• XSS.stack #1 – первый литературный журнал от юзеров форума

Нахрена? o_O

Desoxyn

mind-bender
Эксперт
Регистрация
01.10.2018
Сообщения
1 610
Решения
1
Реакции
2 990
Депозит
0.0001
Основатель сайта BleepingComputer и ИБ-эксперт Лоренс Абрамс (Lawrence Abrams) рассказал о странной фишинговой кампании, впервые замеченной сотрудниками My Online Security.

DzGdJdXWsAAEU9T.jpg

Фишеры присылают пользователям таргетированные послания, в которых убеждают своих жертв в том, что их почтовые ящики попали в некий «черный список» из-за многочисленных неудачных попыток входа. Чтобы исправить ситуацию, жертва должна перейти по предлагаемой злоумышленниками ссылке и пройти верификацию, в противном случае аккаунт якобы будет удален окончательно.

blacklist-phish-337x280.jpg


Перейдя по такой ссылке, пользователь попадет на лендинг злоумышленников, замаскированный под страницу конкретного почтового домена.

landing-page.jpg


При этом ссылки в таких сообщениях выглядят крайней странно и могут насчитывать почти 1000 символов в длину. Пример одного из таких URL-адресов можно увидеть на иллюстрации ниже.

phishing-url.jpg


Абрамс пишет, что пока не удалось понять, зачем злоумышленникам понадобились такие странные ссылки. Можно предложить, что преступники пытаются скрыть в них какую-то информацию или маскируют свои намерения столь экзотическим способом. Эксперт отмечает, что при этом преступники, скорее всего, мешают сами себе, потому как адрес длиной в 1000 символов может вызвать подозрения даже у самого «непродвинутого» пользователя.



Блин, с заголовком накосячил. Не могу отредактировать, поправьте плз модеры. Но тем не менее вопрос открыт, а, собственно, зачем? Это косякнул кто то? =) На что фишеры расчитывали?
 
Пожалуйста, обратите внимание, что пользователь заблокирован
А правда, нахрена? Я понимаю, если бы так было проще сделать, но ведь нет, это надо генератор ссылок длинных дописать (пусть и пару строк), но лишние действия. То есть в этом есть смысл какой-то и на нубство это не списать...
 
пользователь попадет на лендинг злоумышленников, замаскированный под страницу конкретного почтового домена.

Хохма, не во всех браузерах лендинг отобразится корректно

1550076484300.png
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Может там какой-то контент декриптится исходя из ключа в урле.
Собственно можно сделать деривацию от парольной фразы и сделать урл длиной в 3-4 байта

А вообще. Че за х#йней мы заняты? Гадаем по скрину? Ух, экстрасенсы)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Обход фильтров мыльников, которые выставили ограничение по длинне.
Я в спаме вообще полный ноль, а как это тогда работает? ну то есть, фильтры вставили ограничение по длине, а в чем обход? Поясни, пожалуйста, для тупых в спаме)
 
Понятия не имею, скорее всего для линков есть набор масок, по которым ловят плохие письма и эти маски ограничены длинной, для оптимизации посика например. Те кто послали это письмо видимо решили, а почему бы не попробовать так.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Сами урлы (для заметки)
Код:
http://posetson.com/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/6633555454636636363636373732828282829292828282827374674646446463535266262777/cmd-login=7413904f01f8e181b81aaacb2583be17/a7jivxgii4jkx9w5r2x7qikm.php?rand=13InboxLightaspxn.1774256418&fid.4.1252899642&fid=1&fav.1&rand.13InboxLight.aspxn.1774256418&fid.1252899642&fid.1&fav.1&email=&loginpage=&.rand=13InboxLight.aspx?n=1774256418&fid=4#n=1252899642&fid=1&fav=1
и
Код:
http://posetson.com/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/JHFDJSDJJDSJSDJDHSDHDFHDFHDFHDFHFDHFDHDFHDFHDFHFDHF/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/FJFJGHGHGHGJJDJDJDJDJDJJSJSSJSJSJSJSJSJSJSJSJSJKAKAKAKAKAJJS/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/234568484844847575757546363636272726363647475657573673737/SDFGHJHGFDSASDFGHGFDSASDFGHGFDWERTYUYTREWRTYTRERT/NBVCXZSDFGHJKUYTREWERTYUYTRRTYUYTYTRHGFDFGHGFGHGFGH/cmd-login=fc57e7f7e3afa9af443c1aabe31bde5e/s33pbyfysuvbb031s5cndnr3.php?rand=13InboxLightaspxn.1774256418&fid.4.1252899642&fid=1&fav.1&rand.13InboxLight.aspxn.1774256418&fid.1252899642&fid.1&fav.1&email=&loginpage=&.rand=13InboxLight.aspx?n=1774256418&fid=4#n=1252899642&fid=1&fav=1

Они создавали папки руками)) скопировав название. Посмотрите по времени создания) Ощущение что они реально руками это делали, только вот зачем....
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ощущение что они реально руками это делали, только вот зачем....
Кстати тоже только сейчас заметил. Сам урл по энтропии какой-то странный. Не выглядит это на равномерное распределение, все в пределах определенной зоны на клаве, как будто руками стучали тупо
 
Обход фильтров мыльников, которые выставили ограничение по длинне.
Ограничения ставят как раз на длинну, с исключениями сокращалок, это ж не лфи\рфи\дос нагрузка, но и фильтры по домену на стоп лист ставят, а не по длинне урла. Все очень дико выглядит, я сначала думал там пэйлоад какой то в урле зашит, так нет же, наркоманы просто, инфа сотка :D
 
Werteteyryrytuytuturirioeoeoeieuueueyeyryryrtryyryryryryueueueueuwiiwiwiwiwiwiwuwuwu - повтор 10 раз
6633555454636636363636373732828282829292828282827374674646446463535266262777уу - повтор 10 раз
Кстати на мобилах отображается не полностью, мож в эту сторону склонялилсь ...
Либо тупо убить бдительность пользователя - типа гля какая длинная и не поддельная ссылка
И кстати погуглив нашёл ещё пару-тройку подобных урлов
 
Последнее редактирование:


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх