Exploit Paketleri
Okuyucu : 2.908
Günlük Okuyucu : 10,9
Yaklaşık iki - üç hafta kadar önce saat sabah onbir civarlarında ilginç bir iş düştü masama. Öyle bir giriş yaptım ki ilk defa okuyanlar "gizli dedektif" olarak çalıştığımı düşünecek.
Neyse, Normalde Uniximsi işler pek benim alanıma girmez ama bu hasbel kadar bende kaldı. Özetle Redhat bir sistemi tuhaf hareketlerde bulunuyordu.
- Serverda tüm interfacelerde port 80 den dışarı giden paktleri izliyor
- Bu paketleri geçerli HTTP cevapları ise body tagının hemen ardından yeni bir Javascript dosyası çağırıyor (bu JS nin adı rasgele 5 karakter ve .js uzantısını kullanıyor)
- Bu Javascript dosyası da 5 kadar IE exploiti içeriyor.
- Ve aynı IP adresine iki defa exploiti göndermiyor.
Özetle gayet temiz ve çok popüler olmayan bir rootkit, benzer olaylar rapor edilmiş ama ben henüz tam olarak ne olduğuna dair bir bilgi bulamadım. Sisteme benim SSH erişimim vardı ve fiziksel erişimim yoktu. Disk' in imajını alıp tam bir analiz yapmayı düşündük ama vakit ve erişim yoktu.
Sistemin gönderdiği bu javascript dosyasında exploitler ise hatırladığım kadarıyla, kadariyla klasik ADO BinaryWrite, SetSlice, Quicktime ve Winzip Activex exploitleriydi.
Bu dosya sırası ile tüm bu exploitleri deniyor, tabii ki Javascript kodu basit şekilde encode edilmiş durumdaydı. Burada anlatmadan duramayacağım bu iş bana geldiğinde bana encode edilmiş Javascript kodunun 11 sayfa kadar kağıtta çıktısını da verdiler! Güler misin? Ağlar mısın....
Neyse özetle bu bir paket exploit saldırı örneği. Mpack te bunun benzeri ama daha gelişmiş bir JS Exploit paket yöneticisi diyelim. Özetle bu hazır bir sistem bir çok exploit içeriyor ve bunu bir grup kişi geliştirip firmalara, kurumlara, suçlulara satıyorlar. Malum onlarda bunun ile genelde adware, spyware, kredi kartı hırsızlığı vs. gibi işler yapıyorlar.
Security Focus' ta bu "ürünü" satan kişiler ile röportaj yapmışlar. Şuradaki diyalog ilginç geldi;
SecurityFocus - Do you feel sorry for the people whose machines are infected by an attack?
Mpack Geliştiricisi - Well, I feel that we are just a factory producing ammunition.
Türkçesi,
SecurityFocus - Exploit edilen kurbanlar için üzülmüyor musunuz?
Mpack Gelistiricisi - Ben kendimizi mermi üreten bir firma gibi görüyorum.

Yorumlar
Yorum Ekle
Exploit Paketleri ile İlişkili Olabilecek Yazılar - Haberler
RgodKorsan Yazılımsız İki Yıl
MS08-006 Exploit
Flawed CSRF Protections
Exploit Hash
Diğer Yazılar
eXtreme .NET : Introducing eXtreme Programming Techniques to .NET Developers (Microsoft.Net Development)
EzPublish "Directory" XSS Vulnerability
Fallout 3 ,Elde patlar mı?
Fallout 3 için imza kampanyası
Fallout 3, Beklenen kişi mi? Yoksa hüsran mı olacak...
Fallout MMORPG!
Fallout ve Black Isle' ın Sonu !, Peki Fallout ?
fark-eting
Fast way to extract data from Error Based SQL Injections
Fastsum Md5 Checksum Aracı
Favicon Kullanmanız İçin Bir Neden daha
Faydalı Program Arşivi
FazlaMesai şekilde yenilenmeye gitmiş
Ferrarisini Satan Kazma ve Yedi Cüce
Ferruh Mavituna Firefox RSS Desteği
Fifa Hacklenmiş
Film (DivX) Önizleme ve Explorer CPU Faciası
Film Sesleri
Findstr Windows için Grep(miş)
Neredeyim ?
Ferruh.Mavituna » Haberler » Exploit Paketleri