Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming
Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming
Pannello QD-OLED da 32 pollici con risoluzione 4K, frequenza di aggiornamento a 240Hz e tempi di risposta rapidissimi: il Gigabyte MO32U24 evolve il progetto del suo predecessore MO32U e alza ulteriormente l'asticella delle prestazioni. È ancora una volta un monitor indirizzato ai giocatori più esigenti
Recensione realme 16 5G: lo smartphone con Selfie Mirror ha una batteria da 6550mAh
Recensione realme 16 5G: lo smartphone con Selfie Mirror ha una batteria da 6550mAh
realme 16 5G è un nuovo smartphone con sensore Sony IMX 852 da 50MP sul retro e uno specchio selfie fisico integrato nella camera bar, una prima nel segmento di mercato. Batteria da 6550mAh in un corpo da 8,1mm e 183g, certificazione IP69K e ricarica da 45W completano un pacchetto aggressivo per la fascia media, per uno dei prodotti più interessanti del produttore sul piano commerciale
Come rispettare tutte le nuove regole per i monopattini elettrici? La guida per non rischiare sanzioni
Come rispettare tutte le nuove regole per i monopattini elettrici? La guida per non rischiare sanzioni
Sono ormai definitive le nuove norme del Codice della Strada per i monopattini elettrici. Non solo targa e assicurazione, le regole sono tante e riguardano diversi aspetti, vi spieghiamo come evitare sanzioni che possono essere salate
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 07-11-2008, 00:30   #1
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Attacco in massa su server Tiscali ?!

venerdì 7 novembre 2008

Dopo aver ricevuto da Maverick un avviso al riguardo di un probabile nuovo attacco in massa su server Tiscali, (ne scrive qui nel suo Blog) ho provveduto ad attivare Webscanner per verificare il numero di siti coinvolti
Ecco un primo PARZIALE report al riguardo


dove tra l'altro si noterebbero differenti scripts
(continua)

Edgar

fonte: http://edetools.blogspot.com/
__________________
http://edetools.blogspot.com/

Ultima modifica di Edgar Bangkok : 07-11-2008 alle 00:37.
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 03:14   #2
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento attacco siti web su server Tiscali

Ecco un primo aggiornamento che riguarda il codice script inserito
Da quanto rilevato con Webscanner
(img sul blog)
sembra che alcuni siti abbiano subito un doppio attacco con l'inserimento di due scripts
(img sul blog)
che decodificati danno
(img sul blog)
ed anche
(img sul blog)

Analizzando altri script presenti sui diversi siti si notano differenti IP
(img sul blog)
che corrispondono comunque a pagine simili

(img sul blog)

Il numero di siti colpiti su Tiscali sembra abbastanza alto (circa 60 rilevati al momento per un singolo IP)
(img sul blog)

Continua

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 03:21   #3
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 2

Il file PDF che viene proposto esegundo il link presente nello script
(img sul blog)
viene classificato da VT come, come era facilmente prevedibile
(img sul blog)

Si nota che pochi Av riconoscono il file pdf come pericoloso
(img sul blog)
Un reload della pagina porta ad un redirect su Google (in questo caso Italia visto che l'IP era forzato su range italiano)


Edgar

fonte: http://edetools.blogspot.com/
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 10:28   #4
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Il contenuto delle pagine linkate dall'attcco a siti Tiscali

Il contenuto delle pagine linkate dall'attcco a siti Tiscali

Come ipotizzato nel precedente post, l'uso di un User Agent del tipo Internet Explorer in ambiente XP mostra qualche info in piu' al riguardo della pagina linkata dagli scripts anche se si utilizza Firefox.
(img sul blog)
Intanto c'e' da dire che una analisi della pagina con Anubis conferma che oltre al download del falso PDF abbiamo tra l'altro il download di un file eseguibile
(img sul blog)
visto da VT come
(img sul blog)

Inoltre ecco come si presenta il source della pagina, quando usiamo user agent Microsoft Explorer
Si notano 3 scripts offuscati
(img sul blog)
che decodificati rappresentano del codice appartenente ad exploit tra cui
(img sul blog)
che una ricerca in rete cataloga come exploit per una vulnerbilita' di Microsoft Internet Explorer
(img sul blog)
C'e' comunque sempre da tenere conto che chi gestisce l'attacco puo' in ogni momento decidere di modificare il contenuto delle pagine malware linkate dagli script presenti sui siti colpiti, modificando cosi' il tipo di files proposti e relativi codici pericolosi.
(img sul blog)
Per quanto si riferisce al numero di siti web coinvolti al momento su circa un migliaio di siti siamo ad una settantina di questi che presentano lo script.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 11:28   #5
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
segnalato da maipiugromozon.blogspot.com:

http://maipiugromozon.blogspot.com/2...server-di.html
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.

Ultima modifica di c.m.g : 07-11-2008 alle 18:53.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 13:10   #6
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Per correttezza segnalo che e' stato Maverick di http://maipiugromozon.blogspot.com/2...server-di.html
ad informarmi del problema ai siti Tiscali ed io ho fatto qualche indagine al riguardo quindi in pratica sarei io che ho ripreso la notizia
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2008, 18:53   #7
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
corretto
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 08-11-2008, 03:06   #8
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 8 nov 2008 lista siti colpiti

Pubblicato aggiornamento con lista finale dei siti colpiti, per facilitare eventuali verifiche da chi ha un sito web hostato sull'IP colpito.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 08-11-2008, 03:21   #9
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Report 08 11


Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 09-11-2008, 05:08   #10
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 09 11

Aggiornata scansione e dettagli exploits

http://edetools.blogspot.com/2008/11...acco-siti.html

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 09-11-2008, 07:18   #11
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Importante aggiornamento attacco siti Tiscali

Il vantaggio dell'uso di Webscanner consiste nell'avere OFFLINE i codici sorgenti di tutti (o quasi) i siti hostati su uno o piu' IP e sui quali si possono eseguire le piu' varie ricerche.
Dopo questa premessa, vediamo cosa si ricava da ulteriori ricerche sui siti colpiti su server Tiscali.
Fino ad ora si erano prese in considerazione le pagine che presentavano uno script offuscato senza pensare che potevano in effetti esistere altri modi per linkare alle pagine con exploit.
Ecco i risultati con una ricerca in chiaro dell'IP a sito malevolo
(img sul blog)
Abbiamo decine di pagine che presentano questo semplice codice di iframe con IP simile a quelli visti in precedenza, ma in chiaro, che carica la 'solita ' pagina con exploit
(img sul blog)
con ad esempio whois su
Quindi ai numerosi siti visti in precedenza se ne aggiungono altri con questo problema,
(img sul blog)
Lista parziale in quanto ricerca eseguita su un solo IP
(img sul blog)
Da notare anche che alcuni di questi links in lista, per come e' strutturato il sito, se aperti nel normale browser NON mostrano la pagina con il codice che punta all'IP malevolo in quanto una volta caricata la homepage, si viene rediretti automaticamente su altra pagina dello stesso sito che si sta visitando. Solo usando WGET o CURL e' possibile in alcuni casi esaminare il codice pericoloso presente solo sulla prima delle pagine caricate in sequenza.
Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2008, 04:12   #12
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento siti colpiti su server Tiscali mercoledì 12 novembre 2008

Una scansione della stessa lista di siti gia' sottoposto ad analisi qualche giorno fa' dimostra che il numero complessivo di pagine che presentano inserito lo script offuscato o il link in chiaro a servers con exploits e' ancora rilevante

Ecco il report per i siti con inserito javascript offuscato
(img sul blog) 124 siti
ed ecco il report per siti con lo script in chiaro che redirige sui medesimi indirizzi IP
(img sul blog) 35 siti
In pratica rispetto al primo report abbiamo una differenza di una decina di siti bonificati.

Fortunatamente pare pero' che ci siano alcune pagine con exploit adesso OFFLINE come ad esempio quella con whois su sito locato in Turchia.
Appare quindi probabile che ancora prima della completa bonifica dei siti colpiti assisteremo al progressivo OFFLINE di quelle pagine che fino ad ora ospitavano gli exploits e che normalmente non hanno tempi lunghi di permanenza in rete.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 15-11-2008, 03:10   #13
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento 15 novembre situazione siti colpiti su server Tiscali

sabato 15 novembre 2008

Questo un ulteriore aggiornamento sulla situazione dei siti web compromessi circa una settimana fa.

Una scansione della stessa lista di siti gia' sottoposto ad analisi dimostra che il numero complessivo di pagine che presentano inserito lo script offuscato o il link in chiaro a servers con exploits e' ancora rilevante
(img sul blog)
Ecco il report del 15 novembre per i siti con inserito javascript offuscato
116 siti con script (report sul blog)
ed ecco il report sempre in data 15 novembre per siti con lo script in chiaro
30 siti con script (report sul blog)
In pratica rispetto al primo report abbiamo una differenza di una ventina di siti bonificati.

Il sito linkato dagli scripts con whois in Turchia appare Offline mentre quelli in Ucraina e Russia appaiono attivi nella distribuzione del malware.

Da segnalare che invece uno degli IP ucraini che puntava a sito (forse compromesso) ora mostra questa pagina:
(img sul blog)
Safe Web di Symantec evidenzia per gli IP pericolosi la presenza degli exploits
(img sul blog)
Il falso file pdf in realta' exploit distribuito dai siti linkati viene ora riconosciuto da questi software AV
(img sul blog)
In definitiva al momento abbiamo ancora piu' di cento siti con script offuscato ed una trentina con quello in chiaro che linkano a pagine con contenuto pericoloso.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 29-11-2008, 01:53   #14
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
sabato 29 novembre 2008

Aggiornamento 29 novembre 08 attacco a siti .IT su server Tiscali

A piu' di 3 settimane dall'attacco portato a centinaia di siti italiani su server Tiscali vediamo la situazione attuale per quanto si riferisce sia alla bonifica delle pagine colpite che all'eventuale pericolo per chi le visitasse.

Al momento di scrivere il post e prendendo come riferimento la lista base dei siti colpiti utilizzata per le precedenti verifiche risultano 121 siti con script offuscato
(report sul blog)
e 19 con ancora incluso nel codice della pagina lo script in chiaro
(report sul blog)
Rispetto ai numeri iniziali ( circa 135 siti con script offuscato e circa 35 con quello in chiaro) si puo' notare che per il momento la bonifica e' ancora molto scarsa.

Si puo' anche notare che risulta una percentuale maggiore di siti bonificati per quelli che presentavano lo script in chiaro mentre per quelli con script offuscato la percentuale di siti 'ripuliti' e' molto minore facendo sorgere il dubbio che chi gestisce i singoli siti web individui piu' facilmente come pericoloso l'indirizzo malevolo se scritto in chiaro che il codice javascript quando inserito in maniera offuscata.
Dei servers che hostavano la pagina degli exploit linkati dagli script almeno uno e' ancora attivo
(img sul blog)
con whois
(Whois sul blog)
rappresentando quindi sempre un pericolo per chi visitasse uno dei siti che ospita lo script.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Gigabyte MO32U24 OLED: il 4K a 240Hz su un pannello OLED ideale per il gaming Gigabyte MO32U24 OLED: il 4K a 240Hz su un panne...
Recensione realme 16 5G: lo smartphone con Selfie Mirror ha una batteria da 6550mAh Recensione realme 16 5G: lo smartphone con Selfi...
Come rispettare tutte le nuove regole per i monopattini elettrici? La guida per non rischiare sanzioni Come rispettare tutte le nuove regole per i mono...
DLSS 4.5: con Dynamic Frame Generation e MFG 6X NVIDIA alza la posta DLSS 4.5: con Dynamic Frame Generation e MFG 6X ...
Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere) Plaud NotePin S, il registratore IA si fa indoss...
AMD Ryzen 9 7950X3D danneggiato: approva...
I Mac con chip Apple Silicon hanno meno ...
Scandalo nel Regno Unito: agente sotto i...
TOP 15 offerte Amazon del weekend: 10 tu...
DJI Neo Fly More Combo a 245€: il mini d...
JBL Live Beam 3 a 129€ invece di 199€ su...
L'FBI ha costruito una città segr...
AMD usa il MacBook Neo come bersaglio in...
Intel prepara 'Raptor Lake Next'? Nel 20...
Una telefonata del CEO di Amazon dietro ...
Grazie a GLIMPSE-17775 il telescopio spa...
Samsung Galaxy A27 5G è ufficiale...
TCL aggiorna la sua gamma di monitor per...
Anche OPPO avrà uno smartphone co...
La Radeon RX 9070 XT appare su Steam e m...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:13.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v