Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.
http://start.crimea.ua - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 13 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
http://proua.com - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
http://putevka.crimea.ua - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
http://utm.in.ua - інфекція була виявлена 15.11.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 6 разів протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
http://ugmk.info - інфекція була виявлена 23.10.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 1 раз протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
В своїй презентації Client-Side Penetration Testing, Chris Gates і Vince Marvelli розповідають про клієнтський penetration testing. Про уразливості на стороні клієнта та атаки з використання client-side уразливостей на користувачів та відвідувачів веб сайтів.
В себе в блозі Aung анонсував додаток inspath - Path Disclosure Finder. Він призначений для пошуку Full path disclosure уразливостей у веб додатках.
Якщо веб секюріті професіонали можуть самі знайти FPD дірки (як це роблю я), то для адмінів сайтів та веб розробників даний інструмент стане в нагоді. А також для тих діячів веб безпеки, що полюбляють використовувати автоматизовані сканери для пошуку уразливостей. Або тим професіоналам, у яких немає часу, бажання або уміння шукати Full path disclosure уразливості , то inspath зробить роботу для них.
Програма написана на Ruby. Це rb скрипт, який ви запускаєте локально для пошуку FPD уразливостей в тих додатках, зокрема опен сорс, вихідні коди яких у вас розміщені на жорсткому диску. Таким чином працює програма, тому вона може використовуватися лише при наявності скриптів веб додатку чи сайту у вас на диску.
Для пошуку FPD уразливостей на веб сайтах, в тому числі у веб додатках, що використовуються на сайтах, також можна використовувати такий інструмент, як Google. Про що я багато разів писав в серії своїх статей “Warning” Google хакінг. За допомогою Гугла можна знайти навіть виправлені Full path disclosure дірки, як я вже розповідав в своїй статті Істинна сила кешу.
Суд штату Оклахома визнав двох росіян винними в інтернет-шахрайстві. За версією звинувачення, 25-річний Дмитро Кривошеєв і 24-річний Максим Ілларіонов були кур’єрами, переводили гроші в готівку з рахунків, взломаних українськими хакерами. Загальна сума розкрадання склала не менше 1,3 мільйонів доларів.
Агентством Інформаційної Безпеки SHALB, у рамках глобального дослідження безпеки Інтернет ресурсів, був проведений аналіз 500 сайтів. Досліджувані сайти - найбільш популярні сайти у своїй тематиці для свого регіону, сайти великих корпорацій, фінансових установ, державних структур. У цілому було знайдено 7683 уразливості різного ступеня ризику. З них 2318 критичних.
Веб-браузер від Google потрапив на перше місце “чорного списку”, що складається з найбільш дефектних додатків, що мають серйозні проблеми у своїй структурі. Щороку такий список складає організація Bit9. Вони проводять аналіз уразливостей на основі бази даних Національного інституту по технології і стандартизації.
Google Chrome заслужив перше місце завдяки 76 уразливостям. Друге і третє місце займають браузер Safari від Apple і Microsoft Office з кількістю 60 і 57 дір відповідно.
У серпні, 23.08.2009, я знайшов Brute Force, Full path disclosure, Insufficient Anti-automation, SQL Injection, а сьогодні ще й Information Leakage уразливості на проекті http://citycom.ua (онлайн магазин). Про що найближчим часом сповіщу адміністрацію проекту.