Jeudi 23 juin 2011 4 23 /06 /Juin /2011 00:24
- Publié dans : Veille sécurité

For non-French speaking people, I suggest you to use http://translate.google.com/translate?js=n&prev=_t&hl=en&ie=UTF-8&layout=2&eotf=1&sl=fr&tl=en&u=http%3A%2F%2Fwww.ph-v.net%2Farticle-socialbox-de-facebook-et-la-securite-77526428.html

 

 

Ayant reçu l'invitation suivante, j'ai préféré ne pas la jeter aux indésirables et jouer le jeu :


invit_FB_appli-SocialBox_230611.JPG

 

J'ai donc cliqué sur le lien "de téléchargement". Au passage, je ne sais toujours pas qui, de mes contacts, m'a invité sur SocialBox...

 

Première surprise, un clic sur le lien m'amène sur l'avertissement Facebook suivant :

acces_FB_appli-SocialBox_230611.JPG

 

Je ne vois pas trop le lien avec l'application SocialBox, mais il semble qu'il faille rabaisser la sécurité de Facebook (ie désactiver le HTTPS) pour y accéder. Pas très rassurant. Je tente quand même...

 

Là, on me demande mon accord pour que l'application, que je n'ai pas vue, accède à mes données. Ok sur le principe, mais concrètement, je ne sais toujours pas où je vais...

 

autor_FB_appli-SocialBox_230611.JPG

 

Ok, je tente (toujours)...

 

J'arrive enfin au téléchargement de l'application. Tiens, un avertissement Adobe AIR apparaît. C'est du du Flash, porté à l'extérieur du navigateur.

 

telecharg_appli-SocialBox_230611.JPG

 

On remarquera qu l'avertissement parle de SocialBox, avec sa version (1.96.23.air), mais surtout, que l'application est sur le nuage d'Amazon : s3.amazonaws.com. Donc, l'application n'est en soi pas hébergée par Facebook. Est-ce une application officielle ? difficile à dire en l'état.


Je vais donc pousser plus loin et faire "ouvrir".

 

A ce moment-là, la sécurité applicative AIR intervient. Un message me demande de confirmer que je veux installer l'application sur mon ordinateur :

 

verif_appli-SocialBox_230611.JPG

 

Il apparaît donc qu'en fait, c'est Zoosk qui a signé l'application. Pas Facebook, pas Amazon. Comment faire le lien, comment être sûr qu'il s'agit bien d'une application légitime et officielle ?

Zoosk est plus connu pour son système de rencontres amoureuses proche de meetic...

 

Je tente encore en faisant "installer".

 

La, c'est une acceptation de la licence d'utilisation qui est nécessaire, la fameuse EULA. Tout en anglais, je me demande comment les non anglophones et non juristes, pourront s'y retrouver.

Mais toujours OK sur le principe.

EULA_appli-SocialBox_230611.JPG

 

Je vais donc accepter !

 

Bilan : ai-je installé une application officielle Facebook ? aucune idée réelle.

Cette application a demandé des accès à mon compte, que j'ai du valider avant d'apprendre qu'elle n'était pas signée par Facebook... mes données personnelles vont-elles être compromises ? je ne le sais.

 

Bref, en l'état, je ne peux recommander d'utiliser cette application ni ce mode de publication d'applications facebook !

 

--------------------------------------------------------------------------------------------------------------------------------------------------

 

Niveau protocolaire :

 

Quelques surprises, bonnes et mauvaises :

 

Les destinations des requêtes :

Non, il n'y a pas que Facebook...Voici une capture réalisée en lançant SocialBox, session préalablement fermée :

proto_DNS-SocialBox_230611-copie-3.JPG

 

Le cache DNS local de la machine jouant, les réponses ne sont pas toutes visibles.

 

Voici la liste miniale des domaines qui semblent nécessaires :

- canary.msg.zoosk.com

- api.facebook.com

- www.google-analytics.com

- dodafhx8iz0gg.cloudfront.net

- login.socialbox.com

- chat.facebook.com

- graph.facebook.com

- www.facebook.com

- static.ak.fbcdn.net

- chat.facebook.com

 

Au passage, il est notable que l'authentification de session se fait avec login.socialbox.net. Facebook aurait donc mis un SSO entre leurs infrastructures et celles de socialbox.net ?

 

 

Le protocole de chat :

C'est du Jabber !

Port destination TCP 5222. Je doute qu'il soit ouvert sur les pare-feux des entreprises ayant une vraie architecture de filtrage des accès vers Internet... une charge en perspective pour les administrateurs réseau, les assistances utilisateurs, et les acteurs sécurité !

 

Mais surtout, le chat se fait en clair !

 

proto_msg-SocialBox_230611-copie-1.JPG

Comme on peut le voir, le mot "bye" a bien été envoyé au contact de la session Facebook.

 

 

L'authentification :

Est bien chiffrée en TLS v1, donc cela semble plutôt sérieux.

Elle se fait avec api.facebook.com au départ. Puis, avec login.socialbox.com.


 

 

Les autres requêtes :

En fait, la toute première requête pour ouvrir l'interface d'authentification, se fait vers canary.msg.zoosk.com.

Elle indique en "agent utilisateur" :

Mozilla/5.0 (Windows; U; fr-FR) AppleWebKit/531.9 (KHTML, like Gecko) AdobeAIR/2.7

Tiens, pourtant, Safari (pour Webkit ?) n'est pas installé sur la machine.

 

 

Après authentification, il semble que SocialBox envoie régulièrement ce qui pourrait être une signature de la configuration de l'utilisateur. Exemple de requête :

 GET /__utm.gif?utmwv=4.3as&utmn=2107487742&utmt=event&utme=5(login*login%20-%201.96.13)&utmcs=UTF-8&utmsr=1680x1050&utmsc=24-bit&utmul=fr&utmje=0&utmfl=10.3%20r181&utmhid=1232853870&utmr=-&utmp=&utmac=UA-20714458-3&utmcc=__utma

Eléments reconnaissables, par extrapolation :

- &utmfl=10.3 : Flash, effectivement en version 10.3 sur la machine

- &utmsr=1680x1050&utmsc=24-bit : configuration écran, 24 bits en 1680 par 1050...

- &utmcs=UTF-8 : encoage des caractères par défaut accepté sur le système ?

- &utme=5(login*login%20-%201.96.13) : version de l'application SocialBox, effectivement en 1.96.13

 

En fait, cette requête est envoyée à l'adresse IP : 74.125.39.139   qui est, comme l'indique le champ "host" de HTTP : www.google-analytics.com !


Ainsi donc, Facebook et/ou l'application SocialBox, feraient des statistiques d'audience via Google Analytics ?

 

 

Mise à jour 1 :

 

Il semble que Facebook ait adopté la logique de Google, pour le déploiement automatique et "forcé" des mises à jour de son application.

 

Ci-dessous, quelques exemples de notification :

 

Le 24/06/2011 :

MaJ-SocialBox_240611.JPG

 

 

Les notes de publication ne sont pas très bavardes...

 

Puis, le 01/07/11 :


MaJ-SocialBox_010711.JPG

 

A ce rythme-là, on sera en version 10 en moins de 6 mois... mais quels sont réellement les changements apportés à l'application ? cela semble opaque.

 

Le 23/07/11:

 

MaJ-SocialBox_230711.JPG

 

Toujours aucune info sur les modifications apportées à l'application... par contre, les privilèges administrateur sont encore nécessaires pour l'installation...

 

 

-------------------------------------------------------------------------------------------------

 

Côté antivirus

 

42 moteurs antiviraux différents (en version ligne de commande) ne disent rien pour la version 2.108.5 de SocialBox :

Antivirus Version Last update Result
AhnLab-V3 2011.07.02.00 2011.07.01 -
AntiVir 7.11.10.197 2011.07.01 -
Antiy-AVL 2.0.3.7 2011.07.01 -
Avast 4.8.1351.0 2011.07.01 -
Avast5 5.0.677.0 2011.07.01 -
AVG 10.0.0.1190 2011.07.01 -
BitDefender 7.2 2011.07.01 -
CAT-QuickHeal 11.00 2011.07.01 -
ClamAV 0.97.0.0 2011.07.01 -
Commtouch 5.3.2.6 2011.07.01 -
Comodo 9244 2011.07.01 -
DrWeb 5.0.2.03300 2011.07.01 -
eSafe 7.0.17.0 2011.06.29 -
eTrust-Vet 36.1.8421 2011.07.01 -
F-Prot 4.6.2.117 2011.07.01 -
F-Secure 9.0.16440.0 2011.07.01 -
Fortinet 4.2.257.0 2011.07.01 -
GData 22 2011.07.01 -
Ikarus T3.1.1.104.0 2011.07.01 -
Jiangmin 13.0.900 2011.07.01 -
K7AntiVirus 9.107.4863 2011.07.01 -
Kaspersky 9.0.0.837 2011.07.01 -
McAfee 5.400.0.1158 2011.07.01 -
McAfee-GW-Edition 2010.1D 2011.07.01 -
Microsoft 1.7000 2011.07.01 -
NOD32 6258 2011.07.01 -
Norman 6.07.10 2011.07.01 -
nProtect 2011-07-01.01 2011.07.01 -
Panda 10.0.3.5 2011.07.01 -
PCTools 8.0.0.5 2011.07.01 -
Prevx 3.0 2011.07.01 -
Rising 23.64.04.03 2011.07.01 -
Sophos 4.67.0 2011.07.01 -
SUPERAntiSpyware 4.40.0.1006 2011.07.01 -
Symantec 20111.1.0.186 2011.07.01 -
TheHacker 6.7.0.1.246 2011.07.01 -
TrendMicro 9.200.0.1012 2011.07.01 -
TrendMicro-HouseCall 9.200.0.1012 2011.07.01 -
VBA32 3.12.16.4 2011.07.01 -
VIPRE 9743 2011.07.01 -
ViRobot 2011.7.1.4544 2011.07.01 -
VirusBuster 14.0.105.2 2011.07.01 -
MD5: b8489a7be4650d393ee07510bf941190
SHA1: 17becc34c4e3ab8557f82671d692d3c2ad7f9ab7
SHA256: 6f4dfc366db28de862036e92076f1ab275f1d61b14825bc41362689ac06a69fa
File size: 142848 bytes
Scan date: 2011-07-01 20:47:38 (UTC)

 

 

Toutefois, pour Microsoft Windows Defender, socialbox.exe semblerait suspect, et "devrait leur être envoyé", afin d'améliorer l'efficacité du programme :

 

avis_WinDefender_socialbox_010711.jpg

 

Espérons que le support Microsoft est bien dimensionné, car il risque de recevoir une pluie de fichiers "socialbox.exe" !

 

NB : du coup, il me semble intéressant de noter que SocialBox a été déplacé sur le disque, il est passé de users\username\appdata\roaming\socialbox, à  program files (x86)\sociabox

Par Philippe V.
Ecrire un commentaire - Voir les 2 commentaires
Mardi 21 juin 2011 2 21 /06 /Juin /2011 01:35
- Publié dans : Veille sécurité

Lors d'une simple mise à jour d'un pilote graphique NVidia, j'ai trouvé intéressant le fait qu'une installation imprévue de Kaspersky s'active, et aille même jusqu'à bloquer la procédure en cours pour Nvidia.

 

install_nvidia_KAV11_210611.JPG

 

La version affichée comme devant s'installer est la 11.0.2.556... Pourtant, comme l'indique la capture d'écran, la version déjà installée est justement la 11.0.2.556 !

Donc, Kaspersky lance une ré-installation forcée. Elle court-circuite la procédure de Nvidia, puisque tant que Kaspersky n'est pas réinstallé au moins en partie, l'utilitaire d'installation Nvidia se trouve comme bloqué...

 

Ceci confirme bien l'interaction très forte à présent entre Kaspersky et les pilotes graphiques.

 

Par conséquent, demain, en cas de problème avec la carte graphique (performances, voire crash), que faut-il regarder ?

- problème matériel (classique)

- bogue du jeu/de l'application graphique

- problème de pilote constructeur

- ou... conflit avec Kaspersky ? (bien moins évident à première vue...)

 

 

Pire, la réinstallation de Kaspersky déclenche l'avertissement de Windows 7 qui demande si l'on veut bien faire confiance à KAV :

install2_nvidia_KAV11_210611.JPG

 

 

C'est un peu étonnant pour un produit de sécurité, AMHA.

 

A ceux que cela peut aider...

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Samedi 18 juin 2011 6 18 /06 /Juin /2011 02:25
- Publié dans : Veille virale

Echantillon reçu il y a quelques temps :

 

CE MESSAGE EST DE NOTRE ÉQUIPE DE SOUTIEN TECHNIQUE

Ce message est envoyé automatiquement par l'ordinateur.

Si vous recevez ce message, cela signifie que votre adresse e-mail a
été mis en attente pour la désactivation, ce qui a été à la suite d'une erreur continue
script (code: 505) a reçu depuis cette adresse email. Pour résoudre ce problème
vous devez réinitialiser votre adresse e-mail. Pour réinitialiser cette adresse e-mail,
vous devez répondre à cet e-mail en fournissant les informations suivantes pour
confirmation.

Nom d'utilisateur actuel Email: {             }
Mot de passe actuel Email: {             }
Re-confirmer Mot de passe: {             }

Note: Fournir une information erronée ou d'ignorer ce message permettra de résoudre
la neutralisation de cette adresse email.

Vous continuez à recevoir ce message d'avertissement périodiquement jusqu'à ce que votre
e-mail est réinitialisé ou désactivée.


Merci d'avoir choisi Orange Mobile!

© 2010 Orange Mobile. Tous droits réservés

 

 

Ce qui apparaît dans le client de messagerie (type Mozilla) :

- Adresse de réponse (reply-to) : webhelpdesk20@ymail.com

- Adresse indiquée en émetteur (champ données) : support@orange.fr

 

 

Entêtes :

 

Received: from mwinf5c08 (mwinf5c08 [10.223.111.58])
         by mwinb1501 with LMTPA;
         Mon, 21 Mar 2011 09:28:35 +0100
X-Sieve: CMU Sieve 2.3
Received: from box1.qn.net ([74.126.21.10])
        by mwinf5c08 with ME
        id MkTq1g0140D3Ef601kTqJp; Mon, 21 Mar 2011 09:28:35 +0100
X-bcc: %%%%%%%@wanadoo.fr
X-me-spamrating: 48.00
X-me-spamcause: (40)(0000)gggruggvucftvghtrhhoucdtuddrfeduhedrudeggddvuddthecuteggodetufdouefnucfrrhhofhhilhgvmecuoffgnecuuegrihhlohhuthemucegtddtnecuoghunhguihgtlhhoshgvugculdegtddmnecujfgurhepgggtgfffhffurhfkgigfsehtkehjtddtreejnecuhfhrohhmpefqrhgrnhhgvgcuofhosghilhgvuceoshhuphhpohhrthesohhrrghnghgvrdhfrheqnecuffhomhgrihhnpe
X-me-spamlevel: not-spam
Received: from localhost ([127.0.0.1] helo=webmail.qn.net)
        by box1.qn.net with esmtpa (Exim 4.69)
        (envelope-from <support@orange.fr>)
        id 1Q1aSp-0008GF-El; Mon, 21 Mar 2011 04:27:47 -0400
MIME-Version: 1.0
Content-Type: text/plain;
 charset=UTF-8;
 format=flowed
Content-Transfer-Encoding: 8bit
Date: Mon, 21 Mar 2011 04:27:47 -0400
From: Orange Mobile <support@orange.fr>
To: undisclosed-recipients:;
Subject: =?UTF-8?Q?D=C3=A9faut=20Mot=20de=20passe?=
Reply-To: webhelpdesk20@ymail.com
Message-ID: <76d7e32649f7d9a484407936dd4ffec3@qn.net>
X-Sender: support@orange.fr
User-Agent: Roundcube Webmail/0.4.2
X-AntiAbuse: This header was added to track abuse, please include it with any abuse report
X-AntiAbuse: Primary Hostname - box1.qn.net
X-AntiAbuse: Original Domain - wanadoo.fr
X-AntiAbuse: Originator/Caller UID/GID - [47 12] / [47 12]
X-AntiAbuse: Sender Address Domain - orange.fr

Le domaine émetteur n'est visiblement pas lié à Orange (qn.net). Si l'envelope-from a pu être forcé à support@orange.fr, c'est que visiblement le MTA émetteur est soit totalement ouvert (open relay) soit compromis...

   

Donc, il est recommandé de ne pas répondre à ce message !

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Jeudi 9 juin 2011 4 09 /06 /Juin /2011 13:41
- Publié dans : Veille virale

I have been working on computers viruses for a few years... but when I say "computer virus/threats", I do not only talk about Wintel/x86 ones. Thus I also had to fight against the “well known” idea that MacOS has no virus, no threats. Even worse, 5 years ago, I have seen some Mac OS being the source of infection for Win32 platforms within a LAN... very easy to deal with (what? no antivirus on the shared resources?)

 
Right now, this fight to open customers' eyes, and business guys' eyes, still goes on. As an example, a bit of Google search for the words "macos no virus" brings me to:
http://switchtoamac.com/site/why-are-there-no-viruses-for-mac-os-x.html

and even: http://www.apple.com/macosx/what-is/
Quotation: OS X doesn’t get PC viruses. And with virtually no effort on your part, the operating system protects itself from other malicious applications

 

 

But there are some new public stuff, which I find interesting:
http://www.theinquirer.net/inquirer/news/2029303/virus-mac-invulnerable

 and the now (in)famous MacDefender:
http://www.pcworld.com/article/226846/fake_macdefender_brings_malware_to_macs.html

 

I think it is just outstanding to see Apple developping and releasing what I believe to be an equivalent of the MSRT (Microsft Malicious Software Removal Tool)! See:
http://support.apple.com/kb/HT4651

Regarding an OS which is said not to be concerned by virii, they now update on a daily basis a "fire-and-forget" tool to clean malwares from MacOS computers! That's a victory for Security, to me.

(well, now... I have to put that in application to the IT parks I have got in my security perimeter... that’s another story.)
 

Nonetheless, as we already know that phenomenon in "MS Windows" environments, the VX scene is also able to update the malware, within hours...
http://www.zdnet.com/blog/bott/new-apple-antivirus-signatures-bypassed-within-hours-by-malware-authors-update/3396

As a feedback, Apple could probably take into account the fact that most AV softwares on Windows now automatically update themselves on a hourly basis, by default... this came a few years ago already.
 

Sadly, Apple first refused to give support to the customers calling for help, despite the rise of calls to the support:
http://www.wired.com/gadgetlab/2011/05/apple-malware/

It seems that they changed their mind afterwards, and kindda admit the “malware” on MacOS do exist and above all, could not be just handled by lambda users…

Last, in case of, here are guidelines to remove MacDefender:
http://www.bleepingcomputer.com/virus-removal/remove-mac-defender

And let me remind that Sophos offers a free AV for MacOS (home use).

 
I hope this will prevent IT systems, secured regarding Windows/Linux, to be compromised through Mac OS environements, that did not need security…

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Lundi 6 juin 2011 1 06 /06 /Juin /2011 00:31
- Publié dans : Veille sécurité

Voici l'avertissement que j'ai eu en me connectant ce soir à l'interface d'administration du blog :

avertissement_navigateur_060611.JPG

 

Cela me semble un peu surprenant sachant que la machine est un Windows 7, avec IE 9 (version 9.0.8112.16421), et tous les correctifs...

 

Il est donc d'autant plus nécessaire d'avoir divers navigateurs sur la même machine : car dans ce cas, malgré l'utilisation de IE 9, certaines fonctions nécessaires d'administration du blog ne fonctionnaient plus (mode de compatibilité ou non).

 

Je ne peux que recommander d'avoir sous la main Opéra, voire Chromium !


Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Dimanche 5 juin 2011 7 05 /06 /Juin /2011 02:29
- Publié dans : Veille sécurité

On ne le dira peut-être jamais assez, toute authentification devrait être sécurisée : au minimum, le mot de passe ne devrait pas transiter en clair sur le réseau ; et cerise sur le gâteau, il devrait être possible d'authentifier le serveur distant.

 

HTTPS répond à ces problématiques. Pour ce qui est des messageries grand public bien connues, l'on a vu GMail passer de HTTP à HTTPS il y a quelques temps. Et voilà que Microsoft (avec Live Mail) semble suivre le mouvement.

 

Jusque là, tout irait bien. Seulement, voilà le message qui apparaît quand on se connecte à un compte LiveMail non ouvert depuis quelques temps :

Connexion avec HTTPS 

En utilisant HTTPS, nous pouvons sécuriser votre compte, notamment contre les pirates informatiques, si vous utilisez souvent des ordinateurs publics ou des connexions sans fil non sécurisées.

Remarque importante : l'activation de SSL fonctionnera pour Hotmail sur le Web, mais entraînera des erreurs si vous essayez d'accéder à Hotmail via des programmes tels que :
  • Outlook Hotmail Connector
  • Windows Live Mail
  • L'application Windows Live pour Windows Mobile et Nokia

Si vous avez besoin d'une connexion HTTPS temporaire, entrez "https" devant l'adresse Web au lieu de "http".


 

 

 

Ainsi donc, sauf erreur ma part :

- si je force le HTTPS, alors je ne suis plus censé pouvoir utiliser les clients lourds ("intelligents" ou "paramétrables" ?) comme LiveMial (pourtant édité par Microsoft, justement)

- si je veux pouvoir continuer à utiliser LiveMail ou Outlook Hotmail Connector, il faut que je ne force pas le HTTPS, et que je le saisisse manuellement dans l'URL  (avec donc un certain risque de l'oublier...).

 

J'ai donc décidé de forcer le HTTPS, et ne peux que vous encourager à faire de même... et vais garder un oeil sur le sujet. Je prévois notamment un test avec Thunderbird...

A bon entendeur...!

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Jeudi 26 mai 2011 4 26 /05 /Mai /2011 22:45
- Publié dans : Veille sécurité

Un contact, que je remercie au passage, m'a informé que sa compagne avait eu une petite surprise en voulant choisir "son activité" dans une SmartBox.

deface_romeo-juliette.fr_260511.JPG

Par les entêtes HTTP, il semble difficile de déceler si le serveur n'était pas à jour en termes de correctifs (ce qui aurait pu faciliter l'intrusion). Je vais revenir sur ce point plus bas.

 

Un Nmap donne un résultat assez surprenant, par prise d'empreinte (cf. The Art of TCP Scanning) :

 

C:\>"c:\Program Files (x86)\Nmap\nmap.exe" -O --osscan-guess www.romeo-juliette.fr

Starting Nmap 5.51 ( http://nmap.org ) at 2011-05-26 22:42 Paris, Madrid (heure dÆÚtÚ)

Nmap scan report for www.romeo-juliette.fr (82.165.52.73)

Host is up (0.12s latency).

rDNS record for 82.165.52.73: kundenserver.de

Not shown: 938 filtered ports, 57 closed ports

PORT    STATE SERVICE

21/tcp  open  ftp

22/tcp  open  ssh

80/tcp  open  http

81/tcp  open  hosts2-ns

443/tcp open  https

Device type: WAP|general purpose|firewall|broadband routerRunning (JUST GUESSING): Linksys Linux 2.4.X (99%), Linux 2.4.X|2.6.X (98%), Asus Linux 2.6.X (93%), Check Point Linux 2.4.X (90%)

Aggressive OS guesses: OpenWrt White Russian 0.9 (Linux 2.4.30) (99%), OpenWrt 0.9 - 7.09 (Linux 2.4.30 -2.4.34) (98%), OpenWrt Kamikaze 7.09 (Linux 2.6.22) (98%), Linux 2.6.9 - 2.6.21 (95%), Linux 2.6.19 - 2.6.24 (95%), Linux 2.6.18 (94%), Linux 2.6.20.6 (94%), OpenWrt Kamikaze 7.09 (Linux 2.6.17 - 2.6.21) (94%), Asus RT-N16 WAP (Linux 2.6) (93%), Linux 2.6.22 (Fedora 7) (93%)No exact OS matches for host (test conditions non-ideal).

 

OS detection performed. Please report any incorrect results at http://nmap.org/submit/ .

Nmap done: 1 IP address (1 host up) scanned in 24.22 seconds

 

 

Avec un autre scanner, LanSpy, il apparaît que le reverse DNS de l'IP du site est bien sur le domaine : kundenserver.de mais aucune bannière n'est récupérable pour les services actifs sur la machine.

Concernant l'adresse IP elle-même, elle apparatient à l'AS8560, située en Allemagne :

http://www.domaincrawler.com/82.165.52.73

Et avec Robtex, il semble que cette adresse IP soit largement sujette à mutualisation :

http://www.robtex.com/ip/82.165.52.73.html#shared

Liste de domaines "pointant vers la même adresse IP" :

1066artgallery.co.uk
1066artgallery.com
arabianweekends.com
architekt-mergel.com
bds-esc-rouen.fr
bonaventura-gymnasium.de
calindastudio.com
carthago-sb.de
catalystjobs.com
comcat4u.com
djk-aviation.co.uk
ehvw.biz
ehvw.net
elaart.com
emiliano-h.com
esm-mouthpiece.de
eventidee.net
forschungszentrum-ruhr.com
forschungszentrum-ruhr.de
forschungszentrum-ruhr.eu
fridaysound.com
fridaysounds.com
fz-r.com
harfieldpackaging.co.uk
harfieldpackaging.com
hm-interieur.de
hs-design-box.com
hsdesign.de
hsdesignbox.com
i4cem.com
i4cem.info
i4cem.net
i4cem.org
julesetcesar.com
kalkan-holidays.com
kephweb.info
label-design.com
liedergalerie.com
liedergalerie.de
lightfantastique.com
marketing-moderation.de
meliorator.com
mini-centre.co.uk
packung.com
pappelhof.biz
pappelhof.info
perfectweddingsandhoneymoons.com
perfectweddingsandhoneymoons.net
praxis-dermos.com
rbeckerweb.net
romeo-juliette.fr
siktalen.com
sithandone.fr
sporteventoftheyear.com
studiocalinda.com
subjektiveobjekte.com
taekwondo-rosny.org
thorsten-eberhardt.de
tiersarg.net
torschaenke.com
tourment.info
versicherte-gewinnspiele.com
versicherte-gewinnspiele.net
volk-s-wagen.com
www.sithandone.fr
www.thorsten-eberhardt.de
youlovefriday.com

En testant certains de ces domaines, dont http://label-design.com/, il semble que la compromission ne touche pas le serveur HTTP entièrement, mais uniquement certains des domaines qu'il héberge. S'agissant d'un Apache, on pourrait donc supposer que la compromission s'est limitée à un (ou plus) VirtualHost.

 

En poussant un peu plus loin l'investigation, on se rend compte que :

- le site défacé a été indexé par Google (donc le défacement ne date pas d'il y a quelques heures, à priori)

- il reste d'autres pages légimites du site (toujours accessibles via Google), exemple : http://www.romeo-juliette.fr/index.html. Donc tout le "virtualHost" Apache n'a pas été effacé...

- la page d'accueil index.php n'est en fait pas utilisée, et affiche un message intéressant :

index_romeo-juliette.fr_260511.JPG


En accédant à http://www.romeo-juliette.fr/index.html  là, magie, la page de défacement apparaît !

Evidemment, je déconseille d'accéder à ce type de sites compromis (à moins d'utiliser des configurations "durcies"), car leur code source "après altération" peut très bien contenir un petit code d'exploitation !

 

Maintenant, en considérant que la page "malveillante" injectée est en HTML, il est normal que les entêtes HTTP concernant le moteur PHP n'apparaissent pas.

 Le PHP est en version 4.4.9 ! 

 Merci à ACE pour m'avoir fait la remarque :)


Moralité : rien ne sert de durcir l'affichage de la version Apache et ses modules (par la directive ServerTokens, qui serait ici en "ProductOnly"), si le champ "X-Powered-By" des entêtes HTTP indique la version de PHP... idem pour les autres champs visibles dans les entêtes (notamment pour les CMS...).

 

Au passage, la page "index.html" injectée ne semble pas malveillante à première vue en parcourant le code source, ni d'ailleurs d'après VirusTotal :

URL Analysis tool Result
Avira Clean site
BitDefender Clean site
Firefox Clean site
G-Data Clean site
Google Safebrowsing Clean site
Malc0de Database Clean site
MalwareDomainList Clean site
Opera Clean site
ParetoLogic Clean site
Phishtank Clean site
TrendMicro Unrated site
Websense ThreatSeeker Clean site
Wepawet Unrated site
Normalized URL: http://www.romeo-juliette.fr/index.html
URL MD5: f94ecfd338a3f063f266d2022c69f5f5

Et Norton Safeweb ne donne rien non plus :

http://safeweb.norton.com/report/show?url=www.romeo-juliette.fr%2Findex.html


Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Lundi 23 mai 2011 1 23 /05 /Mai /2011 00:32
- Publié dans : Veille virale

I was just looking for Google images of an american actor of a serie. Then my browser was trapped, as one of the Google Image results lead it to:

http://www.google.fr/imgres?imgurl=http://www.celebritylatest.com/wp-content/uploads/premieres/marg_helgenberger_mr_brooks_premiere_3.jpg&imgrefurl=http://www.mainstream.fr/img/-%%%%%-dating.html&usg=__grAZHQrnfxcFdhmvNprdLlOKD70=&h=808&w=1000&sz=70&hl=fr&start=17&sig2=jTOL3-NJ0X06PCeKxHJQ0Q&zoom=1&tbnid=SBAcGCvMS_01OM:&tbnh=120&tbnw=149&ei=KJXZTYXXMoub-gbgwuHGAQ&prev=/search%3Fq%3D

and celebritylatest.com has most likely been hacked. Therefore, my browser went to: http://bervert. osa.pl/2.php 

 

I came to that link:

http://www1.smartyauscanner .co.cc/6zf9gss?jtkay6=jt3j2t6hsNrF1uzyw5vozMWroZeqkOTUxbZpmc7D1Oa2sci6ic3hq5aioZra1Lat6aSH1N3dntfSpsng3dLXkO3lxdxz3dPQ6Nfih9jWoKfAlM7ip6ydj6tpqpuSqaenkq2Z1tXP4trlp6WR2OKasKWYpZrt1eGwl5Keo5mjnKXQl7Jc5%2BCeo6epl6ajlpOjpovW2eHMyudz6uTYpaLswuvYxcna0srYz%2BLexqeipeWP1%2BmfyeTbyp7n1c7T2Zrdxt9z2%2BHV4pmsopqlqYagtMfX3OrQ0%2B1k4uDCoOTlhqe5lY%2Fe1tWW

There is first a nice warning, telling me my computer was at risk of being infected by a malware...

 MSG_malware_smartyauscanner_230511.JPG

Then, whatever I do, my browser will be send to this webpage:

AV-scan_malware_smartyauscanner_230511.JPG

 

There is also another URL that does the same:

http://www1.powervorsoft .co.cc/j48zmy?1rdgeik=Vd%2FN1KLSzNjS3Ivn39OvpqGemqHbyKSYj8zS0emiwsm2mN%2Fio6VhqIrW2Kbi5qadx9varNTSss7moN%2FJjdDY2NvhtMfs69Tq2t%2BM15SvqrmL0tutp6mTpKmmoKSmmaJiqora2crf5eK0i%2Bnf06%2BrppmapebQpJmam6WjqJej26WrmePZsWKllJ2WmZ%2Bioq6L1uXc09zdo%2Buo6ZeV2Mrh1dHf0dbb1dfh4suinaTclcrekejg28rTs%2BLl3NjJ3KKY1szLptPk4%2BeKpbeUpLmUmLqT19bdytvfnt7qxqDm25eltZiiodrUiw%3D%3D

 

Now, obviously, if I click on the "remove all" button (which I do NOT recommend you to do), an exefile shows up as a download... how interesting!

 

Here is the real URL of the website hosting the file:

http://www2.save-mastermme .byinter.net/qjsh106_328.php?kan9=j87XprDK182Q0ofo3cmvoJ%2BdkdHXnbCUnMaPz9OwxLi5k9nYqJKeb5nQ6aKk45iZ1s7Wqs%2FErsngqODGnNCc2szlscfs4tLd0tGUnNaevLdT1tGwrJegn6CcmZKlbKGSroug4cLn6divk%2BTOz56mcKaH6tmZqpWkpJqmnp%2BW0JenX%2BfUs5ZgnZekpJmkoKSLz9DbmtzPs9yk5JSh58bo0s%2FN18XTn9jP6cpb2ZProsrnk%2BXWz8bPdubU386Q1dKZ5srYqtXZ39GTbLSGqKtSn6fV2dfo0t%2FZmdDhmqHR4opfs5Oh5M3ik%2BDazaTbnbDU29ORs8rf2Yk%3D

 

What does VT says for this sample, well... only 10 out of 43 engines do detect it :(  and Kaspersky Security Network did not help.

http://www.virustotal.com/file-scan/report.html?id=e8f307051d84cfc90e5d7a7973a5b9a503136771bee9137325719b840ad28ee0-1306104047

Antivirus Version Last update Result
AhnLab-V3 2011.05.23.00 2011.05.22 -
AntiVir 7.11.8.93 2011.05.22 TR/Dropper.Gen2
Antiy-AVL 2.0.3.7 2011.05.22 -
Avast 4.8.1351.0 2011.05.22 Win32:Delf-PIK
Avast5 5.0.677.0 2011.05.22 Win32:Delf-PIK
AVG 10.0.0.1190 2011.05.22 -
BitDefender 7.2 2011.05.22 -
CAT-QuickHeal 11.00 2011.05.22 -
ClamAV 0.97.0.0 2011.05.22 -
Commtouch 5.3.2.6 2011.05.22 -
Comodo 8797 2011.05.22 -
DrWeb 5.0.2.03300 2011.05.23 -
Emsisoft 5.1.0.5 2011.05.22 Trojan-Dropper.Gen2!IK
eSafe 7.0.17.0 2011.05.22 -
eTrust-Vet 36.1.8339 2011.05.20 -
F-Prot 4.6.2.117 2011.05.22 -
F-Secure 9.0.16440.0 2011.05.22 Rogue:W32/FakeAv.BI
Fortinet 4.2.257.0 2011.05.22 W32/Injector.fam!tr
GData 22 2011.05.23 Win32:Delf-PIK
Ikarus T3.1.1.104.0 2011.05.22 Trojan-Dropper.Gen2
Jiangmin 13.0.900 2011.05.22 -
K7AntiVirus 9.103.4693 2011.05.20 -
Kaspersky 9.0.0.837 2011.05.22 -
McAfee 5.400.0.1158 2011.05.23 -
McAfee-GW-Edition 2010.1D 2011.05.22 -
Microsoft 1.6903 2011.05.22 -
NOD32 6142 2011.05.22 Win32/TrojanDownloader.FakeAlert.BHH
Norman 6.07.07 2011.05.22 -
nProtect 2011-05-22.01 2011.05.22 -
Panda 10.0.3.5 2011.05.22 Suspicious file
PCTools 7.0.3.5 2011.05.19 -
Prevx 3.0 2011.05.23 -
Rising 23.58.06.03 2011.05.22 -
Sophos 4.65.0 2011.05.22 -
SUPERAntiSpyware 4.40.0.1006 2011.05.23 -
Symantec 20111.1.0.186 2011.05.23 -
TheHacker 6.7.0.1.202 2011.05.20 -
TrendMicro 9.200.0.1012 2011.05.22 -
TrendMicro-HouseCall 9.200.0.1012 2011.05.23 -
VBA32 3.12.16.0 2011.05.20 -
VIPRE 9359 2011.05.22 -
ViRobot 2011.5.21.4472 2011.05.22 -
VirusBuster 13.6.367.0 2011.05.22 -
MD5: 6075aad44942356f46c5f33be00f7726
SHA1: 905329745352f85fd20901491ea9aacdacc790d0
SHA256: e8f307051d84cfc90e5d7a7973a5b9a503136771bee9137325719b840ad28ee0
File size: 302080 bytes
Scan date: 2011-05-22 22:40:47 (UTC)

 

More to come (my cat reminds me time's up :) )

 

 

Update 1 (24 hours later):

Chromium does alert while trying to access the URL:

chromium_alert_url_240511.JPG

 

Update 2 (48 hours later):

Only 2 URL scanners do detect the URL, according to VT:

http://www.virustotal.com/url-scan/report.html?id=8a27b11a8ec194015b0bd305ca94b5b9-1306353987

URL Analysis tool Result
Avira Clean site
BitDefender Malware site
Dr.Web Error
Firefox Clean site
G-Data Malware site
Google Safebrowsing Clean site
Malc0de Database Clean site
MalwareDomainList Clean site
Opera Clean site
ParetoLogic Error
Phishtank Clean site
TrendMicro Clean site
Websense ThreatSeeker Clean site
Wepawet Unrated site
Normalized URL: http://www1.smartyauscanner.co. cc/6zf9gss?jtkay6=jt3j2t6hsNrF1uzyw5vozMWroZeqkOTUxbZpmc7D1Oa2sci6ic3hq5aioZra1Lat6aSH1N3dntfSps
URL MD5: 8a27b11a8ec194015b0bd305ca94b5b9

 

And while browsing my disk drive, Kaspersky antivirus did pop up a warning regardng the file that had been downloaded after the "fake antivirus scan":

KAV_detect_260511.jpg

 

KAV did not alert by itself, I had to access the folder where the file formerly undetected is.

This proves again it is strongly recommended to let the antivirus software do a full system scan, on a regular basis (at least, very week, or more often if you have any doubt).

 

 

Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires
Mardi 17 mai 2011 2 17 /05 /Mai /2011 23:45
- Publié dans : Veille sécurité

En circulation en ce moment !

Texte du SMS :

Vous avez reçu un message vidéo, pour le consulter: http://vvapvideo.com/a4869

Emetteur : +33664844033

 

On notera la ressemblance entre le "vv" de l'URL et un vrai "w", qui ferait donc "Wapvideo", certainement un terme connu (y compris du grand public)...

Quand on va sur le site en question (pas de chance pour les admins, c'était avec un vrai navigateur), voici ce qui apparaît :

vvapvideo.com_ie9_170511.jpg

Tiens, le service SMS+, déjà croisé pour des centres de téléchargements "gratuits et sécurisés" de logiciels, quelquefois sous licence (comme WinZIP ou WinRAR) ou pire, complètement libres (donc le simple téléchargement serait facturé plus de 3€ ??)

Les 3 liens qui sont visibles ont en fait pour commande : sms:81120?body=VIDEOX.

Donc, en fait, on envoie un SMS au numéro 81120, avec le code "X" de la vidéo... 

Le service est facturé à chaque fois plusieurs euros, et ici, c'est apparemment (cf. bas de page)  4€50 + prix du SMS lui-même !

 

En résumé, ne cliquez pas sur les liens et supprimez ce SMS.

De mon côté, je remonte l'échantillon au 33 700 (service de signalement national http://www.33700-spam-sms.fr/).

Par Philippe V.
Ecrire un commentaire - Voir les 1 commentaires
Lundi 16 mai 2011 1 16 /05 /Mai /2011 01:56
- Publié dans : Veille sécurité

While surfing on the web (cf. previous post), I came to download a file that looked suspicious to me: Shopper Report (ShprRprt.exe)

Kaspersky Antivirus 2011, fully up to date, did not detect anything. But the problem is if I leave the file on my desktop, Windows Defender will detect a "adware:win32/ShopperReports"...

shoper-report_WinDefender_150511.jpg

Anyway, I decided to put the file into the KAV's quarantine. I failed to find the button "submit sample", but... I did hope it would be submitted automatically.

Well, 48hours after I put the file into the quarantine, KAV told me "there is no danger with the file, Kaspersly suggests me to restore it!"...

KAVV2011_Quarant-OK_shoperRprt_150511.jpg

 

Ermf... Altough KAV is up to date, and despite the fact that I accepted to be part of the Kaspersky Security Network (Cloud based antivirus analysis), KAV does not want to detect the sample...

Apparently the KSN did not help. How can a "lambda" user send a sample to the Kaspersky's labs? using GMail you may say? well no, since GMail does detect and refuses exefiles/suspicious files... and Hotmail/YahooMail tend to do quite the same.

 

Update:

Anyway, I found a mean to send the sample with a GMail account.

There is at the bottom of the Kaspersly labs' webpages the email address to send them a "new virus": newvirus@kaspersky.com

Then, you'll have to rename the file like: "exe" to "ex0". Then you zip it and set a password up (like "infected", very common to send samples to AV labs). Now GMail will accept the attachment. The pasword protected zip will also prevent other third party AV scanners to put the file in quarantine...

There we go!...

PS: for those that my interest, or that have a bit of VX history in mind, it seems that Shopper Report is related to 180Search Solutions, a quite well known malware I had studied in the past... It was said to be a visible part of a kindda mafia...! and there are other stories:

http://www.theinternetpatrol.com/search-marketing-company-180-solutions-sues-affiliates-over-botnet-installation-of-180solutions-software-on-users-computers/?amp;name=search-marketing-company-180-solutions-sues-affiliates-over-botnet-installation-of-180solutions-software-on-users-computers

What about right now?

PS #2: did I expose here a way to bypass GMail's filter for binary files? no way!

 

Update 2:

I got a reply for my email. They do provide a link to submit samples online:

http://support.kaspersky.com/virlab/helpdesk.html?LANG=en

And there is in fact a tool in the "Kasperky online user's profile", to do the same:

https://my.kaspersky.com/fr/support/viruslab 

I'm waiting for the Lab's response...


Update 3:

48h after I sent them the email, still no answer :(

   

Update 4 (29th of May, ToW): 

Still no answer for the sample sent by mail :(

But I've also sent a sample using the "My Kaspersky" portal (link: my.kaspersky.com), on the 27th of May, 10PM (Paris Time).

I got an answer, 29th of May 7PM:

Hello,

shprrprt.ex0 - not-a-virus:AdWare.Win32.
HotBar.dh
This file is an Advertizing Tool, it is detected by extended databases set. See more info about extended databases here: http://www.kaspersky.com/extraavupdates

Regards, Ilya Simonov
Virus Analyst


Well... the thing is that their FAQ only talks about KAV version 6 and 7. Mine is 11.0.2! Anyway, I did check, and I had already selected those "extra detection features".

I tryed to force the KAV definition update. But still, no detection of my sample. Even 7 hours after I received the mail, and once again forced updates, no detection. 

My guess: the definition update for my sample has not yet been put on the KAV updates servers... but what if I was really infected at the moment?

This is why it is quite important to check if the AV update is indeed available on the vendor's download servers, once you know they created a new signature. Because if you only rely on "AV automatic updates", you may face a few problems because the signature you need is not yet known to the AV product you use, despite its update checks...



Par Philippe V.
Ecrire un commentaire - Voir les 0 commentaires

Présentation

Recherche

Syndication

  • Flux RSS des articles

Créer un Blog

Créer un blog gratuit sur over-blog.com - Contact - C.G.U. - Rémunération en droits d'auteur - Signaler un abus - Articles les plus commentés