Monthly Archive for April, 2007

Page 2 of 2

ANI Exploit in der Wildniss

Die Asus Webseite asus.com wurde laut dem ISC gehackt und ein iFrame zu http://www.ipqwe.com/app/helptop.do?id=ad003 hinzugefügt.
Dieser Link enthält ein JavaScript (http://www.ipqwe.com/app/top/top.js) mit dem ANI exploit.
Nach der Ausführung des Exploits wird die Seite http://www.ipqwe.com/app/cc.do?id=ad003 aufgerufen.
Danach wird das PIG file http://www.ipqwe.com/app/bmw3.pig herunter geladen welches dem Browser den Befehl gibt, Malware unter http://www.yyc8.com/bm/bm3.exe herunter zu laden. Nachdem die Malware installiert wurde, werden die anzustehenden Tasks unter http://208.101.56.102/synctl/tasks/2/task2.413 heruntergeladen und ausgeführt. In meinem Labor versuch wurde meine Testmaschine als Spambot missbraucht um Werbung für OEM Raubkopien zu machen:

220 mi.bfifurniture.com SMTP; Sat, 07 Apr 2007 07:02:38 -0300
HELO static-212-101-19-xxx.adsl.solnet.ch
250 mi.bfifurniture.com Hello
MAIL FROM:
250 … Sender
RCPT TO:
250 … Recipient ok

Return-path:
X-Original-To: davelotus@bfifurniture.com
Delivered-To: davelotus@bfifurniture.com
Received: from [212.101.19.xxx] (port=40112 helo=static-212-101-19-xxx.adsl.solnet.ch)
by mi.bfifurniture.com with esmtp
id 168388-168388-56
for davelotus@bfifurniture.com; Sat, 07 Apr 2007 12:02:42 +0100 (EET)
Message-ID: <001d01c7790c$01c7790c$b21365d4@bfifurniture.com>
From: “Tanner”
To: “Chang”
Subject: pc programs
Date: Sat, 07 Apr 2007 12:02:42 +0100 (EET)
MIME-Version: 1.0
Content-Type: multipart/alternative;
boundary=”—-=_NextPart_001_001D_01C778FB.E1A43CF0″
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2900.2180
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2900.2180

——=_NextPart_001_001D_01C778FB.E1A43CF0
Content-Type: text/plain;
charset=”us-ascii”
Content-Transfer-Encoding: quoted-printable
oh Chang,
——=_NextPart_001_001D_01C778FB.E1A43CF0
Content-Type: text/html;
charset=”us-ascii”
Content-Transfer-Encoding: quoted-printable







Cheap, Qualit software for all home needs


Privacy Policy absolutelly discretive


Fast and easy to use

WELCOME




——=_NextPart_001_001D_01C778FB.E1A43CF0–
.

W32/Fujacks.aa im Umlauf

Seit gestern ist ein neuer Virus mit dem Namen W32/Fujacks.aa (McAfee) im Umlauf. Er verbreitet sich per Email sowie auch über die Zero-Day lücke Windows Animated Cursor Handling vulnerability im Internet Explorer.
Folgende System sind von der Sicherheitslücke betroffen:
- Windows 2000
- Windows XP
- Windows 2003 Server
- Windows Vista

Zurzeit gibt es keinen Offiziellen Patch welcher die kritische Lücke stopft. Das ZERT bietet jedoch einen inoffiziellen Patch an (isotf.org). Das Internet Storm Center (ISC) hat den INFOCon mittlerweile von Green auf Yellow (worm outbreak) Hochgestuft.
Es wird empfohlen, folgende URL’s zu blockieren:

iloveck.com (61.153.247.76)
- http://if.iloveck.com/test/hos.rar

microfsot.com (208.69.32.130)
- http://macr.microfsot.com/Noindex.js

2007ip.com (61.153.247.75)
- http://a.2007ip.com/css.exe (TR/Dldr.Agent.bky)
- http://www.2007ip.com/image/01.exe (New Malware.bl)
- http://www.2007ip.com/image/02.exe (TR/Crypt.NSPM.Gen)
- http://www.2007ip.com/image/03.exe (TR/Crypt.NSPM.Gen)
- http://www.2007ip.com/image/04.exe (New Malware.bl)
- http://www.2007ip.com/image/05.exe (New Malware.bl)
- http://www.2007ip.com/image/06.exe (TR/Crypt.NSPM.Gen)

Auf folgenden Websites wird die Sicherheitslücke bereits aktiv ausgenutzt:

1.520sb.cn
220.71.76.189
222.73.220.45
55880.cn
81.177.26.26
85.255.113.4
bc0.cn
client.alexa.com
count12.51yes.com
count3.51yes.com
d.77276.com
fdghewrtewrtyrew.biz
i5460.net
jdnx.movie721.cn
newasp.com.cn
s103.cnzz.com
s113.cnzz.com
ttr.vod3369.cn
uniq-soft.com
wsfgfdgrtyhgfd.net
www.04080.com
www.33577.cn
www.baidu.com
www.h3210.com
www.hackings.cn
www.koreacms.co.kr
www.macrcmedia.com
www.macrcmedia.net
www.ncph.net
www.xxx.cn
ym52099.512j.com
www.jonnyasp.com

UPDATE
3.4.07 – 22:56 Uhr

Microsoft hat wie bereits angekündigt einen Patch für die Kritische Sicherheitslücke per Windows Update bereitgestellt.
Meldung von heise.de




economics-recluse
Scene
Urgent!