lunedì 26 maggio 2008

Analisi del numero di scripts malevoli presenti su singolo sito.

In un precedente post avevo accennato all'uso dell'addon Firefox Google Site Indexer che, in molti casi, permette di rendere piu' evidente lo stato attuale di un sito compromesso, evidenziando la quantita' dei codici inseriti in maniera invisibile all'interno dello stesso.

Un simile utilizzo e' anche possibile con un altro addon Firefox, la Web Developper Toolbar, attraverso l'opzione View Links Information che ci permette di visualizzare i links presenti nella pagina web che stiamo visitando e che possiamo quindi elaborare con uno script in Autoit.

L'uso di uno script Autoit ci permette di automatizzare la scansione dei collegamenti presenti sulla homepage e scaricarne i codici sorgenti collegati ottenendo interessanti risultati sia al riguardo di 'vecchi' javascript presenti che di nuovi problemi contenuti nelle pagine che costituiscono il sito.

Ecco alcuni esempi

Questa la homepage di un sito che pubblicizza gli agriturismo presenti nel piacentino e nella quale, come ormai succede sempre piu' spesso, sono presenti parecchi script che linkano alle 'solite' pagine ricche di exploit pericolosi e malware assortito.

L'utilizzo dello script

ci permette di scaricare i codici sorgente delle pagine attraverso i links presenti e con questi risultati

Come vediamo questo sito presenta ( per diffetto, in quanto la ricerca si limita ad un solo livello di profondita' dei links) ben 4783 occorrenze del collegamento al file java malevolo b.js rilevate su almeno 39 delle pagine web costituenti il sito.

La pagina al primo posto come numero di collegamenti a b.js (1096) presenta questo layout


con riferimenti negli scripts caricati sulla pagina sia al sito adw95 che banner82 entrambi contenenti link a pagine malware ed exploit

Ancora un esempio
con almeno 1911 javascript presenti in totale sul sito.

Edgar

domenica 25 maggio 2008

Hacking quotidiano (aggiornamenti)

Contrariamente ad altre volte dove le pagine di hacking erano inserite all'interno dei siti colpiti questa volta, abbiamo un notevole numero di siti italiani che presentano la homepage sostituita da una pagina di hacking
Il numero e' tale da far pensare ad un attacco al server piu' che a singoli siti.
Questa la pagina che appare visitando i quasi 60 siti, tutti su stesso IP, compromessi dall'attacco:


e questo un parziale del report ottenuto con webscanner

dove si nota che piu' della meta' dei codici sorgenti delle homepages prese in esame presenta il problema.

A differenza di altre volte, e come non capita sovente, la pagina di hacking e' costituita da codice javascript offuscato che vediamo qui decodificato.

La pericolosita' dei siti e' relativa in quanto lo script offuscato parrebbe limitarsi, almeno al momento di scrivere il post, solo a contenere il codice sorgente della pagina di hacking senza links a malware o ad altri codici percolosi.

Edgar

Aggiornamento script .cn

Chill-Out dal forum di Hardware Upgrade >> News - AV e sicurezza segnala la presenza nel sito Cooperazioneallosviluppo.esteri.it facente parte del Ministero degli Affari Esteri di javascripts che puntano a pagine con contenuti pericolosi.
Si tratta di scripts collegati ai recenti attacchi ai danni di siti anche italiani avvenuti in queste ultime settimane.


La particolarita' e' che sulla home page di Cooperazioneallosviluppo.esteri.it compaiono, in gran numero, 2 script, con links diversi, il che potrebbe significare che il sito ha subito piu' di un attacco.

Come si puo' vedere abbiamo per 16 volte nel codice sorgente links a dota11.cn ed anche ben 48 scripts che puntano a adw95.com

Edgar