domenica 3 gennaio 2010

Inclusione di codici di pagina all'interno di siti IT compromessi

AVVISO ! Ricordo, come sempre, che anche se i links sono in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc....) !!!!
Si tratta molto spesso di exploits e files eseguibili malware, poco riconosciuti dai software AV in commercio

Iniziamo l'anno 2010 con questa inclusione di codici html all'interno di sito IT che, per i numeri delle pagine proposte, e' sicuramente notevole.

Una ricerca in rete porta infatti a trovare un migliaio di pagine incluse da poche ore

con questo layout e con relativo script offuscato che effettua il redirect.


La struttura del sito risultante da una ricerca con script Autoit presenta analogie con situazioni simili gia' viste in passato

Anche questa volta, appare chiaro che lo scopo della presenza di queste pagine e' la diffusione di links a falsi scanners AV (considerata da molti, come una delle maggiori attivita' illecite che vedremo in rete anche nel corso del 2010).



Il fake scanner online proposto, a parte il consueto layout, ormai un standard per questo genere di pagine, tenta di far scaricare ed eseguire un file praticamente sconosciuto ad una scansione VT.

Inoltre, come gia' successo in passato, esistono sullo stesso server altre due alternative al layout di pagina, una che ricalca il clone porno di Youtube ed una che simula un falso player video, entrambe visionabili solo modificando l'indirizzo URL.




Un reverse IP su quello del sito con range maltese che propone il fake AV dimostra che sullo stesso IP sono presenti svariati indirizzi URL tutti con un nome che ricorda il software AV.

Se si tenta di eseguire lo script offuscato, ma con IP es. THAI, in questo caso il fake Av non viene proposto, ma in alternativa si viene rediretti su altri siti,

alcuni dei quali sempre sul medesimo IP del falso scanner AV.

Edgar

Nuovamente attiva Waledac Botnet

AVVISO ! Ricordo, come sempre, che anche se i links sono in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc....) !!!!
Si tratta molto spesso di exploits e files eseguibili malware, poco riconosciuti dai software AV in commercio

Viene segnalata in rete, un ripresa dell'attivita' di Waledac Botnet attraverso la distribuzione di eseguibile malware linkato da pagina che propone gli auguri di nuovo anno

Attraverso mails di spam si viene portati sulle pagine dei falsi auguri dove, a differenza di altre volte quando era necessario cliccare sul link per scaricare il file malware, e' presente uno script che provvede, tramite redirect su altro sito, a scaricare il file malware.

Al momento sono numerosi i domini registrati che linkano a Waledac, mentre l'eseguibile viene poco rilevato da una analisi VT


C'e' anche da rilevare che il file eseguibile e' comunque presente sui siti linkati, distribuiti dalla botnet Waledac , e puo' essere scaricato in maniera diretta dalla pagina

Questi alcuni dei links diretti al file malware Waledac, ricordando che si tratta di eseguibile pericoloso in quanto poco rilevato dagli AV.
Consiglio pertanto, a chi non pratico della materia, di evitare il download del file eseguibile che se attivato trasformerebbe il vostro PC in uno zombie al servizio della botnet.

Una analisi con whois eseguito ciclicamente su uno dei domini che presentano il file eseguibile (tenendo sempre conto dei limiti che questo comporta) mostra che la distribuzione delle macchine infette (zombies botnet)

ricalca le precedenti, con gli USA (in particolare il New Jersey) al primo posto ed anche la Korea come una delle nazioni con piu' computers infetti.
C'e' anche da considerare che eseguendo l'analisi quando es.in Europa e' notte questo limita comunque il numero di pc coinvolti ed online al momento della scansione, locati nel vecchio continente.

Ulteriori dettagli su:

http://malwareint.blogspot.com

http://garwarner.blogspot.com

e sul tracker della botnet

http://www.sudosecure.net

Edgar

sabato 2 gennaio 2010

Ancora pagine che clonano I-Google, incluse in siti IT

Si tratta di alcuni siti IT che, anche se gia' in passato avevano subito l'inclusione di false pagine con layout simile alla homepage Google o I-Google (maggiori dettagli qui)

presentano nuovamente alcuni 'aggiornamenti' in data recente
Questo un dettaglio di alcuni siti attualmente compromessi

Inoltre, visto che viene utilizzato un redirect tramite sito intermedio, sia le pagine incluse in data recente, ma anche quelle ancora online da parecchio tempo, sono comunque attive

puntando comunque a siti pericolosi, principalmente falsi scanner AV.

Qui vediamo ad esempio una pagina di fake scanner Av attualmente linkata, che presenta, cosa poco comune, il codice che la compone offuscato tramite script java

L'eseguibile distribuito e', come sempre, poco riconosciuto da una scansione VT:


Edgar