Kompromitovan snp.org.rs
#1
Neko je na Redditu rekao kada udje na sajt snp-a, da ga odmah redirektuje do nekih reklama. 

Kao na primer ovo:
   

Poceo sam da analiziram sajt i primetio sam jedan hiperlink koji sadrzi cudan subdomen
four(.)startperfectsolutions(.)com
   

VirusTotal kaze da je maliciozan.
https://www.virustotal.com/gui/domain/fo...utions.com
   

subdomen vodi do ove IP adrese:
https://www.ip-tracker.org/lookup.php?ip=80.66.79.247
   

Kad sam pretrazio domen na google, dobio sam razlicite izvestaje tog domena koji ukazuju da je maliciozan, Malwarebytes ga blokira. 
   

Domen je povezan sa 4 subdomena, jedan od njih je pronađen na sajtu snp-a.
https://www.virustotal.com/gui/domain/st.../relations
   
There is no patch for stupidity - Kevin Mitnick
Reply
#2
Sucuri kaže isto: https://sitecheck.sucuri.net/results/snp.org.rs

   
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#3
Da, mene izredirektovao na gomilu nekih sajtova i na kraju ostao na nekom pornografskom...

   

ali ne uspevam uvek da ga trigerujem, i nisam uspeo sa desktopa nego samo sa mobilnog, i neki prethodni put me redirektovao na kompletno drugačije sajtove
Reply
#4
Pretrazio sam subdomen na urlquery sajtu i naleteo sam na nekoliko sajtova kod kojih je detekovan isti subdomen.
https://urlquery.net/search?q=four.start...utions.com
   

Preko browserling.com sam proverio subdomen koji sadrzi JavaScript fajl.
   
There is no patch for stupidity - Kevin Mitnick
Reply
#5
ovo je "šifrovano" sa https://obfuscator.io/

ima i deobfuscator https://obf-io.deobfuscate.io/

rezultat:

   
Reply
#6
To kada je uklonjen dead code
There is no patch for stupidity - Kevin Mitnick
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)