Kompromitovan friendsandplants.com - fajl koji se koristi za fazu malware instalacije
#1

Ovaj sajt je na meni nepoznat način kompromitovan i na njega je otpremljen fajl koji služi za sklapanje zlonamerne skripte koja pušta malware na Windows računar.

Ova malware kampanja je trenutno aktivna ali (za sada) nemam mejl koji stiže sa prilogom "Profaktura 748383.js"

Kako mi je javljeno na mreži X :

   

link iz poruke je https://bazaar.abuse.ch/sample/002382367...df57e4054/

Ovaj malware je povezan sa Srbijom po tome što se jedna faza skripte učitava sa sajta hostovanim u Srbiji, mada nije isključeni i da mejl ima neke veze sa Srbijom, ako ga nađem pregledaću.

Deo koji je na domaćem sajtu izgleda ovako i sadrži namerno zamagljeni tekst da izbegne detekciju :

   

Code:
friendsandplants.com has address 185.119.89.99

Domen friendsandplants.rs takođe otvara ovaj sajt

Postoje više fajlova ili se fajlovi redovno menjaju da bi sprečili detekciju :

   

više info :

https://www.filescan.io/uploads/69401656...d/overview

https://tria.ge/251215-rfq9esgw4f/behavioral1

takođe sam pronašao još jedan domaći sajt koji je služio u istoj ovoj kampanji, više o tome: Kompromitovan ingel.rs - fajl koji se koristi za fazu malware instalacije
Reply
#2

Inače neki od fajlova koji su ranije bili na ovom sajtu su drugačiji

na primer ovaj https://urlscan.io/result/019b224f-b82f-...e2ae81e3d/

je izgledao ovako :

   

Verovatno nešto što javascripta koja je deo ovog lanca rekonstruiše u binarni fajl za pokretanje malware-a
Reply
#3

https://app.any.run/tasks/84474169-4249-...f983bc04b4
   

There is no patch for stupidity - Kevin Mitnick
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)