Spam script op website opent alleen in IE

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • YoshiBignose
  • Registratie: April 2004
  • Laatst online: 07-10 09:02
Ik heb een vreemd probleem. Een website van me werkt prima in Firefox, Chrome, Edge etc. maar als de site in IE opent dan is de pagina blanco. Dus ik ging naar de code kijken en ik ontdekte een paar regels code bovenaan de site, die er niet staan in de andere browsers.

<span style="position:absolute; top:-1171px; width:309px; height:316px;">
<iframe src="xxxxxxxxxxx" width="254" height="250"></iframe>
</span>
<noscript>

De link die opent is een spam site die als onbetrouwbaar wordt gezien etc.

Maar hoe is het mogelijk dat deze regels code ALLEEN verschijnen in IE en niet in de andere browsers? In m'n index bestanden vind het ook niet terug (het is een Joomla site). Dus ik vraag me af waar ik dan moet gaan zoeken....

Ik weet dat er CSS codes zijn speciaal voor IE maar daar kan je voor zover ik weet ook geen html enzo in kwijt. Iemand enig idee?

Facts don't care about your feelings


Acties:
  • 0 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
Je kunt server-side de useragent opvragen en conditioneel daarop bepaalde output sturen. Dus heel gek is het niet.

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • 0 Henk 'm!

  • ocwil
  • Registratie: Mei 2007
  • Laatst online: 25-09 16:29
Waarschijnlijk wordt het door een Javascript geinjecteerd?

~ Portal 2 maps: linkje ~ LoL (EUW): Ocwil ~


Acties:
  • 0 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
ocwil schreef op maandag 01 augustus 2016 @ 11:14:
Waarschijnlijk wordt het door een Javascript geinjecteerd?
Ook dat is een mogelijkheid ja (evt afhankelijk van de UA)

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • 0 Henk 'm!

  • YoshiBignose
  • Registratie: April 2004
  • Laatst online: 07-10 09:02
Ja die javascript injecties heb ik weleens meegemaakt, maar eigenlijk nooit dat het bij de ene browser wel werkt en de ander niet. Wat is nu wijsheid? Waar kan ik beginnen met zoeken?

Facts don't care about your feelings


Acties:
  • 0 Henk 'm!

  • DJMaze
  • Registratie: Juni 2002
  • Niet online
Begin met een backup maken van de huidige live website.
Wis nu de live website.
Upload nu de originele bestanden van je PC/Backup.

Check of het probleem er nog steeds is.

Maak je niet druk, dat doet de compressor maar


Acties:
  • 0 Henk 'm!

  • RobIII
  • Registratie: December 2001
  • Niet online

RobIII

Admin Devschuur®

^ Romeinse Ⅲ ja!

(overleden)
YoshiBignose schreef op maandag 01 augustus 2016 @ 11:17:
Ja die javascript injecties heb ik weleens meegemaakt, maar eigenlijk nooit dat het bij de ene browser wel werkt en de ander niet.
Dit is niet meer dan een educated guess, maar Chrome en Fx gaan meteen loeien als er zo'n 'fishy domein' ergens in de pagina voorkomt waar IE dat (presumably, lang geleden dat ik 't echt heb gebruikt) wat minder snel doet. Dus om 'onder de radar' te blijven vermoed ik dat 't daarom gedaan wordt.
YoshiBignose schreef op maandag 01 augustus 2016 @ 11:17:
Wat is nu wijsheid? Waar kan ik beginnen met zoeken?
Je kunt gewoon in files zoeken met wat grep magic enzo*, maar tbh zou ik die site niet meer vertrouwen (als compromised beschouwen) en 'm opnieuw opzetten en een backup terugzetten waarvan je 100% weet dat 'ie goed is.

* De kans dat je die exacte strings (zoals het domein in kwestie bijv.) gaat vinden is echter klein; vaak zijn dergelijke 'malicious' scripts in een of andere vorm 'verhaspeld'. Je zou wel de bestanden kunnen diffen met je ontwikkelomgeving / backup om zo de gewijzigde bestanden er snel(ler) uit te plukken.

[ Voor 15% gewijzigd door RobIII op 01-08-2016 11:29 ]

There are only two hard problems in distributed systems: 2. Exactly-once delivery 1. Guaranteed order of messages 2. Exactly-once delivery.

Je eigen tweaker.me redirect

Over mij


Acties:
  • 0 Henk 'm!

  • YoshiBignose
  • Registratie: April 2004
  • Laatst online: 07-10 09:02
True, maar zit ook echt NOOIT meer op IE dus misschien zit dit er al jaren... Ik ga wel even in m'n backups kijken. Maar vind het ook altijd wel leuk om iets te leren :P Probeer ook wel even zo'n zoek actie in al m'n files ja.

Wat is bestanden diffen?

[ Voor 5% gewijzigd door YoshiBignose op 01-08-2016 11:31 ]

Facts don't care about your feelings


Acties:
  • 0 Henk 'm!

  • Kevjoe
  • Registratie: Mei 2007
  • Laatst online: 08-10 20:26

Kevjoe

Now 100% more ecto-y.

Een bestand diffen is de verschillen tussen de bestanden duidelijk maken (difference).

Kan je bijvoorbeeld online hier doen: https://www.diffchecker.com

Acties:
  • 0 Henk 'm!

  • ocwil
  • Registratie: Mei 2007
  • Laatst online: 25-09 16:29
of met een programma zoals WinMerge

~ Portal 2 maps: linkje ~ LoL (EUW): Ocwil ~


Acties:
  • 0 Henk 'm!

  • chaoscontrol
  • Registratie: Juli 2005
  • Laatst online: 15:24
Werkt het op een andere pc in IE wel?

Inventaris - Koop mijn meuk!


Acties:
  • 0 Henk 'm!

  • RedHat
  • Registratie: Augustus 2000
  • Laatst online: 15:59
Heb je niet lokaal op je PC een virus / adware te pakken die dit doet ?
Of is het alleen bij je eigen site ?

Probeer ook eens andere computers met IE..

Acties:
  • 0 Henk 'm!

  • YoshiBignose
  • Registratie: April 2004
  • Laatst online: 07-10 09:02
Zo achterlijk ben ik ook weer niet :P kreeg de melding ook van iemand anders en toen ging ik ook weer eens kijken op IE. Ben nu ff een backup aan het terugzetten maar dat was maar een paar maanden geleden dus vermoed dat het er al was.

Zag in de FTP ook niet zo 1,2,3 dat er bestanden gewijzigd waren zeg maar (op een vrij recente datum).

Facts don't care about your feelings


Acties:
  • 0 Henk 'm!

  • Krilo_89
  • Registratie: September 2012
  • Laatst online: 09-10 07:52
YoshiBignose schreef op maandag 01 augustus 2016 @ 11:29:
True, maar zit ook echt NOOIT meer op IE dus misschien zit dit er al jaren... Ik ga wel even in m'n backups kijken. Maar vind het ook altijd wel leuk om iets te leren :P Probeer ook wel even zo'n zoek actie in al m'n files ja.

Wat is bestanden diffen?
Wat voor website is het? (Wordpress?)

Als je in Chrome en FF een Addblocker hebt, dan wordt dat geblokkeerd en op IE niet. Had laatst een Wordpress website gezien waar ik dit zelf niet tegenkwam (Chrome met Addblock), maar de klant wel in IE (zonder Addblock).

Was uiteindelijk een stukje script <script></script> wat gewoon in de editor was geplakt en die zorgde ervoor dat een popup opende.

Zijn er daadwerkelijk bestanden aangepast of zie je dat niet op de server? Want met <!-- condition comments --> voor specifieke IE versie's kan het ook gedaan zijn.
Pagina: 1