查看: 3220|回复: 11
收起左侧

[费尔] 令人心寒的2个误报

[复制链接]
黑白君
发表于 2009-2-16 21:11:28 | 显示全部楼层 |阅读模式
最近家里想买一个豆浆机,于是用IE登陆九阳官网查询一下产品信息,费尔立刻报可疑程序
hxxp://www.joyoung.com.cn/(把xx改成tt)

从淘宝网购买后,在EMS查询页输入单号查询进度时,费尔又报了 ,这回是病毒




把隔离区的文件提取出来后上传至VirSCAN.org扫描后均100%检出无毒,应该是是误报

样本已发至样本区,链接地址:http://bbs.kafan.cn/thread-425883-1-1.html





可怜的用户体验啊

[ 本帖最后由 朝闻道 于 2009-2-16 21:16 编辑 ]
边缘vip
发表于 2009-2-16 22:05:09 | 显示全部楼层
JS脚本文件,行为分析无恶意行为,上报费尔
邀请
发表于 2009-2-16 22:12:58 | 显示全部楼层
一般这种情况是,网站采用了非常规加密,这种加密方式容易被利用来干坏事,挂马之类的

因而费尔报.

信任此脚本试下,-----费尔不可以信任网站,麻烦!!
zzh161
发表于 2009-2-16 22:15:36 | 显示全部楼层

回复 3楼 邀请 的帖子

费尔的网页监控不是针对网络的数据流监控的,只是针对临时文件进行监控。所以不能对网站进行排除。
邀请
发表于 2009-2-17 10:43:21 | 显示全部楼层
原帖由 zzh161 于 2009-2-16 22:15 发表
费尔的网页监控不是针对网络的数据流监控的,只是针对临时文件进行监控。所以不能对网站进行排除。

知道啊,有什么好的解决方法嗎?

没数据流监控,也可以设置信任网站的吧

其实,我觉得对这样的网站还是严点好!
Filseclab
发表于 2009-2-17 15:07:08 | 显示全部楼层
报告的网页中尾部含有两个可疑的隐藏窗口,指向外部,并且代码所处位置在网页脚本最尾部,不符合标准HTML规范。这种现象常常出现在ARP病毒插入病毒代码、网络被攻击加入恶意代码的情况。所以被费尔报告可疑,以引起用户注意,大型网站被病毒入侵的案例都非常普遍,所以不能因为访问的网站正规而掉以轻心,请参考相关消息 http://www.filseclab.com/news/08010417.htm 。虽然此网页的这次引用并没有真正引向病毒,但仍然不建议采用这种比较奇怪的方式来加入隐藏真实代码,谢谢。

评分

参与人数 1人气 +1 收起 理由
边缘vip + 1 很有针对性的解答!

查看全部评分

kc135
发表于 2009-2-17 17:22:41 | 显示全部楼层
费尔的工作人员效率真高!信赖费尔,支持费尔!
sound886
发表于 2009-2-17 17:54:44 | 显示全部楼层
怎么回事a我也经常用ems我访问就不报的
cliffboy
发表于 2009-2-17 18:36:37 | 显示全部楼层

回复 8楼 sound886 的帖子

可能设置不大一样吧
时间简史
发表于 2009-2-17 20:28:56 | 显示全部楼层
费尔是我见过的反应最快的实验室了~~~
支持一下~~~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-23 02:49 , Processed in 0.090749 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表