Страница 9 из 11 Первая ... 567891011 Последняя
Показано с 161 по 180 из 205.

Проверка URL'ов, есть ли смысл?

  1. #161
    Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    27.08.2006
    Сообщений
    2,453
    Вес репутации
    0
    [deleted by p2u]
    Последний раз редактировалось XP user; 17.08.2008 в 11:05.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #162
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    824
    Возвращаясь к теме.
    Получил письмо как бы с "Одноклассников":
    From: "Одноклассники.ru" <[email protected]>
    Date: Sat, August 16, 2008 12:07
    To: мой адрес
    Subject: Новое сообщение для Вас!

    Поскольку меня там нет, то совершенно очевидно, что это за письмо.

    Тело письма:
    Уважаемый пользователь, borka!
    Информируем Вас, что Вы получили новое письмо от:
    Katya

    Чтобы прочитать сообщение перейдите по линку:
    хттп://www.odnoklassniki.ru/45?7=OS70P9118919836GDB0NLLW249153U8MJ07J8JM50

    --
    С уважением,
    служба поддержки Odnoklassniki.ru

    Ссылка ведет на несколько более другой сайт (хттп://fmfipduqubqy.blogspot.com/). Дай, думаю, проверю - может, там что-то есть? Проверяю:

    Версия антивирусного ядра: 4.44.0.9170
    Размер файла: 25198 байт, с учётом скриптов и фреймов: 100.8K

    fmfipduqubqy.blogspot.com - archive HTML
    >fmfipduqubqy.blogspot.com/Script.0 - OK
    В файле >fmfipduqubqy.blogspot.com/javascript.1 обнаружен вирус Trojan.Click.19749
    >fmfipduqubqy.blogspot.com/Script.2 - OK
    >fmfipduqubqy.blogspot.com/Script.3 - OK
    >fmfipduqubqy.blogspot.com/Script.4 - OK
    >fmfipduqubqy.blogspot.com/Script.5 - OK
    >fmfipduqubqy.blogspot.com/Script.6 - OK
    ...

    Можно ссылку не нажимать и на сайт не ходить.
    ---
    С уважением,
    Borka.

  4. #163
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1269
    надо бы поэкспериментировать - посохранять как тхт разные страницы на которые ругаются каспер или др.веб и проверить их на виртотале - посмотреть много ли других авлабов также думают и отслеживают скрипты сигнатурно.

  5. #164
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DVi
    Регистрация
    28.08.2006
    Адрес
    moscow
    Сообщений
    3,698
    Вес репутации
    2179
    Цитата Сообщение от borka Посмотреть сообщение
    Ссылка ведет на несколько более другой сайт
    Кстати, хороший пример - "другой сайт" (не тот, что на блогспоте, а следующий, который загружается при заходе на блогспот) при каждом запросе выдает новый скрипт.

    P.S. Борис, у Вас ведь есть доступ к закрытому разделу. На Вирусинфо не принято выкладывать ссылки на зараженные сайты в открытом доступе. Обсуждение зараженных сайтов у нас происходит в этом топике.

    Добавлено через 12 минут

    Кстати, вирус на "третьем сайте" отдается только живым людям. На скриншоте результат проверки линк-чеккером этого сайта. Тут видно, что ему на проверку вообще ничего не отдалось.
    Последний раз редактировалось DVi; 18.08.2008 в 20:34. Причина: Добавлено

  6. #165
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1269
    Кстати, вирус на "третьем сайте" отдается только живым людям.
    в двух словах, пожалуйста, опишите что там...
    связка сплоетов?... если так - то тут сильно ограничен способ проверки на то человек это или нет - например некоторые смотрят на User-Agent - его можно и подделать - т.е проверяльщику страницы на вирусы забить ослом шестым эту переменную, реферер поставить и т.д - т.е все по правилам, так сказать - и вообще - забить валидными данными все что может извлечь пхп скрипт из браузера.
    все это сделать достаточно просто как с той, так и с другой стороны (как накодить такое в связку сплоетов, так и проверялку на вири если делать ее на пхп + сервак с поставленными антивирями для проверки.
    всем этим я хотел спросить: как тот "другой сайт" определял живой это человек или проверялка от др.веба?..

    или он действует более примитивно чем описал я? может у него просто реферер доктор веб забит в черный список или айпишники по маске забанены, так сказать??..

  7. #166
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    999
    priv8v, По моему там банально дрвеб банят тулза от авг видит [MDAC ActiveX code execution (type 165)]
    в качестве контр-меры надо сделать так чтобы плагин подключался к проверяемому сайту через анонимный прокси- который сможет выбрать сам пользователь- чтобы уменьшить вероятность попадания IP к плохим хакерам
    Последний раз редактировалось drongo; 18.08.2008 в 22:25.

  8. #167
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    824
    Цитата Сообщение от DVi Посмотреть сообщение
    Кстати, хороший пример - "другой сайт" (не тот, что на блогспоте, а следующий, который загружается при заходе на блогспот) при каждом запросе выдает новый скрипт.
    Проверив этот сайт (blogspot) и получив детект скрипта, пользователь на следующий сайт не попадет.

    Цитата Сообщение от DVi Посмотреть сообщение
    P.S. Борис, у Вас ведь есть доступ к закрытому разделу. На Вирусинфо не принято выкладывать ссылки на зараженные сайты в открытом доступе. Обсуждение зараженных сайтов у нас происходит в этом топике.
    Возможно, я и неправ, но во-первых, ссылка деактивирована (кстати, такого рода ссылок достаточно в разделе "Мошенничество в сети"). Во-вторых, как еще было показать работоспособность линк-чекера? Каждый, кто хочет проверить, сможет это сделать.

    Цитата Сообщение от DVi Посмотреть сообщение
    Кстати, вирус на "третьем сайте" отдается только живым людям. На скриншоте результат проверки линк-чеккером этого сайта. Тут видно, что ему на проверку вообще ничего не отдалось.
    Это, конечно, хорошо. Но фишка в том, что на такого рода сайты нет (я не встречал) прямых ссылок. Только опосредовано через один-два ифрейма, каждый из которых с достаточно высокой вероятностью детектится как Псюме, ПакФор или просто Даунолудер.


    Виталий, ну почему Вы не хотите признать того, что при проверке ссылок не обязятельно детектить конечного зловреда, если промежуточные ифреймы детектятся, и пользователь, получив предупреждение антивируса, туда не пойдет?

    Добавлено через 11 минут

    Цитата Сообщение от priv8v Посмотреть сообщение
    в двух словах, пожалуйста, опишите что там...
    Ифрейм на ифрейме сидит и ифреймом погоняет.

    Цитата Сообщение от priv8v Посмотреть сообщение
    может у него просто реферер доктор веб забит в черный список или айпишники по маске забанены, так сказать??..
    Пан Зайцев показал, что это вполне возможно. Но не это главное. Главное то, что на взломанных сайтах, в ссылках в почте нет прямых ссылок на такие сайты. Только на "промежуточные". И если скрипт на "промежуточном" сайте детектится, то пользователь получает сигнал антивируса. Мой пример с линком в почте достаточно показателен - линк якобы "Одноклассников" ведет на самом деле на "Блогспот", а оттуда на защищенный от автоматической проверки китайский сайт. При проверке ссылок до лампочки любая защита на китайском сайте, проверка покажет вирусный скрипт на "Блогспоте"!
    Вот и все...
    Последний раз редактировалось borka; 18.08.2008 в 23:04. Причина: Добавлено
    ---
    С уважением,
    Borka.

  9. #168
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DVi
    Регистрация
    28.08.2006
    Адрес
    moscow
    Сообщений
    3,698
    Вес репутации
    2179
    Цитата Сообщение от borka Посмотреть сообщение
    при проверке ссылок не обязятельно детектить конечного зловреда, если промежуточные ифреймы детектятся
    В случае линк-чеккера фраза "промежуточные ифреймы" должна звучать как "первый ифрейм на сайте, не защищенном от линк-чеккера".
    Почувствуйте разницу.

  10. #169
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для ALEX(XX)
    Регистрация
    31.03.2005
    Адрес
    Чернигов
    Сообщений
    10,777
    Вес репутации
    3737
    казуистика....
    Left home for a few days and look what happens...

  11. #170
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    824
    Цитата Сообщение от ALEX(XX) Посмотреть сообщение
    казуистика....
    +1. Виталий, поясните, пожалуйста.
    ---
    С уважением,
    Borka.

  12. #171
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DVi
    Регистрация
    28.08.2006
    Адрес
    moscow
    Сообщений
    3,698
    Вес репутации
    2179
    Сколько же можно повторять?
    Цитата Сообщение от borka Посмотреть сообщение
    Только опосредовано через один-два ифрейма, каждый из которых с достаточно высокой вероятностью детектится как Псюме, ПакФор или просто Даунолудер.
    Линк-чеккер проверяет только первый фрейм. И только если фрейм не защищается (не блокирует линк-чеккер по IP, например). Второй, третий и т.д. фреймы линк-чеккер сейчас не проверяет вовсе.

    Добавлено через 6 минут

    Цитата Сообщение от drongo Посмотреть сообщение
    в качестве контр-меры надо сделать так чтобы плагин подключался к проверяемому сайту через анонимный прокси- который сможет выбрать сам пользователь- чтобы уменьшить вероятность попадания IP к плохим хакерам
    Систему можно улучшать до бесконечности - вплоть до захода на сайт настоящим непропатченным IE через TOR под виртуальной машиной (но это совсем уже идеальный линк-чеккер получится).

    Но все эти улучшения не отменят главного недостатка:
    1. Линк-чеккер будет проверять тот файл, который ему отдаст сервер.
    2. Пользователь будет скачивать тот файл, который ему отдаст сервер.
    3. И эти два файла в общем случае будут разными.
    Последний раз редактировалось DVi; 18.08.2008 в 23:58. Причина: Добавлено

  13. #172
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    824
    Цитата Сообщение от DVi Посмотреть сообщение
    Линк-чеккер проверяет только первый фрейм. И только если фрейм не защищается (не блокирует линк-чеккер по IP, например). Второй, третий и т.д. фреймы линк-чеккер не проверяет вовсе.
    Что это меняет, если первый ифрейм детектится?

    Цитата Сообщение от DVi Посмотреть сообщение
    Но все эти улучшения не отменят главного недостатка:
    1. Линк-чеккер будет проверять тот файл, который ему отдаст сервер.
    2. Пользователь будет скачивать тот файл, который ему отдаст сервер.
    3. И эти два файла в общем случае будут разными.
    Разве с этим кто-то спорит?
    Я уже сказал - Ваш тезис о полной бесполезности нужно немножко ослабить.
    ---
    С уважением,
    Borka.

  14. #173
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DVi
    Регистрация
    28.08.2006
    Адрес
    moscow
    Сообщений
    3,698
    Вес репутации
    2179
    Цитата Сообщение от borka Посмотреть сообщение
    Что это меняет, если первый ифрейм детектится?
    Вы только что утверждали, что достаточно детектировать любой из N фреймов. Линк-чеккер этого не делает.

    Добавлено через 3 минуты

    Цитата Сообщение от borka Посмотреть сообщение
    Разве с этим кто-то спорит?
    Я уже сказал - Ваш тезис о полной бесполезности нужно немножко ослабить.
    Борис, я на Вас удивляюсь - Вы умеете в двух соседних предложениях сказать две взаимоисключающие мысли.

    Если Вы согласны с перечисленными мной тремя пунктами, то на основании чего считаете, что линк-чеккер может гарантировать пользователю безопасность посещения указанного адреса?
    Последний раз редактировалось DVi; 19.08.2008 в 00:24. Причина: Добавлено

  15. #174
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    20.09.2004
    Адрес
    г. Киев, Украина.
    Сообщений
    1,322
    Вес репутации
    824
    Цитата Сообщение от DVi Посмотреть сообщение
    Вы только что утверждали, что достаточно детектировать любой из N фреймов. Линк-чеккер этого не делает.
    Теперь я понял, что Вы имели в виду. Если глубина проверки только один внешний линк, то, значит, ставка делается на то, что именно первый скрипт будет определен. Проверять, что там дальше - смысла нет. Что и видно в приведенном мною примере.

    Цитата Сообщение от DVi Посмотреть сообщение
    Борис, я на Вас удивляюсь - Вы умеете в двух соседних предложениях сказать две взаимоисключающие мысли.
    Что исключает что? Если детектируется первый скрипт дальнейшая проверка теряет смысл. Как правило, это простой ифрейм, без защит и наворотов.

    Цитата Сообщение от DVi Посмотреть сообщение
    Если Вы согласны с перечисленными мной тремя пунктами, то на основании чего считаете, что линк-чеккер может гарантировать пользователю безопасность посещения указанного адреса?
    Гарантию нынче не дает и страховой полис.
    ---
    С уважением,
    Borka.

  16. #175
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DVi
    Регистрация
    28.08.2006
    Адрес
    moscow
    Сообщений
    3,698
    Вес репутации
    2179
    Цитата Сообщение от borka Посмотреть сообщение
    Проверять, что там дальше - смысла нет. Что и видно в приведенном мною примере.
    Вы только что утверждали, что необходимо проверять N вложенных фреймов - чтобы распознать хотя бы один из них и запретить запуск конечного зловреда. Теперь Вы утверждаете прямо обратное.

    Цитата Сообщение от borka Посмотреть сообщение
    Гарантию нынче не дает и страховой полис.
    Как раз наоборот.
    Страховой договор гарантирует исполнение сторонами своих обязательств. В нем, в частности, регламентируются, при каких условиях и в каком размере будет выплачено страховое возмещение при наступлении страхового случая.

  17. #176
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,015
    Вес репутации
    1153
    Цитата Сообщение от DVi Посмотреть сообщение
    Если Вы согласны с перечисленными мной тремя пунктами, то на основании чего считаете, что линк-чеккер может гарантировать пользователю безопасность посещения указанного адреса?
    DVi, извините, что вмешиваюсь в ваш разговор, но....(взгляд со стороны) как Вы не поймете, что link-checker дает НЕ ГАРАНТИЮ безопасности посещаемого сайта, а гарантию НЕБЕЗОПАСНОСТИ такого мероприятия (если определит вредоносный скрипт). И этого вполне достаточно от него (link-checker-a).

  18. #177
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1269
    ...а можно ли узнать механизм по которому Др.Веб проверяет урл?..
    просто мне не верится, что он действует таким вот тупым методом:
    PHP код:
    скачивает себе страницу по указанному урлу и затем проверяет ее Др.Вебом и исходя из этого выносит вердикт 
    просто из спора тут спорящих получается так...

    если Др.Веб действует именно так, то это просто неимоверно тупо.
    даже при эвристических способах не будет 100% гарантии в чистоте сайта, НО ...

    Понимая как заражаются сайты можно придумать и эвристические методы - это не столь сложно.

  19. #178
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от priv8v Посмотреть сообщение
    ...а можно ли узнать механизм по которому Др.Веб проверяет урл?..
    ....
    если Др.Веб действует именно так, то это просто неимоверно тупо.
    Вот именно так он и работает ...
    Что пишет эта служба, проверяя http://z-oleg.com/eicar.php ? Пишет "вирусов нет", а там сидит злобный EICAR. Я не публикую исходник этой PHP, так как придерживаюсь неписанного "кодекса чести", но могу сказать, что он весьма и весьма несложный.

  20. #179
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для DVi
    Регистрация
    28.08.2006
    Адрес
    moscow
    Сообщений
    3,698
    Вес репутации
    2179
    Цитата Сообщение от santy Посмотреть сообщение
    DVi, извините, что вмешиваюсь в ваш разговор, но....(взгляд со стороны) как Вы не поймете, что link-checker дает НЕ ГАРАНТИЮ безопасности посещаемого сайта, а гарантию НЕБЕЗОПАСНОСТИ такого мероприятия (если определит вредоносный скрипт). И этого вполне достаточно от него (link-checker-a).
    Я это отлично понимаю.
    Но пресс-релиз ООО "Доктор Веб" утверждает обратное: http://info.drweb.com/show/3462/ru
    Для использования Dr.Web LinkChecker нет необходимости устанавливать антивирус Dr.Web. ... По результатам проверки пользователь Mozilla Firefox может принять решение о ... посещении интересующей страницы, не опасаясь вирусной атаки.

  21. #180
    External Specialist Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для priv8v
    Регистрация
    26.06.2008
    Сообщений
    1,373
    Вес репутации
    1269
    Пишет "вирусов нет", а там сидит злобный EICAR.
    скажите принцип работы Вашей странички. набрать в пхп я смогу и сам.
    или там просто идет бан по айпи (по маске или по стране)?

Страница 9 из 11 Первая ... 567891011 Последняя

Похожие темы

  1. Ответов: 8
    Последнее сообщение: 09.03.2012, 14:44
  2. Обсудить Outpost Secur.Suit- есть ли смысл ставить
    От SVIP в разделе Антивирусы
    Ответов: 17
    Последнее сообщение: 02.02.2009, 16:12
  3. Смысл пароля на настройки антивируса.
    От Quazar в разделе Антивирусы
    Ответов: 9
    Последнее сообщение: 16.04.2008, 19:01
  4. Есть ли смысл в скоростной памяти DDR2 и DDR3? Тест THG
    От ALEX(XX) в разделе Новости аппаратного обеспечения
    Ответов: 1
    Последнее сообщение: 16.04.2008, 18:28

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01276 seconds with 18 queries