Mobile it! 広告及びスポンサー募集中: 詳しくは banner AT rep2.rbl.jp にお問い合わせください
Prev 2006.4 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30
Today: Yesterday: Total:

April 30, 2006

● ebay.comの偽サイト ttp://signin.ebay.com.contact-member.biz/contactmember/aw-cgi/ws2/SignIn.html?eBayISAPI.dll=contact-ebay-member-regarding-sony-aibo-brand-new%ams=&ruproduct=&sid=&favoritenav=&migrateVisitorFcommunity&pp=.htm?r=2341
ClamAVでHTML.Phishing.Auction-105と検知されています。

signin.ebay.com.contact-member.bizのアドレスは202.90.141.171でフィリピン、逆引きは無し。

サーバーの応答は以下。
Apache/1.3.34 (Unix) mod_gzip/1.3.26.1a mod_auth_passthrough/1.8 mod_log_bytes/1.2 mod_bwlimited/1.4 PHP/4.4.1 FrontPage/5.0.2.2634a mod_ssl/2.8.25 OpenSSL/0.9.7a

ebay

何度かやっても下のようにエラーになります。

ebay

エラー画面。この時点でIDとパスワードが詐取されています。

● paypal.comの偽サイト ttp://0xd8.0x79.0xbf.0x91/
ClamAVでHTML.Phishing.Bank-31と検知されています。

ttp://0xd8.0x79.0xbf.0x91/ は ttp://216.121.191.145/ でサーバーの応答は以下:
Apache/1.3.23 (Unix) (Red-Hat/Linux) PHP/4.3.1 FrontPage/5.0.2.2510

上につなぐと下に飛ばされます。

ttp://0xC8.0x69.0xE0.0x72/www.paypal.com/webscrcmd_login.php?PayPal=LogIn

ttp://200.105.224.114/www.paypal.com/webscrcmd_login.php?PayPal=LogIn
でサーバーの応答はApache/2.0.47 (Fedora)

216.121.191.145はアメリカで逆引きはaries.candledark.net

200.105.224.114はエクアドルでcorp-200-105-224-114-uio.punto.net.ec
トップページを見るとまともなサイトなのでクラックされていると判断できます。

paypal

でたらめのIDでログインできます。

paypal

認証しているふりの画面。

paypal

カード番号詐取画面。

● townnorthbank.comの偽サイト ttp://211.39.144.185/.www.townnorthbank.com/online-update/verify.html
ClamAVでHTML.Phishing.Bank-28と検知されています。

トップページは別のサイトなのでクラックされていると判断できます。

アドレス211.39.144.185は韓国、逆引きは無し。

tnb

いきなりカード番号詐取画面です。

tnb

終ったあとのサンキュー画面。まだ偽サイトに留まります。

● paypal.comの偽サイト ttp://www.nomositi.com/update-profile/online/un/index.html
ClamAVでHTML.Phishing.Auction-102と検知されています。

www.nomositi.comのアドレスは211.63.250.84で韓国、逆引きは無し。

サーバーの応答はApache/2.0.55 (Unix) DAV/2 PHP/5.1.1です。

paypal

でたらめのIDでログインできます。

paypal

認証しているふりの画面が数秒表示されます。

paypal

個人情報詐取画面。

paypal

まだ認証しているふりの画面です。

paypal

いよいよ最後がカード番号詐取画面。
● paypal.comの偽サイト ttp://www.djuk.ee/~info/signin.ebay.com/ws/eBayISAPIdllSignIn&pUserId=&co_partnerId=2&siteid=0&pageType=-1&pa1=&i1=-1&UsingSSL=1&bshowgif=0&favoritenav=&ru=&pp=&errmsg=8.html
ClamAVでHTML.Phishing.Auction-102と検知されています。

www.djuk.eeのアドレスは194.126.99.209でエストニア、逆引きはip209.djuk.eeです。

Apache/1.3.33 (Debian GNU/Linux) PHP/4.3.10-16

paypal

ID詐取画面、このあと本物のサイトに飛ばされます。
● paypal.comの偽サイト ttp://202.127.24.156:82/web/index.php
ClamAVでHTML.Phishing.Pay-92と検知されています。

アドレス202.127.24.156は中国で逆引きは無し。

ポート80につなぐとInternal Server Errorというエラーになります。

サーバーの応答はポート80が
Apache/2.0.49 (Win32) mod_jk/1.2.6
ポート82は以下です。
Apache/2.0.55 (Win32) Server at Matrix.ChickenShit Port 82

paypal

でたらめのIDでログインできます。

paypal

認証しているふりの画面が数秒表示されます。

paypal

クレジットカード情報詐取画面です。
— posted by staff @ 08:32AM | TrackBack(0)