imho.ws |
![]() |
![]() |
![]() |
# 1 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Новая угроза?
Лазил я тут по бескрайним просторам И-нета и набрел на любопытную инфу. Появился новый способ подбрасывания трояна пользователю. Способ состоит в следующем.
Создаем текстовый файл с произвольным названием и вписываем туда два тега <HTML> и </HTML>. Теперь переименовываем файл file.txt в file.folder. В результате этот текстовик станет выглядеть, как директория, теперь, если попробовать открыть эту директорию, то она откроется в Интернет Эксплорере. Теперь остается встроить в эту псевдопапку джаваскрипт, который будет использовать какую-либо уязвимость этого браузера и отправить нашу "папку" жертве. Прикол в том, что файлы юзеры уже не запускают, а папку, скорее всего, откроют. Берем трояна, конвертим его в BinHex-кодировку, открываем получившийся файл блокнотом и переносим его содержимое в соответствующее место нашей фальшивой папки. Сам скрипт, который запускает это дело достаточно прост, но я его приводить здесь не буду, чтобы скрипт-киддесов не плодить. Самое интересное, что эту багу не затыкают никакие заплатки Мелкосовта. Правда, говорят, что во втором сервиспаке эту дырку прикроют, но, опять же, не факт. Я так понял, что все это дело юзает mhtml-технологию, и, похоже (не уверен) является документированной возможностью ActiveX. Так что будьте бдительны и не открывайте папки, которые приходят к вам по почте.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
![]() |
![]() |
# 2 |
::VIP::
Guinness Liker Понаехало тут Регистрация: 26.01.2003
Адрес: В нейроне
Пол: Male
Сообщения: 2 848
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
ААА..меня похоже так "атакнули".. Тока я открывал архив. а меня кидал на веб.
как по мне это из этой оперы!
__________________
меня не вылечат
![]() Последний раз редактировалось Псих; 01.07.2004 в 00:44. |
![]() |
![]() |
# 4 | |
Banned
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783
![]() ![]() ![]() ![]() |
FantomIL
Я про это читал в журнале Хакер месяц назад. Действительно: так можно поиметь чела - сам проверял на своём же компе. Вот тока одна проблема: лично у меня Total Commander файл file.folder показывает именно как файл, а не папку. Проводник тоже. Но при запуске усё работает FantomIL Цитата:
|
|
![]() |
![]() |
# 5 | |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Цитата:
Interceptor, спасибо, ![]() Сам скрипт прост, а зашифровать тело трояна от антивирусов (ты об этом хорошо знаешь ![]() Да, только что проверил. Стандартный проводник таки показывает этот файл, как папку. Система Вин2003Сервер. Стоят все апдейты и хотфиксы. Единственное что выдает, такэто именно расширение, но у многих стоит - не показывать расширение для стандартных файлов.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
Последний раз редактировалось FantomIL; 01.07.2004 в 10:05. |
|
![]() |
![]() |
# 8 |
Котозавр
Регистрация: 15.04.2003
Адрес: Russia, Tomsk
Пол: Male
Сообщения: 1 328
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Есть простой режим безопасности: подозрительные письма уничтожаем на подлете, по внешнему И-нету ходим Оперой, и ни шагу - на завлекательные ссылки (и так сплошная порнография вокруг).
__________________
Паранойю у админов лечить нельзя, надо лишь следить, чтобы развивалась в нужном направлении |
![]() |
![]() |
# 9 | ||
Banned
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783
![]() ![]() ![]() ![]() |
SinClaus
Цитата:
Resizer Цитата:
![]() |
||
![]() |
![]() |
# 10 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Странно, проверил на WinXP Corp SP1 eng, но без MUI - показывает, как папку. Проверял на работе, на сервере и на клиентах. Весь софт лецензионный, нетвиканный и везде стоят самые последние сервиспаки и багофиксы.
Везде результат один - папка. ![]() Это, что ли MUI так влияет? ![]() Жаль проверить не могу. Interceptor, сделай доброе дело - проверь на такой же, как у меня конфигурации. Спасибо заранее. ![]() Да, чуть не забыл, никаких сторонних файл-менеджеров не стоит.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
Последний раз редактировалось FantomIL; 01.07.2004 в 18:24. |
![]() |
![]() |
# 14 | |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
А кто-нибудь может проверить на машине без установленных файл-менеджеров и, чтоб нетвиканная была?
Я почему спрашиваю? Это не праздный интерес. Просто именно такие конфигурации, как правило, стоят в корпоративных сетях. Есть у кого-нибудь возможность проверить: это Mui так действует или сторонний файл-менеджер? Цитата:
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
Последний раз редактировалось FantomIL; 04.07.2004 в 14:52. |
|
![]() |
![]() |
# 16 |
NetMOD
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376
![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() |
Interceptor
Спасибо ![]() У кого есть соображения по поводу того, почему MUI показывает, как файл. Возможно ли, что при установке MUI убирает стандартное расширение .folder из списка ассоциаций? Проверьте на MUI, пожалуйста ![]()
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения... --------- Репутация – это то, без чего могут жить люди с характером
|
![]() |
![]() |
# 17 |
Banned
Регистрация: 04.09.2002
Адрес: В сети ;)
Сообщения: 783
![]() ![]() ![]() ![]() |
Ещё добавлю: если выглядит как папка, то просмотреть через F3 содержимое файла-папки нельзя. Хотя, это очевидно
![]() FantomIL Запустил реестр и поискал .folder. Нашёл: HCR\.folder Похоже, твоя догадка не верна. Хотя, когда я строил гипотезы, то сам тока этим (твоей догадкой) мог объяснить сложившуюся ситуацию |
![]() |