Firefox звинувачує мене в розповсюдженні зловмисних програм на моєму сайті


45

Я помітив, що Firefox вирішив заблокувати деяких установців EXE з мого сайту, показавши мітку Blocked: Може містити вірус чи шпигунське програмне забезпечення . Я клацаю правою кнопкою миші на файлі, вибираю Розблокувати , і це повідомлення відображається за допомогою пункту Розблокувати в будь-якому випадку та Захистіть мене :

У файлі міститься вірус або інше шкідливе програмне забезпечення, яке може завдати шкоди вашому комп'ютеру. Ви можете шукати альтернативне джерело завантаження або продовжувати все одно.

Зауважте, що діалогове вікно не говорить про можливе ; він говорить про шкоду вашому комп'ютеру.

На якій підставі відображається це попередження?

Ніхто точно не знає, який постачальник Chrome і Firefox використовує для свого широкого списку помилкових позитивних результатів. Деякі кажуть, що сайт stopbadware.org несе відповідальність, але я не такий впевнений.

Будь ласка, порадьте, як діяти, щоб відновити те, що залишилося від моїх сайтів та репутацію програмного забезпечення, негайно ефективним способом, перш ніж пізно. Дякую.

Для тих, хто запитує про сайт та програмне забезпечення, це: http://www.andreszsogon.com/grf-wizard/

Програмне забезпечення моє. Це простий графічний інтерфейс для інструменту командного рядка; Я розробив його за допомогою VB6, стиснув EXE програми за допомогою компресора UPX, побудував інсталятор за допомогою програми Inno Setup, потім завантажив його через FTP. Запрошую вас встановити його, протестувати і просканувати все, що вам потрібно.


35
Як ви знаєте, що ваш exe не містить вірусу? Можливо, на вашому комп’ютері є вірус, який заразив компілятор, який ви використовуєте, і тепер компілятор вставляє віруси у всі exe, які ви намагаєтеся компілювати? Крім того, якщо ваш веб-сайт не використовує HTTPS, людина в середині (наприклад, ваш Інтернет-провайдер) може вставити вірус у вашу програму exe.

7
Який ваш сайт? Ви перевіряли EXE на своєму сайті проти VirusTotal чи інших джерел? Як ви знаєте, що Firefox помиляється?
DW

4
цей набір антивірусних тестів в Інтернеті говорить про те, що ваш виконуваний файл заражений: metascan-online.com/en/scanresult/file/…
Lesto,

25
Ваше запитання дуже велика ціна. Це не підходяще місце, щоб виводити свої розлади. Процес ідентифікації шкідливих програм не є детермінованим; завжди будуть помилкові позитиви та негативи. У вас є законне питання, хоча тут; це, в основному, "Як працює ідентифікація зловмисного програмного забезпечення та що я можу зробити про помилковий позитив?" Ми всі будемо вдячні, якщо ви зможете видалити особистий, емоційний зміст і звести його до гарного викладу реального питання.
jpmc26

6
Ви використовуєте wordpress версії 3.8.1 і заявляєте, що ваш сайт захищений? Я б дуже рекомендував деякі оновлення ... Ви далеко не безпечні.

Відповіді:


76

Перш ніж занадто захоплюватися гнівом проти Firefox та Google Safe Browsing, перший крок - з’ясувати, чи правильно Google Safe Browsing. Не рідкість сайти поширювати виконувані файли, що містять зловмисне програмне забезпечення або віруси, не усвідомлюючи, що вони це роблять. Часто безпечний перегляд Google є правильним, і сервіси сайтів просто не знали про ситуацію - іноді їх сайт був зламаний, а іноді хтось завантажив деякі файли, заражені вірусами, не усвідомлюючи це.

Отже, для початку уважно ознайомтесь із вашим сайтом, щоб побачити, чи можливо будь-яке із завантажень проблематичне. Ви можете почати, ознайомившись з довідкою для веб-майстрів з stopbadware.org та довідкою веб-майстрів Google щодо зламаних сайтів . Тоді вам слід зробити кілька загальних кроків:

  1. Перевірте, чи є на вашому сайті якісь зловмисні програми. Вам потрібно уважно сканувати свій сайт, щоб перевірити, чи небезпечний будь-який із завантажених файлів чи містять віруси / зловмисне програмне забезпечення. Ви можете почати за допомогою інструментів Google для веб-майстрів, щоб перевірити, які погані файли виявлено Google. Ви також повинні переглянути детальну сторінку діагностики з безпечного перегляду Google і уважно ознайомитися з певними сторінками та файлами, переліченими там. Ви можете переглянути сторінку діагностики тут, щоб побачити, які саме сторінки викликали список. Я також пропоную вам завантажити кожен з EXE, який ви робите доступним на своєму сайті, на VirusTotal і перевірити їх на наявність вірусів.

  2. Перевірте, чи є на вашому веб-сайті якісь отвори в безпеці чи зламався. Часто, що трапляється, це те, що хакери знаходять сайт, який має деякі отвори в безпеці, компрометують його і модифікують його, щоб вставити на нього зловмисне програмне забезпечення. Перше про це дізнаються адміністратори сайтів, коли вони потрапляють до списку Google Safe Browsing. Отже, слід уважно перевірити, чи трапилось це з тобою. Ось кілька безкоштовних сервісів, які скануватимуть ваш веб-сайт:

    Якщо ви виявите недоліки в безпеці, відключіть свій сайт в автономному режимі та виправте їх. Якщо ви виявите, що ваш сайт порушений, швидше за все, вам потрібно буде стерти його і перезавантажити все з відомого хорошого резервного копіювання. Для отримання додаткових ресурсів див. Https://www.stopbadware.org/hacked-sites-resources .

  3. Захистіть свій сайт від злому. Я пропоную вам переглянути безпеку свого веб-сайту та переконайтесь, що він добре захищений від злому, щоб не допустити вторгнення когось і змінити його для обслуговування зловмисного програмного забезпечення. Див., Наприклад, https://www.stopbadware.org/prevent-badware-basics для деякої інформації. Також переконайтеся, що програмне забезпечення вашого сайту повністю оновлено.


Коли я використовую ці інструменти, ось що я знаходжу:

  • Sucuri каже, що ви використовуєте застарілу версію WordPress (до 4.2). Схоже, у вас працює Wordpress 3.8.1; 4.2.2 - поточна версія. Це робить імовірним, що ваш сайт є вразливим і може бути поставлений під загрозу: у Wordpress 3.8.1 є кілька відомих вразливих місць. Ви повинні обов'язково запускати сучасні версії програмного забезпечення. Якщо ви не можете постійно оновлюватись, це створює можливість для зловмисників скомпрометувати ваш сайт та використовувати його для розміщення зловмисних програм. Отже, оновіть WordPress.

  • Google Safe Browsing говорить, що на вашому веб-сайті розміщено зловмисне програмне забезпечення, коли Google відвідував 2015-05-10: "1 сторінка призвела до завантаження та встановлення зловмисного програмного забезпечення без згоди користувача". Очевидно, жодного зловмисного програмного забезпечення не було знайдено під час останнього відвідування 2015-05-25, тому це здається, що в певний момент минулого на вашому веб-сайті розміщено зловмисне програмне забезпечення, але його більше немає.

    Незрозуміло, в чому полягала проблема. У звіті www.andreszsogon.com/grf-wizard наводиться, що під ним не знайдено шкідливих сторінок /grf-wizard. Отже, ви можете зробити висновок, що проблемною сторінкою, напевно, була якась інша сторінка www.andreszsogon.com- але це не було нічого під цим /grf-wizard. Я спробував пограти з інтерфейсом безпечного перегляду Google, але мені не вдалося звузити, яка сторінка призвела до того, що ваш сайт занесений до їх системи.


3
Всі тести запущені, Інструменти для веб-майстрів перевірені. Будь ласка, пам’ятайте, що я не просто звичайний середній користувач, який не знає, як встановити AV або оновити його; Я розробляю програмне забезпечення та веб-додатки вже 15 років. Сайт захищений, все програмне забезпечення - CLEAN.

Які підписи / сертифікати, можливо, використовували самопідписи? Також те, що змагання в грі, деякі типи стиснення, швидше за все, будуть позначені як iffy

78
@Andrew Чесно кажучи, якщо у вас є досвід, який ви стверджуєте, що маєте, ви знаєте, що заяву типу "Сайт захищено" зробити абсолютно неможливо. Напр .: ви використовуєте wordpress, протягом багатьох років існувало незліченна кількість нульових подвигів проти установок Wordpress. Крім того, ви також показуєте рекламу Google Adsense і, здається, використовуєте принаймні один плагін Wordpress для сторонніх розробників. Всі вважали, що ти, мабуть, добре, але заявляєш, що знаєш, що насправді - це лише знак того, що ти не знаєш, про що говориш. Так чи інакше, (продовження)
Девід Малдер

21
Google Safe Browsing іноді дає дійсно незвичайні помилкові позитиви, і, на мій досвід, вони також виправляються досить швидко, тож удачі в цьому. Усі розглянуті проекти перегляду Google Safe врятували мені більше клопотів, ніж це коштувало мені, але час від часу це може дуже дратувати.
Девід Малдер

10
@Andrew UPX - це пакувач, який найчастіше використовується для пакування зловмисних програм, тому якщо ви також упакуєте завантаження за допомогою UPX, ви знімете тривогу.
Майкл Хемптон

32

Джерело Нещодавно почали видаляти завантаження із заявою про "вірус чи шпигунське програмне забезпечення".

"Останні два дні деякі завантаження почали видаляти, сказавши, що " Заблоковано: може містити повідомлення про помилку вірусів чи шпигунських програм "у вікні завантаження. "

...

Firefox використовує дані проекту Google "Безпечний перегляд" для оцінки репутації веб-сайтів та завантажень. Google так часто змінює дані, які вона надає, наприклад, це може позначати потенційно небажані програми на додаток до фактичного зловмисного програмного забезпечення.

На майбутнє розробники розглядають можливість перекрити блок і отримати файл у будь-якому випадку. Це, мабуть, пройде, принаймні, за кілька місяців до того, як це з’явиться, оскільки для дизайну, залежного від безпеки, потрібен час.

Поки, якщо ви вважаєте, що ці файлові блоки є "помилковими" і що файли насправді є безпечними, ви можете зробити одне з наступного:

(1) Завантажте файл за допомогою іншого браузера (виправляється)

(2) Завантажте файл за допомогою додатка для завантаження, який обходить цю перевірку безпеки. Я чув про це в іншій темі, але сам не пробував цього (а також не знаю, яким додаткам довіряти це!).

(3) Вимкніть функцію безпечного перегляду тимчасово, щоб отримати файл, а потім увімкніть його. У діалоговому вікні "Параметри" є прапорець:

Кнопка меню "3-бар" (або меню Інструменти)> Опції> Додатково

На вкладці Безпека це прапорець "Блокувати повідомлення про атаку". Інший прапорець стосується фішингових сайтів, і я не думаю, що це впливає на завантаження.


Джерело Як працює вбудований захист від фішингу та зловмисних програм?

Firefox містить вбудований захист від фішингу та зловмисного програмного забезпечення, щоб забезпечити безпеку в Інтернеті. Ці функції попереджають вас, коли про відвідувану вами сторінку повідомляється як веб-підробка законного сайту (іноді її називають "фішинг" сторінками) або як веб-сайт Attack, призначений завдати шкоди вашому комп'ютеру (інакше відомий як зловмисне програмне забезпечення). Ця функція також попереджає вас, якщо ви завантажуєте файли, виявлені як шкідливі програми.

...

"Я підтвердив, що мій сайт у безпеці, як його видалити зі списків?"

Якщо ви є власником сайту, який зазнав нападу, і ви після цього його відремонтували, або якщо ви вважаєте, що ваш сайт повідомлявся про помилку, ви можете попросити його видалити зі списків. Ми радимо власникам сайтів ретельно вивчити будь-який подібний звіт; сайт часто може бути перетворений на сайт нападу без видимих ​​змін.

  • Щоб подати запит на видалення зі списку фішинг-сайтів, про які повідомляється, скористайтеся цією формою, наданою Google.
  • Щоб подати запит на видалення зі списку повідомлених програм зловмисного програмного забезпечення, використовуйте цей , наданий stopbadware.org.

1
Дякую, я спробую ці форми. Зауважте, що відключення фільтра чи використання іншого браузера (?) Не є рішенням, і я не можу змусити своїх користувачів використовувати той чи інший браузер, оскільки вони неправильно звинувачують мої файли, які є абсолютно чистими. Єдине можливе рішення полягає в тому, що помилкові позитиви видаляються з бази даних провайдера.

7
@Andrew, я також рекомендую надіслати файли в virustotal . Ви, ймовірно, дізнаєтесь, що деякі постачальники виявляють ваші програми як шкідливі програми (напевно, загальні підписи).
Анхель

19
@Andrew Прикро, що ви не лише подали заявку, але і відмовляєтесь приймати відповіді на основне питання всередині неї. Зрештою, сайт є сховищем знань для інших користувачів, а не вашою персональною службою довідки.

Я виявив, що GWT відображає цю проблему в окремому розділі під назвою "Проблеми безпеки", а URL-адреса позначена як "Не визначене зловмисне програмне забезпечення". Я повторно завантажив інсталятор, не використовуючи UPX для основного EXE, і люб’язно попросив переглянути, щоб вирішити цю проблему, дякую.

2
Ендрю, якщо інсталятор пройде тест на зловмисне програмне забезпечення з видаленим UPX, будь ласка, не забудьте прийняти мою відповідь.

19

Мені довелося припинити використання UPX за допомогою власного програмного забезпечення, оскільки багато вірусних сканерів вважають використання пакувальника фактично свідченням правопорушень. Ви можете спробувати опублікувати розпаковану версію завантаження і побачити, чи не йде попередження.


1
це відповідь? це слід розміщувати в коментарях.

2
Фактично Avast виявляє UPX.exe як "загрозу". Але файли, стислі з ним, вважаються "чистими". Зараз я завантажив новий інсталятор із нестисненим EXE, про всяк випадок.

15
Франциско: Чому я повинен розмістити це як коментар? Це було чітко задумано як відповідь на питання ОП.

6
@FranciscoTapia Це, безумовно, відповідь, і, ймовірно, правильна.
Бред

1
Хороший питання тут, хоч і зовсім поза темою, - чому використовувати UPX або будь-який інший пакувач EXE сьогодні, у 2015 році, зі швидкістю завантаження сьогодні? Я навряд чи можу повірити, що упаковка EXE для зменшення їх розміру (якщо немає більше аргументів для цього) може принести користь будь-кому, особливо зважаючи на всі інші проблеми (виражені тут у багатьох пунктах), які можуть бути коли це роблять.
трейдер

12

Я зробив джерело перегляду на пов’язаній вами сторінці, і добре, що викликає питання: чи саме ви додали на свій сайт наступний тег сценарію? Або хтось встиг прокрастися це у ваш wordpress?

<script type='text/javascript' src='http://www.andreszsogon.com/wp-content/themes/contango/lib/js/superfish/superfish-combine.min.js?ver=1.5.9'></script>

Оскільки я досить сильно підозрюю, що включення нічого із суперриби заблокує вашу базу даних безпечного пошуку Google. Цілком зрозуміло, що у суперриби дуже погана репутація. Зрештою, погляньте на те, що сталося з Lenovo щодо включення програмного забезпечення суперриби у свої ноутбуки наприкінці минулого року. Вони скористалися ВЕЛИЧЕЗНИМ піаром.

Крім того, оскільки програмне забезпечення AV дуже часто не може / не знайде багатьох, якщо такі є у всіх файлах, що містять шкідливий php. Я б настійно радив вручну (добре, якщо Windows знайде або * nix grep, залежно від випадку, на якій платформі працює ваш сайт) пошук через всю вашу установку wordpress для файлів, які не належать, і ОСОБЛИВО будь-які файли, що містять php-код, мають у них eval () та / або base64_decode (), особливо вкладені! Якщо ви знайдете будь-які, які, очевидно, не є частиною системи та очікувані, то слід негайно запустити нову установку wordpress і перемістити в неї каталог wp-вмісту, за умови, що там також немає жодних поганих файлів. У такому випадку вам краще за все почати сайт з нуля. На щастя, це дуже легко з веб-сайтом Wordpress.


15
Це міг бути лише цей плагін Superfish jQuery , який, як видається, випадково названий таким.
IMSoP

2
Варто зауважити, звичайно, що він може бути таким же простим, як плагін Superfish jQuery генерує помилковий позитив завдяки подібності назви до інших Superfish. Якщо люди важко розмежовують їх, не надто дивно, що комп'ютер також може мати труднощі.
aslum

Дякуємо за пропозицію, як сказали інші користувачі, що цей сценарій - це проста JS-обгортка, що стосується теми Contango. Крім того, якби проблема була в установці WordPress, напевно всі файли були б заблоковані, а не лише один-два.

2
@Andrew Так, якщо це насправді частина шаблону / теми, то це не проблема, як це було б тоді на всьому сайті. Я гадаю, що, мабуть, я мав би розібратися навколо сайту і подивитися, чи є це на всіх сторінках. На моєму досвіді, коли ці конфлікти піддаються компромету, часто дивні речі вводяться на одні сторінки. Ясна річ, я туди заскочив пістолет. Головним чином, мені не було відомо про плагін jQuery, який розділяє ім'я з цим підступним програмним забезпеченням. Я поцікавився, можливо, це був інсталятор rouge чи щось таке, якщо ви не були тим, хто додав його.

1
Хоча я все-таки настійно пропоную перевірити, що я описав у своєму останньому абзаці. На жаль, я дуже часто бачу такі речі, коли мені дзвонять клієнти, які мають компрометовані веб-сайти для Wordpress. Це досить поширений зразок у файлах сайту. Насправді, велику частину часу я навіть не знайду жодних системних файлів, які були змінені, або лише невеличку жменю з будь-якого місця з декількох сторонніх неприємних файлів, що лежать навколо буквально до тисяч! Імена файлів у цих випадках, як правило, або намагаються виявитись частиною системи, або вони генерують імена безглуздості.

8

... стиснув EXE програми за допомогою компресора UPX ...

~ 10 років тому UPX зазвичай використовували віруси, щоб ускладнити їх виявлення та інженеру. Насправді це стало настільки поширеним, що зараз багато антивірусів вважають будь-яку програму, упаковану UPX, замовчуванням загрозою. Це майже напевно ваше питання.

У вас є лише два варіанти:

  • Використовуйте VirusTotal, щоб визначити, які сайти вважають, що ваше програмне забезпечення є зловмисним програмним забезпеченням, і подайте програму цим компаніям як помилково-позитивну.
  • Для компресії програмного забезпечення використовуйте інший метод. Хорошою альтернативою є саморозпаковування виконуваних файлів , які повинні зробити ще кращу роботу при стисненні програмного забезпечення, без підозрілих обдумувань.

1
Дякую, це дуже корисно. Насправді мій AV визначив компресор UPX як якусь "загрозу", що дуже дратує. Я позбудусь її від усіх наступних версій.
andreszs

4

Я запускаю 20-річний веб-сайт для любителів програмного забезпечення, а також стикаюся з вашими проблемами. Це сайт, який розквітнув близько 2000 року і зараз функціонує як архів. Приблизно 3 рази на рік Google Safe Browsing виявляє нову частину "зловмисного програмного забезпечення", яку зазвичай записують і завантажують приблизно з 1999 по 2002 рік. Не забувайте, що її завжди було. Не забувайте, що ніхто її не торкався вже більше десятиліття. Сканування цього файлу вірурустолом неминуче показує, що є вірус, але це ніколи не користується популярними програмними програмами вірусів, як Symantec та іншими, завжди тими, про які ви ніколи навіть не чули - одного разу один з його вірусних сканерів навіть показав, що є вірус. у текстовому файлі 530 байт.

То яке рішення? З огляду на те, що Google Safe Browsing - суддя, присяжні та кати, у вас є 3 варіанти:

  1. Видаліть файл і зробіть щось інше зі своїм життям (рекомендується з розумом)

  2. Докорінно змінити вміст файлу (як правило, якщо після змін virustotal не підбере його, ви добре піти)

  3. Помістіть завантаження файлу за логіном

Особисто я б не переймався цим, мені просто сумно, коли мені доведеться видалити частину програмного забезпечення, яке насправді не можна знайти більше ніде.

Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.