Gridinsoft 在 Retrak.co.ke 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260826203235-832972c2
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 安全
- 证据依据
- 第一方网站分析 外部安全厂商情报: 存在矛盾的背景信息——未用于本次决定
当前独立的一手审查支持将所审查的 retrak.co.ke 公开部署分类为安全。旧部署在 2022 年确实存在一个具体的 LokiBot 命令与控制 URL,但该确切对象及相关历史路径现在返回 HTTP 404,网站和托管环境在 2026 年 8 月发生了变化,针对当前根页面、代表性页面、表单、重定向、请求配置和脚本的新检查未复现有害行为。相互矛盾的宽泛警告已被纠正;残留的外部黑名单和威胁情报记录仍是由其他方单独控制的历史背景,并未决定本结论。
分析师结论
本次检查记录了 6 项观察
查看证据
新的受支持 Gridinsoft 检查以 HTTP 200 访问了当前 HTTPS 根页面,并识别出 RETRAK Home 页面。直接审查未发现当前正向行为信号,也未发现确切的恶意 URL、重定向、文件、payload、exploit 或 hash。在纠正无依据的宽泛警告后,当前权威报告显示安全。
-
HTTP 状态
200 -
最终 URL
https://retrak.co.ke/ - 页面元素 标题:RETRAK Home
- 分析师观察 当前受支持的审查未在所审查部署上复现确切的恶意对象或有害行为。
根页面和十二个代表性公开页面均返回 HTTP 200,内容与 Retail Trade Association of Kenya 的职责、委员会、峰会、倡导、会员、新闻、出版物、下载和常见问题一致。两个过时菜单目标返回 HTTP 404。未复现无关重定向、meta 刷新、自动交付可执行文件、恢复短语请求或当前钓鱼对象。
- 分析师观察 根页面和 12 个代表性公开内容页面返回 HTTP 200;两个过时菜单目标返回 HTTP 404。
- 分析师观察 所审查页面始终呈现与 RETRAK 组织、会员、倡导、出版物和当前新闻一致的内容。
- 分析师观察 在所审查的公开界面中,未发现无关重定向、meta 刷新、自动交付可执行文件、恢复短语请求或当前钓鱼对象。
桌面、爬虫、命令行、apex 和 www 请求生成了完全相同的标准化可见根页面内容。公开 Joomla 登录、注册和管理员表单提交到同一网站,并使用普通的用户名、密码、姓名和电子邮件字段。四个 JavaScript 资源和页面引用显示 Joomla 与页面构建器的标准同源行为;未复现隐藏凭据接收端、命令启动流程或恶意软件交付代码。
- 文件 SHA-256 a6327cc355775da36396bfe7609d908989b9b23c5d7c5642e10d29279bacd00d
- 分析师观察 在桌面、爬虫、命令行、apex 和 www 请求配置中,标准化可见根页面内容完全相同。
- 分析师观察 公开账户表单是同源 Joomla 表单;未发现无关凭据目标或隐藏 frame。
- 分析师观察 对四个当前 JavaScript 资源的定向审查复现了网站的标准同源行为,未发现命令启动、可执行文件交付或恢复短语逻辑。
AhnLab ASEC 2022 年 10 月的恶意软件统计将确切 URL retrak.co.ke/psy/five/fre.php 识别为 LokiBot 命令与控制基础设施。这是具体的历史恶意 URL,而不仅是域名黑名单标签。当前确切 URL、两个相关历史路径及其语言前缀变体现在均返回 HTTP 404。未发现当前恶意软件文件、payload、自动下载或 payload hash。
- 公开证据 URL https://asec.ahnlab.com/en/41139/
- 公开证据 URL https://urlscan.io/domain/retrak.co.ke
-
HTTP 状态
404 - 分析师观察 历史记录指出了一个确切的 LokiBot 命令与控制 URL;当前服务器不再提供该 URL 或所审查的相关路径。
- 分析师观察 未发现当前恶意软件文件、payload、自动下载或 payload hash。
公开 URL 扫描记录显示,旧部署 102.130.122.114 截至 2026-08-02 显示 Bot Verification 页面,不同主机 50.6.42.29 于 2026-08-16 显示 Coming Soon 页面,而当前主机 162.0.209.21 于 2026-08-24 显示 RETRAK Home。2026-08-15 的 Wayback 快照也保存了 Coming Soon 部署。当前 DNS 和新签发证书与向当前主机的迁移一致。
- 公开证据 URL https://urlscan.io/domain/retrak.co.ke
- 公开证据 URL https://web.archive.org/web/20260815132956id_/https://retrak.co.ke/
- DNS 信息 retrak.co.ke 当前解析到 162.0.209.21,www.retrak.co.ke 是 apex 的别名。
- 证书信息 所审查证书覆盖 retrak.co.ke 和 www.retrak.co.ke,有效期为 2026-08-22 至 2027-03-08。
- 分析师观察 公开时间线独立支持在历史恶意对象之后发生了近期托管和网站迁移。
公开 OSINT 将对象级证据与残留信誉分开。URLscan 索引了 137 条域名结果并保留了确切历史路径,而其最新记录显示当前 RETRAK Home 部署。OTX 返回的域名级 pulses 主要与历史 LokiBot 和批量 IOC 集合相关,但确切 www 主机为零 pulses;其当前根 URL 结果返回 HTTP 200,且没有 Safe Browsing 匹配。搜索索引中的公开 sandbox 查询没有公开当前样本,并不声称结果完整。
- 公开证据 URL https://otx.alienvault.com/indicator/domain/retrak.co.ke
- 公开证据 URL https://otx.alienvault.com/indicator/hostname/www.retrak.co.ke
- 公开证据 URL https://urlscan.io/domain/retrak.co.ke
- 分析师观察 具体的历史 LokiBot URL 与残留域名级黑名单记录属于不同证据类型,并被分别评估。
- 分析师观察 未发现当前搜索索引中的 sandbox 样本;受限或未索引系统不被视为否定证据。
范围与限制
- 该结论适用于记录时间所审查的可公开访问 retrak.co.ke 部署,并不保证未来内容。
- 审查未访问私有托管文件系统、数据库、管理员账户、计划任务、邮件服务器、安全产品控制台或服务器日志。
- 未提交公开登录或注册表单,未使用账户或凭据,也未执行任何对象。
- 工单提到了附件,但本次审查可用的 Portal 记录中没有附件。
- 公开证据确认一个确切的历史 LokiBot URL,但未重建每个历史响应,也无法确定完整的入侵时间范围;受限或未索引 sandbox 不被视为否定证据。
帮助保护他人,快在社交媒体上分享此页面吧!知道retrak.co.ke的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估retrak.co.ke!