :)

Сайт не мой, и просматривалась страница через браузер, а не через фтп. Я не совсем понятно описал ситуацию в первом посте.

[Удален]
#9
Dreammaker:
На каком этапе я не прав? Или что не так

На том этапе, что при запросе несуществующего favicon.ico браузер среагирует на заголовок 404, браузер в данном случае не будет загружать соддержимое 404 страницы.

dkameleon
На сайте с 09.12.2005
Offline
386
#10
Dreammaker:

Всё равно не могу понять, что вы хотите сказать. Браузер запрашивает фавикон.ико, этой картинки нет на сервере, сервер отадёт 404-ую, вместо фавиконы отдаётся страница говорящая 404 - страницы нет. И вот хтмл этой страницы, которая отдаётся при 404 ошибке заражён JS-кодом, который подгружает трояна.

яваскрипт в фавиконке вряд ли выполняется.

можете проверить, вставив какой-то алерт или тайтл документа подменить :)

Дизайн интерьера (http://balabukha.com/)
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий