This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Site NOT picked up by Astaro

Tested through 3 different installations of Astaro, all patched and uptodate.
( 3 different client-sites )


Surfing to AAA Alpha Architects display without errors or block from Astaro,
but, my client-installed superantispyware's realtime protection "screams"
about a trojan/virus,, and checking the source on that page, it makes a hidden redirec to a site in Russia over port 8080...??


Note; It seems that this page does NOT try to send/download the virus/trojan on each connect.??

Is Astaro missing it, or is Superantispyware wrong ?


This thread was automatically locked due to age.
  • Did you look at your 'Content Filter (HTTP)' log?  I suspect you will find that the Astaro blocked the redirection while displayig the acceptable portion.  Please let us know if that was/was not the case. 

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • I'll doublechecked, nope; though It didn't try to download anything this time;
    "ageegle.ru:8080/index.php" exceptions="" error="" category="9998" categoryname="Uncategorized"

    It looks suspicious; the code/source includes below info;

    body bgcolor="#ffffff">
  • OK, so you have the HTTP Proxy set to block uncategorized URLs.  I think that means that the Astaro anti-spyware, anti-virus never took a look at the page on ageegle.ru, but your local anti-spyware recognized the redirect as a likely trap.  I don't think that the Astaro uses that approach.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Well,no,, the Astaro is set to only scan for virus/trojan's,etc and NOT use any categories at all = everything's OK ...

    But,, The strange thing is, this redirect doesn't seem to do anything when I test it know,
    but,, when I posted this thread, it did try to download and activate some plugins.

    After a while, I tested from another PC and through another Astaro, this time it quickly said something about dl'n some pdf updater or something....

    Now, when testing from these same pc's,, = nothing, same redirect but it doesnt do anything.

    I'll keep my eye on that site and will retry it now and then the next few days to see how/when it pushes stuff.....
  • Update;

    Something IS there,, at least,, something IS strange,
    now, the redirect is instead age-inf.ru:8080/index.php instead of the previous
    http://ageegle.ru:8080/index.php

    And;
    That redirect points "nowere good";

    http://www.malwareurl.com/listing.php?domain=age-inf.ru
  • Do you confirm that, on the 'Content Filtering' (beginning with V7.5, this is 'URL Filtering') tab, you haven't check the box for 'Block access to uncategorized websites' at the bottom, nor the 'Suspicious_and_Uncategorized' category above it?

    If that's the case, you might submit a support ticket as a bug report.  If you don't have Platinum support, they likely won't contact you, but they will read the bug report.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Yup, TrustedSource reports that site as " http://age-inf.ru Categorized URL - Malicious Sites Malicious" - was it picked up by any of the Astaro scanners?
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • 100% certain = yes.

    1. We are working as a reseller/installer of Astaro ourselves, I tested this site through 3 different networks with 3 different Astaro's.

    But, status right now is that the redirect IS there and is obviously changing,
    but,, for a couple of hours I haven't seen it trying to "do" anything again.
    So,, in that sence, Astaro isn't missing anything as long as the redirect isn't trying to send anything.
  • Sorry for all the separate post's;
    Update; Since they site/redirect moved to age-inf.ru, the Astaro here in our office HAVE blocked stuff that wasn't there before;
    esomniture.com & bi-test.ru
  • Thanks for informing us all about this.  So, if I understand you corrrectly, you are confirming that the Astaro isn't falsely alarming the user, but is providing protection when necessary?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA