Welcome Guest, please login or register .
Username:
Password:

News: Seeweb, riflessioni post-attacco
 
Sono passati alcuni giorni dal mio primo articolo relativo alla compromissione dei siti web su alcuni server dell’hoster Seeweb ed è arrivata, per mezzo di Punto Informatico, una interessantissima risposta da parte della stessa società.
Pages: [1]
Topic Tools  
Read
February 17, 2008, 09:50:20 PM
GmG
Moderator
Nuovo utente

*****
Offline Offline

Posts: 18



Era da un po di tempo che non controllavo gli exploit che vengono utilizzati per scaricare il LinkOptimzer.B
Dopo aver guardato le pagine sono rimasto così   Shocked Shocked Shocked Shocked Shocked

Non mi sarei aspettato di trovare più di 20 exploit.

Patiamo con ordine

Dal sito nel range 192.115.70.0-192.115.70.128 viene scaricata una pagina che contiene due iframe dalla struttura

[SITO]/[HASH 20 caratteri]/5 lettere (corrisponde al nome dell'eseguibile da scaricare)/[nome casuale].php

ad esempio

Code:
[SITO]/d83d55f3bd6896293a0f/bagbc/mwrrwwy.php
[SITO]/d83d55f3bd6896293a0f/bagbc/blqmjd.php

Analizziamo ora le pagine
Pagina mwrrwwy.php



Come si può vedere la pagina sembra contenere testo senza alcun significato, ma in realtà è solamente codificata per eludere una possibile rilevazione da parte degli antivirus.

La pagina è codificata con l'ASCII Exploit

Internet Explorer quando carica una pagina codificata in charset=us-ascii, ingnora la parte di carattere che non è valida nella codifica US-ASCII.
La codifica US-ASCII è compsta da caratteri di 7 bit quindi il bit più significativo viene ignorato da Internet Explorer.

Le stringhe (che formano la parola casa)

0x63,0x61,0x73,0x61
0xE3,0xE1,0xF3,0xE1

per Internet Explorer sono equivalenti

Decodificata la pagina (basta eseguire un AND 0x7F su tutti i byte del file)
la pagina risultante si presenta offuscata




Deoffuscata otteniamo uno JavaScript che esegue più funzioni e più exploit



In ordine abbiamo

Microsoft Data Access Components RDS.Dataspace ActiveX Vulnerability (MS06-014)
http://secunia.com/advisories/19583/

Acer LunchApp.APlunch ActiveX Control "Run" Insecure Method
http://secunia.com/advisories/23003/

E qui una novità per nascondere l'eseguibile alla scansione degli antivirus viene scaricato un file in formato .msi (Microsoft Windows Installer) ed eseguita da msiexec.exe
Il formato MSI non è supportato da tutti gli antivirus (ad es. su VirusTotal viene riconosciuto infetto solo da 4 antivirus invece che da 14 se scompattato)

Telecom Italy Alice Messenger Hp.Revolution.RegistryManager.dll (v.1) remote arbitrary registry key manipulation
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-4740

Gateway CWebLaunchCtl ActiveX control buffer overflow
http://secunia.com/advisories/28379/

HP Quick Launch Button Info Center ActiveX Control Insecure Methods
http://secunia.com/advisories/28055/

Macrovision FLEXnet Connect Update Service Agent Buffer Overflow
http://secunia.com/advisories/24270/

Baidu Soba Search Bar ActiveX Control Unspecified Code Execution Vulnerability
http://secunia.com/advisories/26256/

America Online SuperBuddy ActiveX Control "LinkSBIcons()" Vulnerability
http://secunia.com/advisories/24714/

GOM Player GOM Manager ActiveX Control Buffer Overflow
http://secunia.com/advisories/27418/

PPStream PowerPlayer.DLL ActiveX Control Buffer Overflow Vulnerability
http://www.securityfocus.com/bid/25502

Baofeng Storm Multiple Buffer Overflow Vulnerabilities
http://secunia.com/advisories/26749/

Online Media Technologies NCTsoft NCTAudioFile2 ActiveX buffer overflow
http://www.kb.cert.org/vuls/id/292713
Lista applicazioni vulnerabili

IncrediMail IMMenuShellExt ActiveX Control Buffer Overflow
http://secunia.com/advisories/25051

Yahoo! Music Jukebox ActiveX Control Buffer Overflows
http://secunia.com/advisories/28757/

Microsoft Windows CFileFind Class "FindFile()" Buffer Overflow
http://secunia.com/advisories/26800

Toshiba Surveillix RecordSend Class ActiveX Control Buffer Overflows
http://secunia.com/advisories/28557

BitDefender Online Scanner ActiveX Control Buffer Overflow
http://secunia.com/advisories/27717/

WinZip FileView ActiveX Control Multiple Vulnerabilities
http://secunia.com/advisories/22891/

Aurigma Image Uploader ActiveX Control "Action" Property Buffer Overflow   
http://secunia.com/advisories/28733/

Aurigma Image Uploader ActiveX Control Property Handling Buffer Overflow   
http://secunia.com/advisories/28707/

Facebook Photo Uploader ActiveX Control Property Handling Buffer Overflow
http://secunia.com/advisories/28713/ 

Apple Quicktime RTSP URL Handling Buffer Overflow Vulnerability
http://secunia.com/advisories/23540/

Apple QuickTime RTSP Reply Reason-Phrase Buffer Overflow
http://secunia.com/advisories/28423/

Microsoft Windows Kodak Image Viewer Code Execution
http://secunia.com/advisories/27092/

Heap-based buffer overflow in DirectAnimation.PathControl COM object (daxctle.ocx)
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-4446

Infine nel caso che non si fosse vulnerabili a nessuno di questi exploit verebberichesta l'installazione di un oggetto ActiveX dal nome SuperUpdate.cab o FineDownload.cab, etc (il nome è variabile).

La seconda pagina invece non contiene la codifica ASCII ma è solamente offuscata e contiene l'exploit

Firefox "firefoxurl" URI Handler Registration Vulnerability
http://secunia.com/advisories/25984/

Se Invece di usare Interne Explorer Usiamo Firefox abbiamo sempre due iframe che eseguno

Windows Media Player Plug-in EMBED Element Buffer Overflow
http://secunia.com/advisories/18852/

Apple QuickTime "qtnext" Input Validation Vulnerability
http://secunia.com/advisories/22048/

Il virus è riconosciuto da 14/32



http://www.virustotal.com/it/analisis/813c9b9c433a7f1277d96606693ac133

Per ora questo è tutto.
Ciao, Matteo.
« Last Edit: February 17, 2008, 10:03:29 PM by GmG » Logged
 

Read
February 17, 2008, 10:08:20 PM
Eraser
Capo della baracca
Utente affezionato


Offline Offline

Posts: 488



Purtroppo con tutte le cose che ci sono da fare non mi posso permettere di seguire passo passo le evoluzioni dei singoli casi.

Detto questo, la lista di exploit utilizzati è particolarmente impressionante, soprattutto considerando che software quali MPack li racchiudono tutti insieme e diventano un rischio non indifferente, visto anche che l'utente medio non è quello che si legge online sui forum - quello è anche avanzato rispetto alla media.

Non vuole ovviamente essere un insulto per l'utenza media italiana, solo è normale che chi utilizzi un pc per lavoro ha altri pensieri piuttosto che preoccuparsi della sicurezza del pc in sé per sé.

Grazie mille Matteo per gestire questo angolo del forum con queste interessantissime news.

Marco Smiley

Logged

:: Lo stress della campagna elettorale si comincia a sentire quando vedi una macchina davanti a te targata FI e la prima cosa a cui pensi è Forza Italia ::
 

Read
March 06, 2008, 02:45:04 PM
GmG
Moderator
Nuovo utente

*****
Offline Offline

Posts: 18



Ora usa anche l'exploit per pdf

http://secunia.com/advisories/28802/

Riconosciuto solamente da 2 antivirus su 32
http://www.virustotal.com/it/analisis/17a71d7aae78aadc77652d24827ba92b
Logged
 

Read
July 21, 2008, 12:57:22 PM
GmG
Moderator
Nuovo utente

*****
Offline Offline

Posts: 18



Nuovi Exploit

Microsoft Access Snapshot Viewer ActiveX Control Vulnerability [0 Day]
http://secunia.com/advisories/30883/

C6 Messenger Installation Url DownloaderActiveX Control Remote Download & Execute Exploit [0 Day]
http://www.securityfocus.com/bid/29519

Adobe Flash Player Multiple Vulnerabilities
http://secunia.com/advisories/28083/
« Last Edit: July 21, 2008, 01:04:07 PM by GmG » Logged
 

Pages: [1]
Jump to:  

Contact Us | Lo-Fi Version | Top