HTML

Az élet kódjai

Csináld maga. Senki nem csinálja meg helyetted.

Friss topikok

Egy kis malware elemzés

2021.05.17. 08:57 Travis.CG

Nemrég az egyetemi levelezésen keresztül, egyetemi email címről kaptam egy béna malware-t. Annyira béna volt, hogy letöltöttem elemzési céllal. Az eset remekül példázza azt, hogy kártékony kód írásához nem kell különös képzettség, tudás, de még igényesség sem, csupán rosszindulat.

A szakértők a kártékony kódokat egy virtuális gépen szokták tanulmányozni, ahol megteszik a megfelelő intézkedéseket, hogy a program ne tudjon onnan elszökni és más gépeket megfertőzni. Én semmi ilyesmit nem csináltam, mert az egész egy HTML állomány volt, böngészőben pedig nem szándékoztam megnyitni.

A levél szövege szerint ahhoz, hogy az egyetem egyik fontos dokumentumát megnézhessem, egy kliens programot kell letöltenem. Ez a kliens program a HTML akart lenni a levél csatolmányában. Már a szövegről látszott, hogy ez egy jelszó lopó borzalom, de azt hittem, talán valami fergetegesen zseniális JavaScript van elrejtve benne.

Nem volt. A HTML az egyetemi levelezés bejelentkező képernyőjét másolta annyi különbséggel, hogy a beírt felhasználó nevet és jelszót egy dislack.com-os címre küldte el. Mi a csoda ez a Dislack?

A Dislack segítségével webes űrlapokat készíthetünk, nagyobb szabadságot kapva. Mintha a SurveyMonkey és a Wix keveréke lenne. Regisztráció után kipróbáltam, mit tud a rendszer. Lehet formot is készíteni, de akár végpontot is egy létező HTML-hez. Ebben az esetben a rendszer csak adatot gyűjt. Jelen esetben jelszavakat. Az összegyűjtott adatokat táblázatos formában megjeleníti, ahol az oszlopok az input mezők nevei, a sorok pedig a kitöltött a mezők értékei. A form elküldése után egy dislack oldal jelenik meg, ahol megköszönik, hogy használtuk a rendszert. Elég egyértelmű, hogy nem az egyetem terméke, de akkor már szinte mindegy, mert a jelszavunkat elküldtük. Bár ha ebben a pillanatban valaki felismeri a tévedését, még mindig megváltoztathatja a jelszavát. Az ingyenes verzióval 100 formot lehet feldolgozni, viszont nincs email ellenőrzés, ezért biztos lehet kamu email címekkel rengeteg ingyenes hozzáférést generálni. Ennek ellenére a módszer szerintem nem túl hatékony.

Nem is az a szörnyű, hogy ilyen minimális tudással csinált valaki jelszó lopót, hanem az, hogy a jelek szerint működik! Nyilván ugyan ezzel a módszerrel szerezték meg annak a felhasználónak a hozzáférését is, akitől kaptam ezt a levelet. Miután elemeztem egy kicsit a módszert, az összes információt elküldtem a rendszergazdáknak, akik írtak egy körlevelet képernyőképekkel, hogy a felhasználók felismerhessék a csapdát. Egyetlen probléma volt csak vele. Ezen az ismertetőn a rektori hivataltól jött a jelszólopós email...

2 komment

Címkék: biztonság

A bejegyzés trackback címe:

https://cybernetic.blog.hu/api/trackback/id/tr2616535538

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

sdani 2021.05.17. 14:39:08

Na, ez elég érdekes. A Dislack címből nem lehet valahogy visszafejteni, hogy kik töltötték ki az ívet? Bár gyanítom úgy lett beállítva az oldal, hogy csak adatokat gyűjtsön. Meg lehet próbálni jelenteni. Valószínűleg törölni fogják azt az accoutot.

Egyszer-kétszer kaptam én is ilyen scam sms-t, ahol pl. csomag kiszállítást kellett megerősíteni, HMRC adó-visszaigénylést intézni, ilyesmi. Párszor, amikor éppen volt időm írtam kis Python scripteket, ami random szeméttel megszórta az adatbázisukat (többnyire valami POST requestbe csomagolva kellett elküldeni egy csomó információt).

Van egy nagyon szuper Python könyvtár, ami direkt arra van, hogy adatokat mock-oljanak vele: Faker. Amikor inicializálod, megmondhatod, hogy milyen lokalizációt akarsz. Pl. magyart, és amikor azt mondod, hogy OK, generálj 100 random női nevet, akkor 100 random magyar női nevet fog adni. De tud magyar vagy akármilyen rendszámot is. Lehet generáltatni validálható kreditkártya számot, és megadhatod, hogy pl. mastercard vagy visa számot akarsz. :D fantasztikus.

Travis.CG 2021.05.21. 07:46:46

Elméletileg lehet, gyakorlatilag nem, mert írtam is, hogy akár kamu emaillel is lehet adatot gyűjteni. Egyébként ezt is megkapta az IT, innentől az ő dolguk, hogy mit kezdenek vele.
süti beállítások módosítása