domenica 5 ottobre 2008

Analisi di una nuova distribuzione malware

Raccomando a chi volesse esplorare i siti in questione, di prendere le dovute precauzioni. Si tratta infatti di pagine con links a malware spesso NON riconosciuto dai softwares Av e quindi ancora piu' pericoloso.(utilizzare ad esempio sandbox, noscript e possibilmente il tutto in esecuzione all'interno di una macchina virtuale con i dovuti settaggi (non condivisione files o cartelle, firewall con blocco degli indirizzi di rete locali ecc....ecc.....)

Esaminiamo questa nuova distribuzione malware ottenuta tramite post costituiti da immagini e links testuali che si sta diffondendo dai primi giorni di ottobre.
Sicuramente si tratta di una azione curata in tutti i dettagli per tentare di far scaricare un falso setup di acitvex che dovrebbe abilitare la visione di un filmato porno scaricabile dai siti che vedremo.

Elemento comune a tutti i post inseriti in forums, anche italiani, sono alcune immagini jpg presenti su sito porno a pagamento.

Ecco in questa immagine una serie di sceenshot a confronto, tutti riguardanti il layout tipo del messaggio che vediamo presente su diversi forum italiani

L'utente che ha postato il messaggio risulta lo stesso per alcuni differenti forum e porta come data di creazione dell'account l'inizio del mese di ottobre

Una volta cliccato su uno dei link presenti, sia sulle immagini che su links di testo abbiamo, una serie di reindirizzamenti attraverso diversi siti, di cui vediamo un ettaglio in questo log


Il risultato finale e' il caricamento di una pagina, in maniera random, tra una di quelle che vediamo in questa gif animata


mentre n alcuni casi viene caricata una pagina che rappresenta una sorta di indice generale del sito in questione.

Tutte le pagine presentano immagini cliccabili che propongono una nuova finestra contenente il falso player e l'avviso della necessita' di aggiornare un codec video per visualizzare il filmato, codec di cui viene proposto il download.


Questo un dettaglio del codice

Il file eseguibile analizzato con VT dimostra la sua pericolosita', anche se come al solito, non sono molti i softwares AV che rilevano la minaccia.

Altri servizi online dimostrano differenti (non risposte) come ad esempio questo sito virus.org

dove il file risulta completamente 'pulito” anche per alcuni software che lo rilevano su VT. (versioni non aggiornate ecc..)

Il file malware stabilisce tra l'altro alcune connessioni con differenti indirizzi tra cui un sito di filmati porno a pagamento (qui vediamo un report di Threat Expert)

Le pagine che propongono i filmati cosi' come il falso codec sono ospitate su sito di hoster gia' noto per questo genere di contenuti

ed anche se questo whois propone come UK la locazione geografica del whois vediamo che in realta' si dovrebbe trattare dell'ennesimo sito hostato su


Edgar

Hacking quotidiano 5 ottobre 08

Un rilevante numero di siti su IP di hoster italiano presentano questa mattina (ora Thai) la homepage sostituita da questo breve messaggio testuale

Questo il whois che punta a server .IT

e questo il report che filtra i sources dei siti sull''IP in questione che presentano la 'modifica'.(l'estensione .txt che segue l'url nel report in questo caso e' aggiunta da webscanner)


Simile sorte per altri siti appartenenti a diverso IP ed hoster che presentano invece un file di testo inserito nel sito
Si tratta di un file .txt incluso nel sito che, in molti casi, rimane online per diverso tempo prima che chi amministra il sito lo rilevi e lo rimuova.

questo un whois

e questo un report dei siti colpiti

Ancora una volta , anche se in generale, questi attacchi sono solo dimostrativi e non prevedono links a malware o a siti pericolosi, l'hacking di un sito rivela la sua vulnerabilita' o quella del server che lo ospita, che potrebbe essere sfruttata in futuro per azioni ben piu' pericolose. (inserimento di siti di phishing, links automatici a malware, ecc...)

Edgar

sabato 4 ottobre 2008

Inclusione nascosta di links in siti .IT (aggiornamento)

La pratica della inclusione in 'normali' siti web di pagine, interi siti, o links tutti rigorosamente nascosti e' sempre piu' estesa anche ai danni di siti web italiani.
Lo scopo finale di queste compromissioni di siti web e' sempre quello di creare links in grande quantita' per far si che compaiano ai primi posti in una ricerca in rete quando indicizzati dai motori di ricerca.
Quello che vedremo ora e' un sito che si occupa di informazioni aggiornate relative all'attivita' del Parlamento Italiano e che suo malgrado, ospita in maniera nascosta migliaia di links, molti dei quali attivi e che linkano a differenti pagine web.

Colpisce esaminando questo sito sia la grande quantita' di links inclusi ed anche il fatto che non si tratta come in molti casi di sito non piu' utilizzato e quindi non piu' amministrato e verificato nei contenuti

Questa la homepage dove si nota sia la data recentissima della notizia pubblicata sia la parte di codice con le istruzioni che rendono nascosti i links inseriti nella pagina


L'inclusione di links non si ferma naturalmente solo alla homepage ma e' presente anche in molte altre pagine del sito dove notiamo che appaino piu' gruppi di istruzioni 'display.none'


che rendono nascosti migliaia di links (piu' di 9200 !!!)

e che forse stanno a significare ripetuti inserimenti di codice in tempi diversi, da parte di chi ha eseguito questo tipo di attacco.


I collegamenti inseriti puntano nella maggior parte a siti di pharmacy o di ricerca in rete di medicinali e tutti chiaramente poco affidabili

Come sempre a parte il problema dei links inclusi, questo tipo di attacco al sito dimostra una pericolosa vulnerabilta' sfruttabile per scopi diversi e che forse, anche questa volta, potrebbe essere imputabile al software di 'content management' utilizzato e cioe' Joomla.

Edgar