Lucky Sploit 系(Zbot)も侵蝕中

Gumblarとの関係がいまいち分からない LuckySploitですが、Zeus(Zbot) と呼ばれているロシア発(ウクライナのサイバー犯罪グループという説もあり)の botnet端末が引き起こすもの・・・ということになっています。

実際のところは、LuckySploit ToolKit という Malware 作成ツールが存在し、それを使って興味本位で Malwareを作成する輩もいて、どれが本当なのかわからなくなっているという側面もあります。


「さまれぼ」のexcomp様より警報を頂いたので調査してみました。
サイト感染ウィルス再び活発化?

myfucking-pussy.com
なんつー名前だ(汗)

18.79.233.72.static.reverse.ltdomains.com
Mauro Tealdi 72.233.79.16/29
Layered Technologies, Inc. 72.232.0.0 - 72.233.127.255 USA Texus

あぁ・・・ここですね・・
200,000 sites spreading web malware, China's hosting the most -- 2008.06

1こは撃沈したんですけどね(苦笑)

ぐぐる先生に尋ねると、ロシア、中国あたりで悲鳴がいっぱい飛び交っています

問題はコレ、感染経路が複雑すぎて分からない点にあります。
想像ですが、Botnet感染しているサイトオーナーのPCから FTPの ID/Passが漏れたものとおもわれますが、中には Blogシステムも被害にあっているため、中間者攻撃によって、ポスト内容そのものが改竄された可能性もあります。

あるいは、単純に CMSの脆弱性を狙った SQLインジェクションなのかもしれませんが、感染サイトが不明なので、判断は避けたいと思います。

Not so lucky(sploit) mass defacements

A strike for lucky – LuckySploit Toolkit Exposed -- 2009.03.18

3 Responses to “Lucky Sploit 系(Zbot)も侵蝕中”

  1. 通りすがり Says:

    Gumnlar関連?ということで
    Adobe Reader/Acrobatの定期セキュリティ更新、米国時間9日公開
    http://internet.watch.impress.co.jp/cda/news/2009/06/05/23692.html


  2. gnome Says:

    ありがとうございます。

    内容にもよりますが、重要とありますので「また」何か穴でもみつかったのでしょうか(苦笑)


  3. UnderForge of Lack » Blog Archive » BLOCK LIST Says:

    [...] - 2009.02.14 HIVELOCITY VENTURES CORP USA 69.50.160.0 - 69.50.191.255 (69.50.160.0/19) Famous Bullet-proof hosting -- InterCage, Inc. USA Concord CA. ※現在は死亡中かも? 72.232.0.0 - 72.233.127.255 Lucky [...]


Leave a Reply

*
画像に書かれた文字を入力してください

スパム対策用画像
ログインすると画像認証なしで投稿できます

ホットワード Lucky 侵蝕 padding margin 防弾
割引クーポンまとめ情報 - クー割