找回密码
 注册
快捷导航
楼主: admin

[其它] 关于360报告挂马情况的说明

[复制链接] |自动提醒
阅读字号:

277

回帖

4

积分

889

资产值

高级会员 Rank: 2Rank: 2

注册时间
2009-3-3
发表于 2010-6-7 01:17:25| 字数 385| - 中国–福建–福州 联通 | 显示全部楼层
从上面的情况看,这应该不是误报。
有可能是服务器染毒(被机房维护人员迅速清除所以少数人有报),或者是电信植入的广告带有木马,又或者外部调用的js(包括统计代码)染毒。

类似的情况我上个月也遇到了(我的网站也被挂马过,google的搜索结果都提示有危险了,360安全卫士也成功拦截了,用国外杀软没提示的人就郁闷了……)。稍微了解html常识的应该知道这类误报的概率几乎为零。

各位骂360的过于意气用事了。360对网页木马的监控还是其它软件杀软无法比较的,没有其它同类软件有这么高的覆盖率,上报的木马库和恶意网址也是最多的。


建议楼主把比标题改为《360、瑞星、AVG等报告挂马情况的说明》,否则这种误导成攻击360的帖子真不该(拦截了木马还被那些用拦截不了的杀软的人嘲笑……),尤其对于那些只看主贴不看回帖的人来说。

[ Edited by  mashan on 2010-6-7 01:38 ]
R32  R51  T60  L421  x201i  T520  x220i
回复 支持 反对

使用道具 举报

773

回帖

4

积分

8

资产值

高级会员 Rank: 2Rank: 2

注册时间
2010-5-18
发表于 2010-6-7 01:25:39| 字数 11| - 中国–广东–佛山–南海区 电信 | 显示全部楼层
NOD32 表示情绪稳定
找到自己以前的ID:itant 请联系那个ID吧。
回复 支持 反对

使用道具 举报

277

回帖

4

积分

889

资产值

高级会员 Rank: 2Rank: 2

注册时间
2009-3-3
发表于 2010-6-7 01:43:33| 字数 468| - 中国–福建–福州 联通 | 显示全部楼层
QUOTE:
Posted by alanfly on 2010-6-6 20:16
safe.189这个后缀是个gif的,实际是个脚本,可能因此被报毒;
下面是它的内容,好像是个访问统计的,上回论坛报毒也是这种类型的脚本。
963992
var url=document.referrer;
var p=url.toLowerCase().indexO ...


iframe src=http://microsoft26.9966.org:6677/

这种网址一看就知道是病毒木马的…… 【9966.org】已经是大名鼎鼎的挂马专用域名了,百度一下就知道了。

主贴以“360误报”来表明清白的做法实在不该,这样下结论实在过于仓促和不负责任。
服务器被黑(某个时间段)或者调用的外部js代码被植入木马的情况本身对于站长来说也是很难避免的。

严谨一些,对大家负责。

未必能找到挂马的源头(毕竟技术问题还是有的),但是至少应该发个正式的声明,不是引导大家嘲讽“误报”,而是应该提醒会员安装这次挂马的时候能够拦截的安全软件。

[ Edited by  mashan on 2010-6-7 02:03 ]
R32  R51  T60  L421  x201i  T520  x220i
回复 支持 反对

使用道具 举报

1165

回帖

19

积分

2万

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-11-13
发表于 2010-6-7 02:06:18| 字数 33| - 中国–江苏–南京 南京信风网络科技有限公司 | 显示全部楼层
360、瑞星还敢用,真是无知者无畏啊。老鸟都应该知道这两家的底子。
x60。。。刀枪入库,马放南山。。。。
回复 支持 反对

使用道具 举报

277

回帖

4

积分

889

资产值

高级会员 Rank: 2Rank: 2

注册时间
2009-3-3
发表于 2010-6-7 04:21:14| 字数 263| - 中国–福建–福州 联通 | 显示全部楼层
另外,51nb和thinkpad.cn的两个域名跟“误报”也没有任何关系(即使是真的误报)。

因为多数人都是使用51nb的域名来访问,被挂马后自然会提示51nb的域名所绑定的网站存在问题。如果一个域名被发现存在多次告警,自然会把这个域名设为高危网址,而很少人使用的域名及时有告警但是次数少就不会进入高危网址黑名单。google对“含有恶意软件”的网站存在多个域名绑定的情况也是同样的处理方式。

挂马的那一刻,两个域名使用哪一个来访问肯定都会是同样的提示的。thinkpad.cn用的人少才没人反馈而已。

主贴的论点和论据完全靠不住!
R32  R51  T60  L421  x201i  T520  x220i
回复 支持 反对

使用道具 举报

8874

回帖

88

积分

7615

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2008-5-21
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)
发表于 2010-6-7 06:01:48| 字数 162| - 中国–山东–青岛 电信/广电网 | 显示全部楼层
QUOTE:
Posted by mashan on 2010-6-7 01:17
从上面的情况看,这应该不是误报。
有可能是服务器染毒(被机房维护人员迅速清除所以少数人有报),或者是电信植入的广告带有木马,又或者外部调用的js(包括统计代码)染毒。

类似的情况我上个月也遇到了( ...

同意你的意见,不能人云亦云,个人觉得360还是不错的。。
X201 I7-620M 8G AFFS 256SSD me909s-821 AC7260 (2014)
MacBook Air M3 16+256G(2024)
回复 支持 反对

使用道具 举报

263

回帖

8

积分

1043

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2010-5-7
发表于 2010-6-7 06:55:50| 字数 65| - 中国–江苏–连云港 联通 | 显示全部楼层
网通用户 win7 x64 +金山卫士+nod EAV 4.2    访问http://www.ibmnb.com/ 无报错

bs一下娱乐公司和数字公司
x201i 3249-A64 8G 7k500
HP ProBook 4421s i5-580(儿童学习机)
回复 支持 反对

使用道具 举报

9万

回帖

1054

积分

1万

资产值

管理员 Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8

注册时间
2001-11-20
金牌荣誉勋章(注册20年以上会员)银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章年全勤勋章2022年全勤勋章2023年全勤勋章2024
发表于 2010-6-7 08:13:40| 字数 531| - 中国–广东–深圳–福田区 电信 | 显示全部楼层
QUOTE:
Posted by mashan on 2010-6-7 04:21
另外,51nb和thinkpad.cn的两个域名跟“误报”也没有任何关系(即使是真的误报)。

因为多数人都是使用51nb的域名来访问,被挂马后自然会提示51nb的域名所绑定的网站存在问题。如果一个域名被发现存在多次告警,自然会把这个域名设为高危网址,而很少人使用的域名及时有告警但是次数少就不会进入高危网址黑名单。google对“含有恶意软件”的网站存在多个域名绑定的情况也是同样的处理方式。

挂马的那一刻,两个域名使用哪一个来访问肯定都会是同样的提示的。thinkpad.cn用的人少才没人反馈而已。

主贴的论点和论据完全靠不住! ...


你说的情况似乎有道理,不过这也说明了360不讲道理。如果真的是被挂马了,那么不同域名下显示的网页内容应该是相同的吧,难道360报警挂马只针对域名,而对真的被挂马的网页却视而不见?报警只针对域名,而不是针对网页本身(即使这个网页确实是被挂马了),对于这样的报警行为和能力实在让人难以理解和信任。

另外,昨天收到大家的报告之后,我们全面地检查了服务器上面的程序代码,没有发现异常,同时联系机房检查其它服务器是否有ARP感染,并将本站服务器作了ARP与MAC地址绑定。
人生满希望
T700: i7-1195G7, 64GB RAM, 1T M.2+2T HDD, 15in UXGA(1600x1200) LED    |   X62s: i7-5600u, 32GB RAM, 128GB mSATA, 12.1in SXGA+ AFFS LCD
X2100: i7-10710u, 32GB RAM, 512GB M.2, 13in WQXGA LCD(3000x2000)      |   T70: Xeon(R)E3-1505L, 32GB RAM, 512GB M2+ 2TB HDDx2(Raid1)
回复 支持 反对

使用道具 举报

swordzhu - 浅 浅

3859

回帖

74

积分

3万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2003-9-24
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)月全勤勋章
发表于 2010-6-7 08:15:14| 字数 17| - 中国–江苏–南通 联通 | 显示全部楼层
周围的人装一个我帮助他们删除一个!
回复 支持 反对

使用道具 举报

9万

回帖

1054

积分

1万

资产值

管理员 Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8

注册时间
2001-11-20
金牌荣誉勋章(注册20年以上会员)银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章年全勤勋章2022年全勤勋章2023年全勤勋章2024
发表于 2010-6-7 08:17:47| 字数 42| - 中国–广东–深圳–福田区 电信 | 显示全部楼层
根据360的纪录,均为6月6日的纪录而没有7日起的纪录,说明目前已经的状态是正常的:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
人生满希望
T700: i7-1195G7, 64GB RAM, 1T M.2+2T HDD, 15in UXGA(1600x1200) LED    |   X62s: i7-5600u, 32GB RAM, 128GB mSATA, 12.1in SXGA+ AFFS LCD
X2100: i7-10710u, 32GB RAM, 512GB M.2, 13in WQXGA LCD(3000x2000)      |   T70: Xeon(R)E3-1505L, 32GB RAM, 512GB M2+ 2TB HDDx2(Raid1)
回复 支持 反对

使用道具 举报

655

回帖

9

积分

621

资产值

黄金会员 Rank: 3Rank: 3Rank: 3

注册时间
2008-2-3
发表于 2010-6-7 08:27:54| 字数 59| - 中国–福建–龙岩 联通 | 显示全部楼层
360我是无视之,
不过不知道有没有兄弟和我一样用招行网盾的,这个就会经常报告51的一些页面在上传招行的帐户信息????
T420S I72640 8G 128M4
X61S X2
X61T
SONY VGN X505
SONY TZ13
回复 支持 反对

使用道具 举报

925

回帖

0

积分

1989

资产值

入门会员 Rank: 1

注册时间
2009-8-13
发表于 2010-6-7 08:38:42| 字数 123| - 中国–黑龙江–哈尔滨 教育网/哈尔滨工业大学 | 显示全部楼层
QUOTE:
Posted by anchor007 on 2010-6-7 08:27
360我是无视之,
不过不知道有没有兄弟和我一样用招行网盾的,这个就会经常报告51的一些页面在上传招行的帐户信息????

我也用招行  不过没用网盾  这个得关注下,LZ截个图出来吧
回复 支持 反对

使用道具 举报

412

回帖

28

积分

1591

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2008-1-15
月全勤勋章银牌荣誉勋章(注册10年以上会员)
发表于 2010-6-7 08:39:24| 字数 60| - 中国–广东–东莞 联通 | 显示全部楼层
看来360是来向HOPE收保护费来了,今早网通域名这里也报木马了,不过360很心虚,那个报告挂马的窗口一闪就消失了!!!
主力:8770W
辅机:8760W
退役:8530W至尊版 6930P T60PAFFS顶配 T41 X31 R52p T60p 2510P
回复 支持 反对

使用道具 举报

1492

回帖

0

积分

7472

资产值

入门会员 Rank: 1

注册时间
2006-4-8
发表于 2010-6-7 08:43:24| 字数 11| - 中国–山东–聊城 电信 | 显示全部楼层
从来见360就杀的路过
T43 LED/X200T7453FQ8SL9400/4G/160G/T400 T9400 8G 160G SSD /T400S SP9400 8G 高通视频加速卡/X220T
回复 支持 反对

使用道具 举报

1988

回帖

0

积分

2113

资产值

入门会员 Rank: 1

注册时间
2009-6-3
发表于 2010-6-7 10:10:10| 字数 11| - 中国–上海–上海 电信/电信CN2 | 显示全部楼层
昨天没上51NB...
回复 支持 反对

使用道具 举报

2543

回帖

48

积分

1万

资产值

钻石会员 Rank: 3Rank: 3Rank: 3

注册时间
2006-12-31
银牌荣誉勋章(注册10年以上会员)
发表于 2010-6-7 10:24:32| 字数 23| - 中国–广东–广州 电信 | 显示全部楼层
刚用IE打开51,就报了,用谷歌打开,米报..
X23  PIIIM 866MHz / 640M / 40G  /  intel 2200bg
w530 i7 3920XM / 16G / 64+1T / 1080P v4
回复 支持 反对

使用道具 举报

1万

回帖

132

积分

1万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-10-9
银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章
发表于 2010-6-7 10:24:38| 字数 10| - 印度尼西亚 | 显示全部楼层
kis2011没动静
X301P:SP9600/8G/160G+1T
X330K:i7 3612QE/16G/256G+1T
Surface Book3:13.5 i7/32G/2T
回复 支持 反对

使用道具 举报

9万

回帖

1054

积分

1万

资产值

管理员 Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8Rank: 8

注册时间
2001-11-20
金牌荣誉勋章(注册20年以上会员)银牌荣誉勋章(注册10年以上会员)铜牌荣誉勋章(注册8年以上会员)月全勤勋章年全勤勋章2022年全勤勋章2023年全勤勋章2024
发表于 2010-6-7 10:40:35| 字数 19| - 中国–广东–深圳–福田区 电信 | 显示全部楼层
10点23分,360已经撤下报警提示。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?注册

x
人生满希望
T700: i7-1195G7, 64GB RAM, 1T M.2+2T HDD, 15in UXGA(1600x1200) LED    |   X62s: i7-5600u, 32GB RAM, 128GB mSATA, 12.1in SXGA+ AFFS LCD
X2100: i7-10710u, 32GB RAM, 512GB M.2, 13in WQXGA LCD(3000x2000)      |   T70: Xeon(R)E3-1505L, 32GB RAM, 512GB M2+ 2TB HDDx2(Raid1)
回复 支持 反对

使用道具 举报

34

回帖

4

积分

391

资产值

中级会员 Rank: 2Rank: 2

注册时间
2009-5-19
发表于 2010-6-7 10:44:53| 字数 20| - 中国–江苏–苏州 电信 | 显示全部楼层
360用的好的话还是不错的,别一棍子打死
回复 支持 反对

使用道具 举报

2万

回帖

238

积分

2万

资产值

至尊会员II Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-10-4
月全勤勋章
发表于 2010-6-7 11:09:22| 字数 15| - 中国–香港 香港大学 | 显示全部楼层
avast 5 free一直没动静
P72,X1C2018,7710,T430s,W520,X220,X220i,X200
回复 支持 反对

使用道具 举报

277

回帖

4

积分

889

资产值

高级会员 Rank: 2Rank: 2

注册时间
2009-3-3
发表于 2010-6-7 11:58:43| 字数 959| - 中国–广东–中山 电信 | 显示全部楼层
QUOTE:
Posted by HOPE on 2010-6-7 08:13

你说的情况似乎有道理,不过这也说明了360不讲道理。如果真的是被挂马了,那么不同域名下显示的网页内容应该是相同的吧,难道360报警挂马只针对域名,而对真的被挂马的网页却视而不见?报警只针对域名,而不是针对网页本身(即使这个网页确实是被挂马了),对于这样的报警行为和能力实在让人难以理解和信任。

另外,昨天收到大家的报告之后,我们全面地检查了服务器上面的程序代码,没有发现异常,同时联系机房检查其它服务器是否有ARP感染,并将本站服务器作了ARP与MAC地址绑定。


1,360这种发现页面被挂马后对整个域名进行告警的做法是业内惯例。安全软件不是搜索引擎,不会实时的检索、收录全站所有页面并且判断有多少百分比的页面有问题,只会根据用户访问页面遇到挂马次数才告警。我以前就职的一个日访问过百万IP的财经网站(当时是牛市四五千点)曾经也因为几个页面有问题导致所有页面都被google提示“包含恶意软件”,联系了google才得以快速解除。站在360安全软件或者google的一方,这种告警的做法是对用户负责的,虽然站长会觉得某个时刻(这个时刻可能很短暂,很多人没察觉)、某些页面被挂马就被扣上帽子而觉得冤(你要考虑到搜索引擎或者安全软件是无法识别是被第三方挂马还是站长自己在防毒的)。

2,从40楼的截图看,只能粗略判断是safe.189.cn/aq/ad01.gif被挂马,而51nb直接或者间接调用这个文件(而不是51nb程序文件本身被直接修改)。大概情况可能类似几年前一个很出名的提供网站统计服务的站点(类似51nb现在使用的cnzz),因为站点被挂马,所有使用该网站统计的网站(几十万个)全部被挂马,这是检查自己网站程序无法检查出来的,只能检查站内所有调用外部的东西了(图片、js等)。另外被挂马也只是一小段时间,不能以后来没告警来证明没发生过。

3,现在多数病毒木马都是出于利益驱使,并不会蓄意破坏电脑正常运行,而是潜伏下来伺机盗取网银、网游之类值钱的帐号,现在没法估计有多少人中标了,应该提醒该时段访问网站会员安装可以拦截、查杀该木马的安全软件,而不是大家一起嘲讽哪些成功拦截了木马的安全软件。

[ Edited by  mashan on 2010-6-7 12:02 ]
R32  R51  T60  L421  x201i  T520  x220i
回复 支持 反对

使用道具 举报

5194

回帖

0

积分

5

资产值

入门会员 Rank: 1

注册时间
2008-9-26
发表于 2010-6-7 12:12:51| 字数 226| - 中国–福建–福州 联通 | 显示全部楼层
QUOTE:
Posted by mashan on 2010-6-7 11:58


1,360这种发现页面被挂马后对整个域名进行告警的做法是业内惯例。安全软件不是搜索引擎,不会实时的检索、收录全站所有页面并且判断有多少百分比的页面有问题,只会根据用户访问页面遇到挂马次数才告警。我 ...

请问那个脚本具体是做什么的?
我不太懂,看起来像是在网页里内嵌了转向http://microsoft26.9966.org:6677/g/index的帧,打开这个地址显示地址不存在。
回复 支持 反对

使用道具 举报

8764

回帖

90

积分

1万

资产值

至尊会员I Rank: 4Rank: 4Rank: 4Rank: 4

注册时间
2005-4-4
铜牌荣誉勋章(注册8年以上会员)银牌荣誉勋章(注册10年以上会员)
发表于 2010-6-7 12:19:42| 字数 46| - 中国–浙江–温州 联通 | 显示全部楼层
win7 卡巴斯基,哪个域名都没反应啊,对卡巴斯基俺还是放心的,这家伙一般只有多报,没有漏报的
回复 支持 反对

使用道具 举报

277

回帖

4

积分

889

资产值

高级会员 Rank: 2Rank: 2

注册时间
2009-3-3
发表于 2010-6-7 12:27:38| 字数 196| - 中国–广东–中山 电信 | 显示全部楼层
QUOTE:
Posted by alanfly on 2010-6-7 12:12

请问那个脚本具体是做什么的?
我不太懂,看起来像是在网页里内嵌了转向http://microsoft26.9966.org:6677/g/index的帧,打开这个地址显示地址不存在。


当前是没什么反应。
也许木马作者没有找到掏钱的主,所以没搞小动作也可能的~~~有些木马就是为了帮出钱的人刷alexa排名,谁出钱就弹它的网址。
R32  R51  T60  L421  x201i  T520  x220i
回复 支持 反对

使用道具 举报

240

回帖

0

积分

396

资产值

入门会员 Rank: 1

注册时间
2008-9-11
发表于 2010-6-7 12:42:16| 字数 66| - 中国–湖北–武汉–洪山区 电信 | 显示全部楼层
我晕,360的杀毒各位大大豆用?完全就是骗人的玩意。。。基本技术就是文件名识别。。。把我们写的一个漏洞检测的程序都当病毒杀了,sb啊
回复 支持 反对

使用道具 举报

163

回帖

2

积分

213

资产值

中级会员 Rank: 2Rank: 2

注册时间
2008-11-20
发表于 2010-6-7 12:46:17| 字数 36| - 中国–云南–昆明 电信 | 显示全部楼层
51NB.COM指向的IP是服务器的IP吗?有可能域名被人劫持了吧**\
回复 支持 反对

使用道具 举报

73

回帖

3

积分

2079

资产值

中级会员 Rank: 2Rank: 2

注册时间
2007-12-25
发表于 2010-6-7 12:55:22| 字数 6| - 中国–北京–北京 电信 | 显示全部楼层
ess4正常
回复 支持 反对

使用道具 举报

3203

回帖

0

积分

3454

资产值

入门会员 Rank: 1

注册时间
2009-4-26
发表于 2010-6-7 13:04:47| 字数 176| - LAN | 显示全部楼层
QUOTE:
Posted by mashan on 2010-6-7 01:43


iframe src=http://microsoft26.9966.org:6677/

这种网址一看就知道是病毒木马的…… 【9966.org】已经是大名鼎鼎的挂马专用域名了,百度一下就知道了。

主贴以“360误报”来表明清白的做法实在不该, ...

一直对360没好感,总觉得你是360的托
X200T SL9400 2G 320G
X61T L7500 3G 128G
GX0301+重联
LC5730+AC901+广动+沧神VPN
回复 支持 反对

使用道具 举报

305

回帖

17

积分

1414

资产值

白金会员 Rank: 3Rank: 3Rank: 3

注册时间
2009-2-8
发表于 2010-6-7 13:08:43| 字数 29| - 中国–广西–桂林 电信 | 显示全部楼层
呵呵~~我的是裸奔,如果你不上那些乱七八糟的网站基本没事的
回复 支持 反对

使用道具 举报

287

回帖

4

积分

2295

资产值

高级会员 Rank: 2Rank: 2

注册时间
2007-12-19
发表于 2010-6-7 15:46:05| 字数 16| - 中国–云南–昆明 电信 | 显示全部楼层
使用NOD32和小红伞均未报错!
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Powered by Discuz! X3.5 © 2001-2023 Comsenz Inc

GMT+8, 2025-1-10 02:08 , Processed in 0.270458 second(s), 76 queries , Gzip On, OPcache On.

手机版|小黑屋|安卓客户端|iOS客户端|Archiver|备用网址1|备用网址2|在线留言|专门网

返回顶部