• Зальем:

    • Кассы
    • АПК/QR
    • Юнистрим/Форсаж
    • Переводы
    • Юр-Юр (старореги/новореги) РФ/Казахстан

    • Чистим AML | Разрываем связи между транзакциями
    • Берем в работу средства любого происхождения
    • Работаем с любыми обьемами
    • Комиссия 2-4.5% + 0.0003 BTC
    • Депозит на DM - 500.000 руб.

    • Очистка криптовалюты от AML | Обмен криптовалюты любого происхождения | Любой объем
    • Разрываем связи между транзакциями | Выплата идет из чистых биржевых пулов
    • Все данные об обмене полностью и безвозвратно удаляются через 24 часа | Доступен TOR домен
    • Честная комиссия: Всего 1% единый тариф на очистку и обмен криптовалюты
    • Email не нужен | Обмен подтверждается гарантийным письмом PGP подделать невозможно
📢 У форума есть зеркало в TOR http://darkmonn6oy55o7kgmwr4jny2gi2zj6hyalzcjgl444dvpalannl5jid.onion
🔥Новый канал DarkMoney в Telegram: https://t.me/+YZCQez0WZM04YmQ0

Преступники используют необычный формат URL для заражения жертв

  • Автор темы Автор темы SunHo
  • Дата начала Дата начала

SunHo

.
03.05.14
2,044
44
Путем использования не самого распространенного формата URL злоумышленники пытаются обойти IP-фильтры.
Исследователи из компании MalwarebytesLab обнаружили вредоносную кампанию, в рамках которой злоумышленники используют необычный формат URL для перенаправления на страницу, содержащую набор эксплоитов Rig, который, в свою очередь, загружает на компьютер жертвы вредоносное ПО Smoke Loader.

Как поясняется в блоге компании, при анализе вредоносного трафика исследователи обращают внимание на ряд аспектов, в том числе на имена хост-узлов и IP-адреса, используемые в атаках. Имя хоста может отображаться как доменное имя (например, ), полное доменное имя ( ) или IP-адрес ( ).
IP-адрес представляет собой серию из 32 двоичных бит (единиц и нулей). Человеку прочесть двоичный IP-адрес очень сложно, поэтому 32 бита группируются по четыре 8-битных байта, в так называемые октеты. Для облегчения понимания каждый октет IP-адреса представлен в виде своего десятичного значения (значение каждого из четырех октетов находится в диапазоне от 0 до 255). Октеты разделяются десятичной точкой. Однако в ряде случаев октеты могут не разделяться точками ).

С одним из таких случаев столкнулись специалисты MalwarebytesLab. В ходе анализа цепочки заражения Rig исследователи обнаружили имя хоста в формате , который Internet Explorer и Google Chrome без труда преобразовывали в более привычный IP-адрес (104.238.158.235). Исследователи выявили ряд скомпрометированных сайтов, переадресовывавших пользователей на URL , откуда происходило перенаправление на страницу, содержащую Rig.
Как полагают эксперты, путем использования не самого распространенного формата URL злоумышленники пытались усложнить идентификацию или обойти IP-фильтры.
 
Назад
Сверху