webForumDet fria alternativet

Virusvarning dyker upp i samband med besök på vår webbplats

Webbutveckling

13 svar · 915 visningar · startad av MickeA.com

Medlem sedan feb. 20034 441 inlägg
Frågan#1

Hej!
Jag har ett litet problem med en webbsida.
Det är så att vissa kunder hört av sig och säger att deras antivirus program varnar för ett virus, då man går in vår sajt.

Jag själv har aldrig upplevt detta, har testat i Firefox, IE samt Opera, kör Nod32 som antivirusprogram.

Till en början var det en kille som hörde av sig och talade om detta, men det verkar som om fler upplever samma sak.

Sidan ligger hos Binero, på en av deras Windowsservrar.
På den skärmdump jag erhållit av en kille säger hans antivirus program att:

A virus or unwanted program was found!
What should happen with the file?

(Sen står det en sökväg på c:\)

Contains suspicious code "HEUR/Exploit.HTML"

Jag har aldrig tidigare varit med om det här, någon som vet vad det rör sig om?

Tacksam för svar!

Medlem sedan nov. 20014 054 inlägg
#2

MickeA.com skrev:

Hej!
Jag har ett litet problem med en webbsida.
Det är så att vissa kunder hört av sig och säger att deras antivirus program varnar för ett virus, då man går in vår sajt.

Jag själv har aldrig upplevt detta, har testat i Firefox, IE samt Opera, kör Nod32 som antivirusprogram.

Till en början var det en kille som hörde av sig och talade om detta, men det verkar som om fler upplever samma sak.

Sidan ligger hos Binero, på en av deras Windowsservrar.
På den skärmdump jag erhållit av en kille säger hans antivirus program att:

A virus or unwanted program was found!
What should happen with the file?

(Sen står det en sökväg på c:\)

Contains suspicious code "HEUR/Exploit.HTML"

Jag har aldrig tidigare varit med om det här, någon som vet vad det rör sig om?

Tacksam för svar!

Vilken sida rör detta?

Medlem sedan feb. 20034 441 inlägg
#3

Tjena,
Sajten det i första hand gäller är http://www.rakeback.se.
Mig vetligt är det bara en som hört av sig ang. den sajten, en från Chile.
Enligt hans skärmdumpar verkar han använda FireFox.

Det är inget "konstigt" i koden alls.
En grej slog mig bara, längst ner inkluderar jag en fil från SEOWEBB.SE, som hjälper oss med SEO Optimeringen, det är en exe-fil, kan det ha med saken att göra?

Medlem sedan feb. 200112 078 inlägg
#4

Du kan nog räkna med att det är det som ställer till det. Testa att ta bort den där exe'n och be honom testa igen.

Medlem sedan feb. 20034 441 inlägg
#5
<script type="text/javascript" src="https://www.seowebb.se/stats/code.exe?acct=c891"></script>
<noscript><img src="https://www.seowebb.se/stats/easystat.exe?acct=c891&js=0"></noscript>

Frågan är, varför varnar inte en fullt uppdaterad version av Nod32 om det här?
Hur kan ett företag som SEO använda sig av just exe som filändelse i sina script / program? Dom om några måste ju veta om sånt här?

Medlem sedan feb. 200112 078 inlägg
#6

Vilket program var det som varnade på din besökares dator då?

Medlem sedan feb. 20034 441 inlägg
#7

OveRRidE skrev:

Vilket program var det som varnade på din besökares dator då?

Avira Antivirus, verkar det heta.

Medlem sedan feb. 200112 078 inlägg
#8

Jag gissar att det är en s.k. falsk positiv, alltså "falsk alarm". Du kan ju maila Avira om detta och se vad de säger, så kanske de kan ändra sina sökmönster?

Läs mer om liknande: http://forums.clamwin.com/viewtopic.php?t=737

Jag har varit med om att t.ex. mitt NOD32 har ogillat ServU FTP-server, eftersom den tydligen "inkräktade" lite väl mycket. Så det händer väl kan man säga. §

Medlem sedan feb. 20034 441 inlägg
#9

Hmm, okej.
Får nästa ta kontakt med dom om detta då.

Men är det exe filen som inkluderas boven?
Om så är fallet känns det mer rätt att kontakta S.E.O direkt, eller har jag fel?

Medlem sedan feb. 200112 078 inlägg
#10

Ja, jag antar det. Jag vet inte helt säkert, jag har bara sett vissa andra javasript som triggar antivirus sådär. Du har ju några sådana också.

Ger inte Avira ifrån sig någon indikation om exakt vad det är som triggar larmet?

Medlem sedan juni 20034 013 inlägg
#11

Det är inget konstigt med filtypen .exe i det sammanhanget. Det är ju på Seo-företagets server som exe-filen körs, och dess output blir javaskriptkod. Hade det varit körbar kod som kommit hade det ju blivit skriptfel.

Medlem sedan feb. 200112 078 inlägg
#12

tydal skrev:

Det är inget konstigt med filtypen .exe i det sammanhanget. Det är ju på Seo-företagets server som exe-filen körs, och dess output blir javaskriptkod. Hade det varit körbar kod som kommit hade det ju blivit skriptfel.

Ja, den gör ju det, men vad ger den tillbaks? Jag har inte kollat än, men det hade ju varit intressant att se hur Avira tolkar det.

Medlem sedan juni 20034 013 inlägg
#13
HTTP/1.1 200 OK
Content-Type: text/html
Server: Microsoft-IIS/6.0
X-Powered-By: ASP.NET
Date: Mon, 28 Jan 2008 20:12:19 GMT
Connection: close

sd = sc = ja = ck = 0; jsv = "1.0";
document.cookie = "eztest=true";
ck = (document.cookie.indexOf("eztest") >= 0 ? 1 : 0);
ja = (navigator.javaEnabled() ? 1 : 0);
bn = navigator.appName;
bv = Math.round(parseFloat(navigator.appVersion)*100);
if (bn == "Netscape") {
 if (bv >= 300) jsv = "1.1";
 if (bv >= 400) {
  jsv = "1.2";
  sd = screen.width+'x'+screen.height;
  sc = screen.pixelDepth;
 }
 if (bv >= 406) jsv = "1.3";
}
msie_index = navigator.userAgent.indexOf("MSIE");
if (msie_index != -1) bn = "MSIE";
if (bn == "MSIE") {
 bv_str = navigator.userAgent.substr(msie_index+5, navigator.userAgent.length);
 bv = Math.round(parseFloat(bv_str)*100);
 if (bv >= 400) {
  jsv = "1.2";
  sd = screen.width+'x'+screen.height;
  sc = screen.colorDepth;
 }
}
var t = new Date;
rand = Math.random();
ezimg = new Image();
ezimg.src = "https://www.seowebb.se/stats/easystat.exe?acct=c891&js=1"
+ "&ref=" + escape(parent.document.referrer)
+ "&pg=" + escape(window.location.href)
+ "&pt=" + escape(document.title)
+ "&tz=" + t.getTimezoneOffset()
+ "&vh=" + t.getHours()
+ "&ck="+ck+"&ja="+ja+"&jsv="+jsv+"&sd="+sd+"&sc="+sc+"&rand="+rand;
Medlem sedan aug. 20039 340 inlägg
#14

HEUR i virus-id'et syftar på att varningen skapades av "AHeAD Heuristic special detection" vilket är en generell metod som Avira använder för att upptäcka potentiella virus. Troligen reagerar den helt enkelt på att en sökväg med .exe i återfinns på ett ställe där en sådan sökväg inte brukar finnas.
Avira själva säger att man ska rapportera false positives här: http://analysis.avira.com/samples/index.php I detta fall är det nog bäst att skicka ett mail och beskriva problemet. (Längre ner på sidan)

260 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
128 ms — deklarationer (db)
0 ms — hämta statistik (cache)
130 ms — hämta tråd, inlägg och bilagor (db)
123 ms — ändringar (db)