Page 1 sur 1

Pirate russe

Message Publié : 17 Juil 2008 17:18
par slimadsl
Bonjour,
je visite un site que j'apprécie, "programmetv.com" et à chaque première visite je suis aspiré sur un site parasite russe qui enclenche mon AV.
je ne vois pas comment questionner le modérateur.
j'ai essayé avec I.E et j'utilise firefox même résultat

un pro ?

Message Publié : 17 Juil 2008 17:34
par six-p4ck
le site est OK.

Aucune redirection meme pas une popup.

tu as une crasse. si tu as norton cherche pas d'ou ca vient

Message Publié : 17 Juil 2008 17:40
par tetsuo
Salut,

Pas de problème non plus a l'ouverture du site.

Il doit peut-être comme le dit Slimadsl avoir une crasse sur ta machine.

Testé avec IE et FF3.0.

Message Publié : 17 Juil 2008 17:50
par slimadsl
Salut merci, je vais voir de mon côté
:(

Message Publié : 17 Juil 2008 17:52
par Dr_Dan
Voila ce qui arrive quand on visite des sites subversifs.. :lol: :lol: :lol:

Re: Pirate russe

Message Publié : 17 Juil 2008 18:18
par aurelie M
slimadsl a écrit :Bonjour,
je visite un site que j'apprécie, "programmetv.com" et à chaque première visite je suis aspiré sur un site parasite russe qui enclenche mon AV.
je ne vois pas comment questionner le modérateur.
j'ai essayé avec I.E et j'utilise firefox même résultat

un pro ?



moi j'utilise
www.programme-tv.net
mais c kif kif

programmetv.com s'ouvre chez moi sans aucune pub

Message Publié : 17 Juil 2008 18:38
par Scheduler
Dr_Dan a écrit :Voila ce qui arrive quand on visite des sites subversifs.. :lol: :lol: :lol:


Rien avoir, je te conseille de lire l'article du MISC numéro 37, il est tout à fait possible de pirtaer un serveur web officiel pendant son fonctionnement, d'y injecter du code et ainsi tout les news user qui viendrait s'y connecté excécuteraient du code malveillant et ainsi ce faire infecté.

Et je te parle bien de site qui ont pignon sur rue.

http://www.phrack.org/issues.html?issue=59&id=8#article

http://www.phrack.org/issues.html?issue=62&id=10#article

Les chercherus de la compagnie SecureWorks ont analysé le contenu d'un serveur qui a été piraté. Ils en sont venus à la conslusion qu'une fois les pirates en contrôle du serveur, ils injectent leur code malicieux dans le processus d'apache.

Ces instructions sont utilisées pourr charger un shared object pour que le processus distribue des pages web modifiées qui tentent d'installer un malware sur l'ordinateur des visiteurs.

En d'autres mots, les fichiers n'ont pas été installé sur le disque dur du serveur. Le contenu malicieux qui a été ajouté aux pages web est plutôt généré dynamiquement. Il ne touche jamais le disque du serveur piraté. Les fichiers sont envoyés, à partir de la mémoire du processus d'Apache, directement au client.

Le code injecté a donc modifié la liste des hôtes virtuels dans la mémoire pour insérer un javascript malicieux.

L'ajout est minim, généralement dans le milieu de la page principale HTML, et ressemble à ceci
<script language='JavaScript' type='text/javascript' src='tfaxb.js'></script>

Cette balise de code javascript indique au navigateur internet qu'il doit faire une seconde requête sur le serveur pour télécharger et excécuter un javascript. A chaque requête, le nom du fichier javascript change, rendant l'analyse et la détection de l'infection plus difficile.

Bref de la haute voltige.

Message Publié : 17 Juil 2008 18:54
par Dr_Dan
Scheduler> Ce que tu cites, est un cas exceptionnel.
Il y a plus de chances de se faire avoir sur un site subversif que sur un site qui a pignon sur rue. ;-)

Message Publié : 17 Juil 2008 19:02
par Scheduler
Oui vraiment ca n'arrive pas souvent, au mois de Janvier des dizaine de site on subit ce type d'attaque.

http://www.theregister.co.uk/2008/01/11/mysterious_web_infection/

Cela montre bien les nouveaux types d'attaques.

Message Publié : 17 Juil 2008 19:46
par slimadsl
Bonsoir, je ne vois rien sur ma machine après # analyses, la dernière fois j'ai suivi la trace avec NTX qui me conduit à "St Petersbourg" Page = "télécharger l'antivirus vista"
avec une demande de télécharger ou installer

Me suis inscrit sur programme tv.net

Message Publié : 19 Juil 2008 16:51
par ZigZig
Scheduler a écrit :Oui vraiment ca n'arrive pas souvent, au mois de Janvier des dizaine de site on subit ce type d'attaque.

http://www.theregister.co.uk/2008/01/11/mysterious_web_infection/

Cela montre bien les nouveaux types d'attaques.

A chaque début d'année, de nombreux sites se font défacer, c'est une sorte de "concours" de hackers, pour celui-qui qui défacera le plus de sites.
Le défaçage ne concerne que les pages par défaut (index.htm, default.asp, etc.), et uniquement si elles ne sont pas marquées "read-only".
Enfin, lorsqu'une page à été défacée, elle ne le sera plus à l'avenir.

Cela dit, je ne sais pas si c'est l'explication du problème de slimadsl... C'est juste un complément d'infos au message de Scheduler.

Message Publié : 20 Juil 2008 18:44
par Scheduler
On parle de défaçage, si tu vas voir les liens plus hauts c'est vraiment un peu plus complexe que le simple défaçage de site.

http://www.phrack.org/issues.html?issue=59&id=8#article

http://www.phrack.org/issues.html?issue=62&id=10#article

Message Publié : 20 Juil 2008 23:32
par ON5MJ
Ils sont super les mecs de l'internationale anarchiste ....