blogo, informazione indipendente
Logo Blogosfere

Cosa c'é oltre il phishing? L'analisi di Exploit

Elisa avatar Venerdì 2 Novembre 2007, 07:41 in Virus di Elisa
exploitgggg.jpg

Di Davide Denicolo  

Ricevo spesso in casella attacchi di Phishing i quali, promuovendo una fantomatica ricarica ricevuta sul mio conto Bancoposta, mi invitano ad accedere all'indirizzo da loro citato.

Spinto dalla curiosità ho innanzitutto segnalato il tentativo di Phishing a Google Safe Browsing e successivamente, ho cominciato ad analizzare l'host per capire di più in merito a questo attacco.
Il sito incriminato http://65.111.164.97/~steve/ /online/login-home.php?TYPE=LogIn è hostato su un server Linux Debian di proprietà del provider americano Serverpronto.com.

La root principale http://65.111.164.97 consente il Listing Directory dove, tra le diverse cartelle intravedo un sistema di amministrazione mysql via php (phpmyadmin), un analizzatore di accessi web (webalizer) ed altre directory non meno interessanti. Accedendo infatti alla cartella ATM_orig si possono notare warning php mentre in basso sembrano esser stati caricati diversi rootkit ed una php-shell (c99.php); quest'ultima consente di comandare via web un server remoto; tutto questo mi lascia pensare che qualcuno abbia sfruttato un Remote File Include dell'applicazione web per iniettarci il file e aver accesso libero al sistema.

Cambio cartella, mi reco nella phpmyadmin; l'accesso è deniato da password: chi lo installa grossolanamente di solito sceglie la coppia user/pass: admin/admin e così è! Ma all'interno non ci trovo niente di interessante; accedo allora al webalizer dove mi vengono mostrate le statistiche d'accesso; la pagina con percentuale più alta di accessi è proprio quella di Phishing ed il 60% dei browser acceduti sono Internet Explorer.

Mi dirigo nella home del phisher e noto che sono ben due i siti clonati: bancadiroma.it e Poste Italiane.
Dal sito riesco a recuperare un file.txt che l'applicazione web popola con le utenze inserite delle vittime: http://65.111.164.97/~steve/%20/online/user.txt. Per fortuna, come potete vedere, molti utenti si sono resi conto della truffa ma analizzando bene il file, esso sembre contenere alcuni account autentici; il phisher per qualche motivo ha preferito custodire anche la lista IP delle vittime http://65.111.164.97/~steve/%20/online/ip.txt; per il momento non son riuscito a recuperare il file con le password, ma vi farò sapere.

2
2 commenti
2
06 Nov 2007
alle 10:38

Davide Denicolo

Grazie Federica per la segnalazione; si effettivamente da quell'indirizzo IP compromesso sembra presentarsi il redirect verso un altro sito di phishing di Paypal; ho provveduto a segnalarlo a chi di dovere, grazie

1
06 Nov 2007
alle 09:17

Federica

Ciao dall Austria!

Vist che oggi ho ricevuto un Email Pishing che in realta dirigge la gente su questo indirizzio IP 65.111.164.97 ,ho trovat il tuo sito.

Nella Email questa volta fa finta di esser PayPal e vuole ch la gente fa un Login sul suo sito,..... 

Lascia il tuo commento

Accedi con Facebook Esci da Facebook

Attendere la pubblicazione del commento
Post in evidenza su Blogosfere