Nem gondoltam, hogy valaha meg fogok emlékezni a Való Világról ezen blog hasábjain, de úgy tűnik, hogy hosszú idő után ezt a szerveződést érte az a "megtiszteltetés", hogy automatizált botok helyett céltudatosabb támadók deface-eljék a weboldalát.
Ahogy az a comment:com posztjából kiderül, a támadók egy kamu ablakot szerkesztettek, melyben emelt díjas SMS küldésre próbálták rávenni a látogatókat. A felületelem egy külföldi hoszting szolgáltatónál elhelyezett Javascripttel töltődött be, ami szerencsére még mindig elérhető (bár az egyetlen utasítást kikommentezték):
$ cat i.js
//document.write("<iframe id=\"vvonline\" style=\"border: 0; position:fixed; top:0; left:0; right:0; bottom:0; width:100%; height:100%\" src=\"http:\/\/23.92.60.124\/online.php\"> <\/iframe>");
Az online.php tartalmazza magát a megjelenő HTML kódot, az általam sebtiben le-wgetelt változatban nincs malware, ami arra utal, hogy nem profi malware-gazdákkal van dolgunk, mivel feltehetően nem volt kész botnet infrastruktúra, amibe be tudták volna húzni a valóságshow iránt érdeklődőket. A betöltődő oldal az "élőkép" helyére egy sima JPG-t rak, amiből egy gyors strings után megkaphatjuk a kép készítéséhez használt szoftver nevét, illetve a létrehozás idejét:
PhotoFiltre Studio X
2014:01:19 19:20:24
Nálam ügyesebb forensic expertek számára learchiváltam a fájlokat.
Machiavellinek a screenshot alapján valószínűleg igaza van abban, hogy a problémát egy kommentben triggerelhető perzisztens XSS okozta.
dxt3r 2014.01.20. 09:43:09
imrus100 2014.01.20. 10:51:23
buherator · http://buhera.blog.hu 2014.01.20. 15:27:16
Szapi · http://webrontgen.hu 2014.01.20. 15:37:12
dxt3r 2014.01.20. 15:56:53
Ja és még egy fun fact: amikor volt régebben VV4/5 szereplőválgatós form, akkor oda tettem XSS-t amivel meg is találtam az admin felületüket, de a Basic Authon már nem jutottam át, és úgy döntöttem, hogy többet nem szórakozom velük.
|Z| 2014.01.20. 21:58:36
1. user-agent: más lehet a válasz wget és más IE user-agent esetén
2. IP cím: különböző lehet a válasz attól függően hogy milyen IP címről jössz, melyik országból, nézted-e már az oldalt, stb.
3. referer: megfelelő-e a referer? Ha nem, akkor megint más választ kaphatsz.
4. cookie: Megfelelően beállított cookie értékeket használsz? Ha nem, akkor más választ kapsz.
Összefoglalva: most itt csak okoskodok, valószínűleg nem volt malware a html-ben, de ezt általános esetben nehéz megállapítani.
buherator · http://buhera.blog.hu 2014.01.21. 09:25:07
imrus100 2014.01.21. 12:08:52
buherator · http://buhera.blog.hu 2014.01.21. 12:11:05
imrus100 2014.01.21. 15:02:54
blash 2014.01.22. 21:11:49
buherator · http://buhera.blog.hu 2014.01.25. 19:01:39