Kompromitovan mail server savasumanovic.edu.rs
#1
Photo 
Danas sam na poslu dobio nekoliko junk mejlova sa malicioznim fajlom, spufovani mejlovi ali dolaze izgleda sa mejl server OŠ Sava Šumanović u Zemunu.

Radio sam neku običnu analizu zaglavlja a fajl sam našao da je neko već radio (po hešu).

Što se zaglavlja tiče ne deluje da je spoof-ovana adresa, deluje da je direktno sa domena došla (izbacio sam neke kompanijske informacije čisto zbog javne analize).

   

Sama bezbednost domena i nije na nekom nivou iskreno.

   

Što se fajla tiče u pitanju je HTML fajl sa usađenim kodom u sebi i imenom tipa Payment, klasičan phish. Na VirusTotal već postoji hash fajla i ima analiza u Docguard-u koja kaže da je maliciozna.

   

S obzirom da im je sajt nikakav i mislim da nije baš ažuran, kontaktirao sam ih putem mejla na ovu adresu odakle je navodno i stigao mejl, pa se nadam da će neko zaista videti i istražiti.
Reply
#2
Lokacija http://skola.savasumanovic.edu.rs/ otvara praznu stranicu (arhivirano: https://archive.ph/9dZph), IP adresa servera: 94.127.4.252, provajder je SBB.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#3
A Shodan otkriva gomilu potencijalnih ranjivosti: https://www.shodan.io/host/94.127.4.252.
“If you think you are too small to make a difference, try sleeping with a mosquito.” - Dalai Lama XIV
Reply
#4
(08-21-2023, 06:13 PM)1van Wrote: A Shodan otkriva gomilu potencijalnih ranjivosti: https://www.shodan.io/host/94.127.4.252.

E to mi jedino nije otvarao jer sam na VPN-u, pa me mrzelo da skidam VPN ali sam pretpostavio da je takva situacija. Sajt im je budi bog sa nama, na kraju sam ih kontaktirao na mejl sa kojeg je i stigao maliciozni mejl nadajući sa da ga neko ipak zaista gleda pa šta bude bude.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)