Mobile it! 広告及びスポンサー募集中: 詳しくは banner AT rep2.rbl.jp にお問い合わせください
Prev 2006.2 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28
Today: Yesterday: Total:

February 06, 2006

● paypal.comの偽サイト ttp://tepi.ru/a.html
ClamAVでHTML.Phishing.Bank-41と検知されています。

ttp://tepi.ru/a.htmlにつなぐと ttp://paypal.com.ws1-isapidll1.com/ に飛ばされ偽サイトが表示されます。

それぞれのIPアドレスと逆引き、それにサーバーの応答は以下です。

tepi.ru [212.12.13.8] クラックされた可能性
逆引き: ats-41-13-8.iola.tula.net
サーバーの応答: Apache/1.3.20 (Unix) (Red-Hat/Linux) PHP/4.0.6

paypal.com.ws1-isapidll1.com [200.93.202.19] 犯人が立ち上げている可能性。
逆引き: host-200-93-202-19.telconet.net
サーバーの応答: Apache/2.0.52 (CentOS)

ドメインws1-isapidll1.comは1月27日に取得され1年の期限です。普通こんなドメインはとらないですよね。

paypal

何を入れてもログインできます。

paypal

Go To My Accountボタンを押すと次の画面になります。

paypal

カード番号詐取画面です。

● ebay.comの偽サイト ttp://59.120.12.11/.aw-cgi/index.php?MfcISAPICommand=SignInFPP&UsingSSL=1&email=&userid=
ClamAVでHTML.Phishing.Bank-60と検知されています。

逆引きは59-120-12-11.HINET-IP.hinet.netで台湾ですがトップページを見るとwww.pco-china.comの画面で確かにアドレスも一致するのでクラックされています。

サーバーの応答はApache/2.0.40 (Red Hat Linux)です。

ebay

何を入れてもログインできます。

ebay

過度番号詐取画面です。(上部)

ebay

(下部)
● paypal.comの偽サイト ttp://www.google.com/url?sa=p&pref=ig&pval==2&q=http://ppllderssl.com/ssl/cgi-bin/webscr/CheckSession.php
ClamAVでPhishing.Bank-41と検知されています。

Googleのリダイレクタを使ってttp://ppllderssl.com/ssl/cgi-bin/webscr/CheckSession.phpに飛ぶようになっています。

トップページも同じフィッシング画面なのでサーバー自体犯人によって開設されたものです。ドメインppllderssl.comも直前の2月2日に取得され期限は1年です。

アドレスは217.76.132.24でフランス、逆引きは flha502.serveursdns.netです。serveursdns.netはレンタルサーバーのようなのですがこのドメインを使ったウエブサイトが無くて逆引きをたよりに連絡をとることができません。無責任な会社です。このサービスを使った偽サイトは過去にも何回も発見されています

サーバーの応答はApache (Unix) FrontPage mod_fastcgi mod_ssl/mod_ssl OpenSSLです。

paypal

何を入れてもログインできます。

paypal

確認ボタンを押すだけの画面です。

paypal

カード番号詐取画面です。
● ebay.comの偽サイト ttp://211.169.77.193:180/r1/e/
ClamAVでHTML.Phishing.Bank-1と検知されています。

この形式のURLは過去に何度も発見されています。

サイトには既につながらなくなっています。このアドレスは韓国で逆引きはありません。
— posted by staff @ 06:20PM | TrackBack(0)