kido biz Вводная: 2 000 000 заражения. Пример зловреда тут.
Где деньги под катом... Что желает кидо: 1. Кидо скачивает файл loadadv.exe и отстукивается на партнёрку [например trafficconverter.biz]. 2. Файлы с именами loadadv.exe – это у нас Trojan-Downloader’ы для например фейкового антивируса 3. За установку этого антивируса платит таже партнёрка [trafficconverter.biz] Что было: На секурблоге об этом писалось. В октябре во всех вирлабах (sww подтверди 8) была паника по поводу внеочередного критикал апдейта от микрософта. Все искали червя который юзал уязвимость в РПЦ. Нашли. Разобрались. Забыли. Эксплойт Китайский. Ушел в паблик. Появилось много червей, но всем уже пох было. Типа баян. Это было: Это бал ржачь. Китайцы не смогли тогда "грамотно" разкрутить то что у них появилось. Например, сервак на котором лежали лоуды для червя лёг после 5000 заражений, каб архивы с телом самого червя не распаковывали и т.д. Что сейчас: Сейчас всё плохо и ни кому смеяться не хочется. Да, эксплойт старый, ну и что? Инфраструктура которая обслуживает КИДО охрененна! Перебор доменов, серваки по всему миру, дорвеи, спам, сплойты. ОЛЛ ИН УАН так сказать. И именно это проблема сейчас проблема. ИНФРАСТРУКТУРА! а не какой то там зиродей, которому уже два месяца. UPD тут недавно слили пароли миллионов пользователей!))) Далее теги...
Комментарии:
|
Облако тэгов ↓Новые публикации ↓ k1k → Аналитика / Мак блокер? Сейчас нарисую... exitusletaris → Инциденты / Pron pop-under DEAD_mazay → Инциденты / Google поссорился с Китаем exitusletaris → Новости / Epic fake k1k → Инциденты / NIS в кино DEAD_mazay → Юмор / Ищут пожарные, ищет милиция... Aleks → Персоналии / Brian Krebs уволен sww → Юмор / В рот мне fvdfzsrsazxzzxcvbnmadgfhjjkqwrtyuuuiop k1k → Инциденты / Мошенничество k1k → Интервью / Mac OS threatsКомментарии ↓ k1k → Новости / YES Exploit System Женя → Новости / YES Exploit System Гриша → Инциденты / Pron pop-under Umnik → Инциденты / Pron pop-under Umnik → Инциденты / Pron pop-under k1k → Аналитика / Мак блокер? Сейчас нарисую... igosha → Аналитика / Мак блокер? Сейчас нарисую... Umnik → Аналитика / Мак блокер? Сейчас нарисую... k1k → Инциденты / Pron pop-under Aleks → Юмор / sms вымогательство вконтакте Danilka → Юмор / sms вымогательство вконтакте Umnik → Юмор / sms вымогательство вконтакте Ego1st → Юмор / sms вымогательство вконтакте vitalikkk → Инциденты / Pron pop-under vitalikkk → Новости / Epic fake sww → Новости / Антивирусный рынок 2009 Сергей → Новости / Антивирусный рынок 2009 sww → Новости / Антивирусный рынок 2009 sww → Новости / Антивирусный рынок 2009 sww → Юмор / В рот мне fvdfzsrsazxzzxcvbnmadgfhjjkqwrtyuuuiop BeAsT → Юмор / В рот мне fvdfzsrsazxzzxcvbnmadgfhjjkqwrtyuuuiop Prizrak → Инциденты / Неразменный пятак exitusletaris → Инциденты / Неразменный пятак Prizrak → Инциденты / Неразменный пятак sww → Инциденты / Pron pop-under Mona Sax → Инциденты / Pron pop-under sww → Инциденты / Pron pop-under Umnik → Инциденты / Pron pop-under exitusletaris → Инциденты / Pron pop-under DEAD_mazay → Инциденты / Pron pop-under sww → Инциденты / Pron pop-under DVi → Инциденты / Pron pop-under k1k → Персоналии / Brian Krebs уволен Mona Sax → Новости / Epic fake zyx2145 → Новости / Epic fake |


Блог «

5 баллов
Umnik 14.01.2009 19:21# 0
sww 14.01.2009 19:37# 0
k1k 14.01.2009 20:01# 0
Ладно. Не будем о грустном.
Что делать с кидо? Как его грохнуть то? Как поиметь его в ответ? Админку его не поиметь (доказано ф-секуром на бутките).
Детектом не обойтись (доказано тут http://www.dshield.org/port.html?port
k1k 14.01.2009 20:03# 0
Umnik 15.01.2009 21:21# 0
k1k 15.01.2009 21:38# 0
Aleks 15.01.2009 15:08# 0
смотри статью номер 364 тут. это было в октябре.
или ты про что-то другое ?
k1k 15.01.2009 17:34# 0
ПС. Хорош нарушать мою прайванси!) Может это не я) А какой то другой Сергей Юрьевич)
sww 15.01.2009 18:01# 0
see7tee 16.01.2009 14:27# 0
k1k 16.01.2009 16:24# 0
see7tee 20.01.2009 00:18# 0
k1k 20.01.2009 00:31# 0
k1k 20.01.2009 00:32# 0
GroupIB 28.02.2009 17:54# 0
использует технологию простукивания портов. сам после себя ставит левый патч от МС, чтобы другая дрянь не попала в пк после него.
+ среди засвеченных айпишников встплывают старые RBN-овские. — вот откуда растут руки.
Aleks 28.02.2009 18:31# 0
"среди засвеченных айпишников" — айпишников чего ?
k1k 01.03.2009 15:01# 0
GroupIB 28.02.2009 19:22# 0
hxxp://bixoxuweva471.hostbot.com/yahoo-mail-sign-in/
hxxp://cecuxifuma.100megsfree8.com/yahoo-mail-sign-in/
hxxp://cohoqukyci71.rack111.com/yahoo-mail-sign-in/
hxxp://cufaliqusi.freehostplace.com/yahoo-mail-sign-in/
hxxp://cusejusytuse2.9ix.net/att-yahoo-norton-online-security/
hxxp://dehogagywu.101freehost.com/att-yahoo-norton-online-security/
hxxp://dejamymixy62.freehostingz.com/yahoo-mail-uk/
hxxp://dorozapefo.freewhost.com/yahoo-mail-sign-in/
hxxp://dygidujetepu76.100megsfree8.com/yahoo-mail-sign-in/
hxxp://gurejoliwi.9ix.net/yahoo-mail-sign-in/
hxxp://guzoryveto90.freehostingz.com/yahoo-mail-sign-in/
hxxp://hywydehynocu8.hostrator.com/att-yahoo-norton-online-security/
hxxp://jakutohuriji08.100megsfree8.com/yahoo-mail-sign-in/
hxxp://jaqes.hostbot.com/sbc-yahoo-mail/
hxxp://jehiqoqiqe.xhost.ro/att-yahoo-norton-online-security/
hxxp://juhevawugywu10.xhost.ro/yahoo-mail-uk/
hxxp://jynujuxuci.101freehost.com/att-yahoo-norton-online-security/
hxxp://kipuwebahuke6.rack111.com/yahoo-mail-sign-in/
hxxp://kuxonecuzi.977mb.com/yahoo-mail-sign-in/
hxxp://lema.xhost.ro/yahoo-mail-uk/
hxxp://mejuvewivi92.freehostingz.com/yahoo-mail-uk/
hxxp://miloresuzu75.rack111.com/yahoo-mail-sign-in/
hxxp://mylofud4546.xhost.ro/yahoo-mail-sign-in/
hxxp://nasoxunoryvo2.freewhost.com/yahoo-mail-sign-in/
hxxp://miloresuzu75.rack111.com/yahoo-mail-sign-in/
hxxp://mylofud4546.xhost.ro/yahoo-mail-sign-in/
hxxp://nasoxunoryvo2.freewhost.com/yahoo-mail-sign-in/
hxxp://nasoxunoryvo2.hostbot.com/yahoo-mail-sign-in/
hxxp://nosoqisivepy88.xhost.ro/yahoo-mail-uk/
hxxp://nutycebujy.freewhost.com/yahoo-mail-sign-in/
hxxp://pacixanojuwy6.100megsfree8.com/yahoo-mail-sign-in/
hxxp://pacixanojuwy6.rack111.com/yahoo-mail-sign-in/
hxxp://pijonozin444.xhost.ro/yahoo-mail-sign-in/
hxxp://pobopujaky14.xhost.ro/yahoo-mail-sign-in/
hxxp://qoqef.fizwig.com/yahoo-mail-sign-in/
hxxp://reweducixe12.rack111.com/att-yahoo-norton-online-security/
hxxp://sekodexyka12.xhost.ro/att-yahoo-norton-online-security/
hxxp://sytonemogovo0.100megsfree8.com/att-yahoo-norton-online-security/
hxxp://sytonemogovo0.rack111.com/yahoo-mail-sign-in/
hxxp://watyfonos708.xhost.ro/yahoo-mail-sign-in/
hxxp://wilisal0016.9ix.net/yahoo-mail-sign-in/
hxxp://wilunuq677.9ix.net/yahoo-mail-sign-in/
hxxp://wisub.hostbot.com/yahoo-mail-login/
hxxp://www.austriahandyboerse.at/images/downloads/news/news-yahoo-
mail.html
hxxp://www.gapekoworld.com/forward-yahoo-mail-to-outlook.php
hxxp://wycezafygaki23.100megsfree8.com/yahoo-mail-sign-in/
hxxp://wycezafygaki23.rack111.com/att-yahoo-norton-online-security/
hxxp://wylykerovipo5.freehostingz.com/yahoo-mail-sign-in/
hxxp://xeratumogi.9ix.net/att-yahoo-norton-online-security/
вот лишь короткий список ссылок через которые сливался дропер с кидо. так вот этот же дропер вместе с кидо еще сливал серый патч макросовта, и после того как троян обосновывался в системе он ее же и патчил на уязвимость MS067
Umnik 01.03.2009 00:00# 0
k1k 01.03.2009 00:58# 0
k1k 01.03.2009 15:02# 0
Aleks 01.03.2009 02:15# 0
давайте вы для начала _внимательно_ прочитаете вот это:
http://mtc.sri.com/Conficker/
а потом уже будем продолжать нашу _пока_малосодержательную_дисскуссию...
Aleks 01.03.2009 02:24# 0
вот лишь короткий список ссылок через которые сливался дропер с кидо"
прекраснае ссылки — но где же обещанные айпишники РБН ? или теперь будем считать за РБН все фри-хостинги в мире?