Bun venit pe acest blog de securitate.

Virus “tu ti-ai facut profilu asta?” – Dezinfectie/stergere

Am prezentat in articolul anterior cate ceva despre acest virus, dar acum il vom “lua la bani marunti”.

Ca sa scapati de acest virus trebuie sa descarcati, apoi sa dezarhivati si sa rulati urmatorul utilitar. Download.

Nu ne asumam responsabilitate in cazul in care apar probleme la rularea utilitarului.

Mai intai vom prezenta pasii ganditi de atacator pentru a infecta cat mai multa lume.
1. Este trimis un mesaj de genul “tu ti-ai facut profilu asta? http://roamateursxx.freehostking.com/profile.php?user=ID”, unde ID este id-ul celui care primeste acest mesaj.
2. Pentru ca este primit de la cineva din lista probabilitatea ca acest utilizator sa dea click este foarte mare.
3. Dupa ce se da click va aparea o pagina ca urmatoarea.
virus_pagina_1
Aici intalnim doua mesaje. Unul pentru a ne face sa credem ca avem nevoie de flash(cel de jos). Si un al doilea mai sus care ne “usureaza” munca dandu-ne link direct catre flash player. Problema este ca linkul nu duce catre situl oficial ci catre un site de file-sharing pe care gasim un fisier executabil.

virus_program

Majoritatea ii vor da download si vor incerca sa il instaleze.
Va arata ca si cum face download la ceva de pe internet, dar de fapt e doar o bara care se incarca. Dupa ce termina va arata o eroare, iar procesul se va intrerupe.
In acest timp el ruleaza in background, unde face mai multe operatiuni.
Registri:
- Creeaza in “HKLM\SOFTWARE\first” doua chei. Una USER in care va fi salvat ID-ul si inca una Parola in care va fi salvata, logic, Parola.
- Modifica in “HKLM\Software\Microsoft\Windows NT\CurrentVersion\WinLogon” cheia “Shell” astfel incat sa ruleze odata cu bine-cunoscutul “explorer.exe”.

Mai creaza si urmatoarele fisiere in folderul system32 din windows.
- NAME.exe, unde NAME este un sir de caractere aleatoriu format din pana la 7 caractere.(totusi e posibil sa fie si mai lung). Iconita acestui executabil este de Internet Explorer.
- libeay32.dll
- ssleay32.dll
Mai trebuie neaparat sa spunem ca virusul se activeaza abia dupa primul restart dat calculatorului.

Dupa ce am dat restart virusul va sterge din registri ID-ul si parola, asta in cazul in care avem optiunea de “Remember ID and password” activata, pentru a ne obliga sa o scriem din nou si a o captura si salva in campurile special create din “HKLM\SOFTWARE\first”.

La prima logare ne va da o eroare, dar a doua oara va intra pe ID-ul nostru fara probleme si nu vom sti ca suntem virusati.

De aici si pana la trimiterea de mesaje la toata lista nu mai este decat o simpla comanda.

Interesant este ca pe tot parcursul acestor teste virusul nu a incercat conectarea la nici o adresa de internet.

Fisierele analizate pe virustotal.com
YahooAuth2.dll – link
libeay32.dll – link
ssleay32.dll – link
NAME.exe – link

Si pe rstcenter aveti virusul analizat, dar nici o metoda de dezinfectare viabila.

Virus “tu ti-ai facut profilu asta?”

Nu putine sunt acele persoane care au primit un mesaj asemanator.
” tu ti-ai facut profilu asta? http://roamateursxx.freehostking.com/profile.php?user=ID”
Din cate se pare doar in ultimele 24 de ore au fost infectate peste 10.000 de persoane. Nu mai dati download la toate tampeniile de pe toate site-urile. Flash-ul se descarca de aici, iar majoritatea il aveti deja, deci nu mai e nevoie sa descarcati nimic.

Acele profiluri porno despre care scrie in pagina nu sunt reale si sunt facute doar sa fiti voi virusati.

Fiti atenti!

Linkuri dubioase. Nu intrati.
Pagina unde se zice ca ar fi creat profilul dumneavoastra: roamateursxx.freehostking.com/profile.php?user=ID
De unde se descarca fisierul: girlshare.ro/824761.3

Fisierul de download a disparut inainte de a da si eu download pentru analiza. Voi reveni…

White Hat Hacking

Cateva prezentari interesante realizate de Tudor Damian.

White Hat Hacking – Partea 1 – (social engineering, hacking ethics)


Continue Reading..

Social Engineering si etica hackingului

Cum se comporta hackerii cu experienta?

Sunt in comunitatea RST de foarte mult timp si am avut ocazia sa intalnesc si sa discut cu tot felul de oameni ce isi pierd timpul pe aici. Nu stiu, ma uit pe forumul nostru, ma uit la comunitatile de hacking romanesti si ma crucesc cand vad atatea persoane care pornesc cu stangul si nu inteleg cele mai basic reguli din jocul asta.

A fi “hacker” asa cum majoritatea pustanilor isi doresc, nu reprezinta nimic. Poti sa fii hacker in adevaratul sens al cuvantului si nimeni sa nu stie de existenta ta. Nu e nevoie sa te afirmi, nu e nevoie sa fii spaima internetului. Conteaza sa poti face ceea ce vrei, cand vrei si cum vrei. Asta se numeste puterea cunoasterii si a informatiei.

Limbajele de programare. Aici e aici. Daca vreti sa va apropiati macar putin de adevarata conotatie a cuvantului “hacker” va trebui sa invatati macar basic-ul unor limbaje de programare. Daca doriti doar sa va afirmati sau doar sa va ardeti dusmanii fara a va pierde timpul cu limbajele de programare invatati sa utilizati metodele si tool-urile deja existente intr-un mod in care nimeni nu le-a folosit pana acum.
Daca nu stiti nici limbaje de programare si nici nu sunteti in stare sa va dezvoltati propriile metode si propriul stil de a actiona veti fi cu adevarat script kiddies. Retineti: hackingul din ziua de azi nu mai inseamna doar programare si retelistica. Inseamna atingerea scopului.

@Nemessis (text integral pe rstcenter.com)

Ca o concluzie: E foarte greu sa definim cuvantul hacker, dar ne putem da seama imediat daca cineva chiar are cunostinta din domeniul hackingului sau doar a citit cate ceva si aduce a script-kiddie. Problema este ca ziarele si televiziunile nu stiu despre ce vorbesc si denatureaza adevarul, astfel ajunganduse la formarea unei pareri gresite despre cei care testeaza securitatea unui sistem.

Bun venit

Acest este primul articol pe acest blog și odată cu acesta vrem să vă urăm bun venit și navigare plăcută pe acest blog.