Новини: DDoS-атаки, блокування сайта за рішенням суду та JavaSсriрt-кейлогер

23:54 24.02.2012

За повідомленням www.xakep.ru, DDoS-атаки в малому бізнесі.

“Лабораторія Касперського” опублікувала звіт зі статистикою DDoS-атак у другій половині 2011 року. Підводячи підсумки минулого року, головними подіями називаються DDoS-атаки на фондові біржі, використання DDoS у політичних протестах (Anonymous) і для вирішення конфліктів у малому бізнесі.

За повідомленням ain.ua, сайт “Дорожнього контролю”, на якому збиралися скарги на співробітників ДАІ, заблокований за рішенням суду.

Відповідно до Рішення суду Деснянського району м. Києва сьогодні було зупинене надання послуг хостінга сайту Roadcontrol, автори якого займалися захистом прав водіїв, а також розміщали фото і відео фактів порушення закону. Це сталося 14 лютого. А вже 16 лютого суд скасував рішення про блокування сайта “Дорожній контроль”. Після чого сайт відновив свою роботу.

Цей приклад з закриттям сайта демонструє, що отримати рішення суду для блокування хостінгу не є складною задачою (зокрема для міліції). Для цього потрібно лише направити позов до суду і він видасть рішення про закриття сайта, навіть якщо ніякої вини ще не доведено, тобто на час проведення слідчих дій.

Таким чином можна без жодних підстав, лише по бажанню співробітника державного органу (наприклад, МВС), який напише позов, закрити будь-який сайт (хоча б тимчасово). В даному випадку був заблокований хостінг (аналогічним чином можна заблокувати і домен, але у випадку з ex.ua це сталося навіть без рішення суду). І хоча через два дні суд відмінив блокування, розглянувши заяву власників сайта про неадекватність ужитих заходів, але після даного інцеденту власники “Дорожнього контролю” заявили, що перенесуть хостінг в Германію.

За повідомленням www.xakep.ru, модуль JavaSсriрt-кейлогера для Metasplot.

Нещодавно був розроблений JavaSсriрt-кейлогер для Metasplot. Американський дослідник в області безпеки Маркус Кейри говорить, що бачив багато JS-кейлогерів у реальному використанні, але все це були деякі саморобні рішення, без професійного підходу до маштабування й установки скриптів на безлічі сайтів. Тому він витратив кілька днів і написав якісний модуль JavaSсriрt-кейлогера для Metasplot.

JS-кейлогер для викрадення даних з форм аутентифікації - це більш просунутий варіант атаки, коли через XSS або Content Spoofing уразливість викрадаються дані з форми. Якщо в старих атаках викрадалися дані користувача при їх відправленні з форми, то в даному випадку викрадаються усі натискання клавіш в браузері.

Похакані сайти №180

22:41 24.02.2012

Після попереднього дослідження похаканих сайтів, приведу нову інформацію про взломані сайти. З числа українських сайтів.

  • http://starasinyava-rda.gov.ua (хакерами з Ashiyane Digital Security Team) - 01.12.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://mriya.pz.gov.ua (хакерами з Turkish Energy Team) - 28.11.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://borispol-rada.gov.ua (хакерами з Ashiyane Digital Security Team) - 25.11.2011 - взломаний державний сайт, зараз сайт вже виправлений адмінами
  • http://natorg.com.ua (хакером SonTurk) - 16.11.2011, зараз сайт вже виправлений адмінами
  • http://metro-media.com.ua (хакерами Margu і BlueHackerTR) - 30.01.2012, зараз сайт не працює (відключений провайдером через його взлом)

Розуміння небезпеки веб браузерів

20:18 24.02.2012

В презентації Understanding the web browser threat, Stefan Frei, Thomas Duebendorfer, Gunter Ollmann і Martin May розповідають про небезпеку веб браузерів. Вони наводять результати свого дослідження загроз атак на Інтернет користувачів через уразливості в браузерах та плагінах до них.

В своїх дослідженнях інфікованих сайтів в Уанеті, в своїй торішній доповіді на конференції та статті “Веб-антивіруси. Системи виявлення інфікованих сайтів” я також піднімав це питання з позиції веб сайтів.

Добірка уразливостей

17:01 24.02.2012

В даній добірці уразливості в веб додатках:

  • HP Database Archiving Software, Remote Execution of Arbitrary Code (деталі)
  • Nortel Contact Recording Centralized Archive 6.5.1 EyrAPIConfiguration getSubKeys() Remote SQL Injection Exploit (деталі)
  • SAP WebAS Malicious SAP Shortcut Generation (деталі)
  • SAP WebAS webrfc Cross-Site Scripting (деталі)
  • SAP WebAS Remote Denial of Service (деталі)
  • Google Chrome HTTPS Address Bar Spoofing (деталі)
  • SAP Crystal Report Server pubDBLogon - Linked ХSS vulnerability (деталі)
  • SAP NetWeaver ipcpricing - information disclose (деталі)
  • Multiple Vulnerabilities in IceWarp Mail Server (деталі)
  • PunBB 1.3.6 bug (деталі)

Уразливості в плагінах для WordPress №57

23:58 23.02.2012

Продовжуючи тему уразливостей в плагінах для WordPress, пропоную вам інформацію про дірки в інших плагінах для WP.

Цього разу повідомляю про уразливості в плагінах The Welcomizer, Kish Guest Posting та AllWebMenus. Для котрих з’явилися експлоіти. The Welcomizer - це плагін для додавання анимації на сайт, Kish Guest Posting - це плагін для надання можливості гостям публікувати записи, AllWebMenus - це плагін для створення веб меню на сайті.

  • Wordpress the-welcomizer plugin Cross-Site Scripting Vulnerabilities (деталі)
  • Wordpress Kish Guest Posting Plugin 1.0 (uploadify.php) Unrestricted File Upload Vulnerability (деталі)
  • AllWebMenus < 1.1.9 WordPress Menu Plugin Arbitrary file upload (деталі)

Користувачам даних плагінів варто або оновити їх, або власноруч виправити дірки. В якості тимчасового рішення, поки не будуть виправлені чи оновлені плагіни, можна їх виключити в адмінці.

Третій масовий взлом сайтів на сервері Freehost

22:46 23.02.2012

В період 20.07.2011-24.07.2011, 01.11.2011-07.11.2011, 16.11.2011-20.11.2011 і 25.12.2011, відбувся новий масовий взлом сайтів на сервері Freehost. Другий масовий взлом сайтів на сервері Freehost відбувся раніше.

Був взломаний сервер української компанії Freehost. Взлом, що складався з двох великих взломів та п’яти окремих взломів по одному сайту, відбувся після згаданого масового взлому сайтів на сервері HostPro.

Всього було взломано 261 сайт на сервері української компанії Freehost (IP 178.20.153.6). Перелік сайтів можете подивитися на www.zone-h.org. Серед них українські державні сайти www.arhioda.gov.ua, www.mykcustoms.gov.ua, www.city-izyum.gov.ua.

З зазначеного 261 сайту 105 сайтів були взломані хакерами DAVACI та SLYHACKER, 152 сайтів хакером J0K3R R3TURN, 1 сайт хакерами з 1923Turk, 1 сайт хакером sLizer, 1 сайт хакером iskorpitx та 1 сайт хакером FEnR.

Враховуючи велику кількість сайтів на одному сервері та короткий проміжок часу для дефейсу всіх цих сайтів, немає сумнівів, що вони були взломані через взлом серверу хостінг провайдера (за виключенням окремих одиночних взломів сайтів). Коли через взлом одного сайта, був отриманий root доступ до сервера (через уразливості в програмному забезпеченні самого сервера) та атаковані інші сайти на даному сервері.

Добірка уразливостей

16:28 23.02.2012

В даній добірці уразливості в веб додатках:

  • HP JetDirect Device Page Directory Traversal (деталі)
  • Spring Framework Information Disclosure (деталі)
  • Spring Security header injection vulnerability (деталі)
  • Spring Framework and Spring Security serialization-based remoting vulnerabilities (деталі)
  • Spring Security privilege escalation when using RunAsManager (деталі)
  • Certain HP LaserJet Printers, Remote Unauthorized Access to Files (деталі)
  • Multiple XSS vulnerabilities in CMS Papoo Light Version (деталі)
  • mantis security update (деталі)
  • Multiples Vulnerabilities in ManageEngine ServiceDesk Plus (деталі)
  • Multiple vulnerabilities in SiT! Support Incident Tracker (деталі)

Вийшов Google Chrome 17

23:52 22.02.2012

У лютому, 08.02.2012, через півтора місяці після виходу Google Chrome 16, вийшов Google Chrome 17.

В браузері зроблено ряд нововведень. А також виправлено 20 уразливостей, з яких 8 позначені як небезпечні, 5 - помірні і 6 - незначні. Та одній з уразливостей (Race condition після краху допоміжного процесу) привласнений статус критичної проблеми, що дозволяє обійти всі рівні захисту браузера і зробити успішну атаку на систему користувача.

Інфіковані сайти №112

22:47 22.02.2012

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://rhemachurch.dn.ua - інфекція була виявлена 11.02.2012. Зараз сайт не входить до переліку підозрілих.
  • http://mebelrim.in.ua - інфекція була виявлена 09.02.2012. Зараз сайт не входить до переліку підозрілих.
  • http://market-ua.org.ua - інфекція була виявлена 22.12.2011. Зараз сайт входить до переліку підозрілих.
  • http://uraking.at.ua - інфекція була виявлена 30.12.2011. Зараз сайт не входить до переліку підозрілих.
  • http://nau.edu.ua - інфекція була виявлена 13.02.2012. Зараз сайт не входить до переліку підозрілих.

Добірка уразливостей

16:14 22.02.2012

В даній добірці уразливості в веб додатках: