Jump to content

HEUR:Trojan.Script.Generic, Bloquea pagina.


Recommended Posts

julianramos677
Posted
Al momento de querer entrar a la página www.faeun.org Kaspersky detecta un objeto malicioso y bloquea dicha página (adjunto la información más abajo). Ya se habló del tema con los ingenieros donde está hospedado este dominio, ellos ya realizaron un análisis encontrando malware y procedieron a limpiar. Sin embargo, Kaspersky aún sigue detectando la página como infectada (foto adjunta), Nos comentaron que el error persiste porque no se ha actualizado la información con Kaspersky se revisó el dominó con Portal de inteligencia sobre amenazas de Kaspersky — Informe — faeun.org e indica que se encuentra bien (captura adjunta)
Esto pasa para todos nuestros usuarios que tienen instalado el Antivirus. No se logra ver la página.

Se detectó un objeto malicioso.
Componente: Web Anti-Virus
Descripción del resultado: Detectado
Tipo: Troyano
Nombre: HEUR:Trojan.Script.Generic
Precisión: Análisis heurístico
Nivel de amenaza: Alta
Tipo de objeto: Archivo
Ruta del objeto: https://faeun.org
MD5: 5289DBC6DFF63E77EF6AF21C70935BA3
Motivo: Análisis de expertos

Fecha de publicación de las bases de datos: Hoy, 04/09/2024 07:35:00 a. m.

Me pueden ayudar con este problema por favor. Es vital que nuestra página pueda verse para todo tipo de usuarios.
Gracias.
 
Ajunto información de mi equipo y de la versión de Antivirus que se está utilizando

faeunalerta.png

seguridad kaspersky.png

sistema operativo.png

version kasp.png

harlan4096
Posted

Bienvenid@ a la Comunidad de Kaspersky.

 

Acabo de reportar un posible falso positivo, a la espera del veredicto final.

  • Like 1
harlan4096
Posted
Quote

Hello,

This is not a false alarm. This site is infected.

 

Here is the malicious code:


<script type="text/javascript">
        window.onload = function() {
            const u4t6k1 = atob(...
            ...
            document.head.appendChild(j2r7a5);
        };
    </script>


If you are a webmaster, please remove the above code from the page. Also
we strongly recommend that you change passwords to all services that can
be used to modify website contents because they may have been stolen.

 

Best regards, Malware Analyst

 

  • Like 2
Posted

Hola a todos.

He probado a entrar en dicha página y Kas ST actualizado no me detecta nada  ¯\_(ツ)_/¯

 

kasweb0.thumb.png.874784e14b03ae37cfceec2ee24c062d.png

 

Slds.

  • Confused 1
Posted

Hola,

¿Seguro? a mi me salta con Kaspersky Premium actualizado.

image.png.7d51fcd9e80623dbe32b7130150c3144.png

image.thumb.png.a9c9241401239bd8fae5e973c48092d4.png

Saludos

  • Like 2
harlan4096
Posted
14 hours ago, JFNoda said:

Hola a todos.

He probado a entrar en dicha página y Kas ST actualizado no me detecta nada  ¯\_(ツ)_/¯

 

kasweb0.thumb.png.874784e14b03ae37cfceec2ee24c062d.png

 

Slds.

¿Has probado la página en Safe Money por lo que parecen tus capturas? ¿Está instalada la extensión de Kaspersky Protection instalada dentro de la SandBox?

  • Like 2
Posted
10 hours ago, harlan4096 said:

¿Has probado la página en Safe Money por lo que parecen tus capturas? ¿Está instalada la extensión de Kaspersky Protection instalada dentro de la SandBox?

Hola @Caos @harlan4096.

No uso Safe Money ni Kas Protection en Firefox. Navegación segura desactivada. Kas siempre actualizado antes del cada uso del PC.

Se presupone que si descarga algo de dicha página los módulos de Kas me protegen. Ninguna notificación.

He vuelto a entrar y me sigue funcionando sin alertas. Ni HitmanPro.Alert detecta nada

Lo único que veo son notificaciones de Privacy Badger que, creo nada tiene que ver.

kasforum.thumb.png.ad11a4770250d19ed6751cfda61890a8.png

En VirusTotal..

virustotal.thumb.png.934236f1178010639986060e3140b903.png

 

Y hasta aquí les puedo contar 😄

Slds.

  • Like 1
harlan4096
Posted

Desactiva temporalmente Privacy Badger y prueba de nuevo 🤔

Posted

Adicionalmente, te recomiendo que instales el complemento de Kaspersky Protection en todos los navegadores soportados.

Saludos

  • Like 1
Posted
On 9/6/2024 at 7:57 PM, harlan4096 said:

Desactiva temporalmente Privacy Badger y prueba de nuevo 🤔

 

11 hours ago, Caos said:

Adicionalmente, te recomiendo que instaes el complemento de Kaspersky Protection en todos los navegadores soportados.

Saludos

Hola de nuevo @harlan4096, @Caos & @Flood and Flood's wife

Ahora entiendo el por qué de la respuesta de @harlan4096  El borde que tiene mis capturas es porque se lo pongo cuando edito una imagen con SnagIt. No es por estar en sandbox ni nada parecido.


Lo que he hecho: Instalo Kaspersky Protection 2021. Me hace activar Navegación Privada y AntiBanner, activados.
Desactivado uBlock Origin Lite y Privacy Badger también.

Resultado, el mismo. No entiendo nada ¯\_(ツ)_/¯

 

kasprotectionenable.thumb.png.1af4d6d10699224836ba6c7a3a2f6a95.png

 

Slds.

No me deja editar.

Añado: como he visto el símbolo de KP en gris (recién instalado) he cerrado navegador y he vuelto a abrir y con KP en color.. mismo resultado.

02.thumb.png.010bdf23916f6d7a20906e9302690898.png

  • Confused 1
harlan4096
Posted

Lo que veo es que aquí estamos hablando de 2 URLs diferentes, una con www y otra sin www.

 

La que lleva www, no es detectada por K. y en la que lo lleva, sigue siendo detectada.

 

En la primera me aparece esto:

 

image.thumb.png.a8c80f4068f88942d30c7a3275820187.png

 

En la segunda:

 

image.thumb.png.03fc44df8ae666f665d2a456f09bfe3b.png

 

Y además:

 

image.png.171879880f454fae3afe3e96cd6de61c.png

  • Confused 1
Posted

Pues no entiendo nada. He puesto la URL que sale en sus detecciones y nada.

No sé si será mi configuración de FF, que no tiene nada de especial, u otra cosa.

El caso es que ni KAS, ni HitmanPro.Alert que son los programas residentes de protección que tengo detectan nada.

Así lo dejamos y si se me ocurre algo pasaré por aquí y lo comento.

Slds. a todos.

  • Like 2
Posted

Hola,

Prueba a desinstalar el navegador, reiniciar el equipo, descarga e instala el navegador, instala el complemento Kaspersky Protection, comprueba adicionalmente que no tengas ninguna exclusión relacionada.

Saludos

  • Like 2
Posted
10 hours ago, Caos said:

Hola,

Prueba a desinstalar el navegador, reiniciar el equipo, descarga e instala el navegador, instala el complemento Kaspersky Protection, comprueba adicionalmente que no tengas ninguna exclusión relacionada.

Saludos

Hola @Caos

El Firefox lo instalé en limpio cuando salió esta última versión, hace nada. Es algo que suelo hacer cada 2/3 versiones.

Instalo los addons que ya he mencionado en limpio también y voy creando reglas desde 0. Dudo que sea eso.

Le he estado vueltas y lo que se me ocurre es que sea HitmanPro,Alert el que me detiene algo aunque también lo dudo porque me saldría notificación. Tengo KAS y HMP.A en excepciones uno con el otro. LLevo así años y cero problemas entre ambos a la hora de detección y/o eliminación de cualquier cosa que detecten, que han sido varias.

Te dejo captura de como HMP.A 'defiende' a Firefox.

 

ffhmpa.thumb.png.7f933b67fbd361b4e9cd150b357ebc09.png

Lodicho, si veo algo que tenga sentido con respecto a este tema lo notificaré.

 

Slds.

  • Like 1
Posted

Hola de nuevo.

Novedades (aluflipo como diría mi hijo)

Hoy no había entrado a ese enlace y para investigar un poco.. entré.

Copio y pego el enlace (1) y me deriva a lo que se ve en imagen (2)

Captura y cierro navegador. Ninguna notificación por ningún lado de mis defensas. Todo normal en cuanto a funcionamiento.

 Nunca había visto esto.

ups.thumb.png.36f6d75374f562ede90c65405c013620.png

Voy a escanear el equipo por si acaso.

 

Slds.

  • Like 1
Posted (edited)

Buen día para todos,

Gracias por los mensajes. El sitio mencionado, tiene actividad muy reciente de malware como se aprecia en la imagen:

image.thumb.png.cfe6b56b1bed7c71a3aaf0b32a5b147c.png

Y, adicionalmente, el sitio resuelve una dirección IP no confiable:

image.thumb.png.373face77f3c7d549a4b49019325cf87.png

Recomendaciones:

Solicitar con el proveedor del hosting el análisis exhaustivo del servidor donde se aloja el sitio, en busca de malware para su respectiva remoción;

Solicitar con el proveedor del hosting la revisión y corrección de potenciales vulnerabilidades en el servidor donde se aloja el host para su respectiva corrección.

 

 

Edited by Vimaro
  • Like 3
Posted

Hola.

Gracias @Vimaro por la info 👍 y disculpen por desvirtuar este tema que no es mío 😔

Agrego que he hecho análisis profundos a mi equipo y a la conexión.. todo limpio. Por mi parte, esto es todo.

Gracias y Slds.

  • Like 1

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...