Карма блога:
71,16

Блог «Новости» (41)

Новости
kido biz
Вводная: 2 000 000 заражения. Пример зловреда тут.
Где деньги под катом...

Что желает кидо:
1. Кидо скачивает файл loadadv.exe и отстукивается на партнёрку [например trafficconverter.biz].
2. Файлы с именами loadadv.exe – это у нас Trojan-Downloader’ы для например фейкового антивируса
3. За установку этого антивируса платит таже партнёрка [trafficconverter.biz]

Что было:
На секурблоге об этом писалось. В октябре во всех вирлабах (sww подтверди 8) была паника по поводу внеочередного критикал апдейта от микрософта. Все искали червя который юзал уязвимость в РПЦ. Нашли. Разобрались. Забыли. Эксплойт Китайский. Ушел в паблик. Появилось много червей, но всем уже пох было. Типа баян.

Это было:

Это бал ржачь. Китайцы не смогли тогда "грамотно" разкрутить то что у них появилось. Например, сервак на котором лежали лоуды для червя лёг после 5000 заражений, каб архивы с телом самого червя не распаковывали и т.д.

Что сейчас:
Сейчас всё плохо и ни кому смеяться не хочется. Да, эксплойт старый, ну и что? Инфраструктура которая обслуживает КИДО охрененна!
Перебор доменов, серваки по всему миру, дорвеи, спам, сплойты. ОЛЛ ИН УАН так сказать. И именно это проблема сейчас проблема. ИНФРАСТРУКТУРА! а не какой то там зиродей, которому уже два месяца.

UPD тут недавно слили пароли миллионов пользователей!)))


Далее теги...
k1k (14.01.2009 18:39) Версия для печати напечатать
5 баллов

Комментарии:

Umnik    14.01.2009 19:21# 0

А ведь патч был... На форуме Корбины читаешь и офигиваешь. Народ не ставит фиксы и ноет. Когда узнали, что фикс существует, так спросили, а какой именно нужно. Ппц...

sww    14.01.2009 19:37# 0

Подтверждаю. Теперь все плохо, такое ощущение, что китайцы — это первый блин комом. Но так как люди не пропатчились (что бля логично), то на сегодняшний момент мы имеем то, что имеем. И оно имеет людей. Онально :(

k1k    14.01.2009 20:01# 0

Значит люди специально не патчатся, чтобы их потом имели онально... Вывод: все пидорасы) Да. Трудно в наше время сохранить сво...
Ладно. Не будем о грустном.
Что делать с кидо? Как его грохнуть то? Как поиметь его в ответ? Админку его не поиметь (доказано ф-секуром на бутките).
Детектом не обойтись (доказано тут http://www.dshield.org/port.html?port

k1k    14.01.2009 20:03# 0

http://www.dshield.org/port.html?port

Umnik    15.01.2009 21:21# 0

А что им реально сделаешь? За жопу поймать. Дык попробуй поймай, попробуй отдай "самому справедливому суду в мире" (неважно какой страны). Автор ГПКода где?

k1k    15.01.2009 21:38# 0

//Не скажу... Здаваться нельзя. Фины хотяб блеклисты выкладывают (правда и не выкупают домены в диком колличестве как при бутките :-) А всем остальным — Шах и мат?

Aleks    15.01.2009 15:08# 0

Сережа, ты зачем фигню пишешь ? :) "На секурблоге об этом не писалось, но в ноябре во всех вирлабах (sww подтверди 8) была паника по поводу внеочередного критикал апдейта от микрософта."
смотри статью номер 364 тут. это было в октябре.

или ты про что-то другое ?

k1k    15.01.2009 17:34# 0

Э... исправил. Теперь "На секурблоге об этом писалось" 8)
ПС. Хорош нарушать мою прайванси!) Может это не я) А какой то другой Сергей Юрьевич)

sww    15.01.2009 18:01# 0

Наверняка! :)

see7tee    16.01.2009 14:27# 0

ооо! прямая трансляция из... (на букву г.) ? :)

k1k    16.01.2009 16:24# 0

// http://vglib.ru/sourse/fr590p/514.jpg ?)

see7tee    20.01.2009 00:18# 0

всё мимо )

k1k    20.01.2009 00:31# 0

знаю. но если дать правильный ответ на этот вопрос, сразу будет понятно что курят в ... 8)

k1k    20.01.2009 00:32# 0

я хотел сказать табак в мире...

GroupIB    28.02.2009 17:54# 0

могу ещё добавить, что зверек с огромными проблемами эмулируется на вирутальных машинах
использует технологию простукивания портов. сам после себя ставит левый патч от МС, чтобы другая дрянь не попала в пк после него.
+ среди засвеченных айпишников встплывают старые RBN-овские. — вот откуда растут руки.

Aleks    28.02.2009 18:31# 0

"сам после себя ставит левый патч от МС" — бред
"среди засвеченных айпишников" — айпишников чего ?

k1k    01.03.2009 15:01# 0

С РБН (которого как все мы знаем не существует) я вижу связь только через ТК biz — loadadv.exe -IP — rbnexploit. То есть рог антивирус загружаемый кидо лился еще с хостов указанных в rbn study pdf + само имя файла loadadv.exe вам не знакомо?) "Rustock и все-все-все" ?) Но это все конечно догадки... Есть чтонить посущественней?

GroupIB    28.02.2009 19:22# 0

hxxp://4.affinityney.Co.CC/learning-how-to-hack-yahoo-mails/
hxxp://bixoxuweva471.hostbot.com/yahoo-mail-sign-in/
hxxp://cecuxifuma.100megsfree8.com/yahoo-mail-sign-in/
hxxp://cohoqukyci71.rack111.com/yahoo-mail-sign-in/
hxxp://cufaliqusi.freehostplace.com/yahoo-mail-sign-in/
hxxp://cusejusytuse2.9ix.net/att-yahoo-norton-online-security/
hxxp://dehogagywu.101freehost.com/att-yahoo-norton-online-security/
hxxp://dejamymixy62.freehostingz.com/yahoo-mail-uk/
hxxp://dorozapefo.freewhost.com/yahoo-mail-sign-in/
hxxp://dygidujetepu76.100megsfree8.com/yahoo-mail-sign-in/
hxxp://gurejoliwi.9ix.net/yahoo-mail-sign-in/
hxxp://guzoryveto90.freehostingz.com/yahoo-mail-sign-in/
hxxp://hywydehynocu8.hostrator.com/att-yahoo-norton-online-security/
hxxp://jakutohuriji08.100megsfree8.com/yahoo-mail-sign-in/
hxxp://jaqes.hostbot.com/sbc-yahoo-mail/
hxxp://jehiqoqiqe.xhost.ro/att-yahoo-norton-online-security/
hxxp://juhevawugywu10.xhost.ro/yahoo-mail-uk/
hxxp://jynujuxuci.101freehost.com/att-yahoo-norton-online-security/
hxxp://kipuwebahuke6.rack111.com/yahoo-mail-sign-in/
hxxp://kuxonecuzi.977mb.com/yahoo-mail-sign-in/
hxxp://lema.xhost.ro/yahoo-mail-uk/
hxxp://mejuvewivi92.freehostingz.com/yahoo-mail-uk/
hxxp://miloresuzu75.rack111.com/yahoo-mail-sign-in/
hxxp://mylofud4546.xhost.ro/yahoo-mail-sign-in/
hxxp://nasoxunoryvo2.freewhost.com/yahoo-mail-sign-in/
hxxp://miloresuzu75.rack111.com/yahoo-mail-sign-in/
hxxp://mylofud4546.xhost.ro/yahoo-mail-sign-in/
hxxp://nasoxunoryvo2.freewhost.com/yahoo-mail-sign-in/
hxxp://nasoxunoryvo2.hostbot.com/yahoo-mail-sign-in/
hxxp://nosoqisivepy88.xhost.ro/yahoo-mail-uk/
hxxp://nutycebujy.freewhost.com/yahoo-mail-sign-in/
hxxp://pacixanojuwy6.100megsfree8.com/yahoo-mail-sign-in/
hxxp://pacixanojuwy6.rack111.com/yahoo-mail-sign-in/
hxxp://pijonozin444.xhost.ro/yahoo-mail-sign-in/
hxxp://pobopujaky14.xhost.ro/yahoo-mail-sign-in/
hxxp://qoqef.fizwig.com/yahoo-mail-sign-in/
hxxp://reweducixe12.rack111.com/att-yahoo-norton-online-security/
hxxp://sekodexyka12.xhost.ro/att-yahoo-norton-online-security/
hxxp://sytonemogovo0.100megsfree8.com/att-yahoo-norton-online-security/
hxxp://sytonemogovo0.rack111.com/yahoo-mail-sign-in/
hxxp://watyfonos708.xhost.ro/yahoo-mail-sign-in/
hxxp://wilisal0016.9ix.net/yahoo-mail-sign-in/
hxxp://wilunuq677.9ix.net/yahoo-mail-sign-in/
hxxp://wisub.hostbot.com/yahoo-mail-login/
hxxp://www.austriahandyboerse.at/images/downloads/news/news-yahoo-
mail.html
hxxp://www.gapekoworld.com/forward-yahoo-mail-to-outlook.php
hxxp://wycezafygaki23.100megsfree8.com/yahoo-mail-sign-in/
hxxp://wycezafygaki23.rack111.com/att-yahoo-norton-online-security/
hxxp://wylykerovipo5.freehostingz.com/yahoo-mail-sign-in/
hxxp://xeratumogi.9ix.net/att-yahoo-norton-online-security/

вот лишь короткий список ссылок через которые сливался дропер с кидо. так вот этот же дропер вместе с кидо еще сливал серый патч макросовта, и после того как троян обосновывался в системе он ее же и патчил на уязвимость MS067

Umnik    01.03.2009 00:00# 0

Пост не обрезался?! Завидую.

k1k    01.03.2009 00:58# 0

Похоже что дроппер сливался только через определённые рефереры. Так? А есть примеры?

k1k    01.03.2009 15:02# 0

md5 загружаемого файла?

Aleks    01.03.2009 02:15# 0

еще раз говорю — никакого "серого патча макрософта" Кидо не сливал, а зараженные машины он патчил собой.
давайте вы для начала _внимательно_ прочитаете вот это:
http://mtc.sri.com/Conficker/
а потом уже будем продолжать нашу _пока_малосодержательную_дисскуссию...

Aleks    01.03.2009 02:24# 0

"hxxp://xeratumogi.9ix.net/att-yahoo-norton-online-security/
вот лишь короткий список ссылок через которые сливался дропер с кидо"

прекраснае ссылки — но где же обещанные айпишники РБН ? или теперь будем считать за РБН все фри-хостинги в мире?
Вы не можете оставлять комментарии. Для этого необходимо авторизоваться или зарегистрироваться.

Комментарии ↓

DanilkaЮмор / sms вымогательство вконтакте
UmnikЮмор / sms вымогательство вконтакте
Ego1stЮмор / sms вымогательство вконтакте
vitalikkkИнциденты / Pron pop-under
vitalikkkНовости / Epic fake
swwНовости / Антивирусный рынок 2009
СергейНовости / Антивирусный рынок 2009
swwНовости / Антивирусный рынок 2009
swwНовости / Антивирусный рынок 2009
swwЮмор / В рот мне fvdfzsrsazxzzxcvbnmadgfhjjkqwrtyuuuiop
BeAsTЮмор / В рот мне fvdfzsrsazxzzxcvbnmadgfhjjkqwrtyuuuiop
PrizrakИнциденты / Неразменный пятак
exitusletarisИнциденты / Неразменный пятак
PrizrakИнциденты / Неразменный пятак
swwИнциденты / Pron pop-under
Mona SaxИнциденты / Pron pop-under
swwИнциденты / Pron pop-under
UmnikИнциденты / Pron pop-under
exitusletarisИнциденты / Pron pop-under
DEAD_mazayИнциденты / Pron pop-under
swwИнциденты / Pron pop-under
DViИнциденты / Pron pop-under
k1kПерсоналии / Brian Krebs уволен
Mona SaxНовости / Epic fake
zyx2145Новости / Epic fake
Constantin E. ClimentieffНовости / Epic fake
zyx2145Новости / Epic fake
OSBНовости / Epic fake
inventНовости / Epic fake
UmnikНовости / Epic fake
DEAD_mazayНовости / Epic fake
Mona SaxИнциденты / NIS в кино
igoshaИнциденты / NIS в кино
k1kИнциденты / NIS в кино
k1kИнциденты / NIS в кино