domenica 23 novembre 2008

Phishing Poste IT 23 novembre 08

Ricevuta una nuova mail di phishing ai danni di Poste.IT, scritta questa volta in buon italiano, a differenza di molte delle precedenti


Questa la struttura del il sito di phishing a cui si viene direttamente linkati dalla mail


Un whois della pagina punta a


Questo invece il link completo al sito di phishing presente nel messaggio

a href="http://165.98.241.74/BPOL/index.html"

Edgar

sabato 22 novembre 2008

Aggiornamento malware come falso player, codecs, installers ...

NOTA importante
Si tratta di files eseguibili contenenti malware scarsamente riconosciuto.
Consiglio chi volesse visitare i siti elencati di utilizzare Firefox con Noscript attivo, possibilmente in SandBoxie e ancora meglio eseguito su macchina virtuale onde evitare spiacevoli problemi.

Ecco la lista di alcuni files malware scaricati in qualche minuto di navigazione Internet

ed un dettagliato report al riguardo della provenienza dei files (per eventuali verifiche su range ip da bloccare...ecc...)

Name IP Address
c-setup.exe
http://softwareformyvideo(dot)com/exe2/3913119(dot)exe
91.203.93.25
setup-exe
http://www(dot)vmpmedias(dot)com/download(dot)
php?id=1683
92.241.163.90
FlashPlayer.v3.254.exe
http://cold-live(dot)net/download/FlashPlayer(dot)v3(dot)
254(dot)exe
94.102.60.54
K-codec.1045.exe
http://codecdownload(dot)super-softwaredownload(dot)
net/k-codec(dot)1045(dot)exe
74.50.117.87


Si tratta di falsi player , codec , installer tutti in realta' malware e quasi tutti poco riconosciuti dagli attuali antivirus in commercio


Vediamo alcuni dettagli su parte di questi files pericolosi.

Come sempre una delle fonti piu' aggiornate, praticamente in tempo reale, sono le decine di forums , in questo caso italiani, che distribuiscono posts con link a queste false applicazioni multimediali.


Il primo caso riguarda due links proposti da un forum di quotidiano online del sud Italia.
Il primo post esaminato e' questo

che a differenza di altre volte specifica in maniera dettagliata il sistema per scaricare sul pc il malware ed eseguirlo
Cosa che viene ripetuta in dettaglio anche nella pagina del falso player.

Il secondo post ,


sempre sul forum del quotidiano online, probabilmente e' solo una coincidenza, linka a forum di versione online di altro quotidiano ma questa volta africano e precisamente ugandese,

che propone i links ad una diversa come colore di background,



e fino ad oggi poco vista online della nota pagina PornTube distributrice di malware.
Come sempre il file scaricato e' malware poco riconosciuto

Un altro forum sempre italiano propone invece questo falso flash player

mentre interessante un alto links presente che punta a questa pagina di falso player, comunemente usata per distribuire malware,

che propone un falso codec che risulta quasi sconosciuto ai softwares antivirus presenti in Virus Total.

Edgar

venerdì 21 novembre 2008

Aggiornamento inclusione links e pagine di pharmacy su siti .IT

Esaminando un sito di Amministrazione Pubblica gia' analizzato in passato per la notevole quantita' di links inseriti in maniera nascosta sia sulla homepage che sulle sue pagine interne abbiamo qualche sorpresa.

Si tratta infatti di un numero di links mai rilevato in questa quantita' in precedenti siti compromessi.
Il numero totale, al momento di scrivere il post ammonta a piu' di 20'000 (ventimila !!!!) collegamenti a pagine nascoste su altri siti di cui due anche italiani

Ecco la homepage del sito comunale compromesso sia nella homepage che in altre pagine



che risulta peraltro aggiornato con notizie attuali e quindi e' attivo ed utilizzato.

Questo un piccolissimo frammento di codice incluso con il dettaglio della visualizzazione dei links attraverso un addon di Firefox,

che come si vede ha qualche difficolta' a visualizzare interamente il numero totale dei links (probabilmente chi lo ha creato non avrebbe mai pensato che su una unica pagina potessimo arrivare a questi numeri (20.298 links ) .

Nel totale dei 20.000 ne abbiamo circa 3.000 che puntano ad un sito italiano di sindacato della scuola e altri 3.000 circa che puntano a sito hostato su server di Unversita' Italiana che ospita un sito personale di un insegnate.

Entrambi questi due siti hanno al loro interno a loro volta migliaia di codici di pagine nascoste che propongono un sito di pharmacy

Ecco il sito di sindacato scolastico

con le pagine incluse
ed il sito del professore universitario

con le relative pagine incluse

Da notare che entrambi i siti che ospitano le pagine di pharmacy, evidenziano gia' dalla favicon che il linguaggio usato per svilupparli e' Joomla cosa che potrebbe forse spigare i problemi osservati ora.
Infatti, ad esempio, esistono vulnerabilita' Joomla dovute ad estensioni che se non aggiornate favoriscono i tentativi di hacking, di cui abbiamo gia' visto vari esempi in passato.

Come si vede sono sempre piu' numerosi i tentativi di procurasi. a costo zero. spazi web free, per pagine di pharmacy, distribuzione malware ecc. e questo utilizzando normali siti che, per la natura stessa dell'inclusione in maniera nascosta, distribuiscono links senza che chi li amministra riesca a rendersi conto di quanto sta accadendo.

Edgar