lunedì 2 giugno 2008

Dota11(dot)cn (aggiornamento)

Da qualche settimana stiamo assistendo, tra i centinaia di casi di pagine web compromesse dopo l'attacco de del 10 maggio, alla particolare situazione del sito del Comune di Grugliasco (TO) che passa continuamente tra stati di compromissione totale (nuovamente dal 1 giugno) a momenti in cui la situazione ritorna normale ed il sito bonificato.

Gli scripts presenti sono sempre gli stessi gia' visti anche su parecchi siti italiani colpiti da un attacco che sfrutta vulnerabilita' detta di SQL injection.

Al momento di scrivere il post , il sito e' nuovamente colpito e le pagine presentano anche sul layout visibile lo script che ancora una volta linka a dota11(dot)cn, attualmente attivo, e che reindirizza a sua volta ad altre pagine con exploits.


Un po di cronologia su quello che e' accaduto al sito del comune:

Rispetto alla volta precedente l'aumento degli scripts e' dovuto al fatto che solo il forum da solo ne hosta circa 5800 e questo si spiega con la natura stessa dell'attacco che va probabilmente a modificare il database dei post inserendo per ognuno lo script pericoloso e generando quindi una quantita' elevata di riferimenti in ricerca.

A questo punto sembra evidente che :
1) gli attacchi stanno continuando anche dopo il primo eseguito il 10 maggio e sembrerebbero tuttora in corso (vista la struttura dello script la fonte potrebbe sempre essere la stessa che tenta di compromettere nuovamente i siti gia' colpiti)
2) gli sforzi per bonificare e rendere immune dagli attacchi le pagine colpite in questo caso non sembrerebbero dare risultati positivi, pare cioe' che al momento si riesca solo a “curare” i sintomi ma non le cause del problema e quindi lo stesso si ripresenti ad ogni nuovo attacco.

Edgar

domenica 1 giugno 2008

Logid83(dot)com (aggiornamento)

Visitando oggi il sito di cui ho scritto in precedenza, e ricaricando lo script hostato da Logid83(dot)com e' cambiato il link a cui punta.

Questo lo script ieri


e questo attualmente

Si nota quindi come oltre ad utilizzare la tecnologia botnet fastflux questi siti contengano script che vengono frequentemente modificati per aumentarne l'efficacia nel distribuire malware.

Refer68(dot)com e' comunque sempre attivo ma in ogni caso il tentativo di caricare piu' volte questo links non e' possibile in quanto dopo la prima volta che viene caricata la pagina per le successive si viene reindirizzati su MSN.com in quanto probabilmente viene salvato l'IP di chi 'visita' la pagina.
A riprova di questo usando un proxy e ricaricando refer86 si ritorna sulla pagina iniziale con gli script pericolosi.

Edgar

Aggiornamenti SQL injection siti .IT

Anche se sono passati ormai parecchi giorni dai primi attacchi a siti anche italiani il numero di pagine .IT indicizzato dai motori di ricerca invece che ridursi a subito in queste ultime ore un vistoso aumento
Una ricerca generica ad esempio con Yahoo di uno degli script coinvolti (b.js) nell'atacco da questi risultati
Visto che il sito banner82 e' adesso offline facendo una ricerca piu' specifica per adw95(dot)com che e' attualmente online e linka ad exploit pericolosi abbiamo comunque risultati notevoli in quanto a numero di siti compromessi o comunque che lo sono stati nei giorni scorsi ed ora bonificati.

Una ricerca di esempio con Yahoo

e con Google


Chiaramente non tutti i links riportati dal motore di ricerca puntano allo script pericoloso in quanto molti dei siti elencati sono ora bonificati ed inoltre possono esserci links duplicati o non corretti.

A questo punto rimane comunque il dubbio che gli attacchi a base di sql injection non siano terminati ma in qualche modo vengano portati piu' volte andando a compromettere nuovamente siti gia bonificati (es.il sito del Comune di Grugliasco attaccato e bonificato a piu' riprese)

In ogni caso, tra le centinaia di pagine .IT che appaiono nei risultati dei motori di ricerca online nelle ultime ore e' comparso indicizzata anche il sito del quotidiano italiano LA STAMPA.

Questa una delle pagine colpite

e relativo codice

Come sempre alcune analisi del contenuto del sito dimostrano che sono decine le pagine che presentano il problema


con alcune pagine ad elevato numero di script presenti

Queso il codice sorgente della pagina con il maggior numero di riferimenti ad ADW95


Un altro sito con ancora problemi sembrerebbe questo della Provincia di Piacenza


Tra l'atro su alcuni blog italiani sono comparsi post che illustrano praticamente come e' stato eseguito uno di questi attacchi ed in effetti la sua semplicita' e' evidente.
Bastano veramente poche righe di codice da iniettare nell’URL dinamica per ottenere una query SQL che aggiunge nel database in tutte le colonne la stringa che costituisce lo script e che di conseguenza porta ad avere nel codice delle pagine una presenza massiccia dei link ad ADW95.

Microsoft ha riportato sul suo blog “Security Vulnerability Research & Defense” i dettagli di questo tipo di attacchi dove viene evidenziato che “......... attack does not exploit vulnerabilities in Windows, IIS, SQL Server, or other infrastructure code; rather, it exploits vulnerabilities in custom web applications running on this infrastructure ...... “ a conferma che le vulnerabilita' sfruttate sono in larga misura quelle generate dalle applicazioni create e gestite dagli utenti.

Edgar