Архів для категорії 'Дослідження'

Похакані сайти №309

23:55 03.12.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://ub.nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://rksu.nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://vov66.com (хакером Achraf Dz) - 14.07.2015, зараз сайт вже виправлений адмінами
  • http://kbvnanu.kiev.ua (хакером Achraf Dz) - 14.07.2015, зараз сайт вже виправлений адмінами
  • http://mindflex.com.ua (хакером Lou Sh) - 03.10.2015, зараз сайт вже виправлений адмінами

Листопадові DDoS атаки та взломи

22:48 01.12.2015

Раніше я писав про жовтневі DDoS атаки та взломи в Україні, а зараз розповім про ситуацію у листопаді.

В зв’язку з сепаратистськими і терористичними акціями на сході України хакерська активність була значною. Відбулися наступні DDoS атаки та взломи в Інтернеті.

Іноземними хакерами були проведені неполітичні взломи:

voladm.gov.ua (хакером LUN4T1C0) - 09.11.2015

Проукраїнськими хакерами були атаковані наступні сайти:

акаунт сепаратиста в Twitter (Українські Кібер Війська) - 21.11.2015
sgzt.com (Українські Кібер Війська) - 24.11.2015
Листопадові DDoS атаки на сайти ДНР і ЛНР

Сайти ДНР і ЛНР були атаковані неодноразово на протязі листопада.

Українські Кібер Війська закрили наступні сайти:

Закритий сайт southfront.info (через скаргу хостеру) - 11.2015
Закритий сайт ukropfromua.com (через скаргу хостеру) - 11.2015
Закритий сайт euromaidanu.net (через скаргу хостеру) - 11.2015
Закритий сайт novosti-novostey.tv (через скаргу хостеру) - 11.2015
Закритий державний сайт svk.gov.ua, що був захоплений терористами (через скаргу хостеру) - 11.2015
Закритий державний сайт snezhnoe-rada.gov.ua, що був захоплений терористами (через звернення до СБУ) - 11.2015
Також СБУ закрила сайти krasnodon-pfu.gov.ua і krasnodon-rada.gov.ua - 11.2015
Закритий окупований державний сайт belogorsk.crimea.ua (через вплив на хостера) - 11.2015

Інфіковані сайти №243

23:55 30.11.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://ndok.com.ua - інфекція була виявлена 30.11.2015. Зараз сайт входить до переліку підозрілих.
  • http://rassvet.dn.ua - інфекція була виявлена 30.11.2015. Зараз сайт не входить до переліку підозрілих.
  • http://nevagame.pp.ua - інфекція була виявлена 30.11.2015. Зараз сайт входить до переліку підозрілих.
  • http://resurs.ua - інфекція була виявлена 30.11.2015. Зараз сайт не входить до переліку підозрілих.
  • http://kratki.in.ua - інфекція була виявлена 30.11.2015. Зараз сайт не входить до переліку підозрілих.

Масовий взлом сайтів на сервері Astratelcom

20:01 30.11.2015

02.03.2013

В грудні відбувся масовий взлом сайтів на сервері Astratelcom. Він тривав на протязі 2012-2013 років: від 03.12.2012 до 03.02.2013, а також було взломано 11 сайтів в 2011 році, про деякі з них я вже розповідав раніше (в тому числі 5 державних сайтів).

Був взломаний сервер української компанії Astratelcom. Взлом в 2012-2013 складався з двох невеликих дефейсів та двох крупних дефейсів сайтів. Масовий дефейс відбувся після згаданого масового взлому сайтів на сервері HostPro.

Всього було взломано 74 сайти на сервері хостера Astratelcom (IP 91.197.17.10). Перелік сайтів можете подивитися на www.zone-h.org. Серед них український державний сайт www.izmail-rada.gov.ua (це вже другий дефейс). Перед цим у 2011 році були дефейснуті наступні державні сайти: vip.bereg-rda.gov.ua, sovet.izmail-rada.gov.ua, genich-rada.gov.ua, bereg-rda.gov.ua, izmail-rada.gov.ua.

З зазначених 74 сайтів 61 сайт був взломаний хакером xatli, 1 сайт хакером Sejeal, 1 сайт хакером misafir, 2 сайти хакером MCA-CRB, 1 сайт хакером Hmei7 та 8 сайтів хакером Dr-Angel.

У випадку двох великих дефейсів xatli, сайти могли бути атаковані хакером через взлом серверу хостінг провайдера. А всі невеликі дефейси по одному або декілька сайтів явно були зроблені при взломах окремих сайтів. Також не виключена можливість використання уразливостей на сервері для доступу до інших сайтів.

30.11.2015

Після попередніх 74 сайтів ще було взломано 131 сайт. Всього 205 сайтів. Серед них український державний сайт urss.gov.ua, euroinvest.gov.ua, dolyna-rada.gov.ua, idgk.gov.ua та знову izmail-rada.gov.ua.

Знову був взломаний сервер української компанії Astratelcom. Взлом в 2013-2015 складався з кількох невеликих дефейсів та двох крупних дефейсів сайтів.

Як у випадку двох попередніх великих дефейсів xatli, так і у випадку великих дефейсів IndonesianHaxor7 та Gabby сайти були атаковані хакером через взлом серверу хостінг провайдера.

Листопадові DDoS атаки на сайти ДНР і ЛНР

17:28 21.11.2015

У жовтні вже відбувалися DDoS атаки на сайти ДНР і ЛНР. Розповім про DDoS атаки на сайти цих терористичних організацій, що мали місце у листопаді.

Це DDoS атаки на різні сайти ДНР і ЛНР, які ГПУ визнала терористичними організаціями, а також на сайти, які підтримують їх. Що були проведені Українськими Кібер Військами.

DDoS на rv.org.ru - 01-15.11.2015
DDoS на cikdnr.ru - 01-15.11.2015
DDoS на cik-lnr.info - 01-15.11.2015
DDoS на без-вести.рф - 01-15.11.2015
DDoS на ungu.org - 01-15.11.2015
DDoS на pravdatoday.info - 01-15.11.2015
DDoS на bne.su - 01-15.11.2015
DDoS на dnrpress.ru - 01-15.11.2015
DDoS на naspravdi.info - 01-15.11.2015
DDoS на europeanfront.info - 10-15.11.2015

Та інші сайти ДНР і ЛНР.

Таким чином українські хакери висловили протест проти цих незаконних організацій на їх сайтах. Деякі з них тимчасово не працювали, а деякі сайти припинили роботу.

Похакані сайти №308

23:55 19.11.2015

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://bv.nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://conference.nbuv.gov.ua (хакерами з Blacksmith Hackers) - 29.10.2015 - похаканий державний сайт, зараз сайт вже виправлений адмінами
  • http://www.galsillis.com.ua (українськими хакерами)
  • http://robota.lviv.ua (хакером Phenomene Dz) - 21.06.2015, зараз сайт вже виправлений адмінами
  • http://www.nyanyapark.lviv.ua (хакером Phenomene Dz) - 21.06.2015, зараз сайт вже виправлений адмінами

Інфіковані сайти №242

23:52 18.11.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://ubs.gov.ua - інфекція була виявлена 18.11.2015. Зараз сайт входить до переліку підозрілих.
  • http://it-shturman.com.ua - інфекція була виявлена 18.11.2015. Зараз сайт не входить до переліку підозрілих.
  • http://shvaika.info - інфекція була виявлена 18.11.2015. Зараз сайт входить до переліку підозрілих.
  • http://reverse.kiev.ua - інфекція була виявлена 18.11.2015. Зараз сайт не входить до переліку підозрілих.
  • http://svpu-profi.lg.ua - інфекція була виявлена 18.11.2015. Зараз сайт не входить до переліку підозрілих.

Інфіковані хостери в 1 півріччі 2015 року

22:46 17.11.2015

В підсумках хакерської активності в Уанеті в 1 півріччі 2015 я зазначав, що всього за цей період я виявив 88 інфікованих сайтів в Уанеті. Дані сайти хостилися на серверах різних хостінг провайдерів, як українських, так і закордонних.

Пропоную вам звіт про результати мого дослідження хостінгів, які розміщували інфіковані сайти в першому півріччі 2015 року. Багато з цих хостінг провайдерів робили це і минулого року. Щоб і хостери і Інтернет користувачі знали найбільших розповсюджувачів шкідливого програмного забезпечення (через інфіковані сайти).

В першому півріччі цього року наступні хостінг провайдери розміщували на своїх серверах інфіковані сайти: AVITI, Alkar Teleport, Apex, BN, Besthosting, CityTelecom, Colocall, DE-FIRSTCOLO, DOMASHKA, Datagroup, FastVPS, Fiord, HOMEPL, HOSTINGER, HOSTKEY, Hetzner, Infocom, LUCKYNET, MASTERTEL, MiroHost, NEOHOST, OVH, PTW, RTCOMM, SUPERHOST, TERABIT, THEHOST, UKRNAMES, Ukraine, VIKS, Volia, X-HOST.

Найбільші інфіковані хостери (TOP-10):

  • Colocall - 11 сайтів
  • Ukraine - 11 сайтів
  • Alkar Teleport - 6 сайтів
  • Apex - 5 сайтів
  • MiroHost - 4 сайтів
  • Datagroup - 3 сайтів
  • Fiord - 3 сайтів
  • Besthosting - 2 сайтів
  • CityTelecom - 2 сайтів
  • Hetzner - 2 сайтів

Всього було виявлено хостінги 74 сайтів з 88. У випадку інших 14 сайтів визначити хостінги не вдалося, тому що в даний момент ці сайти вже не працювали (вони явно були закриті через розміщення malware на цих ресурсах). За допомогою власної системи моніторингу SecurityAlert в більшості випадків я визначив хостерів під час виявлення цих інфікованих сайтів.

Інфіковані сайти №241

23:53 31.10.2015

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://udaiciinternat.com.ua - інфекція була виявлена 31.10.2015. Зараз сайт входить до переліку підозрілих.
  • http://akva-plus.com - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.
  • http://vntu.edu.ua - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.
  • http://gotnorest.com - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.
  • http://vita-infinity.com - інфекція була виявлена 31.10.2015. Зараз сайт не входить до переліку підозрілих.

Веб додатки на інфікованих сайтах в 1 півріччі 2015 року

20:32 31.10.2015

В своєму звіті про хакерську активність в Уанеті в 1 півріччі 2015, я згадував, що в першому півріччі було інфіковано 88 сайти (з них 2 державних сайти).

Сьогодні я провів дослідження сайтів, що були інфіковані в першому півріччі 2015 року, і на 39 сайтах вдалося виявити движки. Частина з 88 сайтів вже не працювала, частина використовує html (при цьому деякі з них ховають php-додатки за розширенням html), а ще частина використовували власні php-скрипти.

На перевірених сайтах використовуються наступні движки:

WordPress - 13
Joomla - 12
DataLife Engine - 7
uCoz - 3
CNCat - 1
Drupal - 1
GetSimple - 1
I-Soft Bizness - 1

Тобто майже всі інфіковані сайти, з числа працюючих, використовували (за станом на сьогодні) опенсорс веб додатки.