Архів для категорії 'Дослідження'

Похакані сайти №158

22:42 17.08.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://lis.gov.ua (хакером ahmdosa hacker) - 29.07.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.elmax.com.ua (хакерами з RKH) - 26.02.2011, зараз сайт вже виправлений адмінами
  • http://chasovrada.gov.ua (хакером Turkish Energy Team) - 30.07.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://www.video-kiev.com.ua (хакером iskorpitx) - 09.08.2011, зараз сайт вже виправлений адмінами
  • http://footballist.com.ua (хакером iskorpitx) - 31.03.2011, зараз сайт вже виправлений адмінами

Інфіковані сайти №90

22:47 16.08.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://jasmin.biz.ua - інфекція була виявлена 04.08.2011. Зараз сайт входить до переліку підозрілих.
  • http://professional-web-studio.com - інфекція була виявлена 05.08.2011. Зараз сайт не входить до переліку підозрілих.
  • http://novafilm.at.ua - інфекція була виявлена 30.07.2011. Зараз сайт входить до переліку підозрілих.
  • http://ffz.org.ua - інфекція була виявлена 12.08.2011. Зараз сайт не входить до переліку підозрілих.
  • http://wm-zona.at.ua - інфекція була виявлена 26.07.2011. Зараз сайт не входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфікований сайти jasmin.biz.ua і professional-web-studio.com також хостить в себе Укртелеком.

Похакані сайти №157

22:44 15.08.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.kvspoltava.gov.ua (хакером ShadowNET) - 21.06.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://forum.volyn.ua (хакером Am!Ne) - 05.06.2011, зараз сайт вже виправлений адмінами
  • http://www.orthvoldiocese.lutsk.ua (хакером Am!Ne) - 05.06.2011, зараз сайт вже виправлений адмінами
  • http://www.agroprom.gov.ua (хакерами з Ashiyane Digital Security Team) - 02.07.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://coldice.com.ua (хакером kaMtiEz) - 13.01.2011, зараз сайт вже виправлений адмінами

Інфіковані сайти №89

15:21 15.08.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://mot.org.ua - інфекція була виявлена 13.07.2011. Зараз сайт входить до переліку підозрілих.
  • http://fraza.ua - інфекція була виявлена 14.06.2011. Зараз сайт не входить до переліку підозрілих.
  • http://wek.com.ua - інфекція була виявлена 14.06.2011. Зараз сайт не входить до переліку підозрілих.
  • http://vlasti.net - інфекція була виявлена 27.07.2011. Зараз сайт не входить до переліку підозрілих.
  • http://worldseo.net - інфекція була виявлена 14.06.2011. Зараз сайт не входить до переліку підозрілих.

Похакані сайти №156

22:47 05.08.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://uyuta.net (хакерами з OPOJA-TECHNOLOGY-HACKERS) - причому спочатку сайт 29.07.2011 був взломаний OPOJA-TECHNOLOGY-HACKERS, а зараз він взломаний kosova security group. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://propipe.com.ua (хакером sovok)
  • http://termoalt.org.ua (хакером Fake.Gen[43g]) - 31.07.2011, зараз сайт вже виправлений адмінами
  • http://galynych.com (хакерами з RKH)
  • http://ctgt.com.ua (хакерами з RKH)

Масовий взлом сайтів на сервері Goodnet

20:21 04.08.2011

Минулого місяця, 07-08.07.2011 (а також в попередні місяці), відбувся масовий взлом сайтів на сервері Goodnet. Нещодавно я вже розповідав про інші масові взломи.

Був взломаний сервер української компанії Goodnet. Взлом відбувався багаторазово на протязі року, в тому числі майже в той же час, що і третій масовий взлом сайтів на сервері HostPro.

Всього було взломано 34 сайти на сервері хостера Goodnet (IP 91.203.146.38). Це наступні сайти: krasaua.com, www.stropuva.com.ua (двічі), wellnessworld.com.ua, wbud.net, basseinplus.com.ua, lad-ltd.te.ua, protuvsih.com.ua, kulyba.ru, spektr.in.ua, vil.org.ua, foto-print.org.ua, vanilla.zp.ua, detka.zp.ua, top-style.org.ua, agropromstal.com.ua, expert.zp.ua, ksujen.com.ua, amgu.org.ua, l-dsk.com, vetmir.kiev.ua, www.absolutplus.com.ua, bogatir.pp.ua, bratva.pp.ua, demo-test.pp.ua, income.kh.ua, isachenko.pp.ua, laptopshop.kh.ua, www.l-dsk.ru, www.school25.kiev.ua, www.zvichay.kiev.ua, group-expo.com, it-sphere.net, www.westsiders.net.

З зазначених сайтів 1 був взломаний в березні і 1 в серпні 2010 року, 3 в лютому, 2 в квітні, 9 в травні, 8 в червні, 9 в липні і 1 в серпні 2011 року. Сайти були взломані наступними хакерами: SALDIRAY і PC_MAN, The-Force, ahs-hackerz, KSG-CREW, iskorpitx, HEXB00T3R, RKH, S.V Crew та SLYHACKER.

Враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу невиликої групи сайтів та багатьох взломів маленьких груп сайтів на протязі року, маловірогідно, що вони були взломані через взлом серверу хостінг провайдера (коли через взлом одного сайта, був отриманий root доступ до сервера). Але атаку на інші сайти на даному сервері через взлом одного сайту та використання уразливостей в програмному забезпеченні самого сервера не можна виключати (бо до деяких з цих сайтів могли дістатися і без root доступа).

P.S.

Після публікації звіту я виявив ще один дефейс на даному сервері. Це сайт krasaua.com, який я додав до звіту.

Інфіковані сайти №88

22:49 02.08.2011

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://igolki.at.ua - інфекція була виявлена 19.05.2011. Зараз сайт не входить до переліку підозрілих.
  • http://medianews.com.ua - інфекція була виявлена 12.07.2011. Зараз сайт не входить до переліку підозрілих.
  • http://mediabusiness.com.ua - інфекція була виявлена 04.05.2011. Зараз сайт не входить до переліку підозрілих.
  • http://avtoadvokat.kiev.ua - інфекція була виявлена 17.06.2011. Зараз сайт не входить до переліку підозрілих.
  • http://ivc.at.ua - інфекція була виявлена 21.06.2011. Зараз сайт не входить до переліку підозрілих.

Як і у випадку з іншими веб сайтами, інфікований сайт avtoadvokat.kiev.ua також хостить в себе Укртелеком.

Похакані сайти №155

20:06 21.07.2011

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://www.kuzovok.kiev.ua (хакерами з S.V Crew) - 03.05.2011, зараз сайт вже виправлений адмінами
  • http://www.forumbc.com.ua (хакерами з S.V Crew) - причому спочатку сайт 03.05.2011 був взломаний S.V Crew, а зараз він взломаний Sifreciler. Схоже, що сайт постійно хакається, як і деякі інші сайти в Уанеті
  • http://www.citroen-mas.kiev.ua (хакером iskorpitx) - 03.05.2011, зараз сайт вже виправлений адмінами
  • http://photolives.com.ua (хакерами з RKH)
  • http://uoz.sumy.ua (хакерами з RKH)

Безпека e-commerce сайтів в Уанеті №10

23:57 20.07.2011

Продовжу своє дослідження безпеки e-commerce сайтів в Уанеті.

Веб сайти, що займаються електронною комерцією (e-commerce), повинні дбати про свою безпеку. Бо вони заробляють гроші на своїй онлайн діяльності і будь-які проблеми з безпекою на їх сайтах можуть їм коштувати фінансових втрат.

Але нажаль e-commerce сайти в Уанеті достатньо діряві, бо власники цих сайтів за безпекою особливо не слідкують.

В себе в новинах я писав про уразливості на наступних сайтах онлайн магазинів, електронних платіжних систем, домен провайдерів та банків України:

Також згадував про атаковані (взломи чи DDoS атаки) онлайн магазини та e-commerce сайти в Уанеті:

А також згадував про інфіковані онлайн магазини та e-commerce сайти в Уанеті:

Так що українським e-commerce сайтам є куди покращувати свою безпеку.

Третій масовий взлом сайтів на сервері HostPro

17:21 20.07.2011

Нещодавно, 09-10.07.2011, відбувся новий масовий взлом сайтів на сервері HostPro (а один сайт ще 21.05.2011). Другий масовий взлом сайтів на сервері HostPro також відбувся цього місяця.

Був взломаний сервер української компанії HostPro. Взлом відбувся в той же час, що і попередній масовий взлом сайтів на сервері HostPro.

Всього було взломано 34 сайти на сервері хостера HostPro (IP 91.223.223.115). Це наступні сайти: www.yamkel.com, supercomputers.kiev.ua, lasunka.com, nfau.in.ua, dr.kh.ua, chic.pro, levashova.com.ua, time-of-pictures.net, safari-service.net, lexmarkcarpet.net, informby.cn, 1000albums.com.ua, alazarevich.com, www.arrtp.com, newpix.info, mala-supoivka.com.ua, s.tar.in.ua, 105-element.ru, jacuzziproject.com, bisalon.ru, samovarik.com.ua, heritage.lviv.ua, fitdoma.ru, medartroz.ru, seoroute.ru, magazine-i.com, worldcomics.ru, www.exeman.ru, storage.kiev.ua, servers.kiev.ua, d-sport.com.ua, d-market.in.ua, monolit-rost.com.ua, www.gazda.cv.ua.

З зазначених сайтів 33 було взломано на протязі 9-10 липня 2011 року хакерами з RKH, а 1 сайт був взломаний ними 21.05.2011.

Враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу всіх цих сайтів, немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера. Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері.