Mobile it! 広告及びスポンサー募集中: 詳しくは banner AT rep2.rbl.jp にお問い合わせください
Prev 2006.4 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30
Today: Yesterday: Total:

April 20, 2006

● paypal.comの偽サイト ttps://track.juno.com/s/lc?s=129789&u=http://80.191.160.241/www.paypal.com
ClamAVでHTML.Phishing.Pay-6と検知されています。

juno.comのリダイレクト機能を無断で使って ttp://80.191.160.241/www.paypal.com に飛ばせています。そこでは更にttp://www.playnext.it/www.paypal.com/に飛ばしています。

80.191.160.241はイランで逆引きは無し、サーバーの応答は以下です。
Apache/1.3.34 (Unix) PHP/5.0.4
ttp://80.191.160.241/ はApacheインストール直後の画面です。

www.playnext.it のアドレスは85.44.52.77でイタリア、さらに逆引きはhost77-52.pool8544.interbusiness.itでサーバーの応答は以下です。
Apache/1.3.29 (Darwin) mod_ssl/2.8.16 OpenSSL/0.9.7b PHP/4.3.2
こちらはトップページが別のものなのでクラックされているとわかります。

paypal

いくつかデタラメのIDを入れたのですがログインはできません。

paypal

エラー画面。実はこの時点でIDとパスワードが詐取されてメールなどで送られているはずです。

● chase.comの偽サイト tp://61.129.34.55/%20/ChaseOnlineSM/index.htm
ClamAVでHTML.Phishing.Acc-4と検知されています。

ttp://61.129.34.55/ はRedHatインストール直後のデフォルト画面ですがディレクトリがスペースなのでクラックされている可能性がありますが中国なもんでなんとも判断できませんね。

アドレス61.129.34.55は中国で逆引きはありません。

サーバーの応答はApache/2.0.52 (Red Hat)です。

chase

でたらめのIDでログインできます。

chase

口座番号詐取画面。空欄でも次に進めます。

chase

クレジットカード番号詐取画面。

● paypal.comの偽サイト ttp://rds.yahoo.com/_ylt=A0LaSV66fNtDg.kAUoJXNyoA;_ylu=X3oDMTE2ZHVuZ3E3BGNvbG8DdwRsA1dTMQRwb3MDMwRzZWMDc3IEdnRpZANGNjU1Xzc1/SIG=148vsd1jp/EXP=1138544186/**http%3a//mail.travla.com/.paypal.com/index.php?bWFpIHByb3N0=aWxvciBtYWkgc3VnZXRpIHB1bGEgZnV0dXZhIG1hbWVsZSBpbiBndXRhIGRlIGxhYmFyaSBjZSBzdW50ZXRpIHNpIGRvYm90b2NpIHBpc2VtYX
ClamAVでHTML.Phishing.Bank-28と検知されています。

yahoo.comのリダイレクタを使っていて実際にはmail.travla.comに飛ばされます。このサーバーは以前にもクラックされています

アドレスは206.14.132.99でアメリカ、逆引きはありません。

サーバーの応答はApache/2.0.40 (Red Hat Linux)です。

paypal

ログイン画面。何回かやったのですがエラーになります。

paypal

エラー画面。この時点でIDとパスワードは詐取されていることになります。
— posted by staff @ 08:09AM | TrackBack(0)