ClamAVでHTML.Phishing.Pay-25と検知されています。
表題のURLにつなぐとttp://epdsn.com/img/geeklog.phpに飛ばされます。
それぞれの情報は以下です。どちらのサイトもクラックされています。
wow-band.net:
211.189.18.214、逆引きなし、韓国
サーバーの応答はPHP/4.3.11AnNyung
epdsn.com:
66.235.203.186、逆引きhost220.ipowerweb.com、アメリカ
サーバーの応答はApache/1.3.33 (Unix) mod_log_bytes/0.3 FrontPage/5.0.2.2635 PHP/4.4.1 mod_ssl/2.8.22 OpenSSL/0.9.7d
適当なIDでログインできます。
暗証番号詐取画面です。
これは本物のサイト。Firefoxでつなぐと正しいサイトに飛ばされます。ブラウザの種類を見て処理しているものと思われます。IEを使っているユーザーだけを詐欺の対象にしているようです。
表題のURLにつなぐとttp://epdsn.com/img/geeklog.phpに飛ばされます。
それぞれの情報は以下です。どちらのサイトもクラックされています。
wow-band.net:
211.189.18.214、逆引きなし、韓国
サーバーの応答はPHP/4.3.11AnNyung
epdsn.com:
66.235.203.186、逆引きhost220.ipowerweb.com、アメリカ
サーバーの応答はApache/1.3.33 (Unix) mod_log_bytes/0.3 FrontPage/5.0.2.2635 PHP/4.4.1 mod_ssl/2.8.22 OpenSSL/0.9.7d
適当なIDでログインできます。
暗証番号詐取画面です。
これは本物のサイト。Firefoxでつなぐと正しいサイトに飛ばされます。ブラウザの種類を見て処理しているものと思われます。IEを使っているユーザーだけを詐欺の対象にしているようです。
● ebay.comの偽サイト ttp://202.59.129.122/icons/.x/signin.ebay.com.ws.ebayisapi.dl.signin.co.partnerid.2.puserid.siteid.0.pagetype.pa1.i1.bshowgi.usingssl.ru.http.3a.2f.2fwww.ebay.com.pp-pa2-errmsg/login.php
サイトはバングラディシュにあります。逆引きはありません。
トップページはRedHat/Apacheインストール直後の画面です。ディレクトリの名前から考えてクラックされたものです。
サーバーの応答はApache/2.0.52 (Red Hat)です。
適当なIDだと次の画面のようにエラーとなります。
これがソースですが裏で認証していることがわかります。
トップページはRedHat/Apacheインストール直後の画面です。ディレクトリの名前から考えてクラックされたものです。
サーバーの応答はApache/2.0.52 (Red Hat)です。
適当なIDだと次の画面のようにエラーとなります。
これがソースですが裏で認証していることがわかります。
● ebay.comの偽サイト ttp://www.google.com/url?sa=p&pref=ig&pval=2&q=http://www.my-signin.com/MyEbay/eBayISAPI/dllSignIn_co_partnerId/signin-command/user/myebay/ws/SignIn.html
google.comのりダイレクトを使ってwww.my-signin.comに飛びます。ここに偽サイトがあります。
ttp://www.my-signin.com/ のトップページはNot Foundとなります。ドメインmy-signin.comが2月18日に取得され期限が1年であることとも考えて犯人自身が立ち上げたものと思われます。
www.my-signin.comのアドレスは217.76.132.43でスペイン、逆引きはflgb662.serveursdns.netです。serveursdns.netはレンタルサーバーだと思わるのですがttp://serveursdns.net/ でも ttp://www.serveursdns.net/ でもつながりません。レンタルサーバーだとするとちょっと無責任ですね。
サーバーの応答はApacheとだけ返ります。
いくつか適当なIDを入れたらログインできました。何かルールをもってチェックしてるようです。
カード番号詐取画面です。
ttp://www.my-signin.com/ のトップページはNot Foundとなります。ドメインmy-signin.comが2月18日に取得され期限が1年であることとも考えて犯人自身が立ち上げたものと思われます。
www.my-signin.comのアドレスは217.76.132.43でスペイン、逆引きはflgb662.serveursdns.netです。serveursdns.netはレンタルサーバーだと思わるのですがttp://serveursdns.net/ でも ttp://www.serveursdns.net/ でもつながりません。レンタルサーバーだとするとちょっと無責任ですね。
サーバーの応答はApacheとだけ返ります。
いくつか適当なIDを入れたらログインできました。何かルールをもってチェックしてるようです。
カード番号詐取画面です。
● paypal.comの偽サイト ttp://193.227.1.9/heep2/templates/.ssl/CERTIFICATEID-535GDW98/SECUREDSITE/www/paypal.com/index.html
アドレス193.227.1.9はエジプト、逆引きはWWW.FRCU.EUN.EGです。逆引き名からもわかるようにクラックされています。
サーバーの応答はApache/2.0.50 (Win32)です。
ログインは必ずエラーになり下の画面になります。
パスワードが間違っていると警告が出ます。ここでまた入れると次に進みます。
数秒間認証しているふりの画面になります。
一旦クレジットカードの宣伝画面が表示されます。本物でもあるのでしょう。
いよいよカード番号詐取画面です。画面に収めるため上の方はカットしてあります。
サーバーの応答はApache/2.0.50 (Win32)です。
ログインは必ずエラーになり下の画面になります。
パスワードが間違っていると警告が出ます。ここでまた入れると次に進みます。
数秒間認証しているふりの画面になります。
一旦クレジットカードの宣伝画面が表示されます。本物でもあるのでしょう。
いよいよカード番号詐取画面です。画面に収めるため上の方はカットしてあります。
— posted by staff @ 11:45AM
| TrackBack(0)
フィッシング詐欺サイト情報










