• XSS.stack #1 – первый литературный журнал от юзеров форума

Китайская связка

smartRYX

RAM
Пользователь
Регистрация
30.04.2010
Сообщения
102
Реакции
0
Представляю небольшой обзор китайской связки, назовем ее Сhinese Exploit Pack :)
Первоначально нашел на блоге Avast! (August 12th, 2009) описание одной китайской связки сплоитов, обнаруженной специалистами avast! на многих китайских серверах. Указывалось, что это не новая связка, а новая версия ранее известной связки. Упоминалось также, что новая версия была доработана для лучшей защиты от AV и представляет собой довольно сложную связку сплоитов, включающую в себя порядка 40 файлов (редиректоры, баг-тестеры, сплоиты и шеллкоды..) Имеет два основных вектора атаки - PDF exploit и SWF exploit.
Ниже приведена диаграмма этой связки.

chinesePack.png


Сделав поиск по названиям некоторых файлов, нашел "Live sample" одного из сайтов с этой связкой (или ее версии), там не хватает PDF и некоторых других файлов.
http://184.82.14.90/i/
Admin панель в минималистском стиле..
http://184.82.14.90/i/phpshell.php
файлы
chinese.gif


Присоединил эти файлы для более подробного анализа и изучения.
 

Вложения

  • Chinese.zip
    4.4 КБ · Просмотры: 161
Сливал оную как раз в августе, давно не натыкался, тут я смотрю версия уже текущая)

Интересно - они все ручками пишут или там генератор какой-то есть? :))

А что касается защиты от АВ - там обычная псевдо-обуфскация, разбитие строк, в первых версиях код вообще в чистом виде шел.
 
Заметьте, что связка полностью на js написана, про убогую админку я ничего не говорю :). Написать генератор для такой связки не сложно, а натыкались вы на одни и те же версии наверное, которые как то вылезли из китайского привата.
Я тоже в свое время анализировал работу этого продукта - там вообще не было админки, а статистика велась с помощью яху счетчика для сайта, причем на его азе была организована как стата посещений, так и стата пробива и сработавших экспов.
Таким образом весь софт размещался на бесплатных\супердешевых хостингах без поддержки пхп. Китайцы молодцы конечно, мы видим только верхушку айсберга имхо.
 
> которые как то вылезли из китайского привата

банально - запалились как малварь :)
там в августе целый обзор был после того как 0дей сплоит под ФФ там нашли.
с перечислением всех найденных ссылок)
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх