Visualizzazione risultati 1 fino 23 di 23

Discussione: Sito cinese qq829.com

  1. #1
    it9umh non è connesso Neofita
    Data registrazione
    21-10-2007
    Messaggi
    0

    Predefinito Sito cinese qq829.com

    Ciao a tutti,
    ricevo mediamente 10 visite giornaliere provenienti dal sito qq829.com che è un sito che è in lingua cinese e tratta di argomenti legati ai teenager cinesi.

    Ho provato a cercare quale link o quale argomento abbiano trovato interessante per onorarmi della loro attenzione e ho scoperto che in realtà non esiste un link diretto attraverso http://www.qq829.com/web_stat.asp?dn=nomesito.ext (sito possibilmente malevolo) e di rimando ho solo un link con una gift animata di cnzz.com.

    Una ricerca in giro su internet e scopro che questo atteggiamento è diffuso a danno di altri utenti gestori di altri siti in altri paesi anche extra europei.

    Francamente la cosa non mi è chiara non tanto per i link, ma per quello che potrebbero mascherare (attività illecite o scambio di materiale pedoporno) dietro una apparentemente normale attività di linkaggio sia attraverso il mio sito sia attraverso altri siti.

    Cerco quindi una risposta o meglio soluzioni da parte degli Amministratori di ALTERVISTA ed inoltre chiedo a tutti, se vi risultano visite strane da provenienti da questo sito cinese.

    Grazie a tutti

    Enzo
    Ultima modifica di musicanapoli : 29-04-2010 alle ore 18.59.20 Motivo: Modificato link (forse malevolo)

  2. #2
    L'avatar di darkwolf
    darkwolf non è connesso Salvatore Noschese
    Data registrazione
    18-04-2007
    Residenza
    Reggiolo (RE)
    Messaggi
    6,558

    Predefinito

    Piazza questo nell'htaccess e escluderai l'accesso a quel sito
    Codice:
    RewriteEngine on
    
    RewriteCond %{HTTP_REFERER} qq829\.com [NC]
    RewriteRule .* - [F]

  3. #3
    L'avatar di SolitaryExplorer
    SolitaryExplorer non è connesso Utente storico
    Data registrazione
    10-08-2005
    Residenza
    Veneto
    Messaggi
    1,949

    Predefinito

    Non ho ben capito che genere di link ti ritrovi e soprattutto dove va a puntare, ma stai tranquillo e non lasciarti impressionare dallo strano indirizzo.
    Non avendo approvato in passato l'uso di caratteri non occidentali per la scrittura di indirizzi web, gli asiatici hanno preso come prassi la trascrizione di un nome con il corrispondente suono fonetico in lettere occidentali.
    Per esempio "qq" è anche parte del nome di un protocollo di messaggistica creato da una società cinese.
    Quel sito potrebbe anche semplicemente essere una comunità di tale protocollo di messaggistica.

    EDIT
    Con una traduzione un po' approssimata si capisce che si tratta proprio di un network simile a "Windows Live" con lo spazio per le foto, i blog, la sezione per scaricare i software...

    E comunque il sito contiene un link con l'autorizzazione di stato alla pubblicazione.
    Ultima modifica di SolitaryExplorer : 18-04-2010 alle ore 19.48.01
    Non offro assistenza privata. / Se vuoi anche tu una userbar come queste, basta chiedere.


  4. #4
    L'avatar di darkwolf
    darkwolf non è connesso Salvatore Noschese
    Data registrazione
    18-04-2007
    Residenza
    Reggiolo (RE)
    Messaggi
    6,558

    Predefinito

    Googlando sembra essere un problema "esteso": http://www.google.it/search?source=i...=&oq=&gs_rfai=
    Non ho ancora ben capito però cosa fa esattamente :/

  5. #5
    L'avatar di SolitaryExplorer
    SolitaryExplorer non è connesso Utente storico
    Data registrazione
    10-08-2005
    Residenza
    Veneto
    Messaggi
    1,949

    Predefinito

    Il sito cnzz.com risulta essere un servizio di statistiche tra cui spiccano partner come Google China e Baidu (maggior motore di ricerca cinese).
    Alcune liste compilate automaticamente non rilevano pericoli da quell'indirizzo, mentre altre compilate manualmente da comuni utenti dei servizi di controllo dicono che riscontrano virus piuttosto che spyware...

    http://google.com/safebrowsing/diagn...site=cnzz.com/
    Non offro assistenza privata. / Se vuoi anche tu una userbar come queste, basta chiedere.


  6. #6
    it9umh non è connesso Neofita
    Data registrazione
    21-10-2007
    Messaggi
    0

    Predefinito

    Citazione Originalmente inviato da darkwolf Visualizza messaggio
    Piazza questo nell'htaccess e escluderai l'accesso a quel sito
    Codice:
    RewriteEngine on
    
    RewriteCond %{HTTP_REFERER} qq829\.com [NC]
    RewriteRule .* - [F]

    Ho installato nell'HTACCESS la soluzione indicata ma gli ingressi continuano.

    Ieri sera ho provato a risalire al sito emittente tramite hitstats ma mi ha collegato ad una pagina che visualizzava uno schermo nero e codici ascii; ogni tanto caratteri cinesi e spesso ripeteva i termini hacker track con tanto di musichetta di sottofondo.

    http://www.qq829.com/web_stat.asp?dn=nomesito.ext (sito possibilmente malevolo)

    Ovviamente mi sono disconnesso subito dalla rete.
    Ho controllato il sito e apparentemente non ci sino pagine nuove oppure intromissioni, ma non si può mai dire.....

    La storia mi piace sempre meno e mi dispiacerebbe fare da "cavallo di troia" dentro il portale altervista.

    Altre soluzioni ???

    grazie
    Ultima modifica di musicanapoli : 29-04-2010 alle ore 19.00.29 Motivo: Modificato link (sito forse malevolo)

  7. #7
    L'avatar di SolitaryExplorer
    SolitaryExplorer non è connesso Utente storico
    Data registrazione
    10-08-2005
    Residenza
    Veneto
    Messaggi
    1,949

    Predefinito

    La soluzione via htaccess non funziona a te come a tanti altri che l'hanno già provata.
    Prova a descrivermi in privato i passaggi della tua ricerca e gli indirizzi che hai incontrato...
    L'avventura mi sta incuriosendo :)
    Non offro assistenza privata. / Se vuoi anche tu una userbar come queste, basta chiedere.


  8. #8
    Guest

    Predefinito

    Nel frattempo intervengo io, possibilmente può esservi utile...

    Nei passati giorni ho ricevuto anche io delle visitine da questo sito.
    Ieri notte (alle 02:4.22) ho trovato la bella sorpresina, con il sito hackerato da turchi. Ora, non so se i due fatti possono coincidere, voi che ne dite?

    Anch'io ho messo quel codice nel .htaccess, e andando a guardare su histats.com vedo che ancora continuo a ricevere quelle visite.
    Edit.
    Andando a controllare su histats, l'hacker non ha lasciato nessun segno (non c'è l'IP e nessun segno che sia passato).
    Ultima modifica di musicanapoli : 20-04-2010 alle ore 20.51.17

  9. #9
    L'avatar di andreafallico
    andreafallico non è connesso Super Moderatore
    Data registrazione
    02-06-2009
    Messaggi
    1,981

    Predefinito

    Nei log, il sito qq829.com, lo trovi come referer o come remote_host?

  10. #10
    L'avatar di SolitaryExplorer
    SolitaryExplorer non è connesso Utente storico
    Data registrazione
    10-08-2005
    Residenza
    Veneto
    Messaggi
    1,949

    Predefinito

    Suppongo a questo punto che sia un intermediario più o meno consapevole per sondaggio della rete alla ricerca di siti vulnerabili.
    La finalità è sicuramente per la rivendita all'ingrosso di accessi per la distribuzione di malware e botnet.
    Non offro assistenza privata. / Se vuoi anche tu una userbar come queste, basta chiedere.


  11. #11
    it9umh non è connesso Neofita
    Data registrazione
    21-10-2007
    Messaggi
    0

    Predefinito

    Citazione Originalmente inviato da andreafallico Visualizza messaggio
    Nei log, il sito qq829.com, lo trovi come referer o come remote_host?
    Hitstats me lo riporta come URL REFERER .............

  12. #12
    Guest

    Predefinito

    Citazione Originalmente inviato da musicanapoli Visualizza messaggio
    Nel frattempo intervengo io, possibilmente può esservi utile...

    Nei passati giorni ho ricevuto anche io delle visitine da questo sito.
    Ieri notte (alle 02:44.22) ho trovato la bella sorpresina, con il sito hackerato da turchi. Ora, non so se i due fatti possono coincidere, voi che ne dite?

    Anch'io ho messo quel codice nel .htaccess, e andando a guardare su histats.com vedo che ancora continuo a ricevere quelle visite.
    Edit.
    Andando a controllare su histats, l'hacker non ha lasciato nessun segno (non c'è l'IP e nessun segno che sia passato).
    Continuando... Volevo dire oltre al fatto che l'hacker non ha lasciato nessun segno nelle statistiche...
    L'hacker è entrato alle 02.44 (o almeno ha modificato i files a quell'ora), da quel momento non è entrato più nessuno. Poi alle 8.15:36 è entrato un tizio dalla cina proveniente dal sito qq829.com
    Fino a quel momento non ero riuscita a capire come togliere ciò che ha distrutto, quindi forse qualcuno è passato da lì per vedere se il lavoro era stato portato a termine o se ero riuscita a modificare tutto?
    Mi devo aspettare un altro attacco?!

    A questo punto mi sembra che le due cose coincidano...

    Nei log, il sito qq829.com, lo trovi come referer o come remote_host?
    Entrando su histats, io lo trovo su PROVENIENZA >> DA SITI (>> url referer).

    EDIT

    Sto cercando delle info maggiori ed ho trovato questo topic (traduzione in italiano) in cui molti utenti segnalano delle visite da parte di questo sito cinese.

    EDIT 2

    Leggi questo articolo (traduzione in italiano). Leggete la parte in cui vi indica dove trovare i codici per bloccare momentaneamente le visite da questo sito o dalla Cina. Leggete tutti i commenti, in particolare quello in cui viene detto che forse "chi è andato a far visita in quel sito, è possibile che abbiano messo un cookie sul computer", quindi dobbiamo vedere se abbiamo qualche file di questo genere e cancellarlo.

    Come bloccare il traffico proveniente da quel sito?
    Da AurelloSoft:
    PRIMA OPZIONE (il codice va messo nel file .htaccess):
    Codice:
    RewriteEngine on
    # Options +FollowSymlinks
    RewriteCond %{HTTP_REFERER} cnzz\.cn [NC,OR]
    RewriteCond %{HTTP_REFERER} qq829\.com [NC]
    RewriteRule .* - [F]
    SECONDA OPZIONE (non so dove va messo questo):
    Codice:
    SetEnvIfNoCase Referer "^qq829" TOBLOCK=1
    SetEnvIfNoCase Referer "^cnzz" TOBLOCK=1
    
    <FilesMatch "(.*)">
    Order Allow,Deny
    Allow from all
    Deny from env=TOBLOCK
    </FilesMatch>

    Metodo ParkanSky...
    Ultima modifica di musicanapoli : 20-04-2010 alle ore 23.41.55

  13. #13
    L'avatar di andreafallico
    andreafallico non è connesso Super Moderatore
    Data registrazione
    02-06-2009
    Messaggi
    1,981

    Predefinito

    Ma la prima opzione è uguale a quella scritta da darkwolf.
    Ma l'ip cambia sempre?
    Se è sempre uguale puoi aggiungere RewriteCond REMOTE_ADDR.

  14. #14
    Guest

    Predefinito

    Si, la prima opzione è uguale (però aggiunge anche czz). Però non capisco perchè AurelloSoft dice che funziona, a me non funziona. Continuano ad arrivare le visite.

    Ho potuto controllare solo 3 visite perchè histats segna solo le ultime 20.000 visite. Gli IP sono diversi.

    La seconda opzione cosa sarebbe? Va messa sempre nel .htaccess?
    Ultima modifica di musicanapoli : 21-04-2010 alle ore 00.19.25

  15. #15
    L'avatar di andreafallico
    andreafallico non è connesso Super Moderatore
    Data registrazione
    02-06-2009
    Messaggi
    1,981

    Predefinito

    Citazione Originalmente inviato da musicanapoli Visualizza messaggio
    La seconda opzione cosa sarebbe? Va messa sempre nel .htaccess?
    Si, va nel .htaccess (forse su AV SetEnv non funziona), ma penso sia uguale alla prima opzione.

  16. #16
    it9umh non è connesso Neofita
    Data registrazione
    21-10-2007
    Messaggi
    0

    Predefinito

    Ho inserito nell' htaccess questo codice

    Codice:
    Codice:
    RewriteEngine on
    # Options +FollowSymlinks
    RewriteCond %{HTTP_REFERER} cnzz\.cn [NC,OR]
    RewriteCond %{HTTP_REFERER} qq829\.com [NC]
    RewriteRule .* - [F]

    e oggi "stranamente" non ho avuto alcun accesso da parte del sito qq829

    Ho controllato i files del sito e pare che non ci sia problema, cmq continuerò il monitoraggio nei prossimi giorni e se ci saranno aggiornamenti aggiornerò il post del forum.

    Intanto grazie a tutti per l'assistenza..... e a buon rendere.
    Ultima modifica di musicanapoli : 22-04-2010 alle ore 00.08.59 Motivo: correzione errore

  17. #17
    Guest

    Predefinito

    Dunque... Con il codice di DarkWolf, le visite continuavano ad arrivare (sempre poche sono le visite). Mentre ieri ho messo il codice che ho postato (prima opzione) ed oggi non è arrivata nessuna visita...

  18. #18
    L'avatar di darkwolf
    darkwolf non è connesso Salvatore Noschese
    Data registrazione
    18-04-2007
    Residenza
    Reggiolo (RE)
    Messaggi
    6,558

    Predefinito

    Evidentemente quello "vero" è cnzz\.cn
    All'inizio non era venuto fuori e risultava un referer da qq829\.com e quindi avevo consigliato il blocco di quello :)

  19. #19
    Guest

    Predefinito

    Dunque...da qualche parte ho letto che dopo aver aperto il sito in questione, si è installao nei cookie (mi pare) qualcosa e che si apre la finestra quella di windows con le cartelle.
    Poco fa ho aperto Internet Explorer e da quel momento (anche con Firefox) continua ad aprirsi la finestra di Windows "Risorse del computer".
    Adesso è un pasticcio. Non so come eliminare il problema. Sto facendo la scansione con un programma che si chiama "SpyBot". Idee?t

  20. #20
    L'avatar di darkwolf
    darkwolf non è connesso Salvatore Noschese
    Data registrazione
    18-04-2007
    Residenza
    Reggiolo (RE)
    Messaggi
    6,558

    Predefinito

    Fa una passata con combofix se spybot non dovesse bastare :)

  21. #21
    Guest

    Predefinito

    Citazione Originalmente inviato da darkwolf Visualizza messaggio
    Fa una passata con combofix se spybot non dovesse bastare :)
    Con tutta sincerità non posso affermare che "sicuramente" è stato colpa di quel sito. Ma c'è da dire che ci sono troppe coincidenze.

    Io ho fatto una "passata" (XD) sia con spybot che con avira. Il primo non mi ha segnalato niente, il secondo mi ha segnalato qualche virus ma penso che erano di quei virussini presi con il tempo.

    EDIT (editato informazioni non attinenti alla discussione ^_^' )

    Non aprite quella porta, ops, non aprite quel sito :p
    Ultima modifica di musicanapoli : 29-04-2010 alle ore 14.21.59

  22. #22
    L'avatar di SolitaryExplorer
    SolitaryExplorer non è connesso Utente storico
    Data registrazione
    10-08-2005
    Residenza
    Veneto
    Messaggi
    1,949

    Predefinito

    A me la navigazione intensiva in quei siti non ha dato alcun disagio.
    Magari il tuo pc non era ben protetto.
    Quando ti ritorna se ti va ti do qualche dritta. ;)
    Non offro assistenza privata. / Se vuoi anche tu una userbar come queste, basta chiedere.


  23. #23
    Guest

    Predefinito

    Citazione Originalmente inviato da SolitaryExplorer Visualizza messaggio
    A me la navigazione intensiva in quei siti non ha dato alcun disagio.
    Magari il tuo pc non era ben protetto.
    Quando ti ritorna se ti va ti do qualche dritta. ;)
    Ritorno solamente ora
    Ho cancellato alcune cose del messaggio precedente.
    Il virus c'era e si andava ad infiltrare in alcune cartelle, il fatto che avevo descritto sulla tastiera che non funzionava, era un problema della tastiera.
    Ora mi hanno installato NOD32, dovrebbe essere buono (?)...

Regole di scrittura

  • Non puoi creare nuove discussioni
  • Non puoi rispondere ai messaggi
  • Non puoi inserire allegati.
  • Non puoi modificare i tuoi messaggi
  •