>Форум Mozilla Россия http://forum.mozilla-russia.org/index.php >О проекте http://forum.mozilla-russia.org/viewforum.php?id=23 >Внешняя безопасность http://forum.mozilla-russia.org/viewtopic.php?id=35462 |
George Yves > 31-05-2009 23:27:51 |
Сначала опишу ситуацию. Несколько раз сегодня, при заходе на этот сайт, я получал от Trend Micro RUBotted (программа предотвращения заражения компьютера ботами через DNS-запросы) сообщения "Detected DNS query of malicious domain" ("Обнаружен DNS-запрос с зловредного домена"). Проверка компа (Avast, DrWeb-CureIt!, HijackThis, Spywareterminator, Malwarebytes' Anti-Malware) показала, что всё обошлось и никто ко мне не проник. Необходимое пояснение: программа Trend Micro RUBotted ложными срабатываниями не страдает, хотя и это не исключено. Можно ли как-то проверить кто "присосался" к этому сайту? |
Алекс Тарантул > 01-06-2009 05:42:19 |
George Yves пишет
Открыта была одна вкладка или несколько (с другими сайтами)? |
George Yves > 01-06-2009 07:10:35 |
Алекс Тарантул пишет
Были открыты две вкладки - Fast Dial и главная страница форума. Первая вкладка - это моя стартовая, она открыта всегда. Если думаете, что попытка запроса была сделана с другого сайта, то ошибаетесь. Предупреждение о запросе появилось ДО ввода моего логина и пароля, т.е. "притащить его с собой" я тоже не мог. |
Алекс Тарантул > 01-06-2009 11:47:36 |
George Yves пишет
Первое, что приходит на ум: посмотреть, что скажет firewall. Например, Sygate даёт подробную информацию в отчётах. Скорее всего он сможет дать какую-то зацепку в плане "кто присосался" к сайту. Всё таки Trend Micro RUBotted не является firewall'ом в полном смысле этого слова. |
George Yves > 01-06-2009 18:09:17 |
Алекс Тарантул |
Алекс Тарантул > 01-06-2009 21:21:09 |
Кое-что выяснилось уже сейчас. При каждом срабатывании ахтунга Trend Micro RUBotted (за 2,5 часа - 18 срабатываний) я проверял логи Sygate - он (Sygate) блокировал входящие запросы по протоколу UDP. Все IP принадлежат различным провайдерам, разбросанным по всему миру: Испания, Германия, Россия и т.д. Встречались ICMP-запросы от моего провайдера... Вот только что перезапустил систему и открыл во вкладках сайты Гугла и Яндекса. Выскочил ахтунг.... IMHO, DNS-серверы рассылают запросы "всем-всем-всем", а Trend Micro RUBotted срабатывает. Настораживает также отсутствие у Trend Micro RUBotted какого-либо подтверждения реальности угрозы. Моя претензия: если сработал, будь добр - поясни своё поведение! Trend Micro RUBotted этого не делает почему-то. У кого какие соображения? 2George Yves |
George Yves > 01-06-2009 23:37:12 |
Алекс Тарантул Кажется я что-то нашёл. Вот здесь, здесь и здесь говорится об одном и том же: по информации Websense Security Labs около 20 тыс. давно и исправно функционировавших подверглись скрытой хакерской атаке методом SQL-инъекции с домена, похожего по названию на google-analytics.com. В результате на заражённом сайте появляется джава-эксплоит (пример заражённого джава-скрипта - в первом сообщении). |
Алекс Тарантул > 02-06-2009 05:13:27 |
George Yves пишет
ОК. Я прекращаю наблюдение. Пока TM RUBotted не научится показывать адекватные логи с конкретным указанием угрозы и её источника, я буду относиться к работе сей программы весьма скептически. Я больше доверяю комплексу иных программ (в данном случае - Kaspersky и Sygate Personal Firewall), которые не находят ничего "зловредного". Sygate хотя бы логи показывает и даёт возможность проверки IP по whois... |
тональ > 09-09-2012 23:36:34 |
Подскажите кто шарит. |
LongLogin > 10-09-2012 00:13:08 |
тональ пишет
нет, это просто spersky делает людей параноиками |
Пандёнок > 10-09-2012 00:27:01 |
тональ |
тональ > 10-09-2012 01:19:15 |
Пандёнок пишет
тональ пишет
Кстати и карантин пуст. |
Пандёнок > 10-09-2012 01:55:43 |
тональ |
тональ > 10-09-2012 02:38:07 |
Пандёнок пишет
Вот настройки проверки ссылок Каспера: скрытый текст ![]() ![]() Пандёнок пишет
99 % что "нет" скрытый текст Пандёнок пишет
Практическа да |
Пандёнок > 10-09-2012 09:25:07 |
тональ
А я давно использую Microsoft Security Essentials. Что в нём есть, а чего нет — не знаю, но работает и обычно не беспокоит уведомлениями. |
Квизац_Хадерач > 10-09-2012 10:04:51 |
Вы со своими вирусами и троянами скоро станете параноиками. Для защиты компьютера на виндоувс вполне хватает бесплатного аваста, прямых рук и хотябы чайной ложечки мозгов. |
Пандёнок > 10-09-2012 10:25:33 |
Квизац_Хадерач |
KooL > 10-09-2012 11:09:09 |
Проактивку и фаирвол поставить, смотреть что куда лезет. |
feas > 10-09-2012 14:01:10 |
Квизац_Хадерач пишет
поддержу - уже 4 года практики на более 10 домашних компах. |
KooL > 10-09-2012 14:38:00 |
По сравнению с отключенными Флешем, Явой и правами админа любой антивирус дыра дырой, обычным пользователям именно это надо настраивать, оставить Флеш для пары сайтов только. |
тональ > 10-09-2012 20:45:57 |
Пандёнок пишет
Нет скрытый текст ![]() Пандёнок пишет
Квизац_Хадерач пишет
То, что он не беспокоит - для меня это не главенствующий критерий. В вопросах безопасности у меня правило "Лучше перебдить, чем недобдить". |
KooL > 10-09-2012 20:52:41 |
Тогда просто Каспер показывает, что "работает") |