Malware pwning Начало этого поста будет трививальным. Попал на анализ файл http://www.virustotal.com/file-scan...f44cea4a723dbb02670e6969556c106fda-1306224967по строкам в файле видно было, что это ддос-бот. Админку выловил сниффером, адрес уже выдавал "404". Решил зайти в корень сайта, на который происходил отстук. Что мы видим? - Правильно, drive-by лодырь через яву. Вооружаемся сниффером, запускаем виртуальную машину с windows XP на борту и установленной явой (JRE). При переходе на сайт запускается вредоносный ява апплет, создающий обфусцированный скрипт VBS во временной папке. Деобфускация не составит труда и в итоге мы видим вот это: Да, недетектируемый антивирусами лоадер, скачивающий файл с того же сервера. Хорошо, скачаем "предлагаемый" файл, Exe info PE говорит, что файл пожат upx. Как бы не так. Но все же запускаем и сниффаем траффик дальше. http://www.virustotal.com/file-scan...0e6bc73d5c5ab5a739d39497c0c94a88d4-1306224952 Подключение к фтп-серверу, это уже интересно - траффик исходящий, значит поймался троянец, что-то ворующий из системы. Так же файл этот пытается дропнуть некий файл _bot.exe во временную папку http://www.virustotal.com/file-scan...02e93f017e8a195d4cc42da8d4810a9f73-1306224983который в свою очередь настойчиво лезет к ядру, пытаясь скрыть процесс. Это бинарник black energy, его трогать не будем. Вернемся к снифферу. Судя по строке *.bin - это популярный ныне в рунете UFR Stealer, троянец, похищающий сохраненные пароли из браузеров и фтп-клиентов. Что нам может это дать? Как известно, авторизация на фтп-сервере в большинстве случаев не шифруется, значит мы можем получить логин и пароль от этого фтп. Открываем filezilla, в качестве сервера вводим ip-адрес, т.к. используется злоумышленником виртуальный сервер с выделенным ip-адресом, вводим пойманные логин, пароль..мы внутри =) Для начала удалим папку с отчетами, чтобы не засветить там отчет из своей системы. Далее поглядим, что за сплоит использовался, идем в папку www. Скачиваем все, попутно прихватывая подпапку bot, возможно найдем что-то интересное и там. Смотрим исходные коды страницы index.html - из вредоносного тут только запуск ява-апплета. Хорошо, расковыряем его. *.Jar - файлы прекрасно распаковываются с помощью winrar. Внутри лежит манифест и, собсно, сердце сплоита, который можно декомпиллировать любым декомпиллятором явы, к примеру DJ java decompiller. Открываем, смотрим, находим строку, содержащую тот vbs-файл, что был скачан в самом начале. Более ничего интересного и шибко приватного тут нет. В сети уже можно найти инструменты для создания собственной странички с drive-by загрузчиком на борту. Файл dyrov.exe - троянец, ворующий пароли, при скачивании файла в атакованную систему он произвольно переименовывается, но мд5 совпадает. Хорошо, тут закончили, что же за папка bot там лежит? Открываем ее - похоже на админку. Смотрим исходники - так и есть: админ-панель Black Energy, в файле config.php можно узнать пароль от панели и от базы данных. Собственно все, больше выжать нечего. Это пример, как не стоит экономить на безопасности своего ботнета, если уж нарушаете закон - потратьтесь на несколько серверов, чтобы поимев одно вашего троянца, не поимели другого. (c) onthar, при копировании ссылка на оригинальный топик обязательна. Видео доступно на ютубе: http://www.youtube.com/watch?v=t_0CEmu-uwQ
Это пример тупости, все несмотерл и не читал. Но логин админ пасс админ и 2 бота онлайн = нобозверям не место в бизе ддос