Gridinsoft 在 Dra.com.ve 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260824005900-81d1bb14
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 安全
- 证据依据
- 第一方网站分析 外部安全厂商情报: 存在矛盾的背景信息——未用于本次决定
当前独立审查支持将 dra.com.ve 及其规范 www 主机评为安全。历史事件确实存在:至少从 2026-07-29 到 2026-08-15 的公开存档期间,精确的 ds5.txt URL 曾提供一个可运行的 Perl IRC 机器人。该对象现在已不再提供。当前使用四种请求配置检查该路径时均返回正常的 HTTP 404 页面;对当前 sitemap 中全部 128 个 URL 的完整抓取也未发现恶意软件投递、无关跳转、注入页面、凭据窃取、自动下载或其他精确的有害对象。新的 Gridinsoft 扫描访问了在线站点,但只保留了日期为 2026-07-30 的宽泛域名签名,positive_signals=[],且没有当前对象级依据。当前外部黑名单标签属于相互矛盾的背景信息,不能证明已删除样本仍然活跃。因此,宽泛的 Gridinsoft 分类与可复现的当前状态冲突,应予删除。记录的加固缺口值得修复,但并不能证明当前存在恶意行为。“安全”描述的是本次审查到的当前公开部署,不是对其历史状态的否认,也不是对未来不会再次受侵的保证。
分析师结论
本次检查记录了 7 项观察
查看证据
对先前报告的精确对象使用桌面、移动、Google crawler 和 Gridinsoft 审查请求配置时,均返回 HTTP 404 和正常的 D’Empaire Page not found HTML。四个响应的最终 URL 和内容完全一致;均未返回原文本文件、下载或无关跳转。
-
HTTP 状态
404 -
最终 URL
https://www.dra.com.ve/wp-content/languages/plugins/ds5.txt - MIME 类型 text/html; charset=UTF-8
- 页面元素 四种配置均返回标题 Page not found : D’Empaire 和可见文本 Error 404, page not found。
一次有界抓取检查了当前页面、律师和业务领域 sitemap 中全部 128 个唯一 URL。所有最终 URL 均停留在 www.dra.com.ve;其中 127 个返回 HTTP 200,过时的 splash 路径返回同样的正常 HTTP 404 页面。已检查页面均未引用 ds5.txt、可执行文件或归档下载、无关目标、注入 iframe 或凭据收集流程。
- 分析师观察 当前 sitemap 集合包含 128 个同源唯一 URL;127 个返回 HTTP 200,一个过时的 splash 路径返回 HTTP 404。
- 分析师观察 所有已检查最终 URL 都使用 www.dra.com.ve;没有页面引用可执行文件、安装程序、归档、脚本包、移动包或 ds5.txt 下载。
- 页面元素 唯一的 iframe 是两个同源联系页面上预期的 Google reCAPTCHA fallback;其表单提交到同源联系锚点。
- 分析师观察 已检查的外部内容主机仅限于 cdn.jsdelivr.net、Font Awesome、Google、Google Tag Manager、LinkedIn、gmpg.org 和站点本身。
根域端点一次跳转到规范页面 https://www.dra.com.ve/ ,后者返回 HTTP 200。Cloudflare、Google 和 Quad9 解析器对根域和 www 均返回相同地址。当前证书覆盖两个名称,有效期至 2026-11-12。
-
HTTP 状态
200 -
重定向目标
https://www.dra.com.ve/ - DNS 信息 审查期间,Cloudflare、Google 和 Quad9 均将 dra.com.ve 和 www.dra.com.ve 解析为 216.70.101.123。
- 证书信息 Let’s Encrypt 证书覆盖 dra.com.ve 和 www.dra.com.ve,有效期从 2026-08-14 至 2026-11-12。
新的受支持 Gridinsoft 扫描以 HTTP 200 访问当前站点,但保留了日期为 2026-07-30 的宽泛 Suspicious Website 签名。当前报告显示正面信号列表为空,且未指出支持该全域分类的精确当前恶意 URL、文件、payload、跳转目标、exploit、命令或 hash。
-
HTTP 状态
200 - 分析师观察 新报告对当前部署返回 positive_signals=[]。
- 分析师观察 保留的域名签名日期为 2026-07-30,未包含精确的当前恶意对象或行为轨迹。
历史公开证据确认,报告的路径过去确实是恶意对象,而非误报。2026-07-29 至 2026-08-06 的公开 urlscan 记录对该精确 URL 返回 HTTP 200 和 text/plain。2026-08-15 的 Wayback 存档保存了一个 Perl ShellBOT,它连接 IRC 命令频道,并实现远程 shell、下载、端口扫描、反向连接、邮件和 UDP flood 功能。2026-08-18 和 2026-08-21 的后续记录返回 HTTP 404。
- 公开证据 URL https://urlscan.io/result/019fae2b-4fcd-753c-9b67-8f8f33e81294/
- 公开证据 URL https://urlscan.io/result/019fd58e-bcbe-750f-bb3a-c5ea6a891a5f/
- 公开证据 URL https://urlscan.io/result/01a0157c-ea57-7499-be36-bf6116ad1c00/
- 分析师观察 2026-08-15 的存档响应包含 32,438 字节 text/plain Perl 源代码,自称 ShellBOT,并暴露由 IRC 控制的远程管理和攻击功能。
- 分析师观察 精确对象的历史记录和当前 HTTP 404 状态说明这是一次有时间范围的入侵且对象已删除;它们不能证明当前整个域名仍存在恶意行为。
OTX 为精确 www 主机列出两个源自 URLHaus 的 pulses,并识别 ds5.txt URL;可注册域名条目则没有 pulse。公开恶意软件索引将保存的文件识别为 botnet malware。与此同时,当前外部域名快照仍包含恶意或可疑黑名单标签,但没有指出当前可访问的有害路径或当前行为轨迹。公开网络索引始终将根域与长期经营的 D’Empaire 律师事务所相关联。
- 公开证据 URL https://otx.alienvault.com/indicator/hostname/www.dra.com.ve
- 公开证据 URL https://otx.alienvault.com/indicator/domain/dra.com.ve
- 分析师观察 所提供的 VirusTotal URL 标识符对应 http://www.dra.com.ve/, 而不是历史 ds5.txt 对象。
- 分析师观察 当前外部域名结果仍是黑名单分类,未复现已删除的精确对象;外部结果仅作为背景。
- 分析师观察 独立公开法律目录和职业资料始终将 www.dra.com.ve 识别为 D’Empaire 的网站;该委内瑞拉律师事务所成立于 1972 年。
当前根页面响应未包含 HSTS、Content-Security-Policy、X-Content-Type-Options、X-Frame-Options、Referrer-Policy 或 Permissions-Policy,并且 plesk.dra.com.ve 暴露了托管控制面板登录。这些是最近入侵后仍存在的攻击面和加固问题,但本次审查未复现 exploit、未授权登录、注入内容或恶意响应。
- 页面元素 已检查的根页面响应暴露了服务器和平台标头,但没有任何列出的浏览器安全策略标头。
-
最终 URL
https://plesk.dra.com.ve:443/login.php - 分析师观察 控制面板端点显示预期的 Plesk 登录;本次未进行身份验证或渗透测试,也未将其视为受侵证据。
范围与限制
- 结论适用于记录时间点公开可访问的 dra.com.ve、www.dra.com.ve 和精确报告路径 ds5.txt;它不会抹去或否认已确认的历史入侵。
- 审查未访问私有服务器文件系统、数据库、Plesk 账户、WordPress 管理员、源代码仓库、部署管道、备份、端点遥测或服务器日志,因此未独立审计申请方的内部修复措施。
- 存档的 Perl 文件仅作静态审查,未执行,也未允许其联系配置的基础设施。
- 未提交联系表单,也未使用任何管理或已认证功能。
- 公开搜索、URL 扫描、sandbox、threat intelligence、证书和存档索引并不完整。无法获取的需认证 API 结果被视为未验证,而非干净。
- 未对公开 Plesk 登录进行渗透测试。其存在和缺少浏览器安全策略标头属于加固问题,不是当前受侵证据。
- 安全描述的是观察到的当前安全行为,不保证未来内容、基础设施完整性或免受再次入侵。
帮助保护他人,快在社交媒体上分享此页面吧!知道dra.com.ve的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估dra.com.ve!