Side 1 af 1
Virus/Malware
: 24. nov 2009, 16:05
af Leon
Hej
Er der andre der får advarsel om virus når de besøger saabklubdanmark.dk?
Min antivirus siger der er en HTML/Infected.WebPage.Gen når jeg besøger hjemmesiden.
Jeg bruger Avira antivirus
Virus/Malware
: 24. nov 2009, 16:08
af René-Jørgensen
Hej
Jeg får intet, men der er da i hvert fald en lidt mistænkelig iframe sidst i kildekoden på forsiden :S
: 24. nov 2009, 16:14
af Viggen
Hej Leon m.f.
Jeg har fået besked fra min AntiVirusFighter, at der er en trojansk hest i mit system.
Beskeden kom, da jeg loggede på SDK's hjemmeside
Samtidig er min automatiske log in kode ikke aktiv
Har vi et problem
SAAB hilsen Ole
Re: Virus/Malware
: 24. nov 2009, 16:30
af sailor99
Leon skrev:Hej
Er der andre der får advarsel om virus når de besøger saabklubdanmark.dk?
Min antivirus siger der er en HTML/Infected.WebPage.Gen når jeg besøger hjemmesiden.
Jeg bruger Avira antivirus
Det samme her!
Georg, Haderslev
: 24. nov 2009, 16:48
af khrisdk
Ja
Der er et par af de gode Antivirusfirmaer der har besluttet at remote iframe referencer nu er virus.
Det er de ikke nødvendigvis.
Flere steder er det en nødvendig del af et site.
Det er hovedsageligt Antivir og Avira der giver udslag.
Så vidt vides kan det ikke reproduceres med hverken symantec, Trend Micro, og min Avast reagerer heller ikke hverken i Firefox eller IE
Mvh
: 24. nov 2009, 16:55
af René-Jørgensen
khrisdk, er iframe linket til siden: "
http://gfdfd-XXXX XXXXXXXXru.1gb.ru/pack" (Uden X) noget i selv har sat ind da? Den ser svært mistænkelig ud :S
(For den laver umiddelbart ikke andet end at videresende til google :S Set ud fra kildekoden)
: 24. nov 2009, 19:02
af Speedy
René-Jørgensen skrev:khrisdk, er iframe linket til siden: "
http://gfdfd-XXXX XXXXXXXXru.1gb.ru/pack" (Uden X) noget i selv har sat ind da? Den ser svært mistænkelig ud :S
(For den laver umiddelbart ikke andet end at videresende til google :S Set ud fra kildekoden)
Vores Officescan hos Statoil blokkede SKD siden tidligere idag. Jeg havde snakket med Vels og vi fandt denne fejl i koden. Det skal vi lige have kigget på

: 24. nov 2009, 19:17
af Vels
Hejsa,
Ja, den blev spottet i eftermiddag, men som andre nævner gør den intet aktivt andet end en referer til google, og derfor tog jeg også blot hjem fra arbejde fremfor at blive der og lave det.
skjulte iframe bliver af de fleste virusprogrammer opfattet som "malware", i dette tilfælde dog en "false positive" da der ikke sker en bjælde - deraf også navnet "mal_Hifrm" = Malware Hidden Iframe , i kort form.
Det fleste php installationer oplever at blive hacket på et tidspunkt og da installationen her er ved at være gammel er der selvfølgelig også veje ind. Opdateringer kommer der ikke da en helt ny version er frigivet. Planen var på et tidspunkt at opgradere men det er ret omfattende, det husker jeg da fra sidste runde.
Nu analyserer vi på om det er filsystemet eller databasen der har en svaghed. fixer det og så takker vi den flinke hacker for blot at give et vink fremfor at slette hele dynen.
/Vels
: 24. nov 2009, 19:29
af René-Jørgensen
Jeg vil gerne pointere at den referer til noget andet en google, bare ikke ved første indlæsning!

Den refererer til//"pdf.php" som indeholder noget kode som ikke ser så fredeligt ud.
Starten ser noget i denne stil: "%PDF-1.3
%
2 0 obj
<<
/OpenAction <</JS>"
Umiddelbart kunne det godt lede til noget ubehageligt noget

: 24. nov 2009, 19:38
af Vels
Ja, den forsøger at køre et javascript - men der var fejl i koden så det blev aldrig udført rigtigt og dermed blot referencen til google.
Anyhow, nu er det væk...
: 24. nov 2009, 22:33
af troels
Vels skrev:Ja, den forsøger at køre et javascript - men der var fejl i koden så det blev aldrig udført rigtigt og dermed blot referencen til google.
Anyhow, nu er det væk...
Super godt gået. Vi kan jo ikke have at SKD går ned.
mvh
Troels