Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Asprox начал шествие по Сети

Татьяна Никитина
Блогер
опубликовано 30 июн 2010, 15:23  MSK
Сюжеты: Ботнеты
0
 

Исследователи M86 Security предупреждают, что недавно проснувшийся ботнет Asprox не ограничился рассылкой спама и приступил к заражению веб-сайтов, чтобы расширить свои владения.

Боты Asprox (Net-Worm.Win32.Aspxor) отыскивают уязвимые веб-сайты, размещенные на Microsoft IIS (Internet Information Server), который использует технологию ASP (Active Server Pages), и, используя SQL-инъекции, внедряют iframe-редиректы. Когда пользователь заходит на взломанный сайт, редирект перенаправляет браузер на цепочку поддоменов с вредоносным JavaScript-кодом, ведущую на сайт с эксплойтами. В случае успешной эксплуатации на машину жертвы загрузится копия бота. Эксперты отмечают, что этот функционал, обеспечивающий распространение Asprox по Сети, присутствовал в нем и ранее.

M86 Security обнаружила три домена, к которым обращаются боты Asprox для получения инструкций. Они размещены в fast-flux сети и все привязаны к зоне .ru. Зашифрованный xml-файл, который получает Asprox с командного сервера, вместе со спам-шаблоном, списком почтовых адресов и обновлениями содержит также данные для модификации SQL-запроса и списки сайтов-мишеней. По свидетельству M86 Security, количество поддоменов, на которых размещен зловредный JavaScript, невелико, но все они находятся в российской национальной зоне. Количество легальных сайтов, взломанных Asprox, на настоящий момент превысило 5 тысяч.

PS от Сергея Голованова:

Часть кода, отвечающего за работу с центром управления cl63amgstart.ru.

Схема расположения Центра управления ботом. www.robtex.com.


7 комментариев

старые сверху
«дерево»
 

Константин

30 июн 2010, 16:25
0
 

вопрос

почему в одних статьях IP адреса и имена доменов частично замазываются, а в других нет (например, в этой статье ничего не замазано)? Какие критерии?

:-)

С уважением,

К

Fixxxer

30 июн 2010, 16:34
-1
 

Re: вопрос

Думаю, вредоносность. На cl63amgstart.ru ничего вредоносного нет и не загружается. А больше ничего такого в сообщении и не упоминалось.

Ткачев Дмитрий

02 июл 2010, 09:35
0
 

Re: вопрос

критерий скорее всего действительно - вредоносность расположенного контента. но есть еще такая проблема, когда разные источники замазывают разные части URL ссылок, никак не синхронизируя информацию, что, конечно, очень тяжело в масштабе глобальной сети.

Константин

02 июл 2010, 13:37
0
 

Re: Re: вопрос

нафига *вообще* замазывать? :-)
не понимаю какой в этом смысл.

С уважением,
Константин

Fixxxer

02 июл 2010, 16:59
0
 

Re: Re: Re: вопрос

Потому что в противном случае статью могут прижать за распространение вредоносного контента.
А размещение баннера "ссылки могут быть опасны и не рекомендуются для общей массы посетителей" будут отталкивать от лишнего посещения - снижать популярность. Того и мажут :)

Константин

05 июл 2010, 12:18
0
 

Re: Re: Re: Re: вопрос

да, резонно :-) я об этом аспекте вопроса как-то не подумал.

Предполагал, что режут из-за того, что думают, что если будет написана ссылка, то кто-то сможет заразиться ...

К.

Татьяна Никитина

30 июн 2010, 16:25
0
 

Сергей, спасибо за ценный довесок!

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге