Архів для категорії 'Дослідження'

Інфіковані сайти №94

19:05 19.09.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://dvdri.at.ua - інфекція була виявлена 03.09.2011. Зараз сайт входить до переліку підозрілих.
  • http://nansi.com.ua - інфекція була виявлена 08.07.2011. Зараз сайт не входить до переліку підозрілих.
  • http://alfa.sumy.ua - інфекція була виявлена 18.09.2011. Зараз сайт входить до переліку підозрілих.
  • http://legko.in.ua - інфекція була виявлена 29.08.2011. Зараз сайт не входить до переліку підозрілих.
  • http://sat-tv.org.ua - інфекція була виявлена 29.08.2011. Зараз сайт не входить до переліку підозрілих.

Похакані сайти №161

19:17 09.09.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://poladm.gov.ua (хакером iskorpitx) - 22.08.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.ldu.mns.gov.ua (хакером ShadowNET) - 27.08.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.pokerpublic.net (хакером iskorpitx) - 28.07.2011, зараз сайт вже виправлений адмінами
  • http://pro.vsevodnom.com.ua (хакером dr.timor) - 01.08.2011, зараз сайт вже виправлений адмінами
  • http://au.vsevodnom.com.ua (хакером dr.timor) - 01.08.2011, зараз сайт вже виправлений адмінами

Інфіковані сайти №93

22:41 08.09.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://avtostrada.net.ua - інфекція була виявлена 06.09.2011. Зараз сайт входить до переліку підозрілих.
  • http://keynod32.at.ua - інфекція була виявлена 27.08.2011. Зараз сайт не входить до переліку підозрілих.
  • http://multiki.pp.ua - інфекція була виявлена 20.06.2011. Зараз сайт не входить до переліку підозрілих.
  • http://eurolab.ua - інфекція була виявлена 16.06.2011. Зараз сайт не входить до переліку підозрілих.
  • http://eurolab.kiev.ua - інфекція була виявлена 15.06.2011. Зараз сайт не входить до переліку підозрілих.

Інфіковані хостери в 2010 році

23:56 03.09.2011

В підсумках хакерської активності в Уанеті в 2010 я зазначав, що всьго за 2010 рік я виявив 264 інфікованих сайтів в Уанеті. Дані сайти хостилися на серверах різних хостінг провайдерів, як українських, так і закордонних.

Пропоную вам звіт про результати мого дослідження хостінгів, які розміщували інфіковані сайти в 2010 році. Щоб і хостери і Інтернет користувачі знали найбільших розповсюджувачів шкідливого програмного забезпечення (через інфіковані сайти).

Торік наступні хостінг провайдери розміщували на своїх серверах інфіковані сайти: 1GB LLC, Adamant, Allied Standart, Avguro Technologies, Besthosting, CaroNet, CityDomain, Colobridge, Colocall, Compubyte Limited, Datagroup, Delta-X, Dream Line, Freehost, Golden Telecom, Hetzner, Host Europe, HostPro, Hosting.ua, Hostpark, Hvosting, IP-Com, ISPsystem, Infocom, Institute of Solid State Chemistry, Internet Communications, Keyweb Online, LeaseWeb, Lucky Net, MHost, MI-6, MNS, Master-Service, MegaStyle, MiroHost, Network Operations Center, New Generation Networks, OC3 Networks & Web Solutions, OVH, Operator of Virtual Data Computing, Oversee, Poundhost, Private-Online, Prohosting, Realon Service, SVAI.NET, Scana, Server.UA, Simply Transit, StarNet, Strato Rechenzentrum, T-Com, TC TEL, TOP NET, TV-Service, Tangram Ukraine, Teleport SV, The Planet, UARNet, UKRHOSTING, Uknoc, Ukrainehosting, Volia, Webalta, Webazilla, Wnet, Візор, Крелком, Мета, Укртелеком, Яндекс.

Найбільші інфіковані хостери (TOP-10):

  1. MiroHost - 25 сайтів
  2. Укртелеком - 21 сайтів
  3. Besthosting - 12 сайтів
  4. Colocall - 12 сайтів
  5. Compubyte Limited - 9 сайтів
  6. MHost - 8 сайтів
  7. Volia - 8 сайтів
  8. Hetzner - 7 сайтів
  9. HostPro - 7 сайтів
  10. Datagroup - 7 сайтів

Всього було виявлено хостінги 237 сайтів з 264. У випадку інших 27 сайтів визначити хостінги не вдалося, тому що в цьому році ці сайти вже не працювали (вони явно були закриті через розміщення malware на цих ресурсах).

Похакані сайти №160

22:43 01.09.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.mlt.gov.ua (хакером pSyCh0) - 28.07.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://invest-melitopol.gov.ua (хакером AMIN SAFI) - 01.08.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://webstudy.com.ua (хакером Silent_Hell) - 28.07.2011, зараз сайт вже виправлений адмінами
  • http://online.vsevodnom.com.ua (хакером dr.timor) - 01.08.2011, зараз сайт не працює (немає контенту)
  • http://vsevodnom.com.ua (хакером dr.timor) - 01.08.2011, зараз сайт не працює (немає контенту)

Новий масовий взлом сайтів на сервері Freehost

20:14 30.08.2011

В період 24.05-25.05, 30.07-01.08 і 11.08.2011, відбувся новий масовий взлом сайтів на сервері Freehost. Нещодавно я вже розповідав про інші масові взломи. Цього року це вже другий масовий взлом сайтів на сервері даного провайдера.

Був взломаний сервер української компанії Freehost. Взлом, що складався з трьох окремих взломів, відбувся після згаданого масового взлому сайтів на сервері Goodnet.

Всього було взломано 260 сайтів на сервері української компанії Freehost (IP 91.206.31.138). Перелік сайтів можете подивитися на www.zone-h.org. Серед них українські державні сайти cr.niss.gov.ua, dn.niss.gov.ua, dp.niss.gov.ua, eng.niisp.gov.ua, kh.niss.gov.ua, lv.niss.gov.ua, od.niss.gov.ua, uz.niss.gov.ua, www.niss.gov.ua, www.nbu.gov.ua, www.niisp.gov.ua.

36 зазначених сайтів були взломані 24-25 травня 2011 року хакерами з 1923Turk, а 213 сайтів - 30.07-01.08 хакерами з RKH. Іще один сайт був дефейснутий 11 серпня хакером iskorpitx.

Враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу всіх цих сайтів, немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері.

Інфіковані сайти №92

22:46 29.08.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://svetolux.mk.ua - інфекція була виявлена 27.08.2011. Зараз сайт входить до переліку підозрілих.
  • http://medtrans.com.ua - інфекція була виявлена 06.08.2011. Зараз сайт не входить до переліку підозрілих.
  • http://igrushkin.com.ua - інфекція була виявлена 29.08.2011. Зараз сайт входить до переліку підозрілих
  • http://chinatel.com.ua - інфекція була виявлена 09.07.2011. Зараз сайт не входить до переліку підозрілих.
  • http://musician.if.ua - інфекція була виявлена 14.06.2011. Зараз сайт не входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфікований сайт chinatel.com.ua також хостить в себе Укртелеком.

Похакані сайти №159

22:49 26.08.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://zakarpat-ses.gov.ua (хакерами з Ashiyane Digital Security Team) - 13.07.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.city-izyum.gov.ua (хакером sLizer) - 24.07.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.fiatgroup.com.ua (хакерами з LatinHackTeam) - 05.07.2011, зараз сайт вже виправлений адмінами
  • http://fearzone.org.ua (хакером FEnR) - 20.07.2011, зараз сайт вже виправлений адмінами
  • http://skypark.org.ua (хакером iskorpitx) - 23.07.2011, зараз сайт вже виправлений адмінами

Інфіковані сайти №91

22:49 25.08.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://ridnamova.com.ua - інфекція була виявлена 21.08.2011. Зараз сайт входить до переліку підозрілих.
  • http://vuzlib.net - інфекція була виявлена 18.08.2011. Зараз сайт не входить до переліку підозрілих. Як зазначає Гугл, при тому, що на сайті все ще є інфіковані сторінки.
  • http://aqua-plant.com.ua - інфекція була виявлена 30.06.2011. Зараз сайт не входить до переліку підозрілих.
  • http://aqua-fish.com.ua - інфекція була виявлена 30.06.2011. Зараз сайт не входить до переліку підозрілих.
  • http://pslan.kiev.ua - інфекція була виявлена 30.07.2011. Зараз сайт не входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфіковані сайти ridnamova.com.ua і vuzlib.net також хостить в себе Укртелеком.

Виявлення похаканих сайтів

15:04 25.08.2011

Після попереднього виявлення похаканих сайтів в моїх логах, приведу нову інформацію про взломані українських сайти. Що використовуються для атак (зокрема RFI атак) на інші сайти.

Похакані сайти в Уанеті:

  • http://pasisa.at.ua (невідомим хакером) - 07.2011

Файли, що використовувалися для RFI атак:

http://pasisa.at.ua/indra/indo.jpg - файл вже видалений з сайта.
http://pasisa.at.ua/indra/star.jpg - файл вже видалений з сайта.

Більш того, хостер взагалі закрив цей сайт.