Ping уважаемые мемберы!
Пришла весна, потекли лужи, а у меня появилось немного свободного времени.
Сегодня я буду вместе с GOONER-ом вещать в сеть рассказ о новой связке эксплоитов от наших заморских коллег.
---------------------------------------------------------------------------------------------------------------------------------
Итак поехали:
Официальный топик связки тут!
Основные моменты:
Globals
+ Flash10
+ Adobe Acrobat Reader (<= 9.2)
+ JRE (Many vulnerable)
+ AGGRESSIVE MODE**
Internet Explorer
+ MDAC
+ DSHOW
+ MS09-002
Exploit rates on test run (26/2/2010)
Internet Explorer 6 & 7 - 39%
Firefox - 14%
Opera - 6%
Overall Rate: 30%
Rate Countries:
US: 14%
UK: 7%
IN: 38%
DE: 16%
TR: 22%
IT: 18%
AU: 11%
Ну и как всегда смотрим цену:
$400 - 1 License
1 License includes:
+ Domain locked one domain (subdomains unlimited)
+ 2 new domain builds if blacklisted
+ Support
+ Minor updates for free
+ Discount on new releases
---------------------------------------------------------------------------------------------------------------------------------
Связываюсь с автором icq 631592697
Общаемся на моем ломаном английском... Автор, кстати, из Скандинавии.
Получаю пак в руки. Смотрю... (!!!Рис.1)
Размер файлов 722 Кб.
Плюс отдельно мне давали базу geoip в виде sql. Она 5,5 метра еще завесила. (к сожалению ее мне дали уже после тестов. Это была первая недоработка. На ее исправление автору потребовалась неделя... Что меня несколько смутило.)
Все файлы под ионом.
Требования под связку довольно стандартные:
Linux, PHP5, MySQL, libcurl, ioncube
Беру хост, устанавливаю. (!!!Рис.2)
-------==Тест №1==------
Первый тест проводим на трафе автора. Для подведения статистики отстука использовался MyLoader.
Скрин лоадера до прогруза (!!!Рис.3)
Скрин связки по трафу и сплоитам (!!!Рис.4)
Скрин связки по рефам (!!!Рис.5)
Скрин связки по Странам (!!!Рис.6) (Как я и говорил предварительно - у меня тут были глюки в самой связке. И GeoIP тупо не отрабатывал.)
Скрин связки по настройкам (!!!Рис.7)
Скрин связки по проверке домена на блэк-листы (!!!Рис.8) (К сожалению эта функция у меня не работала. Причину нас с автором выяснить не удалось. Пускать его на мой хост не хотелось, а ему разбираться в моих глюках было лениво. Это недоработка номер два.)
Что хочу дополнительно сообщить. Меня смутило два момента.
1. Идет траф - загрузок нету. Затем резкий скачек и вдруг пробив 34%.
2. Траф считается как-то десятками. 31-41-51-61. т.е. обновляю стату - 31, еще раз обновляю - 41. и т.д. Потом начал тупо рефрешить нон-стоп. Поймал значение 63. Чушь какая-то.
А теперь малость статистики:
Автор слил 1226 хитов. Пробив по ним был суммарный 23%.
Из них: IE - 29%, FF - 10%, Opera - 8%
Итого 287 лоадов было сделано.
Смотрим на лоадер и видим, что остучалось 193 бота, что составляет 67,2%.
Скрин общий. (!!!Рис.9)
Скрин по билдам. (Грузил со связки билд *****508) (!!!Рис.10)
Скрин по странам (!!!Рис.11)
Автор меня малость поразил. Или он рассчитывал что тут все лохи, или что не заметят, но сливал траф с большим перевесом IE. (IE - 855, FF - 332, Opera - 39 хитов, естественно mdac в списке победителей....)
Это конечно же благоприятно отразилось на финальном показателе пробива. Но мы же не олени и прекрасно представляем что получится на "боевом" трафе...
-------==Тест №2==------
Траф беру у знакомого сэллера.
Скрин MyLoader до прогруза (!!!Рис.12)
Скрин связки в работе (!!!Рис.13)
Скрин связки по рефам (!!!Рис.14)
Скрин MyLoader после прогруза (!!!Рис.15)
Ar3s - что это за траф?
seller - вплане?
Ar3s - источник?
seller - фтп, шеллы
Ar3s - очень большая разбежка получается с другим трафом. Там пробив 24% был. Тут 8%...
seller - с каким другим ?
Ar3s - я брал для этого теста еще один траф.
seller - ммм .. хз .. у меня 12% норм пробив
Статистика связки такова:
Слито 2483, пробито 208, пробив 8%.
Траф в этом тесте шел вполне обычный, IE 619, FF 1165, Opera 699. Соответственно здесь нужно было поработать сплоитам под FF, что собственно и видим. В статистике рулит Java-сплоит.
Статистика по лоадеру: 208 отгружено, 108 отстучалось, процент отстука 51,9%.
-------==Тест №3==------
Беру траф у знакомого. Он на биржах любитель тариться. Гоним, смотрим.
Скрин MyLoader до прогруза (!!!Рис.16)
Скрин связки в работе (!!!Рис.17)
Скрин связки по рефам. (!!!Рис.18)
Скрин MyLoader после прогруза (!!!Рис.19)
Статистика связки такова: 1061 - отгружено, 82 - пробито, это составляет 8%.
Траф шел IE 200, FF 459, Opera 402. (Java опять в лидерстве)
Статистика по лоадеру: 82 отгружено, 27 отстучалось, что составляет 32,9%.
Из-за неработающего GeoIP страны трафика в тестах отследить не удалось. Но по заверениям сэллеров - это был микс европа.