Эксплоит, валящий последнюю Оперу 10.01

Discussion in 'Безопасность и Анонимность' started by -=lebed=-, 17 Nov 2009.

  1. .dimoN.

    .dimoN. Elder - Старейшина

    Joined:
    8 Apr 2008
    Messages:
    76
    Likes Received:
    56
    Reputations:
    5
    это вообще 9я опера
    ================
    чета мне ссыкатно, я по вашим ссылкам ходить не буду :D
     
  2. mr.The

    mr.The Elder - Старейшина

    Joined:
    30 Apr 2007
    Messages:
    1,080
    Likes Received:
    456
    Reputations:
    38
    Opera
    Версия: 10.01
    Сборка: 1844
    Платформа: Win32

    не упала, ибо аваст заблокировал линк, а после прочтения темы, мне ссыкотно тестить))

    сорцы страницы: http://pastebin.org/54623
    там грузятся два фрейма, в зависимости от плагинов:
    Если магия:
    HTML:
    <iframe src="f.php"></iframe>
    Если акробат:
    HTML:
    <iframe src="readme.php"></iframe>
    Магия заключается в
    HTML:
    NufhxBHMlo2=KOKSzfOxeX1.exec(navigator[oJonMOLXaX10("plugins")][ZZFdaJIGsy0][oJonMOLXaX10('description')]);
                    if(NufhxBHMlo2!=null && NufhxBHMlo2[1]==7+2 && NufhxBHMlo2[2]==0 && NufhxBHMlo2[3]<103+21)
    .....
    непонятный if..


    PS. http://mrthe.name/dos/ до сих пор всех подвешивает. Opera висит под настроение, не понятно от чего зависящее.
     
    #22 mr.The, 17 Nov 2009
    Last edited: 17 Nov 2009
    2 people like this.
  3. ntldr

    ntldr Elder - Старейшина

    Joined:
    4 Dec 2007
    Messages:
    367
    Likes Received:
    140
    Reputations:
    23
    Версия:
    10.10 Beta

    Сборка:
    1833

    Платформа:
    Win32

    Система:
    Windows XP

    Версия Java:
    Sun Java Runtime Environment version 1.6

    Модуль XHTML+Voice:
    Плагин не загружен

    Идентификация браузера:

    Opera/9.80 (Windows NT 5.1; U; ru) Presto/2.2.15 Version/10.10

    фейл. нет ни АВ ни фаервола
     
  4. Root-access

    Root-access Elder - Старейшина

    Joined:
    18 Jun 2008
    Messages:
    193
    Likes Received:
    195
    Reputations:
    91

    Ну а как насчёт продукции Adobe?
     
  5. S[N]EP

    S[N]EP Elder - Старейшина

    Joined:
    29 Aug 2008
    Messages:
    102
    Likes Received:
    28
    Reputations:
    10
    не 9 у меня опера!
    [​IMG] - вотЬ :)
    я просто тему поставил!
    ---
    из продукции Adobe стоит фотошоп кс 2... эксплоит ваш как я уже писал неработает у меня :)
     
  6. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,804
    Likes Received:
    1,960
    Reputations:
    594
    function oJonMOLXaX10(nununu) :D
     
  7. mailbrush

    mailbrush Well-Known Member

    Joined:
    24 Jun 2008
    Messages:
    1,997
    Likes Received:
    996
    Reputations:
    155
    Опера 10.0 Ничего не виснет)
     
  8. S[N]EP

    S[N]EP Elder - Старейшина

    Joined:
    29 Aug 2008
    Messages:
    102
    Likes Received:
    28
    Reputations:
    10
    у меня 10.01 повисла :)
     
  9. -=lebed=-

    -=lebed=- хэшкрякер

    Joined:
    21 Jun 2006
    Messages:
    3,804
    Likes Received:
    1,960
    Reputations:
    594
    Исходники фреймов попробуй вытащить, скриптом сплоит выбирается в зависимости от плагинов, это ясно. Интересно было бы глянуть какой контент скрипты выдают.

    Code:
    Сайты на сервере(ReverseIP):
    776607.ru [113.105.152.33]
    alfafoxx.com [113.105.152.33] - [COLOR=Red]фишинг атака[/COLOR]
    bizlaw-ns.org [113.105.152.33]
    financial-aic.com [113.105.152.33]
    hack-myspace.com [113.105.152.33]
    test.acsam.eu [113.105.152.33]
    www.facebook-hacking.com [113.105.152.33]
    www.hack-icq.com [113.105.152.33]
    www.hacked-facebook.com [113.105.152.33]
    www.hacking-facebook.com [113.105.152.33]
    www.newdiplom.ru [113.105.152.33]
    [COLOR=Red]www.vzlom-kontakt.ru[/COLOR] [210.51.187.44] - уже анрег домена, оперативно...  :D 
    
    Ууу... да тут целый платсдарм хекконвеера :D
     
    #29 -=lebed=-, 18 Nov 2009
    Last edited: 18 Nov 2009
    1 person likes this.
  10. aqqa

    aqqa Banned

    Joined:
    12 Jul 2008
    Messages:
    96
    Likes Received:
    16
    Reputations:
    3
    В моей 10.10 опере проблемы с flash, практически всегда оперу валят флеш баннеры с майл.ру и некоторые приложения из контакта...Такая же шняга была на бета версии 10...
     
  11. echobyte

    echobyte Elder - Старейшина

    Joined:
    7 Mar 2008
    Messages:
    463
    Likes Received:
    190
    Reputations:
    50
    Version information
    Version
    10.00

    Build
    1750

    Platform
    Win32

    System
    Windows XP

    Java
    Sun Java Runtime Environment version 1.6

    XHTML+Voice
    Plug-in not loaded

    аутпост4 + есет4

    не пробил
     
  12. Fist007

    Fist007 New Member

    Joined:
    28 Mar 2009
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Запрашиваемый URL-адрес не может быть предоставлен

    В запрашиваемом объекте по URL-адресу:

    http://sony.deepfoto.eu/counter/indexo.
    php//indexo

    Обнаружена угроза:

    объект заражен Exploit.JS.Pdfka.alz
    Сообщение создано:
    9:38:46
    Антивирус Касперского 2010
    Последние базы)
     
  13. mr.The

    mr.The Elder - Старейшина

    Joined:
    30 Apr 2007
    Messages:
    1,080
    Likes Received:
    456
    Reputations:
    38
    Решил продолжить:
    Взял фф, замаскировал под оперу.
    Подгрузился readme.php
    http://pastebin.org/55213
    Путём не сложных преобразований, видим, что там зашифрованно это - http://pastebin.org/55216
    ещё немного, и мы получаем сам сплоит http://pastebin.org/55217
    если честно - я в ахуе, как всё банально, а ещё больше, я в ахуе от того, что оно работает.
    exe, по идее, лежит тут _ttp://sony.deepfoto.eu/counter/indexo.php/img.php?page=6, но обращаться нужно с реферером opera:config, но у меня не получилось, там с разу идёт редирект на opera:about. А когда я выключил редирект в браузере - уже не выдавалось, то, что нужно(

    кстати, криптор js там динамический.
     
    #33 mr.The, 19 Nov 2009
    Last edited: 19 Nov 2009
    2 people like this.
  14. neofit

    neofit Banned

    Joined:
    14 Nov 2009
    Messages:
    223
    Likes Received:
    14
    Reputations:
    0
    Да это походу из за плагина
    без фаера заходил ошибка мускула и всё!
     
  15. cheater_man

    cheater_man Member

    Joined:
    13 Nov 2009
    Messages:
    651
    Likes Received:
    44
    Reputations:
    7
    Даже без антивиря и файрвала оперу 9.10 не трогает :D
     
  16. D1mOn

    D1mOn Elder - Старейшина

    Joined:
    2 Oct 2005
    Messages:
    380
    Likes Received:
    144
    Reputations:
    29
    Тишина...
    [​IMG]
     
  17. Navale

    Navale New Member

    Joined:
    29 Aug 2007
    Messages:
    0
    Likes Received:
    4
    Reputations:
    1
    Кто то совсем доломал бедный сплоит )))
     
  18. ixtor1

    ixtor1 Active Member

    Joined:
    25 Oct 2009
    Messages:
    108
    Likes Received:
    122
    Reputations:
    -7
    :eek: :mad: блин у меня позавчера такая же шняга была...с оперы гледел кое что потом бац...мля первый раз душил эту гадость всяко разно....
     
  19. Xtrem

    Xtrem Elder - Старейшина

    Joined:
    28 Jul 2007
    Messages:
    173
    Likes Received:
    8
    Reputations:
    0
    эту ссылку не проверял, но у моей оперы свои тараканы..
    после обновления с 10.0 до 10.10, при заходе на свою почту gmail, опера стала падать.. и просит отправить отчет им..
    в 10.0 такого не было