Захищений сайт www.peremoga.gov.ua

23:59 27.04.2010

Продовжуючи займатися захисним хаком (protecting hack), в рамках моєї концепції хакерських війн про яку я розповідав раніше, після минулорічного відхакання сайта laguna.net.ua (який був взломаний іноземний хакером), я захистив новий сайт. Цього разу я захистив державний сайт http://www.peremoga.gov.ua.

Після того як 01.11.2009 я виявив, що він дірявий (але тоді зловмисної активності на сайті я не побачив) і враховуючи те, що найближчим часом відбудеться 65 річниця перемоги в Великій Вітчизняній Війні, я нещодавно ще раз відвідав даний сайт. І виявив, що black SEO окупували даний сайт і почали розміщувати на сайті свої лінки та заробляли на цьому гроші.

При цьому, що цікаво, вони не напряму розміщували лінки, як це за звичай роблять black SEO (з того що я раніше бачив на взломаних сайтах), а розміщували їх через SAPE. Тобто через веб брокера (через php-скрипт) розміщували лінки на взломаному державному сайті. Цікаво як брокер допустив gov-сайт в свою систему і нічого при цьому не запідозрив. В даному випадку вони самі отримували прибуток (тому можуть вважатися спільниками), тому й не звертали жодної уваги на державний статус даного сайта.

Як я виявив, сайт www.peremoga.gov.ua був взломаний багато разів. Всього я виявив на сервері 12 файлів з шелами та іншими інструментами, якими користувалися зловмисники (різні black SEO та нехороші хакери в період з 2007 по 2010). Але я виправив дану ситуацію і прибрав дані нехороші лінки. Як і згадані шел-скрипти. Тому стан сайта зараз відновлений, але його адмінам потрібно серйозно зайнятися безпекою даного сайта.

Нові сайти для Vulnerable Sites Database

22:44 27.04.2010

Як я вже розповідав, я прийняв участь у проекті Vulnerable Sites Database. І до раніше відправлених їм дірявих сайтів, я вже відправив нові.

Нещодавно я відправив в БД даного проекту 10 сайтів. З них 5 старих дірявих сайтів, про які я вже писав в новинах раніше, та 5 нових сайтів, де я знайшов уразливості.

Це діряві gov-сайти: www.library.kiama.nsw.gov.au, www.doe.gov.my, www.visualarts.qld.gov.au, blog.educacao.mg.gov.br, organismos.chubut.gov.ar. І найближчим часом напишу про нові сайти.

Численні уразливості в PHP

18:12 27.04.2010

28.09.2009

Виявлені численні уразливості безпеки в PHP.

Уразливі версії: PHP 5.2, PHP 5.3.

Підміна сертифікатів, пошкодження пам’яті при розборі зображень.

27.04.2010

Додаткова інформація.

Добірка уразливостей

15:22 27.04.2010

В даній добірці уразливості в веб додатках:

  • SSL certificate spoofing vulnerability in cURL and libcurl (деталі)
  • Serena Dimensions CM Desktop Client does not validate the server SSL certificate (деталі)
  • Blaze Apps Multiple Vulnerabilities (деталі)
  • ezContents CMS Multiple Vulnerabilities (деталі)
  • Vulnerabilities in Roundcube Webmail (деталі)
  • Multiple Vulnerabilities in XOOPS 2.4.3 and earlier (деталі)
  • Zenoss Multiple Admin CSRF (деталі)
  • GnuTLS vulnerabilities (деталі)
  • vBulletin nulled (validator.php) files/directories disclosure (деталі)
  • Insufficient User Input Validation in VP-ASP 6.50 Demo Code (деталі)

Уразливості на vs-db.info

23:58 26.04.2010

У квітні, 20.04.2010, я знайшов Full path disclosure, Redirector, Cross-Site Scripting та Insufficient Anti-automation уразливості на секюріті проекті http://vs-db.info. Про що найближчим часом сповіщу адміністрацію проекту.

Детальна інформація про уразливості з’явиться пізніше.

Інфіковані сайти №26

22:46 26.04.2010

Після попереднього дослідження інфікованих сайтів, приведу нову інформацію про заражені сайти. З числа українських сайтів.

  • http://www.umvs-kherson.gov.ua (як і uit.umvs-kherson.gov.ua) - інфікований державний сайт - інфекція була виявлена 16.04.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 10 разів протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://emarket.ua - інфекція була виявлена 30.03.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт не входить до переліку підозрілих.
  • http://www.dovidka.lutsk.ua - інфекція була виявлена 24.04.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 3 рази протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.
  • http://papovs.at.ua - інфекція була виявлена 24.04.2010. Зараз сайт не входить до переліку підозрілих.
  • http://orthodox.lutsk.ua - інфекція була виявлена 24.04.2010. Частина цього сайта була внесена до переліку сайтів із підозрілою активністю 5 разів протягом останніх 90 днів. Зараз сайт входить до переліку підозрілих.

Зазначу, що я вже повідомляв про уразливість на http://uit.umvs-kherson.gov.ua.

Проект Vulnerable Sites Database

18:27 26.04.2010

В цьому місяці відкрився секюріті проект vs-db.info - Vulnerable Sites Database. Метою даного проекту є оприлюднення уразливостей на веб сайтах (Full disclosure). При цьому автори надають анонси уразливостей всім бажаючим безпосередньо в себе на сайті, а деталі доступні у вигляді Бази Даних (в різних форматах). З травня дана БД буде доступна лише зареєстрованих користувачам та участникам проекту.

Зазначу, що я прийняв участь у даному проекті й почав надсилати в їхню БД знайдені мною уразливі сайти. Я вже відправив їм 11 дірявих сайтів, про які я писав в новинах раніше, в тому числі 10 gov-сайтів.

А також 4 нових дірявих gov-сайтів: www.umvspz.gov.ua, archivesoutside.records.nsw.gov.au, enewsletter.catawbacountync.gov, www.homologacao.php.ba.gov.br. І найближчим часом напишу про нові сайти.

Добірка експлоітів

16:03 26.04.2010

В даній добірці експлоіти в веб додатках:

  • Joomla Component com_jreservation 1.5 (pid) Blind SQL Injection Exploit (деталі)
  • Nephp Publisher Enterprise 4.5 (Auth Bypass) SQL Injection Vulnerability (деталі)
  • FMyClone 2.3 Multiple SQL Injection Vulnerabilities (деталі)
  • CF Shopkart 5.3x (itemid) Remote SQL Injection Vulnerability (деталі)
  • OpenSiteAdmin 0.9.7b (pageHeader.php path) RFI Vulnerability (деталі)
  • Mambo Component com_koesubmit 1.0.0 RFI Vulnerability (деталі)
  • Xerver HTTP Server <= 2.50 SP6 Remote Denial of Service Vulnerability (деталі)
  • ClearSite 4.50 (cs_base_path) Remote File Inclusion Vulnerability (деталі)
  • Zainu (album_id) Remote SQL Injection Vulnerability (деталі)
  • FanUpdate 2.2.1 (show-cat.php listingid) SQL Injection Vuln (деталі)

Новини: Twitter, втрати через кібератаки та інфіковані сайти

22:49 24.04.2010

Пропоную вашій увазі добірку цікавих новин на тему безпеки.

За повідомленням ain.ua, у Twitter з’явилася система перевірки лінок. Сервисі скорочення посилань, що використовуються в мікроблогах, є одним зі способів поширення шкідливого програмного забезпечення. Таке коротке посилання може вести на заражений чи фішинговий сайт. Тому адміністрація Twitter сьогодні повідомила про появу нового інструмента перевірки зовнішніх лінок. Метою цього інструмента є захист від фішинга і поширення вірусів.

Про атаки через редиректори та про небезпеки сервісів редирекції я писав неодноразово. Зокрема я писав про розповсюдження шкідливого ПЗ через TinyURL. Подивимося, чи зможе новий сервіс Twitter (як і нова ініциатива TinyURL) впоратися з перевіркою лінок, враховучи ефективність існуючих систем пошуку вірусів на веб сайтах. Подивимося, чи зроблять вони свою технологію, чи використають вже існуючі від інших компаній.

За повідомленням hackzona.com.ua, компанії втрачають $2 мільйони в рік через кібератаки. Symantec опублікував результати свого глобального дослідження корпоративної безпеки.

Дослідження показало, що 42% компаній вважають забезпечення безпеки одним з ключових завдань. Результати не стали сюрпризом, оскільки за останні 12 місяців кібератакам піддалися до 75% організацій. Подібні атаки обходяться компаніям в середньому по $2 мільйони в рік.

За повідомленням www.theregister.co.uk, thousands of sites loaded with potent malware cocktail. Компанія ScanSafe, що розробила сервіс подібний до моєї системи Web VDS, виявила тисячі нових інфікованих сайтів.

За повідомленням компанії, що була торік куплена Cisco, кіберзлочинці розмістили на приблизно 2000 легітимних веб сайтах коктейл зі шкідливих кодів, що заражає відвідувачів даних сайтів. Подібне трапляється щодня, але ScanSafe відзначає, що цього разу використовувалися просунуті методи приховування шкідливих файлів, які значно ускладнили їх виявлення адмінами сайтів чи anti-malware програмами.

Основна безпека PHP

19:10 24.04.2010

В своїй презентації Essential PHP Security, Arne Blankerts розповів про основну безпеку PHP. Це доповідь з конференці ZendCon 2009.