Nowe posty

xx Problem ze sterownikami. (5)
2024-04-13, 21:25:16
xx Instalacja xfce4 (2)
2024-04-13, 16:20:17
xx Serie kompilacji bez instalacji dla “emerge” w Gentoo (2)
2024-04-08, 18:40:04
xx Plasma 6 w Neonie ssie trochę mniej ... (17)
2024-04-05, 10:03:46
xx Problem z Linux Lite po instalacji (3)
2024-04-03, 14:23:40
xx Jak właczyć num locka przy starcie systemu debian 12? (12)
2024-04-02, 17:43:54
xx Brak dźwieku w systemie. (5)
2024-04-02, 16:13:41
xx Dystrybucja pod HP Omen (7)
2024-03-29, 11:33:05
xx [Poradnik] Wyszukiwanie Sterowników (2)
2024-03-27, 21:08:23
xx Ile pingwinów? (1)
2024-03-27, 08:59:24

Autor Wątek: Google - Szczegółowe informacje o bezpieczeństwie witryny  (Przeczytany 2637 razy)

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Witam

Mam pytanie odnoście komunikatów z googla. Ostatnio sprawdziłem na http://webconfs.com/google-malware-check.php i mam takie informacje:

Aktualny stan:
Niegroźna
Funkcja Bezpieczne przeglądanie nie wykryła ostatnio szkodliwych treści w witrynie mojadomena.pl.

Szczegółowe informacje o bezpieczeństwie witryny
Niektóre strony tej witryny przekierowują użytkowników na niebezpieczne witryny, które instalują złośliwe oprogramowanie na ich komputerach, np. ist-keine-schan.de.

Jak sprawdzić czy z mojej witryny faktycznie jest takie przekierowanie? Od dawna nic takiego nie zauważyłem mimo iż bardzo często odwiedzam stronę. Żaden antywirus nie zgłaszał problemów ja również nigdy nigdzie nie zostałem przekierowany. W logach serwera www ist-keine-schan.de w ogóle nie występuje.

I jeszcze drugi komunikat :
Niebezpieczne witryny, np. bpchelm.pl i eurobase.biz, kierowały użytkowników do tej witryny.
- czy jest jakiś sposób aby usunąć/zablokować te przekierowania ?

Pozdrawiam
Mariusz




Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #1 dnia: 2016-10-14, 13:59:21 »
ad1: Zobacz surowe pliki PHP z poziomu serwera, czy nikt nie wstrzyknął ci syfu bezpośrednio w kod strony.

ad2. Nic z tym nie zrobisz.
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #2 dnia: 2016-10-17, 08:04:39 »
Dzięki za podpowiedź. Właśnie przeszukałem poleceniem ack katalogi z plikami mojej strony pod kontem występowania frazy ist-keine-schan.de. Polecenie jednak nie zwróciło żadnych wyników. Dla pewności przeszukałem pod kątem frazy zakodowanej w Base64 i też nic. Przeszukałem tabele w mysql - 0.

Może masz jeszcze jakiś pomysł jak sobie z tym poradzić ?

Pozdrawiam
Mariusz

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #3 dnia: 2016-10-17, 11:21:50 »
Wstrzyknięcie linka z obfuskowanego kodu JS - możesz ruski rok szukać linku w postaci jawnej...

Wygrepuj sobie wszystkie kody JS na stronach i skup się na tych umieszczonych w dziwnych miejscach (głównie na końcu pliku i w plikach nie będących szablonem).
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #4 dnia: 2016-10-18, 11:15:58 »
Na coś wpadłem ale muszę się upewnić. Potrzebna mi do tego modyfikacja poniższego polecenia tak aby do wyników wyszukiwania "fraza" dopisywało nazwę pliku z którego pochodzi znaleziony fragment.

  find /var/www/folder -type f  -name  "*.js"  -exec grep "fraza" {} > /jakisplik.txt \; 

Mogę liczyć na pomoc ?

Pozdrawiam
Mariusz

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #5 dnia: 2016-10-18, 12:20:01 »
Neh, nie tak.

Syf może być:
* bezpośrednio w tagu <script> wklejonym gdzieś w pliku (czyli nie zaciągany z pliku JS)
* zaciągany przez tag <script src="ścieżka" type="text/javascript">, ścieżka niekoniecznie musi mieć rozszerzenie JS.
* serwowany przez <iframe src="ścieżka">.

W przypadkach 2 i 3 ścieżka może prowadzić poza Twoją domenę, ale niekoniecznie od razu do ist-keine-schan.de.

Jak chcesz (i możesz), to zarchiwizuj cały kod PHP (bez baz), np 7ZIPem na hasło i podeślij mi mailem (adress taki jak Jabber w moim profilu). Mogę niezobowiązująco rzucić okiem, czy nie ma jakiś nieregularności.
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy

Offline mariuszad

  • Users
  • Stały bywalec
  • ***
  • Wiadomości: 122
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #6 dnia: 2016-10-19, 08:29:27 »
Witam

Jeżeli to nie problem to chętnie skorzystam z Twojej propozycji.

Pozdrawiam
Mariusz

Offline Paweł Kraszewski

  • Administrator
  • Guru
  • *****
  • Wiadomości: 3056
  • Lenistwo jest matką potrzeby = babcią wynalazku
    • Zobacz profil
Odp: Google - Szczegółowe informacje o bezpieczeństwie witryny
« Odpowiedź #7 dnia: 2016-10-19, 09:40:50 »
Jakby był problem, to bym nie proponował.
pkraszewski w domenie linux.pl.
« Ostatnia zmiana: 2016-10-19, 09:42:29 wysłana przez Paweł Kraszewski »
Paweł Kraszewski
~Arch/Void/Gentoo/FreeBSD/OpenBSD/Specjalizowane customy