Debianizzati.Org | Forum | Blog | Guide | IRC
 
 
Forum Italiano Debian - Debianizzati.Org
Dicembre 02, 2008, 11:47:27 am *
Benvenuto! Accedi o registrati.
Hai dimenticato l'e-mail di attivazione?

Accesso con nome utente, password e durata della sessione
Notizia:
 
   Indice   Aiuto Ricerca Agenda Accedi Registrati  
Pagine: [1]   Vai giù
  Stampa  
Autore Discussione: Trojan via Firefox!?  (Letto 1151 volte)
0 utenti e 1 Utente non registrato stanno visualizzando questa discussione.
soniclight
Jr. Member
**

Karma: +0/-0
Scollegato Scollegato

Messaggi: 60


Mostra profilo E-mail
« inserita:: Novembre 03, 2006, 08:05:12 pm »

Ho installato da qualche tempo Firefox 2.0, ma da ieri succedono strani fenomeni...
Quando faccio per entrare in alcuni siti, vengo sistematicamente reindirizzato ad altre pagine web! Mi è addirittura capitato di essere reindirizzato a Paypal nel tentativo di aprire Google :blink: ! A quanto pare le associazioni pagina_reale -> pagina_non_desiderata sono fisse.
Credo proprio che si tratti dell\'opera di un trojan, anche se non capisco come posso averlo preso (fino a ieri nn consideravo l\'esistenza di trojan su linux)!! Ho letto in giro che ci sono trojan che si installano come estensioni di firefox,ma pare riguardi solo winzozz. Per scrupolo cmq ho anche cancellato la cartella .mozilla, ma nn è cambiato nulla.
Come posso fare ad accertare la situazione e bonificarla?
Registrato
soniclight
Jr. Member
**

Karma: +0/-0
Scollegato Scollegato

Messaggi: 60


Mostra profilo E-mail
« Risposta #1 inserita:: Novembre 05, 2006, 12:19:37 am »

Ho notato che a volte succede anche con Konqueror. Ho installato AVG Antivirus (rpm convertito in deb) e la scansione non ha rivelato nessun virus, trojan, o cose del genere...:unsure: !
A questo punto non so quale possa essere il problema, cos\'è che fa si che venga reindirizzato..
Vi prego qualcuno se ha qualche idea mi aiuti!
Registrato
paolofly
Utente non iscritto
« Risposta #2 inserita:: Novembre 05, 2006, 12:51:31 am »

al limite visualizza i file nascosti nella cartella home  ed elimina quello contrassegnato da .mozilla cosi\' riparte tutto da zero solo che perdi impostazioni e plugins..
Registrato
soniclight
Jr. Member
**

Karma: +0/-0
Scollegato Scollegato

Messaggi: 60


Mostra profilo E-mail
« Risposta #3 inserita:: Novembre 05, 2006, 08:25:43 pm »

Ho già provato più di una volta, ma anche eliminando la cartella .mozilla, dopo poco la situazione torna quella di prima! Temo che si possa trattare di rootkit, backdoors, o qualcosa del genere...:blink:
Registrato
soniclight
Jr. Member
**

Karma: +0/-0
Scollegato Scollegato

Messaggi: 60


Mostra profilo E-mail
« Risposta #4 inserita:: Novembre 05, 2006, 08:41:32 pm »

Ho appena fatto una scansione con Chkrootkit e Rkhunter e non ho trovato nulla. L\'unica cosa ke mi insospettisce è questo messaggio di Rkhunter:

* Filesystem checks
   Checking /dev for suspicious files...                      [ OK ]
   Scanning for hidden files...                               [ Warning! ]
---------------
/etc/.pwd.lock
/etc/.java /dev/.udev
/dev/.static
---------------
Please inspect:  /etc/.java (directory)  /dev/.udev (directory)  /dev/.static (directory)

Come posso controllare che lì sia tutto a posto?

P.S.: ho letto su alcuni forum che rkhunter dà questo messaggio su tutti i sistemi debian e kubuntu,e quindi sarebbe tutto nella norma...
ma allora perchè firefox continua a farmi sti scherzetti?

Post modificato da: soniclight, alle: 05/11/2006 13:47
Registrato
Finn
Global Moderator
Hero Member
*****

Karma: +30/-6
Scollegato Scollegato

Messaggi: 1197


207002659
Mostra profilo
« Risposta #5 inserita:: Novembre 06, 2006, 05:41:06 am »

Sicuro che sia un rootkit e non un problema di DNS? Hai controllato che /etc/resolv.conf non contenga informazioni strane?
Ultimamente i DNS di alcuni ISP italiani hanno dato problemi.
Registrato
soniclight
Jr. Member
**

Karma: +0/-0
Scollegato Scollegato

Messaggi: 60


Mostra profilo E-mail
« Risposta #6 inserita:: Novembre 06, 2006, 03:34:59 pm »

Il mio file resolv.conf contiene solo queste due laconiche righe:

search home
nameserver 192.168.1.1

Direi che è tutto ok, 192.168.1.1 è l\'indirizzo del router che mi funge da gateway di accesso a internet.
Proprio stamattina mi è capitato che volendo accedere a debianizzati venivo reindirizzato su google...ma riavviando il computer sn riuscito ad entrare.

Ah,mi sono dimenticato di dire che il problema sembra coinvolgere non solo firefox,ma anche konqueror.

Post modificato da: soniclight, alle: 06/11/2006 08:37
Registrato
soniclight
Jr. Member
**

Karma: +0/-0
Scollegato Scollegato

Messaggi: 60


Mostra profilo E-mail
« Risposta #7 inserita:: Novembre 06, 2006, 05:14:10 pm »

Ho installato FireStarter, e osservando un pò la finestra degli eventi ho capito che il mio pc è infetto da Stacheldraht, uno spyware che lancia attacchi di tipo DDoS, UDP flood, ICMP flood..
Inoltre sempre vedendo i pacchetti filtrati mi sono accorto di essere affetto da un trojan di nome Hack\'a\'tack...:unsure:, che usa le porte 31785,31787,31789,31790,31791.
Se chiudessi le porte bloccherei questo trojano penso, ma per stacheldraht non so come fare...
La cosa strana è che AVG non mi rileva nessuno dei due! Come posso fare a sbarazzarmene? Conoscete antispyware x linux?
Registrato
Finn
Global Moderator
Hero Member
*****

Karma: +30/-6
Scollegato Scollegato

Messaggi: 1197


207002659
Mostra profilo
« Risposta #8 inserita:: Novembre 06, 2006, 06:08:49 pm »

La vera domanda è: come diavolo hai fatto ad essere infettato?
Registrato
soniclight
Jr. Member
**

Karma: +0/-0
Scollegato Scollegato

Messaggi: 60


Mostra profilo E-mail
« Risposta #9 inserita:: Novembre 06, 2006, 06:32:36 pm »

Non ne ho la più pallida idea! Probabilmente rientro in una casistica ridottissima... non riesco a trovare una spiegazione! Da quello che ho letto in giro, almeno Hack\'a\'tack potrei averlo preso via IRC, ma per l\'altro non saprei proprio...
A parte la causa, qualcuno è in grado di scorgere in lontananza la soluzione?Sad

A quanto pare firestarter ha trovato anche un pacchetto del trojan DeepTroath...:S

Post modificato da: soniclight, alle: 06/11/2006 12:22
Registrato
MaXeR
Administrator
Hero Member
*****

Karma: +42/-0
Scollegato Scollegato

Messaggi: 3424


161200863 maxer@knio.it
Mostra profilo WWW E-mail
« Risposta #10 inserita:: Novembre 07, 2006, 05:51:33 pm »

ma non sono programmi per windows?
sicuro di non aver eseguito applicazioni non sicure tramite wine?
Registrato


Pagine: [1]   Vai su
  Stampa  
 
Vai a:  

Altri Topic Correlati
Oggetto Aperta da Risposte Visite Ultimo messaggio
aggiornamento di firefox Generale falco 1 265 Ultimo messaggio Luglio 13, 2005, 11:18:36 am
da MaXeR
firefox e pdf Generale annagianni 1 266 Ultimo messaggio Agosto 27, 2005, 10:15:25 pm
da Fart
Emergenza Spyware e Trojan!!!! Sicurezza « 1 2 » soniclight 23 3518 Ultimo messaggio Novembre 22, 2006, 11:21:26 pm
da More+
how-to plug-in mplayer di firefox su firefox 2 Multimedia athoslnx 1 364 Ultimo messaggio Dicembre 08, 2006, 08:31:08 am
da /dev/null
Firefox Non solo programmi barbossa 3 535 Ultimo messaggio Marzo 16, 2008, 07:51:13 pm
da Christian_Ca
Powered by MySQL Powered by PHP Powered by SMF 1.1.7 | SMF © 2006-2008, Simple Machines LLC XHTML 1.0 valido! CSS valido!
Pagina creata in 0.093 secondi con 19 interrogazioni al database.