160 000 компьютеров заразились вредоносным кодом Mpack

Discussion in 'Мировые новости. Обсуждения.' started by ЛифчиС5СВ, 17 May 2007.

  1. ЛифчиС5СВ

    ЛифчиС5СВ Elder - Старейшина

    Joined:
    9 Mar 2007
    Messages:
    164
    Likes Received:
    141
    Reputations:
    12
    После того, как утилита Mpack была обнаружена бесплатным онлайновым сканером NanoScan beta, PandaLabs зафиксировала еe способность загружать вредоносное ПО на компьютеры эксплуатируя многочисленные уязвимости.

    Существует по меньшей мере 10 тысяч веб-страниц, которые заражают компьютеры при помощи данной утилиты. Mpack продается по цене $700 на онлайновых форумах. Создатели даже предлагают обновления для работы с новыми уязвимостями.

    Эксплойт, обнаруженный NanoScan, помог PandaLabs выявить Mpack - программу, которая используется для загрузки вредоносного ПО на удаленные компьютеры за счет эксплуатации многочисленных уязвимостей. Mpack уже использовался в нескольких случаях. Одна из версий, к которой удалось получить доступ PandaLabs, была использована для заражения 160,000 компьютеров.

    Такие данные были получены с помощью статистического компонента самого приложения. Кроме подсчета количества зараженных компьютеров, данная страница позволяет кибер-преступникам отслеживать данные о хосте, на который совершается атака, а также группировать хосты в соответствии с установленной операционной системой или браузером. Также на этой странице отображается эффективность заражений в различных географических регионах.

    "Mpack содержит функции, которые обычно включаются в легальные приложения. Например, обновления клиента. В роли обновлений выступают другие версии приложения, которые на самом деле являются эксплойтами, необходимыми для того, чтобы воспользоваться самыми новыми обнаруженными уязвимостями. Обычно выходит по одному обновлению в месяц, а их стоимость колеблется от $50 до $150", - объясняет Луис Корронс, технический директор PandaLabs.

    Еще за $300 клиентам предлагается приобрести DreamDownloader. Это утилита, предназначенная для создания загрузочных троянов. Она работает следующим образом: хакер сообщает DreamDownloader URL, в котором расположен нужный файл (троян, червь, обновление вредоносного ПО и др.), а утилита затем автоматически генерирует исполняемый файл для его загрузки.

    "Две этих утилиты являются взаимодополняемыми. Первая позволяет Вам заразить пользователя с помощью выбранного вредоносного кода. Вторая, в свою очередь, позволяет Вам создать этот код, также предназначенный для дальнейшей загрузки другого вредоносного ПО", - добавляет Корронс.

    Атаки Mpack

    Mpack заражает скрыто. Кибер-преступники используют несколько технологий для того, чтобы заставить пользователя запустить вредоносный файл. В случае с веб-серверами, они обычно добавляют в конце i-кодированную ссылку на файл, загружаемый по умолчанию и содержащий классификационную страницу, на которой установлен Mрack.

    Иногда они используют тот же самый взломанный сайт для размещения Mpack или других видов вредоносного ПО. Они размещают вредоносное ПО на серверах третьих сторон для того, чтобы скрыть свои следы.

    Согласно другой технологии заражения, они размещают на хостовых веб-страницах определенные слова, обычно это слова, которые наиболее часто используются при поиске. Таким образом, такие страницы попадают в список найденных поисковыми движками, а пользователи, выполняющие поиск, имеют все шансы попасть на сайт, содержащий Mpack, и заразиться.

    Есть еще один способ заражения – покупка доменов с названиями, похожими на названия известных сайтов. Например, gookle, в котором лишь одна буква отличается от наименования известного поисковика google. Пользователи, которые по ошибке ввели неправильную букву, могут стать жертвами данного вредоносного кода.

    И, в конечном итоге, еще остается спам. Электронные сообщения обычно содержат ссылки, а для перехода по ним используются методы социальной инженерии.

    Сразу после проникновения в компьютер, код запускается и собирает данные о зараженном ПК (браузер, операционная система и др.). Такая информация затем пересылается на сервер, где и хранится.

    17 мая 2007
    http://www.secblog.info
     
    1 person likes this.
  2. Hawkins

    Hawkins Elder - Старейшина

    Joined:
    24 Jan 2007
    Messages:
    60
    Likes Received:
    31
    Reputations:
    5
    бтв эта связка сплоитов доступна на форуме : )
    http://forum.antichat.ru/thread24295.html
     
  3. Alexsize

    Alexsize Fail

    Joined:
    17 Sep 2005
    Messages:
    1,771
    Likes Received:
    1,221
    Reputations:
    704
    А то мы не видели.. Связка инфектора, имхо никак не хуже.
     
  4. Ksander

    Ksander Elder - Старейшина

    Joined:
    21 Jun 2006
    Messages:
    526
    Likes Received:
    260
    Reputations:
    138
    Подорожала однако.
     
  5. GroM~

    GroM~ Banned

    Joined:
    22 Mar 2007
    Messages:
    4
    Likes Received:
    1
    Reputations:
    0
    а я бы неотказался если бы мне такой сплоит дали.
     
  6. XSelezen

    XSelezen New Member

    Joined:
    23 Apr 2007
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Это что-то вроде пинча только ставится под сайт и шлет отчеты? :confused:
     
  7. WAR!9G

    WAR!9G Elder - Старейшина

    Joined:
    24 Jun 2007
    Messages:
    112
    Likes Received:
    89
    Reputations:
    1
    XSelezen, логика на высоте! 3аипали, как дети, со своими пинчем носитесь, каждая чуть ли не 5 тема этому посвящена. :mad:
    $700 - цена говорит сама за себя - полный контроль над заражёнными машинами имхо... :)
     
    1 person likes this.
  8. tcl

    tcl Banned

    Joined:
    17 Jun 2007
    Messages:
    35
    Likes Received:
    49
    Reputations:
    40
    Попадает прямо в мозг через нулевой уровень html-кольца и вы становитесь зомби! Выключайте быстренько свои компутеры!
     
  9. .Slip

    .Slip Elder - Старейшина

    Joined:
    16 Jan 2006
    Messages:
    1,571
    Likes Received:
    977
    Reputations:
    783
    Продам за 3,5 вмз
     
    #9 .Slip, 1 Jul 2007
    Last edited: 1 Jul 2007
  10. helat

    helat Elder - Старейшина

    Joined:
    22 Jan 2007
    Messages:
    166
    Likes Received:
    45
    Reputations:
    5
    куплю наверное.
    Стукни в 361316611
     
  11. SanyaX

    SanyaX .::Club Life::.

    Joined:
    28 Jan 2005
    Messages:
    935
    Likes Received:
    396
    Reputations:
    261
    Куда топить то под 1000$ ?????? Я бы и за 100 не взял!
     
Loading...