This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

When does UTM think this is a "Malicious Site"?

I wonder how exactly this works. Any comments are welcome. I am in learning mode. 

I use the following URL, which was blocked as Malicious Website by UTM:
de.netlog.com/.../view=advanced

This is a search page within netlog.com.

I believe that UTM is consulting TrustedSource - Internet reputation system for the reputation of that website. So I checked TrustedSource - Customer URL Ticketing System and there seems to be an issue with that URL:

Categorization in URL Filter database version '142555'

URL Status Categorization Reputation
de.netlog.com/.../s ... Categorized URL  Malicious Sites High Risk


Interesting. I checked the definition of "Malicious Sites" in the Trustedsource Reference Guide:

Malicious Sites
Web pages that deploy code designed specifically to hijack your computer’s settings or activity. 
This category includes self-installing applications (called “drive-by” executable file downloads), Trojan 
horses, and viruses that exploit security vulnerabilities in browsers or other applications. A web page can 
later lose its malicious status and be moved to another category.
This category does not include spyware/adware because of its intent. Spyware/adware covertly gathers and 
sends information to another party. Malicious sites intend to take action on another computer to cause 
damage. This category does not include browser exploits and malicious downloads, which are in separate 
categories.


Checking the same URL again with McAfee Labs - Threat Intelligence did not show any issue, however. I also tried Wepawet (Wepawet is a service for detecting and analyzing web-based threats) and it does not show anything out of the ordinary too.. 

So, I wonder what is the real reason that 
de.netlog.com/.../view=advanced
is blocked? 

Are there other tools to analyze and understand? 
Again, I just want to understand the mechanisms. I do not really care about netlog :-)

Dan


This thread was automatically locked due to age.
Parents
  • Dan,

    That Trusted Source flagged the site is the answer (the 'real reason') to your question. Sophos UTM uses Trusted Source for it's URL reputation and for whatever reason TS flagged that site as a source of malicious content.

    Looking at the site itself, right away I already see suspect signs that make this site of concern. The URL you posted presents a page full of guys & gals, not common for a supposed blog site. Finding it's parent site, twoo.com makes me even more suspicious as it feels like HotorNot/Badoo, which I know has issues. Now we're into a non-mainstream (mainstream being plentyoffish, eharmony, etc) personals & dating site which is almost as risky for malicious content as p0rn sites.
  • Dan,
    That Trusted Source flagged the site is the answer (the 'real reason') to your question. Sophos UTM uses Trusted Source for it's URL reputation and for whatever reason TS flagged that site as a source of malicious content.


    Basically I was mostly wondering about the classification.

    "Malicious sites intend to take action on another computer to cause 
    damage."

    Just wanted to know why that link was classified into Malicious... 

    Dan
Reply
  • Dan,
    That Trusted Source flagged the site is the answer (the 'real reason') to your question. Sophos UTM uses Trusted Source for it's URL reputation and for whatever reason TS flagged that site as a source of malicious content.


    Basically I was mostly wondering about the classification.

    "Malicious sites intend to take action on another computer to cause 
    damage."

    Just wanted to know why that link was classified into Malicious... 

    Dan
Children

  • Just wanted to know why that link was classified into Malicious... 


    Sometimes site get compromised and quietly cleaned.  Sometimes they are miscategorized.

    Prior to my current adventures I submitted hundreds of suspected false, or no longer true, positives/categorizations to trustedsource.  Often in my emails and tickets I'd ask for further information on why the questioned categorization was what it was.  I never got an answer with details on the propr categorization, always a standard response indicating the site would be re-categorized soon.

    I stopped proactively reporting false positives/miscategorizations when it became clear my efforts should be in an entirely different direction.