Nowe posty

Autor Wątek: Google - Szczegółowe informacje o bezpieczeństwie witryny  (Przeczytany 2639 razy)

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Witam

Mam pytanie odnoście komunikatów z googla. Ostatnio sprawdziłem na http://webconfs.com/google-malware-check.php i mam takie informacje:

Aktualny stan:
Niegroźna
Funkcja Bezpieczne przeglądanie nie wykryła ostatnio szkodliwych treści w witrynie mojadomena.pl.

Szczegółowe informacje o bezpieczeństwie witryny
Niektóre strony tej witryny przekierowują użytkowników na niebezpieczne witryny, które instalują złośliwe oprogramowanie na ich komputerach, np. ist-keine-schan.de.

Jak sprawdzić czy z mojej witryny faktycznie jest takie przekierowanie? Od dawna nic takiego nie zauważyłem mimo iż bardzo często odwiedzam stronę. Żaden antywirus nie zgłaszał problemów ja również nigdy nigdzie nie zostałem przekierowany. W logach serwera www ist-keine-schan.de w ogóle nie występuje.

I jeszcze drugi komunikat :
Niebezpieczne witryny, np. bpchelm.pl i eurobase.biz, kierowały użytkowników do tej witryny.
- czy jest jakiś sposób aby usunąć/zablokować te przekierowania ?

Pozdrawiam
Mariusz




Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #1 dnia: 2016-10-14, 13:59:21 »
ad1: Zobacz surowe pliki PHP z poziomu serwera, czy nikt nie wstrzyknął ci syfu bezpośrednio w kod strony.

ad2. Nic z tym nie zrobisz.
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #2 dnia: 2016-10-17, 08:04:39 »
Dzięki za podpowiedź. Właśnie przeszukałem poleceniem ack katalogi z plikami mojej strony pod kontem występowania frazy ist-keine-schan.de. Polecenie jednak nie zwróciło żadnych wyników. Dla pewności przeszukałem pod kątem frazy zakodowanej w Base64 i też nic. Przeszukałem tabele w mysql - 0.

Może masz jeszcze jakiś pomysł jak sobie z tym poradzić ?

Pozdrawiam
Mariusz

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #3 dnia: 2016-10-17, 11:21:50 »
Wstrzyknięcie linka z obfuskowanego kodu JS - możesz ruski rok szukać linku w postaci jawnej...

Wygrepuj sobie wszystkie kody JS na stronach i skup się na tych umieszczonych w dziwnych miejscach (głównie na końcu pliku i w plikach nie będących szablonem).
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #4 dnia: 2016-10-18, 11:15:58 »
Na coś wpadłem ale muszę się upewnić. Potrzebna mi do tego modyfikacja poniższego polecenia tak aby do wyników wyszukiwania "fraza" dopisywało nazwę pliku z którego pochodzi znaleziony fragment.

  find /var/www/folder -type f  -name  "*.js"  -exec grep "fraza" {} > /jakisplik.txt \; 

Mogę liczyć na pomoc ?

Pozdrawiam
Mariusz

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #5 dnia: 2016-10-18, 12:20:01 »
Neh, nie tak.

Syf może być:
* bezpośrednio w tagu <script> wklejonym gdzieś w pliku (czyli nie zaciągany z pliku JS)
* zaciągany przez tag <script src="ścieżka" type="text/javascript">, ścieżka niekoniecznie musi mieć rozszerzenie JS.
* serwowany przez <iframe src="ścieżka">.

W przypadkach 2 i 3 ścieżka może prowadzić poza Twoją domenę, ale niekoniecznie od razu do ist-keine-schan.de.

Jak chcesz (i możesz), to zarchiwizuj cały kod PHP (bez baz), np 7ZIPem na hasło i podeślij mi mailem (adress taki jak Jabber w moim profilu). Mogę niezobowiązująco rzucić okiem, czy nie ma jakiś nieregularności.
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #6 dnia: 2016-10-19, 08:29:27 »
Witam

Jeżeli to nie problem to chętnie skorzystam z Twojej propozycji.

Pozdrawiam
Mariusz

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #7 dnia: 2016-10-19, 09:40:50 »
Jakby był problem, to bym nie proponował.
pkraszewski w domenie linux.pl.
« Ostatnia zmiana: 2016-10-19, 09:42:29 wysłana przez Paweł Kraszewski »
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy