publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
skomentuj »

TAGI: infoprof.pl , internet explorer , exploit , aurora

2010-01-25 11:51  |  K. Wal, P. Wal

Exploit Aurora, czyli o głośnej luce w Internet Explorerze od środka

Exploit Aurora, czyli o głośnej luce w Internet Explorerze od środka

Mimo wydania przez Microsoft odpowiedniej poprawki, nie słabnie fala ataków i zamieszania wywołana wykryciem luki w Internet Explorerze (wersje od 5.5 do 8). Specjaliści z Trend Micro powiadomili, że otrzymują liczne alerty związane z atakami exploita na tę podatność i z pobieraniem przez niego trojana Hydraq, a także licznych innych szkodników na przejęte maszyny. Pierwotnie ataki z wykorzystaniem tej luki były tzw. atakami celowanymi, wymierzonymi przeciwko konkretnym adresatom – jak wiadomo jedną z ofiar exploita Aurora były konta e-mailowe chińskich dysydentów, zakładane w usłudze Gmail. Jednak wraz z upowszechnieniem informacji o atakach i tym samym o luce, w Sieci zaczął się mnożyć złośliwy kod wymierzony przeciwko wszystkim.

Na początku użytkownik otrzymuje wiadomość kierującą do adresów URL zarażonych exploitami. Adresy te są hostowane m.in. w Chinach, Korei, Indiach oraz niestety także w naszym kraju. Szkodliwa wiadomość może pojawić się w postaci spamowego e-maila, albo też komunikatu wysłanego za pośrednictwem komunikatora internetowego.
Diagram poniżej ilustruje taki właśnie scenariusz ataku:


Droga wykorzystująca JS_DLOADER.FIS pojawiła się jako pierwsza, następnie do ataków zaczęto wykorzystywać JS_ELECOM.C i jego późniejsze warianty (obecnie jest to duet JS_ELECOM.SMA i JS_ELECOM.SMB), które wykorzystują exploit na najnowszą podatność w Internet Explorerze, aby wreszcie załadować do zaatakowanej maszyny trojana Hydraq.

Badacze z Symanteka zamieścili natomiast na swoim blogu interesującą analizę tego exploita, którą przetłumaczyliśmy dla Was i zamieszczamy poniżej:

Na stronie głównej szkodliwego adresu znajduje się prosty kod w JavaScripcie, którego zadaniem jest odszyfrowanie ciągu zaszyfrowanych bajtów:

«poprzednia 1 2 3 następna »

publikuj: Opublikuj w wykop.pl Opublikuj we flaker.pl Opublikuj na OSnews.pl Opublikuj w delicious wydrukuj
skomentuj »

Polecamy

Reklama

Komentarze

Uwaga! Możesz zarejestrować się w serwisie i w ten sposób zarezerwować swój nick oraz ominąć konieczność ciągłego odczytywania wyrazów.

Aby dodać komentarz, musisz podać swój nick, treść komentarza oraz poprawnie przepisać oba słowa z obrazka (słowa muszą być rozdzielone spacją).
W treści komentarza można używać języka formatowania BBcode.

Polecane książki

Czytaj Webhosting

Chcesz być na bieżąco z naszymi informacjami? Zapisz się na Newsletter.

Zarejestruj domenę

Sprawdź dostępność swojej domeny:

.pl: 0 zł   .com: 19.90 zł
.com.pl: 0 zł   .eu: 19.90 zł