Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Банковский троян Cridex успешно проходит через CAPTCHA

Bookmark and Share

Вредоносные программы последнего поколения довольно успешно проходят тесты CAPTCHA. Для банковского трояна Cridex этот процесс даже засняли на видео.

Инфраструктура ботнета Cridex показана на схеме.

Инфраструктура ботнета Cridex
Инфраструктура ботнета Cridex

На первом этапе происходит рассылка спама со ссылками на набор эксплоитов, в данном случае это Blackhole. Если эксплоит срабатывает успешно, то на машину устанавливается вариант трояна Cridex (2 и 3 на схеме), он скачивает конфигурационный файл (пример.txt) с указанием, какие веб-сервисы отслеживать и откуда воровать данные, с указанием ключевых точек в онлайновых формах ввода данных. На данный момент поддерживаются Facebook, Twitter и десятки банковских сервисов (неполный список). На пятом этапе собранные данные отправляются на сервер C&C. Под цифрой 6 на схеме изображён один из компонентов Cridex — спам-модуль для рассылки спама, который при этом содержит бэкдор и позволяет администратору осуществлять определённые действия от имени пользователя. Например, модуль открывает сессии на почтовых сервисах и регистрирует новые почтовые аккаунты, которые потом используются для рассылки спама. Как известно, для регистрации e-mail'a требуется пройти тест CAPTCHA, и вот здесь в дело вступает сервер взлома CAPTCHA (7), с помощью которого бот проходит защиту CAPTCHA за несколько попыток.

На видео показан процесс регистрации почтового аккаунта с помощью автоматизированного ввода CAPTCHA от сервера.

Процесс взлома CAPTCHA заключается в извлечении картинки с кодом и отправке её на сервер взлома CAPTCHA. Запрос осуществляется в виде HTTP POST со встроенной картинкой. В ответ приходит JSON-данные с текстом CAPTCHA.

Этот текст и вставляется в соответствующую форму. Если не срабатывает, то процесс повторяется. На следующей иллюстрации показаны ответы сервера на попытки пройти тест, что удаётся с шестой попытки.

Если тест пройден, то на сервер взлома CAPTCHA отправляется сообщение об успехе. Оно подписано параметром r: если указано значение &r=0, то попытка была неудачной, а &r=1 означает, что CAPTCHA пройдена.



Теги: CAPTCHA , ботнет





СЛЕДУЮЩИЕ СТАТЬИ
Как ломали Chrome: часть первая
Больше половины юзеров — «пираты»
Core i7 разогнали до 7 ГГц
Полупрозрачный двусторонний тачскрин от NTT Docomo
Бесплатная онлайн-трансляция с конференции Devcon’12
Android-приложение для прослушки пользователей WhatsApp
Утилита для разлочки Transformer TF300
Системе WHOIS требуется модернизация
Blizzard подтвердила многочисленные взломы аккаунтов Diablo III
Leap Motion: сверхточное распознавание 3D-жестов
ПРЕДЫДУЩИЕ СТАТЬИ
Phoenix Exploit Kit распознаёт и не трогает браузеры Google Chrome
Первый компьютерный пароль был так же бесполезен
Дистанционный съём информации с RFID-карточки: ничего сложного
Андрей Сабельников отрицает свою причастность к ботнету Kelihos
DreamHost отключился на сутки из-за автоапдейта Debian
ФБИ 2012: Форум Безопасного Интернета
Пиратство — часть цифровой экосистемы
Ким Дотком потерял первое место в мировом рейтинге Call of Duty: MW3
ФБР хочет следить за социальными сетями
Военные США пометят электронику ДНК-маркерами
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
02.02.2012 8:30:09
Ответить Ссылка
покупаю трафф, icq 405229557
UserГость
04.02.2012 13:43:02
Ответить Ссылка
хочу пару лямов




Keywords: zPOSTz zNEWSz z58211z
Для Авторов: edit Lock delete Lock



    Rambler's Top100