Author Topic: Mother Fucker virus  (Read 2480 times)

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Mother Fucker virus
« on: May 20, 2016, 11:23:59 AM »
Asi jste cetli o viru co napadl nekolik tisic jednotek UBNT po svete.
Mam jeho knihovnu - koukne se nekdo do nej a napise mi analyzu?

Diky

EDIT - mam zdrojak na jinem PC - dodam.
« Last Edit: May 23, 2016, 09:23:54 AM by llAmElliK »
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]

DARKER

  • [SCF]
  • Administrator
  • Senior Member
  • *****
  • Posts: 336

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Re: Mother Fucker virus
« Reply #2 on: May 20, 2016, 01:48:31 PM »
jojo to vim a osobne jsem se s tim setkal - zajima mne sofistikovanost , protoze trebas skenovani adres je je dost tristni :) podle regexp.

Zajima mne i kam vsude si to saha na net atd. Zda to meni porty na zarizeni, jestli se tomu da neco podstrcit misto knihovny curl (treba sebedstruckni sript) apod.

Zdrojak viru v priloze.
« Last Edit: May 23, 2016, 11:09:46 AM by llAmElliK »
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]

pr0p4g4nd4

  • [SCF]
  • Senior Member
  • ****
  • Posts: 429
Re: Mother Fucker virus
« Reply #3 on: May 22, 2016, 01:53:23 PM »
naozaj netusim o com je rec, ale pre srandu si idem pozriet ten src.. ale, ako to povedat, neviem kde je chyba, ale tam nic nie je v tej prilohe. ???
Aký je rozdiel medzi mladým a starým chlapom?
Mladému behá piča po rozume, starému po byte...

Kto robí je robot, kto koktá je.. koktavý!

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Re: Mother Fucker virus
« Reply #4 on: May 22, 2016, 05:57:27 PM »
naozaj netusim o com je rec, ale pre srandu si idem pozriet ten src.. ale, ako to povedat, neviem kde je chyba, ale tam nic nie je v tej prilohe. ???

Hmm - protoze jsem dal spatny adresar - az u toho budu napravim :) a doufam ze na to pak mrknes :)
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Re: Mother Fucker virus
« Reply #5 on: May 23, 2016, 09:25:27 AM »
Tak opraveno - v prvnim prispevku nova snad funkcni priloha. Pokud nepujde rozbalit prejmenujte na .tar - (tar nam to tady nevezme)

diky
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Re: Mother Fucker virus
« Reply #6 on: May 31, 2016, 01:58:43 PM »
Cus,

to porad nikdo nic? Obcas mi to neco zahubi a krome "overenych informaci" nevime nic :)
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]

pr0p4g4nd4

  • [SCF]
  • Senior Member
  • ****
  • Posts: 429
Re: Mother Fucker virus
« Reply #7 on: June 01, 2016, 11:14:56 AM »
ak to je na mna, tak musim povedat, ze nic. precitat som si to precital, ale nemam sajn o co tam ide (co ale nie je ziadne prekvapenie).
Aký je rozdiel medzi mladým a starým chlapom?
Mladému behá piča po rozume, starému po byte...

Kto robí je robot, kto koktá je.. koktavý!

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Re: Mother Fucker virus
« Reply #8 on: June 01, 2016, 10:08:47 PM »
ak to je na mna, tak musim povedat, ze nic. precitat som si to precital, ale nemam sajn o co tam ide (co ale nie je ziadne prekvapenie).

A zrovna do tebe jsem vkladal nejvetsi nadeje :) tak ted, uz jen Z!L0G80. .
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]

Z!L0G80

  • -=[t4C]=-
  • Senior Member
  • ****
  • Posts: 280
Re: Mother Fucker virus
« Reply #9 on: June 02, 2016, 11:21:26 AM »
jak znela otazka ? :D
-= SmrT SiGNaTuRaM !!! =-

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Re: Mother Fucker virus
« Reply #10 on: June 02, 2016, 12:34:53 PM »
Co to dela - kam to vola - jak to jednoduse ojebat atd. :)
Takovy cme..
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]

RubberDuck

  • Trial Member
  • **
  • Posts: 74
    • sec-cave.cz
Re: Mother Fucker virus
« Reply #11 on: July 09, 2016, 10:11:39 PM »
Ono dohromady ten kód moc zajímavý není. Prostě takový klasický worm. Prakticky všechno si tahá s sebou ve formě TAR archivu. Vyjímkou je jen aplikace curl, kterou stahuje z webu (http://downloads.openwrt.org/kamikaze/8.09.1/adm5120/packages/curl_7.17.1-1_mips.ipk usr/bin/curl). Ten je až moc velký na to, aby ho dokázal perzistentně uložit, takže si ho znovu a znovu stahuje po každém restartu. Zajímavé je, že se na každém infikovaném stroji (ano routeru :D) ukládá seznam potenciálně náchylných nebo infikovaných IP adres, které se pak zpětně kontrolují, zda jsou skutečně správně infikovány. Pokud ne, proběhne infekce znovu. Takže ten, kdo se koukne do /tmp/inf na napadeném stroji, získá seznam všech IP adres, které byly napadeny z tohoto infikovaného zařízení.

Aktuálně je detekce izi. Stačí kouknout, jestli existuje v /etc/passwd account mother, který si tenhle kód vytváří. Dojebat se dá tak, že zakážeš komunikaci mimo vnitřní subnet sítě. Tím pádem nemůže přepsat SSH klíče, ani modifikovat /etc/passwd tak, že do něj přidá svůj 'root' account.

Pokud se na tohle podívám ze všech stran, jedná se jednoznačně o demonstrativní kód. V reálu by s ním bylo možné napáchat daleko více škody. Klasika dnešní doby je párřádkový kód pro DoS útoky, MiTM attack, podvržení obsahu, etc etc etc...

llAmElliK

  • [TiME4CRiME]
  • Administrator
  • VIP
  • *****
  • Posts: 960
Re: Mother Fucker virus
« Reply #12 on: July 09, 2016, 10:26:41 PM »
Díkes za snahu :)
Ten seznam IP kam to vlezlo jsem netusil..
TiME AND CRiME ARE ETERNAL-REVERSE ENGINEERiNG iS MODERN PHiLOSOPHY AND iSN'T CRiME
[TiME4CRiME]