Forrige tråd
Neste tråd
Print tråd

Scriptvirus?

Scriptvirus? #625890 18/10/2008 17:33
Registrert: May 2006
Innlegg: 500
Laplace Offline OP
Avhengig
OP Offline
Avhengig
Registrert: May 2006
Innlegg: 500
Det ser ut at startsiden til terrengsykkel.no innholder en html-scriptvirus (crypted.gen). Kan dette stemme, eller er det virusscannern (Avira Antivir) min som tuller?

Laplace


Til musklerne kæmper i kramper
Re: Scriptvirus? [Re: Laplace] #625893 18/10/2008 17:41
Registrert: Sep 2007
Innlegg: 65
jah now Offline
Medlem
Offline
Medlem
Registrert: Sep 2007
Innlegg: 65
her er det virus ute og går ja....

og ja til dere som driver med det kan faen meg ta og suge pikk til dere liker det........ser ut som utfor har fått en smell også.....så det er nok ikke bare deg her nei hehehe..faen jeg lurte ja...

Virus på terrengsykkel.no [Re: jah now] #625940 18/10/2008 20:15
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
Det er en av banner annonsene på både terrengsykkel og utfor som er infisert.

Håper alle har bra antivirus...
Virker som det er hovedbanneren på forsiden...

Re: Scriptvirus? [Re: jah now] #625943 18/10/2008 20:26
Registrert: Aug 2005
Innlegg: 3,279
Tgabriel Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 3,279
Sitat: jah now
her er det virus ute og går ja....

og ja til dere som driver med det kan faen meg ta og suge pikk til dere liker det........ser ut som utfor har fått en smell også.....så det er nok ikke bare deg her nei hehehe..faen jeg lurte ja...

Virus er selvsagt irriterende, men innlegget ditt er direkte pinlig lesing...

Re: Scriptvirus? [Re: Tgabriel] #625996 18/10/2008 23:09
Registrert: Sep 2007
Innlegg: 65
jah now Offline
Medlem
Offline
Medlem
Registrert: Sep 2007
Innlegg: 65
Sitat: Tgabriel
Sitat: jah now
her er det virus ute og går ja....

og ja til dere som driver med det kan faen meg ta og suge pikk til dere liker det........ser ut som utfor har fått en smell også.....så det er nok ikke bare deg her nei hehehe..faen jeg lurte ja...

Virus er selvsagt irriterende, men innlegget ditt er direkte pinlig lesing...


hehehehehe bombaclaat.....

Redigert av jah now; 18/10/2008 23:11.
Re: Scriptvirus? [Re: jah now] #626001 18/10/2008 23:51
Registrert: Oct 2007
Innlegg: 5,596
JonahHex Offline
Leppedefekt kåbbåj
Offline
Leppedefekt kåbbåj
Registrert: Oct 2007
Innlegg: 5,596
Alder eller mangel på kunnskap, hva er unnskyldningen?

Det er ikke nødt til å være et virus selv om scanneren (i dette tilfellet kun Avira tydeligvis, hverken Norman eller Avast reagerer hos meg) sier at det kan være noe muffens på ferde. Tipper at i tilfellet med TS og Utfor så er det snakk om en feil i skriptinga som legger ut banneret, enkelte (svakere?) antivirusprogrammer trigger på dette og kaller det virus.

Re: Scriptvirus? [Re: JonahHex] #626007 19/10/2008 05:32
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
Sitat: JonahHex


Det er ikke nødt til å være et virus selv om scanneren (i dette tilfellet kun Avira tydeligvis, hverken Norman eller Avast reagerer hos meg) sier at det kan være noe muffens på ferde. Tipper at i tilfellet med TS og Utfor så er det snakk om en feil i skriptinga som legger ut banneret, enkelte (svakere?) antivirusprogrammer trigger på dette og kaller det virus.


Da "tipper" du feil.
Javascriptet gjør en redirect mot en site som inneholder et IE exploit. Dette exploitet forsøker å utføre en handling ved bruk av ActiveX, som igjen henter ned en pdf og eksekverer kjørbar kode inne i denne pdf filen (.exe, flash og annen kjørbar kode kan gjemmes inne i pdf filer, for å skjule at det er kjørbar kode).
Et helvetes scriptingfeil å så tilfelle ICON_WINK

Det er heller de "bedre" antivirusløsningene som detekterer dette. For mange antivirusløsninger (som jeg har snakket om i andre tråder) oppdager ikke malware som forsøker å infisere maskinen din via exploits. Dette fordi mange exploits ikke kan detekteres v.h.a. signaturer, men man må ha en sikkerhetsløsning som inneholder noe IDS eller DEP funskjonalitet. Når angripere benytter javascript er mulighetene for obfuskering så store at det å benytte signaturer er helt latterlig...

Re: Scriptvirus? [Re: JonahHex] #626032 19/10/2008 08:43
Registrert: Aug 2006
Innlegg: 455
S
stephy Offline
Entusiast
Offline
Entusiast
S
Registrert: Aug 2006
Innlegg: 455
Sitat: JonahHex
Alder eller mangel på kunnskap, hva er unnskyldningen?

Det er ikke nødt til å være et virus selv om scanneren (i dette tilfellet kun Avira tydeligvis, hverken Norman eller Avast reagerer hos meg) sier at det kan være noe muffens på ferde. Tipper at i tilfellet med TS og Utfor så er det snakk om en feil i skriptinga som legger ut banneret, enkelte (svakere?) antivirusprogrammer trigger på dette og kaller det virus.


Min Avast advarte meg mot å gå inn på siden, mens McAfee renset (en annen maskin)m så det er ikke bare Avira som tar denne.

Re: Scriptvirus? [Re: stephy] #626036 19/10/2008 08:54
Registrert: May 2008
Innlegg: 4,927
Elgvenn2 Offline
Besatt
Offline
Besatt
Registrert: May 2008
Innlegg: 4,927
Sitat: Trygve_
Javascriptet gjør en redirect mot en site som inneholder et IE exploit.

Kanskje på tide å konvertere til Firefox eller Opera da.. ICON_SMILE


Øve, øve jevnt og trutt og tappert det er tingen, alltid bedre om, og om, og om igjen.
Født som mester, født som helt, å nei, det ble da ingen, mot og kraft det vinnes litt og litt om sen.
Re: Scriptvirus? [Re: Elgvenn2] #626047 19/10/2008 09:35
Registrert: Sep 2004
Innlegg: 2,549
erlingba Offline
.
Offline
.
Registrert: Sep 2004
Innlegg: 2,549
Sitat: Elgvenn2
Sitat: Trygve_
Javascriptet gjør en redirect mot en site som inneholder et IE exploit.

Kanskje på tide å konvertere til Firefox eller Opera da.. ICON_SMILE


Med AdBlock Plus, så slipper man reklamen helt.


Re: Scriptvirus? [Re: erlingba] #626050 19/10/2008 09:45
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
De fleste browsere støtter det å skru av javascript totalt.
...noe som er en god idè for tiden, siden utrolig mye malware nå kommer via sider man i utgangspunktet stoler på...og da ikke bare via bannere og reklame.

Re: Scriptvirus? [Re: Trygve_] #626066 19/10/2008 11:14
Registrert: Oct 2003
Innlegg: 2,419
E
engekri Offline
Ivrig
Offline
Ivrig
E
Registrert: Oct 2003
Innlegg: 2,419
Kom en liten notis til meg om at noe var fjernet. Hehe, ikke bra det der. Burde fikses opp i fort!

Re: Scriptvirus? [Re: erlingba] #626077 19/10/2008 11:49
Registrert: Mar 2006
Innlegg: 125
EirikE Offline
Tørr bak øra
Offline
Tørr bak øra
Registrert: Mar 2006
Innlegg: 125
Utfor.com vil tidligst være oppe i morgen. Ikke vet jeg hva som har skjedd, men ser ut som Trygve vet.

Utfor.com sin server ligger hos Fri Flyt, så jeg har ikke mulighet for å ordne dette nå frown

Edit : Gikk inn med en annen url enn utfor.com, da kom siden opp. Er visst bare hovedsiden som er i ustand. Prøv http://utfor.com/smf/index.php?action=unread

Redigert av EirikE; 19/10/2008 12:12.
Re: Scriptvirus? [Re: Trygve_] #626087 19/10/2008 12:18
Registrert: Dec 2004
Innlegg: 3,279
pinwiz Offline
Besatt
Offline
Besatt
Registrert: Dec 2004
Innlegg: 3,279
Sitat: Trygve_
De fleste browsere støtter det å skru av javascript totalt.
...noe som er en god idè for tiden, siden utrolig mye malware nå kommer via sider man i utgangspunktet stoler på...og da ikke bare via bannere og reklame.


Dæng.Derr kom noiaen igjen.Det viruset dere prater om her,jeg har kjørt fullt systemscan med Norton.Ittno gæli eller melding om virusting.
Jeg er helt dust med datan,så jeg må spørre;
Må man klikke på et sånn virusinfisert banner for å få driden på hard disken? Altså i vanvare gjøre noe aktivt selv?


Hva ville Lemmy gjort.......?


Re: Scriptvirus? [Re: pinwiz] #626143 19/10/2008 14:45
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
Sitat: pinwiz
Sitat: Trygve_
De fleste browsere støtter det å skru av javascript totalt.
...noe som er en god idè for tiden, siden utrolig mye malware nå kommer via sider man i utgangspunktet stoler på...og da ikke bare via bannere og reklame.


Dæng.Derr kom noiaen igjen.Det viruset dere prater om her,jeg har kjørt fullt systemscan med Norton.Ittno gæli eller melding om virusting.
Jeg er helt dust med datan,så jeg må spørre;
Må man klikke på et sånn virusinfisert banner for å få driden på hard disken? Altså i vanvare gjøre noe aktivt selv?


Dette viruset kjøres i det du går inn på siden.
Du trenger ikke trykke på banneren.

Men det er en del ting som må treffe for at du skal få viruset, utifra det jeg har kommet frem til:

- Du må benytte Internet Explorer når du besøker siden
- Du må godkjenne at ActiveX komponenten som prøver å kjøre kjøres
- Du må ha Microsoft Works på maskinen (jepp, den prøver å konvertere et eller annet i pdf filen over til Works via ActiveX)
- Du må ha en upatchet Windows XP eller Windows Vista med upatchet Internet Explorer, Works etc.

Er ikke sikker på hvor gammel exploiten som kjøres er, men kjører man Windows Update så er man nok relativt trygg for denne. Kom kjempeoppdatering sist tirsdag forresten...

Viruset lastes altså ikke inn på maskinen hvis du ikke benytter IE eller godkjenner ActiveX bekreftelsen.

Eirik: jeg vet ikke hva som har skjedd med utfor.com.

Re: Scriptvirus? [Re: Trygve_] #626159 19/10/2008 15:08
Registrert: Dec 2004
Innlegg: 3,279
pinwiz Offline
Besatt
Offline
Besatt
Registrert: Dec 2004
Innlegg: 3,279
Trygve er min wing man på data. Kjører ie, men den eneste worksen jeg har er 5point5' en min.
Ikke har jeg godkjent noen active x' er i det siste heller.
Takketakk!


Hva ville Lemmy gjort.......?


Re: Scriptvirus? [Re: Trygve_] #626222 19/10/2008 17:24
Registrert: Jul 2005
Innlegg: 3,563
Arnebv Offline
Besatt
Offline
Besatt
Registrert: Jul 2005
Innlegg: 3,563
Sitat: Trygve_


Men det er en del ting som må treffe for at du skal få viruset, utifra det jeg har kommet frem til:

- Du må benytte Internet Explorer når du besøker siden
- Du må godkjenne at ActiveX komponenten som prøver å kjøre kjøres
- Du må ha Microsoft Works på maskinen (jepp, den prøver å konvertere et eller annet i pdf filen over til Works via ActiveX)
- Du må ha en upatchet Windows XP eller Windows Vista med upatchet Internet Explorer, Works etc. med utfor.com.


Då skulle eg vere trygg så det monner.

Uansett så tipper eg virusting skyr maskina eg har, då den går på kull og vatn.


Fly like a buffalo, sting like a flea
Facebook:Stisykling på Stord
Re: Scriptvirus? [Re: Arnebv] #959522 04/06/2010 11:34
Registrert: Aug 2008
Innlegg: 1,441
J
Joar71 Offline
Veteran
Offline
Veteran
J
Registrert: Aug 2008
Innlegg: 1,441
Normannen min maser med virusmeldinger nå når jeg surfer på forumet. Er det scriptvirus igjen?


Re: Scriptvirus? [Re: Joar71] #959524 04/06/2010 11:40
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
Mange former for malware forsøker å infisere maskiner gjennom lovlige hjemmesider, ved å legge inn redirects til andre sider (der den ondsinnede koden ligger) i bannere, forumposter eller javascripts som har blitt plassert på siden via sårbarheter i webapplikasjon eller webserveren.

Jeg tipper norman her har forsøkt å lage en signatur som detekterer slik redirects mer generisk, og ikke nødvendigvis hver gang det blir lastet inn malware.

Hvis du bruker firefox, så husk at firefox har en mekanisme for å hente nye sider den antar du skal surfe til. Hvis du skriver about:config i adresselinja i firefox, så ser du denne som 'network.prefetch-next'. Denne bør uansett skrues av, fordi den f.eks. besøker hjemmesider som kommer opp som linker når du gjør googlesøk. Så det vil da se ut som du har besøkt sider du aldri har hatt intensjoner om å besøke.

ICON_SMILE

Re: Scriptvirus? [Re: Trygve_] #959527 04/06/2010 11:46
Registrert: Oct 2008
Innlegg: 2,606
NjalVM Offline
Besatt
Offline
Besatt
Registrert: Oct 2008
Innlegg: 2,606
!!!

Den var ny for meg.

Redigert av NjalVM; 04/06/2010 11:47.

Vaskar kleda mine sjølv...
Re: Scriptvirus? [Re: NjalVM] #959542 04/06/2010 12:04
Registrert: Aug 2008
Innlegg: 1,441
J
Joar71 Offline
Veteran
Offline
Veteran
J
Registrert: Aug 2008
Innlegg: 1,441
Årsaken til virusvarslet ligger nok i noe dritt jeg har fått ned på min maskin. Sitter nå på en annen maskin og surfer med samme versjon av Norman uten problemer.

Må nok ta en nøyere titt på egen maskin.

Re: Scriptvirus? [Re: Joar71] #959640 04/06/2010 14:03
Registrert: Jul 2008
Innlegg: 313
bsmell Offline
Entusiast
Offline
Entusiast
Registrert: Jul 2008
Innlegg: 313
Samme symptomer her også.. Tror det starta ca. 13.00 i dag.


Bjørn
Re: Scriptvirus? [Re: bsmell] #959644 04/06/2010 14:08
Registrert: Aug 2008
Innlegg: 1,441
J
Joar71 Offline
Veteran
Offline
Veteran
J
Registrert: Aug 2008
Innlegg: 1,441
Hmmm. Så vi er flere? Det starta omtrent da for min del også.


Re: Scriptvirus? [Re: Joar71] #959912 04/06/2010 23:10
Registrert: Feb 2010
Innlegg: 84
T
tja Offline
Medlem
Offline
Medlem
T
Registrert: Feb 2010
Innlegg: 84
Samme her.

Kjører Norman og så det første gang rundt 1300 jeg og.

Virker å slå ut ved sidebytte/åpning av ny fane.

Redigert av tja; 04/06/2010 23:54.
Re: Scriptvirus? [Re: tja] #960023 05/06/2010 10:27
Registrert: May 2009
Innlegg: 821
jsdk Offline
Ringrev
Offline
Ringrev
Registrert: May 2009
Innlegg: 821
Gå til http://getfirefox.com http://apple.com/safari eller http://google.com/chrome, last ned og nyt av en bedre og sikrere browser opplevelse.

Re: Scriptvirus? [Re: jsdk] #960130 05/06/2010 15:55
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
Sitat: jsdk
Gå til http://getfirefox.com http://apple.com/safari eller http://google.com/chrome, last ned og nyt av en bedre og sikrere browser opplevelse.


Beklager å si det så rett ut, men det er faktisk HELT FEIL.
Selv de vanlige mediakanalene som vg.no, db.no og de mer fagrettede (men lite tekniske) som digi.no og itavisen.no har nå skjønt dette.

Sårbarhetene som kommer for tiden, og de angrepene man ser der ute som blir utført, angriper veldig sjelden browseren. De utfører gjerne flere angrep på en gang, for å identifisere upatchede komponenter på maskinen, men hvilken browser man besøker siden som angriper med har lite å si i denne sammenhengen. Angrepene er nesten alltid rettet mot plugins til browsere, fordi dette gir et angrep en større angrepsflate. Så når først man får besøk av en maskin til hjemmesiden som angriper, blir nesten alltid de mest generiske angrepene utført først.

De siste årene har derfor de fleste angrep vært rettet mot Adobe plugins som reader (pdf) og flash. En stor mengde har også vært mot quicktime, mens noen få (men sofistikerte) har vært mot Sun sine Javakomponenter. De fleste kommer i forskjellige javascript former, som alle blir kjørt i browseren uavhengig av browsertype, hvis du har enablet javascript. Men man er ikke sikker bare fordi man disabler javascript, for javascript i pdf filer eller javascript i flash blir fortsatt eksekvert av plugin'n som supporterer disse uavhengig av om browseren ikke kjører javascript selv.
ICON_SMILE

Den siste tiden har man også sett flere angrep mot andre komponenter på maskinene, som f.eks. MS Office, Adobe Photoshop og OS komponenter generelt. Men alle disse er også browseruavhengig.

Redigert av Trygve_; 05/06/2010 15:57.
Re: Scriptvirus? [Re: Trygve_] #961175 07/06/2010 09:26
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
Ironisk nok kom det, dagen før posten over, en sårbarhet mot Adobe produkter som er akkurat en slik generisk sårbarhet.

Denne ene sårbarheten, hvis misbrukt, vil kunne utnyttes likt mot Windows, OSX, Linuxdistroer og Solaris. Ikke nok med det, men den treffer både Reader, Flash og Acrobat på disse platformene....

En sårbarhet, som treffer alle...

http://www.adobe.com/support/security/advisories/apsa10-01.html

Sitat: adobe.com
There are reports that this vulnerability is being actively exploited in the wild against both Adobe Flash Player, and Adobe Reader and Acrobat.

Redigert av Trygve_; 07/06/2010 09:27.
Re: Scriptvirus? [Re: Trygve_] #961223 07/06/2010 10:19
Registrert: Aug 2008
Innlegg: 1,441
J
Joar71 Offline
Veteran
Offline
Veteran
J
Registrert: Aug 2008
Innlegg: 1,441
For meg slo det ut da jeg prøvde å svare på poster. Kanskje et signal om at jeg skal "holde kjeft" på forumet?

Det så ut som om problemet ga seg, for på samme maskin sluttet disse varslene dagen etter. Om jeg skal føle meg trygg da, eller ikke, tør jeg ikke helt tenke på...

Andre som har merket at virusvarslene sluttet?

Re: Scriptvirus? [Re: Joar71] #961227 07/06/2010 10:25
Registrert: Aug 2005
Innlegg: 2,838
Trygve_ Offline
Besatt
Offline
Besatt
Registrert: Aug 2005
Innlegg: 2,838
Jeg tipper at dette igjen er relatert til en signatur hos Norman, som tolker noe på denne siden feil eller er for generisk. Og at når det kom ny signaturoppdatering, så ble dette problemet fikset.

HTML/Redirect.P er ikke et spesifikt virus/trojaner i følge Norman sin hjemmeside, noe som underbygger enda mer at dette var mer et forsøk på å lage en generisk signatur som detekterer pre-infeksjonshendelser, enn at det faktisk var ondsinnet kode på terrengsykkel.no ICON_SMILE

Re: Scriptvirus? [Re: Trygve_] #961231 07/06/2010 10:30
Registrert: Aug 2008
Innlegg: 1,441
J
Joar71 Offline
Veteran
Offline
Veteran
J
Registrert: Aug 2008
Innlegg: 1,441
Da tar jeg det rolig. Norman har også reagert på (nye) minnepenner. Jeg tar det heller som positivt at kontrollen tar for mye enn for lite.

Takker for info, Trygve!

Redigert av Joar71; 07/06/2010 10:31. Rediger grunn: takk

Moderator  support