LINUX.ORG.RU

Редиректит на фишинговый сайт. Debian.

 , , ,


0

5

Всем привет.

Заметил редирект при попытке зайти на сайт с базами ebaza.pro . Подозреваю что стало редиректить после того как скачал и открыл парочку этих самых баз. Некторые были в формате .xlsx, некоторые в каком-то .dat .tad. Их я пытался открыть leafpad-ом т.к. не знал что за формат, xlsx - Libre Office-ом. Не знаю из-за этого появился вирус, или нет. Редиректит на какой-то стимовский сайт с играми https://imgur.com/a/UI5MxXy . Стимом не пользуюсь и в помине, в игры не играю. Редиректит только если пытаться зайти на ebaza.pro . Остальные ресурсы, которыми пользуюсь, открываются как и должно. В hosts все чисто. host ebaza.pro возвращает правильный айпишник, проверил на внешнем whois-ресурсе. Через виртуальную систему в virtualbox открывает без редиректа.

user@pc:~$ lsb_release -a
No LSB modules are available.
Distributor ID:	Debian
Description:	Debian GNU/Linux 9.6 (stretch)
Release:	9.6
Codename:	stretch

Пользуюсь хромом. В чем может быть проблема и как в следующий раз избежать подобных вирусов?


Посмотри список установленных расширений хрома, нет ли там новых лишних расширений.

Solonix ★★★ ()

Ты главное не сдавайся и не переставляй систему. Найди в чем причина и сюда напиши.

Под линукс нет зловредов говорили они.

Deleted ()

Пробовал ли просто другим браузером? Пробовал ли хромом с отключенными расширениями? Можешь открыть консоль хрома, вкладку networking и зайти на ebaza.pro и смотреть куда и как бегают запросы, не кидает ли сам сайт 302?

Посмотри `/etc/hosts` `/etc/resolv.conf`

Nicholass ★★★ ()

С чистым профилем хрома пробовал? Другим броузером, действительно?

Deleted ()
Ответ на: комментарий от Deleted

В виртуалке вполне может быть установлен dns 8.8.8.8, когда как в основной системе dns роутера используется.

Deleted ()
Ответ на: комментарий от Nicholass

Если зловред делает записи в эти файлы, то линукс можно официально закопать.

Deleted ()
Ответ на: комментарий от Nicholass

Через guest window и инкогнито в хроме не помогает. Фаерфокс тоже редиректит.

Сразу после GET на ebaza.pro - идет GET на этот стимовский фишинговый сайт. Вот экспорт вкладки networking через инкогнито: https://mega.nz/#!eex0AabY!Km0RMtbrK0Y1gWcO9w_7KZ0106oXFREH4NwVKIquiI4

Везде сотоит гугловский днс: 8.8.8.8, 8.8.4.4.

user@pc:~$ traceroute ebaza.pro
traceroute to ebaza.pro (5.45.123.73), 30 hops max, 60 byte packets
 1  10.221.0.1 (10.221.0.1)  1.984 ms  1.944 ms  1.932 ms
 2  r145-pa.upce.cz (195.113.125.1)  2.704 ms  2.691 ms  2.882 ms
 3  195.113.235.89 (195.113.235.89)  5.446 ms  5.435 ms  5.424 ms
 4  cesnet-ias-geant-gw.pra.cz.geant.net (83.97.88.41)  4.120 ms  4.109 ms  4.095 ms
 5  ae6.3.mx1.vie.at.geant.net (62.40.98.99)  9.797 ms  9.783 ms  9.772 ms
 6  retn.vix.at (193.203.0.150)  10.170 ms  9.114 ms  10.681 ms
 7  ae2-4.RT.ELN.TLL.EE.retn.net (87.245.233.178)  38.987 ms  37.442 ms  38.394 ms
 8  as198068.r9-xe-2-2-0-0-Nar-EVR-EE.linxtelecom.net (195.222.7.89)  43.213 ms  43.200 ms  43.188 ms
 9  * * *
10  steam-game.ru (5.45.123.73)  43.141 ms  42.520 ms  43.161 ms

Стоп. У них одинаковые айпишники...

http://whois.domaintools.com/steam-game.ru

http://whois.domaintools.com/ebaza.pro

http://whois.domaintools.com/5.45.123.73

А на https://whoer.net/checkwhois разные https://imgur.com/a/3RK8cUZ

В чем прикол? Это баг в днс серверах?

Sppawa ()
Ответ на: комментарий от Sppawa
user@pc:~$ host ebaza.pro
ebaza.pro has address 5.45.123.73
ebaza.pro has IPv6 address 2a03:f480:1:11::33
user@pc:~$ host steam-game.ru
steam-game.ru has address 104.31.86.118
steam-game.ru has address 104.31.87.118
steam-game.ru has IPv6 address 2606:4700:30::681f:5676
steam-game.ru has IPv6 address 2606:4700:30::681f:5776
steam-game.ru mail is handled by 10 aspmx.l.google.com.
steam-game.ru mail is handled by 30 aspmx4.googlemail.com.
steam-game.ru mail is handled by 20 alt1.aspmx.l.google.com.
steam-game.ru mail is handled by 20 alt2.aspmx.l.google.com.
steam-game.ru mail is handled by 30 aspmx5.googlemail.com.
steam-game.ru mail is handled by 30 aspmx3.googlemail.com.
steam-game.ru mail is handled by 30 aspmx2.googlemail.com.
Sppawa ()
Ответ на: комментарий от Sppawa

На страничке https://2ip.ru/analizator/ оно еще пытается скрин анализируемого сайта показать , скрины одинаковые , что-то там не так .

И да ebaza.pro - можно прочитать не «е база» а «ебаца»

anonymous ()

А в настройках рабочего окружения не поставлена какаянить прокся?

Deleted ()

Попробуй в ненужной виртуалке файло открыть. Может совпадение.

anonymous ()
Ответ на: комментарий от gasinvein

Да, скорее всего у сайта проблемы. Не знаю, мне нужна была база данных. Открыл первый сайт в гугл выдаче, сначала все было ок, а потом после того как поскачивал оттуда, начались эти аномалии. Но возможно это просто совпадение.

https://www.s-shot.ru/

Выдает одинаковые скрины что по ebaza.pro что по steam-game.ru

Так что однозначно проблемы с сайтом. А я уже на линукс начал думать) Спасибо всем)

Sppawa ()
Ответ на: комментарий от Sppawa

Это не MITM

А что wireshark узконаправленный снифер , при mitm only функционирует? Если что с помощью него можно все увидеть начиная с ttl и заканчивая тем откуда все резолвится

algola ()
Ответ на: комментарий от Deleted

Под линукс нет зловредов говорили они.

Ламерок, у тебя уже табуретка горит.

anonymous ()

Успокойся, там что-то на стороне сайта.

ping ebaza.pro 
PING ebaza.pro (5.45.123.73) 56(84) bytes of data.
64 bytes from steam-game.ru (5.45.123.73): icmp_seq=1 ttl=49 time=46.5 ms
64 bytes from steam-game.ru (5.45.123.73): icmp_seq=2 ttl=49 time=48.9 ms
c64 bytes from steam-game.ru (5.45.123.73): icmp_seq=3 ttl=49 time=59.5 ms
64 bytes from steam-game.ru (5.45.123.73): icmp_seq=4 ttl=49 time=50.2 ms

anonymous ()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.