Большой Воронежский Форум
» Локальные сети города>http://net.vrn.ru drweb javascript с вирусом
lordmb 17:19 10.07.2007
Что-то вдруг дрвебер на сабжевый сайт ругаться начал:

\Temporary Internet Files\Content.IE5\92H5K7WP\exp[1].htm\javaScript.0 - инфицирован VBS.PackFor
\Temporary Internet Files\Content.IE5\92H5K7WP\exp[1].htm - архив инфицирован

а в хтмльке текст начинается с
<script language=javaScript>document.write [Ответ]
NetStalker 17:18 14.07.2007
это что такой антипиар? точно уверен что данный файлик в кэше с этого сайта? [Ответ]
huliganov 17:21 14.07.2007
проверим... [Ответ]
lordmb 09:10 15.07.2007

Сообщение от NetStalker:
точно уверен что данный файлик в кэше с этого сайта?

Уверен, что данный фал с этого сайта. Ловился он Spiderом От DRWEB в момент создания файла на винте. Этот файлик со скриптом у меня сохранился - могу выслать.

Сейчас net.vrn.ru у меня открывается нормально - без ругательств вебера.
Только ошибка выскакивает при первом выборе района на карте. [Ответ]
huliganov 11:23 15.07.2007
какого именно района?
попробовал пароу районов - нормально. [Ответ]
firesanek 14:10 15.07.2007
я бы вообще веб выкинул...
касперский и нод32 молчат на этот сайт. [Ответ]
DeathМороз 19:12 15.07.2007
Avast тоже молчит. [Ответ]
NetStalker 21:07 15.07.2007
скорей всего поймал чел каку-юто гадость и просто совпало По тому что у него написано понять откуда это невозможно Тем более код в страничках несколько с другого начинается )

Symantec как молчал, так и молчит [Ответ]
lordmb 23:13 15.07.2007

Сообщение от sercam:
какого именно района?
попробовал пароу районов - нормально.

Любой. Но при условии, если перед открытием сайта в IE7 сделать удалить все "история, кэш и т.д.". Выдает вот это:
Не удалось открыть узел http://nmap.********.ru/my.php?src=30.
Операция прервана
и одна кнопка - "ОК"

на другом районе попробовал тоже:
Не удалось открыть узел http://nmap.********.ru/my.php?src=18.
...
Если потом повторно зайти, то все пучком. [Ответ]
lordmb 23:15 15.07.2007

Сообщение от firesanek:
я бы вообще веб выкинул...
касперский и нод32 молчат на этот сайт.

вот этот файл отдавался сайтом в аттаче зараренный. Возможно, другие антивирусники тоже среагируют.
Изображения
[Ответ]
lordmb 23:32 15.07.2007

Сообщение от NetStalker:
скорей всего поймал чел каку-юто гадость и просто совпало По тому что у него написано понять откуда это невозможно Тем более код в страничках несколько с другого начинается )
А поскольку сайт представляет собой статические html то вероятность его взлома и заражения 0.001%
Symantec как молчал, так и молчит

Короче, нашел откуда все идет. С net.vrn.ru вызывается
http://www.bobo32.org/o0o/exp/
и отсюда создается упомянутый файл, но на него дрвеб сейчас не реагирует, хотя какой-то екзешник появляется в процесах и отжирает 50% проца. А раньше, дрвеб реагировал на файл, который я приатачил в прошлом письме.

Короче, виноват не сайт - а ссылка на другой, который был "вредоносен" с точки зрения дрвеба. [Ответ]
lordmb 00:11 16.07.2007

Сообщение от firesanek:
я бы вообще веб выкинул...
касперский и нод32 молчат на этот сайт.

Вот, кстати, нарыл в инете:
"Готовность антивирусов отразить атаку вируса VBS.PackFor.A"
http://www.antivirus.ru/VirAnalizB.html [Ответ]
firesanek 08:51 16.07.2007

Сообщение от lordmb:
вот этот файл отдавался сайтом в аттаче зараренный. Возможно, другие антивирусники тоже среагируют.

нод32 не среагировал на открытие этого тхт-ника в редакторе. [Ответ]
NetStalker 22:04 24.07.2007
среагировал-несреагировал Снесли уже левый скрипт в коде Можете спать спокойно [Ответ]
Вверх