По поводу "взлома" [Вся информация внутри]

McGrath

Moderator
Messages
1,007
Reputation
135
Reaction score
188
Points
63
Доброе время суток.
Вчера произошел инцедент со "взломом" форума, а точнее, редактирование одного файла, и слив на связку сплойтов, могу сразу успокоить:
1. Код айфрейма был кривой, и у большей части пользователей он даже не прогрузился.
2. В тот момент шла DDOS аттака на форум (Наверное все помнят 502 ошибку в течение дня), исходя из этого, 60% находящихся на тот момент пользователей даже не смогли получить код для айфрейма.
3. БАЗА ДАННЫХ НЕ ТРОНУТА, НИКТО ЕЁ НЕ СЛИВАЛ, ТРОНУЛИ ТОЛЬКО ОДИН ФАЙЛ, В КОТОРОМ БЫЛ JAVASCRIPT КОД IFRAME.
4. Связка была древняя очень, так что вероятность пробива там вообще нулевая была.

В совокупности факторов:
1. Пробив малейщий у связки.
2. Время прибывания зловредного (кривого кода) на сервере было не долгим. Сработали оперативно. (Около 2 часов)
3. 60% посетителей вообще не получили этот файл.
4. Количество посетителей в тот момент было не многим примерно 200-300 человек.

Оттуда выводы:
1. Инциденты заражения были единичные (На данный момент известен один, и то не факт что словил от нас).
2. Базу данных не трогали, волноваться не о чем.

Интересный момент уже здесь:
В скриптах ничего не было (На сервере gровели внеплановый аудит, ничего не обнаружили), так что скорее всего это хостер, который предоставлял ддос защиту.


Немного о связке, подвержены следующие предложения:
1. Java v7.2, 6.30 и 5.33
2. Adobe Reader и Adobe Acrobat Professional versions 8.0 до 8.2 и 9.0 до 9.3.
Скрипт проверял версии данного ПО, если не подходили - редирект на гугл.

Трафф шел на socks4you.biz
Немного о домене куда сливалось:
Name: Aleksandr M Sugay
Address1: Shkolnaya 7
City: poselok Nahabino
State/Province: Moskowskaya oblast
Postal Code: 143430
Country: Russian Federation
Country Code: RU
Phone Number: +7.4957239170
Email: [email protected]

Все вопросы пожалуйста в этом топике.

Всем спасибо за внимание!


Don't Worry, Be Happy
 
Last edited:

Ninja

Moderator
Messages
2,350
Reputation
394
Reaction score
450
Points
83
Ну и скажу лично от себя спасибо нашим "амерам" и конкретно теперь уже члену администрации за опреративное реагирование и разбор js.
Так же - чрезвычайно рад тому, что оба идиота действовали в паре и друг-другу мешали.
Сейчас вычисляем товарища, который спешно ретировался со своим доменом, но дело за малым...
+ обновили скрипты, перенесли баннеры на наш сервер и теперь все будет загружаться от нас, а не с внешних серверов.
 

abckizaru

Professional
Messages
498
Reputation
87
Reaction score
160
Points
43
Скрипт проверял версии данного ПО, если не подходили - редирект на гугл.
Такое уже было примерно месяца два назад. Форум перестал грузиться а потом и вовсе начал редиректить на гугл, я еще удивился тогда. Но продолжалось это минуты 2-3.
 

McGrath

Moderator
Messages
1,007
Reputation
135
Reaction score
188
Points
63
Такое уже было примерно месяца два назад. Форум перестал грузиться а потом и вовсе начал редиректить на гугл, я еще удивился тогда. Но продолжалось это минуты 2-3.
Создается iframe, и в нем редирект на гугл. Устройство DOM элементов в HTML не позволит младший элемент управлять главным. Т.е. средиректится только в айфрейме, сама странчика будет на месте.
 

adlet

VIP member
Messages
210
Reputation
26
Reaction score
31
Points
28
посоны привет как чекнуть попал ли я?)
 

Mailer-Daemon

Professional
Messages
651
Reputation
66
Reaction score
118
Points
43
Че с фраерком делать будем? У кого есть паяльник или лобзик? а то телефончик то отключен, кто поедет попаять в Нахабино на епiческую улицу Школьников 7 ? :D
 

Ninja

Moderator
Messages
2,350
Reputation
394
Reaction score
450
Points
83
Вопрос прорабатываем. Ищем финансы и методы воздействия.
 

Erick

Professional
Messages
700
Reputation
51
Reaction score
81
Points
28
Возникате вопрос:
1. Код айфрейма был кривой, и у большей части пользователей он даже не прогрузился.
4. Связка была древняя очень, так что вероятность пробива там вообще нулевая была.
Скрипткидису мозгов не хватило бы на то что бы наш форум заразить. Значит это сделал кто то хорошо разбирающийся, попахивает это тем, что кто то из юзеров данного форума специально сделал это, маскируюсь под скрипт кидиса, неизвестно что он еще натворил, чего админы пропустили. Есть задумки кто это....
 

Ninja

Moderator
Messages
2,350
Reputation
394
Reaction score
450
Points
83
Ты прочитай выше, что по нашему скромному мнению, заразили не форум, а траффик, котрый поступает на сервер форума с серверов ддос защиты.
Других следов, после аудита не нашли.

И идея о древнем говне, кривым ява скриптом, тем что он активно удалил домен говорит о том, что делалось на скорую руку.
О том кто это может быть - пиши в личку, не стесняйся.
 

Al'Capone

VIP member
Messages
301
Reputation
27
Reaction score
50
Points
28
а кто нить расшифровал файл? что было? куда грузилось? просто несколько чел с форума обнаружили чтото тут
C:\$Recycle.Bin\S-1-5-21-1349446422-1097152558-3057881495-1001
 

McGrath

Moderator
Messages
1,007
Reputation
135
Reaction score
188
Points
63

Alimp

Member
Messages
28
Reputation
5
Reaction score
5
Points
3
про сканил тачку,возможно не по теме нашёл вот C:\Users\****\AppData\Local\Google\Chrome\User Data\Default\Cache\f_00192a HTML/ScrInject.B.Gen
описание можно почитать тут hxxp://www.avira.com/ru/support-threats-description/tid/7646/tlang/ru
 

Ninja

Moderator
Messages
2,350
Reputation
394
Reaction score
450
Points
83

McGrath

Moderator
Messages
1,007
Reputation
135
Reaction score
188
Points
63
про сканил тачку,возможно не по теме нашёл вот C:\Users\****\AppData\Local\Google\Chrome\User Data\Default\Cache\f_00192a HTML/ScrInject.B.Gen
описание можно почитать тут hxxp://www.avira.com/ru/support-threats-description/tid/7646/tlang/ru
Это уже где-то ты отдельно поймал
 
Top