Mercredi 3 août 2011 3 03 /08 /Août /2011 01:49
- Publié dans : Veille virale

While trying o get the official "uptime" tool from MS's website (http://support.microsoft.com/kb/232243) I had a surprise.


The file got detected by the automatic AV scan which is shipped with IE9 (ie: Windows Defender).

 

msg_IE9_uptime.exe_030811-copie-1.jpg

 

And the VirusTotal's results are even more surprising:

https://www.virustotal.com/file-scan/report.html?id=f81cb05b34a85daf038b59cabde25d772a37ceacb94109bd8fe6a1103bd65631-1312329203

 

Antivirus Version Last update Result
AhnLab-V3 2011.08.02.01 2011.08.02 -
AntiVir 7.11.12.198 2011.08.02 -
Antiy-AVL 2.0.3.7 2011.08.02 -
Avast 4.8.1351.0 2011.08.02 -
Avast5 5.0.677.0 2011.08.02 -
AVG 10.0.0.1190 2011.08.02 -
BitDefender 7.2 2011.08.03 -
CAT-QuickHeal 11.00 2011.08.02 -
ClamAV 0.97.0.0 2011.08.02 -
Commtouch 5.3.2.6 2011.08.03 -
Comodo 9606 2011.08.02 -
DrWeb 5.0.2.03300 2011.08.03 -
Emsisoft 5.1.0.8 2011.08.02 -
eSafe 7.0.17.0 2011.08.01 Win32.Banker
eTrust-Vet 36.1.8479 2011.08.02 -
F-Prot 4.6.2.117 2011.08.03 -
F-Secure 9.0.16440.0 2011.08.02 -
Fortinet 4.2.257.0 2011.08.02 -
GData 22 2011.08.03 -
Ikarus T3.1.1.104.0 2011.08.02 -
Jiangmin 13.0.900 2011.08.02 -
K7AntiVirus 9.109.4973 2011.08.02 -
Kaspersky 9.0.0.837 2011.08.02 -
McAfee 5.400.0.1158 2011.08.03 -
McAfee-GW-Edition 2010.1D 2011.08.02 -
Microsoft 1.7104 2011.08.02 -
NOD32 6345 2011.08.02 -
Norman 6.07.10 2011.08.02 -
nProtect 2011-08-02.01 2011.08.02 -
Panda 10.0.3.5 2011.08.02 -
PCTools 8.0.0.5 2011.08.03 -
Prevx 3.0 2011.08.03 -
Rising 23.69.01.03 2011.08.02 -
Sophos 4.67.0 2011.08.02 -
SUPERAntiSpyware 4.40.0.1006 2011.08.02 -
Symantec 20111.1.0.186 2011.08.03 -
TheHacker 6.7.0.1.267 2011.08.02 -
TrendMicro 9.200.0.1012 2011.08.02 -
TrendMicro-HouseCall 9.200.0.1012 2011.08.03 -
VBA32 3.12.16.4 2011.08.02 -
VIPRE 10045 2011.08.03 -
ViRobot 2011.8.2.4601 2011.08.02 -
VirusBuster 14.0.150.0 2011.08.02 -
MD5: 415eda8d64e4b487a78218212f5db282
SHA1: b565a5b717497950b2b96b8a1ef809f2509f754e
SHA256: f81cb05b34a85daf038b59cabde25d772a37ceacb94109bd8fe6a1103bd65631
File size: 45672 bytes
Scan date: 2011-08-02 23:53:23 (UTC)

 

This also means that VirusTotal's results are kindda not reliable when it's about MS Antivirus product. But Microsoft detecting a file on its own official server, that's not regular.


BTW, e-Safe is also very likely to be mistaking... And I'm still looking for the Win Defender's logs to understand a bit more what happened!

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Lundi 25 juillet 2011 1 25 /07 /Juil /2011 23:56
- Publié dans : Veille virale

That trick was really about to get me...

 

msg_Facebook_250711_annon.jpg

 

The bot would realy make you believe it is your Facebook contact talking to you, but it is not...

I sent the URL to VirusTotal, here are the results: nothing to worry about...

URL Analysis tool Result
Avira Clean site
BitDefender Clean site
Dr.Web Clean site
G-Data Clean site
Malc0de Database Clean site
MalwareDomainList Clean site
Opera Clean site
ParetoLogic Error
Phishtank Clean site
TrendMicro Unrated site
Websense ThreatSeeker Unrated site
Wepawet Unrated site
Normalized URL: http://213.231.133.56/830578583
URL MD5: 57e229513f552a0ba3775213d1d6b8c6

https://www.virustotal.com/url-scan/report.html?id=57e229513f552a0ba3775213d1d6b8c6-1311622558#

 

Even the "downloaded file" analysis does not show any alert:

Antivirus Version Last update Result
AhnLab-V3 2011.07.26.00 2011.07.25 -
AntiVir 7.11.12.103 2011.07.25 -
Antiy-AVL 2.0.3.7 2011.07.25 -
Avast 4.8.1351.0 2011.07.25 -
Avast5 5.0.677.0 2011.07.25 -
AVG 10.0.0.1190 2011.07.25 -
BitDefender 7.2 2011.07.25 -
CAT-QuickHeal 11.00 2011.07.25 -
ClamAV 0.97.0.0 2011.07.25 -
Commtouch 5.3.2.6 2011.07.25 -
Comodo 9510 2011.07.25 -
DrWeb 5.0.2.03300 2011.07.25 -
Emsisoft 5.1.0.8 2011.07.25 -
eSafe 7.0.17.0 2011.07.25 -
eTrust-Vet 36.1.8464 2011.07.25 -
F-Prot 4.6.2.117 2011.07.25 -
Fortinet 4.2.257.0 2011.07.25 -
GData 22 2011.07.25 -
Ikarus T3.1.1.104.0 2011.07.25 -
Jiangmin 13.0.900 2011.07.25 -
K7AntiVirus 9.108.4945 2011.07.25 -
Kaspersky 9.0.0.837 2011.07.25 -
McAfee 5.400.0.1158 2011.07.25 -
McAfee-GW-Edition 2010.1D 2011.07.25 -
Microsoft 1.7104 2011.07.25 -
NOD32 6324 2011.07.25 -
Norman 6.07.10 2011.07.25 -
nProtect 2011-07-25.02 2011.07.25 -
Panda 10.0.3.5 2011.07.25 -
PCTools 8.0.0.5 2011.07.25 -
Prevx 3.0 2011.07.25 -
Rising 23.68.00.05 2011.07.25 -
Sophos 4.67.0 2011.07.25 -
SUPERAntiSpyware 4.40.0.1006 2011.07.25 -
Symantec 20111.1.0.186 2011.07.25 -
TheHacker 6.7.0.1.262 2011.07.24 -
TrendMicro 9.200.0.1012 2011.07.25 -
TrendMicro-HouseCall 9.200.0.1012 2011.07.25 -
VBA32 3.12.16.4 2011.07.25 -
VIPRE 9964 2011.07.25 -
ViRobot 2011.7.25.4587 2011.07.25 -
VirusBuster 14.0.138.0 2011.07.25 -
MD5: a6e4771c5a15705054b529d6d9a74c5b
SHA1: 8cfbec24fb7623f888b6d6f156d9a8284299d319
SHA256: c91712143eefa0f98daec77036d6a22a2c1633556bfdbe895392ed8b559ad00a
File size: 61988 bytes
Scan date: 2011-07-25 21:45:21 (UTC)

https://www.virustotal.com/file-scan/report.html?id=c91712143eefa0f98daec77036d6a22a2c1633556bfdbe895392ed8b559ad00a-1311630321

 

And the reason is quite simple... there is neither automatic file download, nor drive-by-download. Once again, the user will be lured to download himself the "latest Flash player version"...

site_youtube_flash_250711_annon.jpg

 

Pretty well done, uh? But this is not youtube...

What I find pretty outstanding, is the fact that the "fake youtube" website did grab the Facebook victims's username, and furthermore, fake comments from the victim's contacts are also being displayed below the (fake) video!

 

Please note that the URL is a single IP address, no domain name! According to Netcraft, the server is being hosted in Bulgaria: http://toolbar.netcraft.com/site_report?url=http://213.231.133.56 

So, in order to view the video, the user is supposed to click on the link. I serves a Flash-Player.exe file, hosted on the same HTTP server.

And this time, the AV scans do tell us something interesting:

Antivirus Version Last update Result
AhnLab-V3 2011.07.26.00 2011.07.25 Virus/Win32.AntiAV
AntiVir 7.11.12.103 2011.07.25 TR/AntiAV.oao
Antiy-AVL 2.0.3.7 2011.07.25 -
Avast 4.8.1351.0 2011.07.25 -
Avast5 5.0.677.0 2011.07.25 -
AVG 10.0.0.1190 2011.07.25 -
BitDefender 7.2 2011.07.25 -
CAT-QuickHeal 11.00 2011.07.25 -
ClamAV 0.97.0.0 2011.07.25 -
Commtouch 5.3.2.6 2011.07.25 -
Comodo 9510 2011.07.25 Heur.Suspicious
DrWeb 5.0.2.03300 2011.07.25 Trojan.Siggen2.58184
Emsisoft 5.1.0.8 2011.07.25 Trojan.Win32.AntiAV!IK
eSafe 7.0.17.0 2011.07.25 -
eTrust-Vet 36.1.8464 2011.07.25 -
F-Prot 4.6.2.117 2011.07.25 -
Fortinet 4.2.257.0 2011.07.25 -
GData 22 2011.07.25 -
Ikarus T3.1.1.104.0 2011.07.25 Trojan.Win32.AntiAV
Jiangmin 13.0.900 2011.07.25 -
K7AntiVirus 9.108.4945 2011.07.25 -
Kaspersky 9.0.0.837 2011.07.25 Trojan.Win32.AntiAV.oao
McAfee 5.400.0.1158 2011.07.25 Artemis!7A3BC4D258CB
McAfee-GW-Edition 2010.1D 2011.07.25 Artemis!7A3BC4D258CB
Microsoft 1.7104 2011.07.25 Backdoor:Win32/Delf.KV
NOD32 6324 2011.07.25 Win32/Delf.QCZ
Norman 6.07.10 2011.07.25 -
nProtect 2011-07-25.02 2011.07.25 -
Panda 10.0.3.5 2011.07.25 -
PCTools 8.0.0.5 2011.07.25 Net-Worm.SillyFDC!rem
Prevx 3.0 2011.07.25 -
Rising 23.68.00.05 2011.07.25 -
Sophos 4.67.0 2011.07.25 Mal/Generic-L
SUPERAntiSpyware 4.40.0.1006 2011.07.25 -
Symantec 20111.1.0.186 2011.07.25 W32.SillyFDC
TheHacker 6.7.0.1.262 2011.07.24 -
TrendMicro 9.200.0.1012 2011.07.25 -
TrendMicro-HouseCall 9.200.0.1012 2011.07.25 -
VBA32 3.12.16.4 2011.07.25 -
VIPRE 9964 2011.07.25 FraudTool.Win32.SecurityTool (v)
ViRobot 2011.7.25.4587 2011.07.25 -
VirusBuster 14.0.138.0 2011.07.25 -
MD5: 7a3bc4d258cbe30dfb0649ee863fae25
SHA1: 9735e42aed649b87bca6455ddccf92cc563cb17b
SHA256: 7a9578ad75913564178f1e5c5be2fade4abb20835ff9ec82eb0716ce7a151c7d
File size: 1185280 bytes
Scan date: 2011-07-25 21:39:44 (UTC)

https://www.virustotal.com/file-scan/report.html?id=7a9578ad75913564178f1e5c5be2fade4abb20835ff9ec82eb0716ce7a151c7d-1311629984#

 

Unfortunately, the URL itself does not trigger so many security systems:

- Internet Explorer (with Trend Micro Browser Guard): no alert

- Firefox 5: no alert

- Chrome 12.0.742: no alert 

- Safari 5: no alert.

- Webreputation: "domain not reachable"... 

In fact, most of these results are summarized within the VT's "URL analysis tool" report.

 

While investigating the threat, I noticed they apparently use a stealth system: you can't request access to the domain several times, even using different browsers, of you're gonna be blocked.

This works over HTTP, while the ping (ICMP) still responds.

 

 

 

 

 

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Samedi 23 juillet 2011 6 23 /07 /Juil /2011 00:50
- Publié dans : Veille virale

Here is a screenshot of the message spreading:

 

MSG_200711-copie-2.jpg

 

The real URL is being displayed in the status bar.

 

I personaly used DynDNS some time ago... anyway.

 

This malware did trigger an alert from:

- Kaspersky

- IE 9 Smart screen filter

 

But the thing is, Kaspersky was talking about an EXE packer/wrapper. That drew my attention.

 

So, here we are, let's have a look at the file:

 

protect-ID_malware_230711.jpg

 

So, yeah, the file is being protected by PKLite32 v1.1!

 

That's what KAV was saying, allright. But, to me, it is not because a file is being protected or obfuscated by a specific technology, that this file is a malware for sure...

 

More details to come, I'm investigating that in deep...

 

BTW, here are the full VT's results

(see https://www.virustotal.com/file-scan/report.html?id=48a93a6d8384c58d07285826a00ff3e8c553676903e59e1273316b32c4dc9af3-1311421202# ):

Antivirus Version Last update Result
AhnLab-V3 2011.07.23.00 2011.07.22 Packed/Win32.Morphine
AntiVir 7.11.12.64 2011.07.22 TR/Spy.Banker.253440.3
Antiy-AVL 2.0.3.7 2011.07.23 -
Avast 4.8.1351.0 2011.07.23 Win32:Rootkit-gen [Rtk]
Avast5 5.0.677.0 2011.07.23 Win32:Rootkit-gen [Rtk]
AVG 10.0.0.1190 2011.07.23 PSW.Banker6.AFP
BitDefender 7.2 2011.07.23 Trojan.Generic.6346484
CAT-QuickHeal 11.00 2011.07.23 -
ClamAV 0.97.0.0 2011.07.23 -
Commtouch 5.3.2.6 2011.07.23 W32/Infostealer.A!Maximus
Comodo 9476 2011.07.23 TrojWare.Win32.TrojanDownloader.Dadobra.~JN12
DrWeb 5.0.2.03300 2011.07.23 Trojan.DownLoader4.18737
Emsisoft 5.1.0.8 2011.07.23 Gen.Trojan.TaskDisabler!IK
eSafe 7.0.17.0 2011.07.21 -
eTrust-Vet 36.1.8459 2011.07.22 -
F-Prot 4.6.2.117 2011.07.22 W32/Infostealer.A!Maximus
F-Secure 9.0.16440.0 2011.07.23 Trojan.Generic.6346484
Fortinet 4.2.257.0 2011.07.23 -
GData 22 2011.07.23 Trojan.Generic.6346484
Ikarus T3.1.1.104.0 2011.07.23 Gen.Trojan.TaskDisabler
Jiangmin 13.0.900 2011.07.22 Trojan/Hosts2.bd
K7AntiVirus 9.108.4937 2011.07.22 Trojan
Kaspersky 9.0.0.837 2011.07.23 Trojan.Win32.Hosts2.gen
McAfee 5.400.0.1158 2011.07.23 Generic.dx!babe
McAfee-GW-Edition 2010.1D 2011.07.23 Generic.dx!babe
Microsoft 1.7104 2011.07.23 Trojan:Win32/Comrerop
NOD32 6317 2011.07.23 Win32/Qhost.Banker.JE
Norman 6.07.10 2011.07.22 W32/Suspicious_Gen2.NQJPD
nProtect 2011-07-23.01 2011.07.23 Generic.Banker.Delf.1F2FDCDB
Panda 10.0.3.5 2011.07.22 -
PCTools 8.0.0.5 2011.07.23 Spyware.Keylogger!rem
Prevx 3.0 2011.07.23 -
Rising 23.67.04.03 2011.07.22 -
Sophos 4.67.0 2011.07.23 Mal/Behav-180
SUPERAntiSpyware 4.40.0.1006 2011.07.23 -
Symantec 20111.1.0.186 2011.07.23 Spyware.Keylogger
TheHacker 6.7.0.1.260 2011.07.22 -
TrendMicro 9.200.0.1012 2011.07.23 TROJ_COMREROP.AA
TrendMicro-HouseCall 9.200.0.1012 2011.07.23 TROJ_COMREROP.AA
VBA32 3.12.16.4 2011.07.22 suspected of Unknown.Win32Virus
VIPRE 9939 2011.07.23 Trojan.Win32.Generic!BT
ViRobot 2011.7.23.4585 2011.07.23 -
VirusBuster 14.0.134.1 2011.07.22 -
MD5: bcd76d2daa826d9737e2d63025ed03fc
SHA1: 8925af7ea3dba240087049ee3a2017b734d98264
SHA256: 48a93a6d8384c58d07285826a00ff3e8c553676903e59e1273316b32c4dc9af3
File size: 253440 bytes
Scan date: 2011-07-23 11:40:02 (UTC)

 

As we can see, generic/heuristic/genotype signature technologies tend to prove their efficiency.

 

ThreatExpert does confirm Kaspersky detects PkLite32 compression: http://www.threatexpert.com/report.aspx?md5=bcd76d2daa826d9737e2d63025ed03fc

 

More to come...

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Jeudi 14 juillet 2011 4 14 /07 /Juil /2011 00:24
- Publié dans : Veille sécurité

For non French readers, executive summary follows.

 

Je vais présenter ici une liste d'extensions pour Firefox, qui permettent de protéger la navigation, et non pas d'auditer des sites ou applications.

Il y aura certainement des points communs avec Firecat, mais l'objectif n'est pas le même ici : le durcissement de la navigation.

 

- Netcraft toolbar : protection anti-hameçonnage

- Phishtank SiteChecker : idem que Netcraft

 

- Adblock Plus : protection anti-publicité (prendre les listes FR + USA)

- Search Engines Security : protection contre le détournement des moteurs de recherche

- Webreputation./org : pour évaluer une URL de façon communautaire

- WOT (Web Of Trust) : idem que Webreputation.org

 

- McAfee Secure URL Shortener....

 

- QuickJava : pour pouvoir bloquer à la demande : Java, Javascript, Flash, Silverlight, CSS... je le préfère à NoScript, vu qu'il est capable de bloquer plus de contenus actifs.

- CSFire : protection contre les CSRF (lien avec les tops OWASP)


- BetterPrivacy


- Calomel SSL Validation : pour vérifier/évaluer les certificats HTTPS

- Certificate Patrol : pour suivre les changements dans le magasin de certificats du navigateur

- HTTPS everywhere : forcer le HTTPS sur des sites proposant à la fois HTTP et HTTPS

- SSL BlackList

 

- Dr Web Antivirus Checker : pour pouvoir vérifier un fichier par simple clic droit.

 

- Browser Protect : contre le détournement des réglages du navigateur...

 

 

 

 

--------------------------------------- Executive summary ------------------------------------------

 

Here is a list of Firefox add-ons that I do recommend in order to harden the browser's security.

 

- Netcraft toolbar 

- Phishtank SiteChecker

 

- Adblock Plus 

- Search Engines Security 

- Webreputation./org 

- WOT 

 

- McAfee Secure URL Shortener....

 

- QuickJava 

- CSFire 


- BetterPrivacy


- Calomel SSL Validation 

- Certificate Patrol 


- HTTPS everywhere 

- SSL BlackList

 

- Dr Web Antivirus Checker 

 

- Browser Protect 

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Mardi 12 juillet 2011 2 12 /07 /Juil /2011 01:15
- Publié dans : Veille virale

 

 

Capture_MSG_outlook.JPG

 

En fait, le lien pointe sur:

http://199.16.130. 102/~vlallala/vbv2012/authentification/VerifierVisa/

 

NB : le lien ne semble plus marcher actuellement...

 

Bilan du filtrage par les navigateurs :

- Firefox 5: alerte "page contrefaite"

- IE9, avec module TrendMicro BrowserGuard: aucune alerte

- Safari 5 : aucune alerte

- Opéra 11.50 : aucune alerte

 

Pour les filtrages additionnels:

- WOT : site avec mauvaise réputation

- Netcraft : risque maximum (barre toute rouge)

- Senderbase.org : aucune alerte (http://www.senderbase.org/senderbase_queries/rep_lookup?search_name=&action%3ASearch=Search)

 

Quelques captures :

url_FF5_alerte_110711.JPG

 

url_IE9_ok_110711.JPG

 

 

Concernant l'adresse IP hébergeant le hameçonnage :

http://whois.domaintools.com/199.16.130.102

C'est Canadien !

 

Et d'après Robtex, cette IP faite partie d'une infra mutualisée, avec déjà des signalements en liste noire :

http://www.robtex.com/ip/199.16.130.102.html#blacklists

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Lundi 11 juillet 2011 1 11 /07 /Juil /2011 23:10
- Publié dans : Veille sécurité

NB: for non English speaking people, use a translator such as translate.google.com

 

Once I had (last!) received my invitation to Google+, I started to play around with it. I will not describe here my feeling about the concept by itself, but will go straight to the point: the privacy.

 

One of my contacts told me he could see some others contacts, on my Google+ profile, that he does not know, and that were said to be "In Philippe's circles"...

 

Wow, I realized he was seeing some of my contacts, personal and/or professional ones, and I did not say Yes for that first, to my knowledge...

 

At once, I went to Google+ settings (on the upper right corner), and then: "Profile and privacy":

setting_privacy_Google-plus_110711.jpg

 

It is true to say that Google offers a mean to understand how you own profile will be seen by others: just enter their name, and click Preview.

 

Then came the real issue: yes my contacts, mixed pro/perso, were visible to anybody, on my profile... Is there a particular setting for that? fortunately, yes!

 

Click on "edit profile", then on the area where your contacts are being displayed to others, on your own profile:

 

contact_visibility_default_Google-plus_flou_110711.jpg

 

 

No, you do read right... by default, all your contacts will be prompted to "anyone on the web", and above all, your last activity (people adding you to circles), will also be there...

 

In a nutshell, I do recommend you to:

- either choose the circles of people you accept to be shown on your profile, or just disable the "show people"

- disable the "show people who have added you to circles", if you think you'll be part of confidential circles...

 

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Dimanche 3 juillet 2011 7 03 /07 /Juil /2011 23:51
- Publié dans : Bidouille informatique

Even if you use a NAS to store your files, it does not prevent from deleting files by yourself, as a mistake.

 

Okay so let's open the box, and pick a HDD up. Then use a USB to SATA adaptor, and plug it on a computer.

 

On Win 7, here is what disk management says:

 

gest_disk_Win7_030711.JPG

 

A bit strange partitioning, isn't it?

 

In fact, there are "only" 455.38GB, out of 500, that are really available as usable storage on the NAS. 10 GB are just not even allocated.

 

Windows does not recognize the file system. Well, either they used a proprietary one, or a pure Linux one...

 

Let's give BackTrack a try. BTW, welcome BT5 :)

 

Qnap_BT5_disk_040711.JPG

 

Ermf... Ext2, ext3 and... ext4!

 

While I'd indeed suggest to consider ext4 as a good FS solution, in this case, it will complicate a bit the investigation: most of the forensics tools were built for ext2 and 3.

 

I wanted to try ext3undel, see http://projects.izzysoft.de/trac/ext3undel, on BT5:

- wget http://apt.izzysoft.de/ubuntu/dists/generic/index.php?file=ext3undel_0.1.6-izzy1_all.deb

- then dpkg -i ext3undel_0.1.6-izzy1_all.deb

 

But I don't know for now if this tools suite can be used on ext4, meaning without destroying the data.

 

More to come later on...

 

Update 1:

 

First results using the Gabi tools suite:

- lots of BMP files recovered, almost all of the same size, but none of them usable...

gabi_rec_bmp_050711.jpg

 

- lots of zip files also... but still none usable

 

- lots of jpg fies, ah... most of them are okay, but they lost their names (only numbers right now):

gabi_rec_jpg_050711.jpg

 

Will try others tools... since photographers don't like JPG files as they loose data information (describing the picture)....

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Vendredi 1 juillet 2011 5 01 /07 /Juil /2011 23:07
- Publié dans : Veille virale

Courriel reçu le 01/07/2011 03:48 :

 

Objet :

Video intimo de Deborah Secco com jogador Roger cai na internet! Assista com exclusividade o video que pode retirar a atriz da novela Insensato Coracao

 

Texte :

http://noticias.terra.com.br/mundo/noticias/0-OI5211810-EI8141-00-Video-intimo-de-Debora-Secco-e-Seu-Marido-Roger-Flores-e-Divulgado-na-Net.html-0.11290

 

 

En fait, le vrai lien est :

http://videos.urgentes.hrcfoundation .org/noticias/terra.com.br/videos/Video-intimo-de-Debora-Secco-e-Seu-Marido-Roger-Flores-e-Divulgado-na-Net-html.php?0.11290

 

L'accès à ce lien provoque un téléchargement d'un fichier nommé : Video-intimo-de-Debora-Secco-e-Seu-Marido-Roger-Flores-e-Divulgado-na-Net-AVI.exe

 

Voici ce que donne Kaspersky 2011 :

 

KAV20011_videos.urgentes.hrcfoundation.org_010711.jpg

 

Si l'on force l'accès à l'URL, avec IE9, alors c'est la vérification automatique du téléchargement par Windows Defender qui émet une alerte (cf. bas de l'écran de la capture).

 

Pour les autres navigateurs :

- Firefox 5 : aucune alerte

- Safari 5.0.5 : aucune alerte

- Opéra 11.11 : alerte AVG (cf. ci-dessous)

 

- Netcraft : aucune alerte, mais ce n'est effectivement pas un site de hameçonnage...

- Web Of Trust : réputation "faible", mais pour autant, l'accès à l'URL a été possible. Donc protection inefficiente.

- Webreputation.net : score de 80/100, donc plutôt positif...

- Google SafeBrowsing : site "sûr" !

 

webreputation.net_010711.jpg

 

------------------------------------------------------------------------------------------------------------------------------------ 

A propos du site lui-même :

 

FF5_apache_WOT_010711.jpg

 

Avec un Apache 2.0.59, le composant ModDAV, et surtout un PHP 4.4.5, il n'y a peu de doute sur le fait qu'il était relativement aisé de compromettre ce serveur.

 

Niveau adresse IP, la situation est assez simple :

> videos.urgentes.hrcfoundation.org
Serveur :   resolver1.opendns.com
Address:  208.67.222.222

Réponse ne faisant pas autorité :
Nom :    videos.urgentes.hrcfoundation.org
Address:  67.215.77.132

 

Pas de CDN ou de BotNet d'hébergement...

 

Pourtant, tout n'est pas aussi simple. La même résolution DNS chez SFR donne :

 

> videos.urgentes.hrcfoundation.org
Serveur :   UnKnown
Address:  192.168.1.254

Réponse ne faisant pas autorité :
Nom :    videos.urgentes.hrcfoundation.org
Address:  210.125.88.6

 

Ceci est confirmé par l'analyse Robtex :

http://www.robtex.com/dns/videos.urgentes.hrcfoundation.org.html#summary

 

Si l'on accède au serveur webp ar son IP, le même message avec la version Apache/PHP apparaît :

http://210.125.88.6./noticias/terra.com.br/

 

Donc il y avait visiblement un problème de synchro DNS (OpenDNS ayant renvoyé une information erronée).

 

 

Cette IP :

- n'a pas "mauvaise réputation" chez CISCO Senderbase :

http://www.senderbase.org/senderbase_queries/rep_lookup?search_name=210.125.88.6&action%3ASearch=Search

- n'est pas listée à malwareurl.com (tout comme le domaine)

- n'est pas listée à malwaredomains.com (tout comme le domaine)

 

Au niveau géographique, il semble que l'on soit en Korée :

http://whois.domaintools.com/210.125.88.6

 

 

----------------------------------------------------------------------------------------------------------------------

 

Côté antivirus, 24 moteurs (version ligne de commande) sur 42 détectent le fichier exécutable :

Antivirus Version Last update Result
AhnLab-V3 2011.07.02.00 2011.07.01 Downloader/Win32.Genome
AntiVir 7.11.10.197 2011.07.01 TR/Spy.284160.29
Antiy-AVL 2.0.3.7 2011.07.01 -
Avast 4.8.1351.0 2011.07.01 Win32:Delf-PUI
Avast5 5.0.677.0 2011.07.01 Win32:Delf-PUI
AVG 10.0.0.1190 2011.07.01 Downloader.Banload.BLBR
BitDefender 7.2 2011.07.01 Gen:Trojan.Heur.PT.rOqpb4njCjjG
CAT-QuickHeal 11.00 2011.07.01 -
ClamAV 0.97.0.0 2011.07.01 -
Commtouch 5.3.2.6 2011.07.01 -
Comodo 9244 2011.07.01 TrojWare.Win32.TrojanDownloader.Dadobra.~JN12
DrWeb 5.0.2.03300 2011.07.01 Trojan.DownLoader3.60177
eSafe 7.0.17.0 2011.06.29 -
eTrust-Vet 36.1.8421 2011.07.01 -
F-Prot 4.6.2.117 2011.07.01 -
F-Secure 9.0.16440.0 2011.07.01 Gen:Trojan.Heur.PT.rOqpb4njCjjG
Fortinet 4.2.257.0 2011.07.01 -
GData 22 2011.07.01 Gen:Trojan.Heur.PT.rOqpb4njCjjG
Ikarus T3.1.1.104.0 2011.07.01 Trojan-Downloader.SuspectCRC
Jiangmin 13.0.900 2011.07.01 -
K7AntiVirus 9.107.4863 2011.07.01 -
Kaspersky 9.0.0.837 2011.07.01 Trojan-Downloader.Win32.Genome.ckxf
McAfee 5.400.0.1158 2011.07.01 Generic.bfr!cg
McAfee-GW-Edition 2010.1D 2011.07.01 Heuristic.BehavesLike.Win32.Obfuscated.B
Microsoft 1.7000 2011.07.01 TrojanDownloader:Win32/Banload.YT
NOD32 6258 2011.07.01 Win32/TrojanDownloader.Banload.QFU
Norman 6.07.10 2011.07.01 W32/Downloader.FRGW
nProtect 2011-07-01.01 2011.07.01 Trojan-Downloader/W32.Genome.284160.B
Panda 10.0.3.5 2011.07.01 Suspicious file
PCTools 8.0.0.5 2011.07.01 -
Prevx 3.0 2011.07.01 Medium Risk Malware Downloader
Rising 23.64.04.03 2011.07.01 -
Sophos 4.67.0 2011.07.01 Mal/Behav-180
SUPERAntiSpyware 4.40.0.1006 2011.07.01 -
Symantec 20111.1.0.186 2011.07.01 -
TheHacker 6.7.0.1.246 2011.07.01 -
TrendMicro 9.200.0.1012 2011.07.01 -
TrendMicro-HouseCall 9.200.0.1012 2011.07.01 TROJ_BANLOAD.VTG
VBA32 3.12.16.4 2011.07.01 -
VIPRE 9743 2011.07.01 Trojan.Win32.Generic!BT
ViRobot 2011.7.1.4544 2011.07.01 Trojan.Win32.S.Downloader.284160.E
VirusBuster 14.0.105.2 2011.07.01 -
MD5: e84f3c2db8e8d88cad78dc9e18509d55
SHA1: f7c4189f039adb06bb0d89490db721d807d007f9
SHA256: e230a757a2dfbb1f1d081db96e323079b3aa9136b236347237443cdddbcdf71f
File size: 284160 bytes
Scan date: 2011-07-01 21:24:39 (UTC)

 

-----------------------------------------------------------------------------------------------------------------------------------

 

Concernant le fichier exécutable, l'analyse ThreatExpert confirme qu'il s'agit d'un BotNet avec un canal de contrôle :

http://www.threatexpert.com/report.aspx?md5=e84f3c2db8e8d88cad78dc9e18509d55

 

Le canal de contrôle serait donc : 218.201.202.76 , port 80

 

-----------------------------------------------------------------------------------------------------------------------------------

 

Concernant le canal de contrôle lui-même :

 

Nmap scan report for 218.201.202.76
Host is up (0.40s latency).
Not shown: 962 closed ports
PORT      STATE    SERVICE
7/tcp     open     echo
9/tcp     open     discard
13/tcp    open     daytime
19/tcp    open     chargen
21/tcp    open     ftp
22/tcp    open     ssh
23/tcp    open     telnet
25/tcp    filtered smtp
37/tcp    open     time
79/tcp    open     finger
80/tcp    open     http
111/tcp   open     rpcbind
512/tcp   open     exec
513/tcp   open     login
514/tcp   open     shell
515/tcp   open     printer
587/tcp   open     submission
898/tcp   open     sun-manageconsole
3306/tcp  open     mysql
5987/tcp  open     wbem-rmi
5988/tcp  open     wbem-http
6112/tcp  open     dtspc
7100/tcp  open     font-service
8080/tcp  open     http-proxy
8082/tcp  open     blackice-alerts
8083/tcp  open     us-srv
8084/tcp  open     unknown
8085/tcp  open     unknown
9010/tcp  open     sdr
9090/tcp  open     zeus-admin
9999/tcp  open     abyss
32771/tcp open     sometimes-rpc5
32772/tcp open     sometimes-rpc7
32773/tcp open     sometimes-rpc9
32774/tcp open     sometimes-rpc11
32775/tcp open     sometimes-rpc13
32776/tcp open     sometimes-rpc15
32785/tcp open     unknown
Device type: general purpose
Running: Sun Solaris 10
OS details: Sun Solaris 10
Network Distance: 27 hops

 

 

Le nombre de ports ouverts est assez impressionnant. Et d'autre part, un système d'exploitation Solaris 10 (donc assez récent) n'est relativement pas courant, comme "serveur" de BotNet.

La fonction "proxy", sur le port 8080, n'accepte visiblement pas la navigation de tout le monde.

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Mercredi 29 juin 2011 3 29 /06 /Juin /2011 00:07
- Publié dans : Bidouille informatique

To those whom may be concerned by such a migration... I'm gonna give here a few hints to avoid, or fix, a potential Cyrus-Imap crash while upgrading from Debian lenny to Squeeze.

 

What is the configuration I'm talking about?

Debian Lenny, fully patched except Cyrus, which packages had been kept back (ie: no automatic update of Cyrus with APT), to be more accurate:

- cyrus-common-2.2 2.2.13-14+lenny3  (to be upgraded to: 2.2.13-19+squeeze1)

- Cyrus Imap Berkeley DB 4.2 (to be upgraded to: 4.7)

 

First, a good read, for general culture regarding Cyrus Imap:

http://www.ibiblio.org/oswg/oswg-nightly/oswg/en_US.ISO_8859-1/articles/exchange-replacement-howto/exchange-replacement-howto/x284.html

and:

http://www.gradstein.info/software/how-to-recover-from-cyrus-when-you-have-some-db-errors/

 

Then Isuggest you to read this, it may help you if you are using or upgrading from a particular version of Cyrus:

http://cyrusimap.web.cmu.edu/docs/cyrus-imapd/2.4.0/install-upgrade.php

They often say that Cyrus' index files need to be reconstructed. This will be important later on.

 

In fact, here is the bug you may face while upgrading from Cyrus Lenny to Cyrus Squeeze:

http://www.mail-archive.com/pkg-cyrus-imapd-debian-devel@lists.alioth.debian.org/msg01388.html

Warning: this may also happen even if you did select the main Cyrus packages to be kept back in APT! Cyrus-Imap may not restart after global Squeeze upgrade!

 

As you can see, there is a problem that is not said to be fixed before the future Debian stable!

You may try the script they gave, but it did not really helped me out.

 

 

After all of that, Step 0:

- Check that there is no imapd process still running, even if you used /etc/init.d/cyrus2.2 stop !

step 1:

- check what version of Cyrus libs you are using: ldd  /usr/sbin/ctl_mboxlist

Update the db4.x_util tool, accordingly, with APT.

Step 2:

- check what file format of cyrus mailboxes.db file you have: file mailboxes.db

It has to be coherent with the Cyrus' conf files. Change the conf files accordingly, if needed.

Step 3:

- compare the version of Cyrus components/database :

diff /usr/lib/cyrus/cyrus-db-types.active /usr/lib/cyrus/cyrus-db-types.txt

If there are differences, update the file types.active with the new settings (from types.txt).

Step 4:

- backup, then move/delete Cyrus db files, generaly located in /var/lib/cyrus (mailboxes.db, recover.db, ...)

Step 5:

- check that you have the last version of Cyrus Imap: apt-show-versions cyrus2.2

Step 6:

start Cyrus! and watch it rebuilding its working folder, and the most important file: mailboxes.db...

 

Hope this helps.

Last, in case of, I suggest you to read: http://www.gradstein.info/software/how-to-recover-from-cyrus-when-you-have-some-db-errors/

And: http://www.afp548.com/article.php?story=20040824063737872

 

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Jeudi 23 juin 2011 4 23 /06 /Juin /2011 15:13
- Publié dans : Veille virale

Message reçu le 20 juin à 6h09 :

 

 

Vous avez reçu un nouveau message privé.
Cliquez ici pour lire votre message.

Ce message a été généré automatiquement

Crédit Agricole 2011

 

 

En fait, le lien pointe sur : http://www.seko-gyoseishoshi. net/.credit-agricole.fr/

 

Ce lien est toujours actif, plus de 72h après une des campagnes de diffusion du courriel contrefait.

 

Au niveau filtrage navigateur :

- IE 9 : aucune alerte

- Firefox 5 : aucune alerte

- Opéra 11.11 : aucune alerte

- Safari 5.0.5 : aucune alerte

- Chromium 0.9.58.471 : aucune alerte.

Module Netcraft : aucune alerte.

 

 

Voici ce que donne la page contrefaite :

site_contrefait_C-Agri_230611.jpg

 

 

Pour mieux comprendre ce qu'il se passe, faisons un accès à la ressource "index", avec capture des requêtes HTTP :

 

RQ_http_seko-gyoseishoshi.net_230611.jpg

 

Comme on peut le voir, les requêtes HTTP basculent sur  https://www.paris-enligne.credit-agricole.fr

 

Mais, un "get aaa.html", sur le domaine parent (doncseko-gyoseishoshi.net) semble surprenant.

 

Le code source de la page index.html révèle la supercherie technique :

        <iframe src="aaa.html" name="pageIdent" width="195" height="235" frameborder="0" scrolling="no">Votre navigateur ne supporte pas les IFRAME ......</iframe>

Injection de page, via balise iFrame.

 

Effectivement, le formulaire contrefait apparaît tout de suite :

formulaire_seko-gyoseishoshi.net_230611.jpg

 

Malheureusement pour les utilisateurs dupés, les données saisies dans le formulaire sont renvoyées par formulaire sur login.php, mais qui n'est pas hébergé chez Crédit Agricole :

<form style="display:inline;" name="loginForm" method="POST" action="login.php" autocomplete="off" onsubmit="return checkData();">

 

Un accès à la page index.php renvoie immédiatement sur : https://www.paris-enligne.credit-agricole.fr/g1/ssl/identification/nav1/acc_ide1_1.htm

C'est plus discret, effectivement.

 

----------------------------------------------------------------------------------------------------------------------------------------------

 

Par rapport au site compromis lui-même :

 

site-gyoseishoshi.net_230611.jpg

 

Il n'y a visiblement pas de réel gestionnnaire d'erreur. Du coup, il est facile de faire sortir la version du serveur HTTP...

 

Apache 2.0.51 sur Fedora, pas de doute, le site a quelques mises à jour de retard.

 

D'après ce site, le serveur serait en Fedora Core 4, par rapport à la version d'Apache correspondante :

http://doc.fedora-fr.org/wiki/Installation_et_configuration_d'Apache

 

Par rapport à la ligne éditoriale de HTTPd, il semble qu'il y ait 13 versions ultérieures, corrigeant bogues et failles de sécurité, pour la branche 2.0 :

http://httpd.apache.org/security/vulnerabilities_20.html

 

En cherchant les paquetages Fedora pour HTTPd, il semble que la version 2.0 ("non recommandée" par Apache) ne soit plus proposée pour Fedora :  http://www.rpmfind.net/linux/rpm2html/search.php?query=httpd&submit=Search+...&system=fedora&arch=

 

Autant dire donc que ce site devait certainement avoir plusieurs failles de sécurité permettant de le compromettre et d'y poser le nécessaire au hameçonnage.

Enfin, hébergé au Japon, selon Netcraft, il sera certainement compliqué de demander réparation ou de leur imposer une correction rapide par voie officielle... les fameuses lois du sol.

 

 

------------------------------------------------------------------------------------------------------------------------------------------------

 

Suite à mes signalements, voici quelques retours :

 

Netcraft n'a pas validé le signalement... (23/06/11)

 

The URL you recently submitted could not be accepted as a phishing
site by the Netcraft Anti-Phishing Team, for the following reason:

This is not a phishing site.

URL:
http://www.seko-gyoseishoshi.net/.credit-agricole.fr/

The Netcraft Anti-Phishing Team

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires

Présentation

Recherche

Syndication

  • Flux RSS des articles

Créer un Blog

Créer un blog gratuit sur over-blog.com - Contact - C.G.U. - Rémunération en droits d'auteur - Signaler un abus - Articles les plus commentés