Author Topic: PB infection site web  (Read 7680 times)

0 Members and 1 Guest are viewing this topic.

machdeux

  • Guest
PB infection site web
« on: June 14, 2013, 04:55:08 PM »
Bonjour à tous,

mon site web est à priori infecté par JS:Decode-AHR ou S/exploit blacode (selon l'av). D'après mes premières recherche c'est un Exploit Kit. Les personnes qui me l'ont signalé avaient soit Norton , soit AVast. J'ai de mon côté Bitdefender security et zone alarm sur un autre poste. Aucun des deux me signale le pb.

D'après les aquelques infos que j'ai pu récupéer le seul moyen pour désinfecter mon site est de vérifier tous les fichiers (un par un) et de chercher un code ... pb je sais pas ce que je dois chercher ?!

Si quelqu'un pouvait me donner quelques informations supplémentaires genre le code du trojan à chercher  ;)

Merci d'avance pour votre aide

machdeux

Offline jefferson sant

  • Starting Graphoman
  • *
  • Posts: 6677
  • volunteer
Re: PB infection site web
« Reply #1 on: June 14, 2013, 05:16:22 PM »
s'il vous plaît envoyer une capture d'écran de la détection.
pourrait mettre l'adresse URL que avast accuse
le cheval de Troie.
de sorte  pouvez aider

machdeux

  • Guest
Re: PB infection site web
« Reply #2 on: June 14, 2013, 05:34:22 PM »
bon j'espère que cette fois ci ce sera le bon poste  :) ça fait 4 fois que j'essaye et entre le type de document envoyé invalide, le captcha illisible et le fait qu'après plusieurs essais il dit que j'ai déjà envoyé le post je sais plus ou j'en suis  ;)

donc ci-joint lacopie d'écran et le lien www.rscbo.fr

Offline jefferson sant

  • Starting Graphoman
  • *
  • Posts: 6677
  • volunteer
Re: PB infection site web
« Reply #3 on: June 14, 2013, 05:39:00 PM »
mais il n'y a pas d'avertissement lié à avast.
le site est en maintenance revenir plus tard
Je n'ai pas accès
besoin de l'ID de connexion et mot de passe.





machdeux

  • Guest
Re: PB infection site web
« Reply #4 on: June 14, 2013, 05:46:54 PM »
oups désolé j'ai désactivé le site par sécurité  ;)

je viens de le réactiver

machdeux

Offline jefferson sant

  • Starting Graphoman
  • *
  • Posts: 6677
  • volunteer
Re: PB infection site web
« Reply #5 on: June 14, 2013, 05:53:07 PM »
oups désolé j'ai désactivé le site par sécurité  ;)

je viens de le réactiver

machdeux

Je vais essayer d'analyser l'URL et puis afficher les résultats
photos ont besoin d'un avertissement avast.
s'il est impossible de résoudre le problème

machdeux

  • Guest
Re: PB infection site web
« Reply #6 on: June 14, 2013, 06:42:36 PM »
heu ton post semble avoir été tronqué. quid des photos et de avast et quid de impossible de résoudre le pb  ?

je vais essayer d'analyser l'URL et puis afficher les résultats
photos ont besoin d'un avertissement avast.
s'il est impossible de résoudre le problème


machdeux

  • Guest
Re: PB infection site web
« Reply #8 on: June 14, 2013, 07:11:31 PM »
Merci pour ces différents compte rendus mais pourtant avast envoi une alerte "grave" et bloque le site . Norton pareil.

machdeux

Offline jefferson sant

  • Starting Graphoman
  • *
  • Posts: 6677
  • volunteer
Re: PB infection site web
« Reply #9 on: June 14, 2013, 07:18:24 PM »
vous utilisez deux antivirus?
Il n'est pas recommandé par les conflits existants.

vous pouvez utiliser

http://www.avast.com/fr-fr/contact-form.php

 pour signaler FP potentiels.


machdeux

  • Guest
Re: PB infection site web
« Reply #10 on: June 14, 2013, 07:30:13 PM »
ci-joint copie d'écran de la page avast d'information. A priori le site essaye donc bien de renvoyer à une adresse url treasuretexta.

il y a t-il un moyen de rechercher d'une façon globale sur tous les fichiers de mon site cette adresse ?

machdeux


machdeux

  • Guest
Re: PB infection site web
« Reply #11 on: June 14, 2013, 07:31:45 PM »
oups j'ai oublié la copied'écran

machdeux

  • Guest
Re: PB infection site web
« Reply #12 on: June 14, 2013, 07:55:41 PM »
j'utilise deux anti virus mais sur deux postes différents donc pas de conflit. j'ai téléchargé Avast et vais essayer de l'installer sur mon poste (après avoir enlevé zone alarm). J'utilisais avast avant mais suite à un passage de version celui-ci ne fonctionnait plus. La 8 est arrivée alors je vais tenter le coup.

A priori l'alerte n'est pas un faux donc comment maintenant puis je rechercher dans les fichiers de mon site d'une façon globale et automatique  une chaine de caractère ? est ce d'ailleurs possible  ?

machdeux

Offline jefferson sant

  • Starting Graphoman
  • *
  • Posts: 6677
  • volunteer
Re: PB infection site web
« Reply #13 on: June 14, 2013, 09:20:15 PM »
j'utilise deux anti virus mais sur deux postes différents donc pas de conflit. j'ai téléchargé Avast et vais essayer de l'installer sur mon poste (après avoir enlevé zone alarm). J'utilisais avast avant mais suite à un passage de version celui-ci ne fonctionnait plus. La 8 est arrivée alors je vais tenter le coup.

A priori l'alerte n'est pas un faux donc comment maintenant puis je rechercher dans les fichiers de mon site d'une façon globale et automatique  une chaine de caractère ? est ce d'ailleurs possible  ?

machdeux
oups j'ai oublié la copied'écran
ci-joint copie d'écran de la page avast d'information. A priori le site essaye donc bien de renvoyer à une adresse url treasuretexta.

il y a t-il un moyen de rechercher d'une façon globale sur tous les fichiers de mon site cette adresse ?

machdeux

pas a déclaré l'alerte était un canular.
détection semble correct




5/38 mécanisme détecté le site avec l'analyse malware
virus Total.

est mis à l'index.
est signalé comme malveillant par
zscaler risk analyzer

Ip 31.44.184.48
 urlQuery Client
ET RBN Known Russian Business Network IP (204)


https://www.virustotal.com/en/url/56f97f290615054fc7014ca7db53905539c2fc72828d6c08a4e0d9837c6690f4/analysis/1371236776/


http://sitecheck.sucuri.net/results/treasurestexta.biz

http://zulu.zscaler.com/submission/show/7444f84e6240c5271197c24b50f4116e-1371236919

http://urlquery.net/report.php?id=3120664

machdeux

  • Guest
Re: PB infection site web
« Reply #14 on: June 18, 2013, 08:03:16 PM »
Merci pour toutes ces infos et rapport. Par contre je suis un peu perdu par rapport au message : pas a déclaré l'alerte était un canular.
détection semble correct.

je dois comprendre quoi ? mon site est il bien infecté ? que veut dire le résultat de virus total "clean site" et "malware site" ?

Pour le moment je n'ai encore rien fait si ce n'est de le désactivé car je prépare des examens et du coup pas le temps.

machdeux