- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу

Тренды маркетинга в 2024 году: мобильные продажи, углубленная аналитика и ИИ
Экспертная оценка Адмитад
Оксана Мамчуева
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
В общем-то придется отказаться от этой партнерки, а жаль =( Не хочется вирусов.
распостраняют по жесткому вирусы ,зашел на чей то сайт еле отбился 3 вируса за раз пытались проникнуть ,непонятно о чем думают вебмастера подставляя своих пользователей , посмотрел все грузилось со счетчика http://traffbiz.ru/
еще как оказалось сами на себя отзывы пишут вот http://advisor.wmtransfer.com/SiteDetails.aspx?url=traffbiz.ru&tab=feedback
Вот блин.
А я и себе такую штуку поставил.
Сижу и думаю, а какая им выгода...
А оно то вот что :)
Убрал нафиг с сайта :)
Вот блин.
А я и себе такую штуку поставил.
Сижу и думаю, а какая им выгода...
А оно то вот что :)
Убрал нафиг с сайта :)
Аналогично )) Красавцы парни )
Разоблачение партнерки traffbiz.ru
Доброй ночи, люди.
Не так давно я писал про избавление форума от вредоносного ифрейма, тогда мы поняли, что виновата была партнерка. Мне стало интересно, единичный ли это случай и я зарегистрировался, получил код баннера и поставил на тестовый сайт. Естесственно история повторилась.
Представляю Вашему вниманию добросовестную партнерку, которая платит за просмотры: traffbiz.ru
Они обещают по $1,2 за 1к просмотров. С чего такая щедрость, спросите вы? А где еще можно купить столь дешевых загрузок?
Доверчивые веб-мастера, желающие выжимать со своего веб-сайта максимум денежных средств, с большой радостью ставят подобные баннеры, не задумываясь о последствиях, коих несколько:
Так вот, я хочу рассказать, как именно работает заражение через невинную картинку, чтобы люди могли в дальнейшем и сами проверить, не дурит ли их партнерка, с которой они работают.
И так, регистрируемся, указываем адрес своего ресурса, получаем код, приблизительно такой:
Для проверки вооружимся сниффером, подойдет любой, но в данном случае удобнее всех Fiddler. Перейдем на тестовый сайт:
Все в порядке, лишних коннектов нету, страница чистая.
Вставляем в тело страницы код баннера и перезайдем на страницу:
Появились странные запросы на адреса, не имеющие отношения к нашей тестовой площадке.
Будем ковырять дальше. Воспользуемся Malzilla
Деобфусцированный код баннера:
Возьмем ссылку из кода и перейдем по ней в malzilla, с указанием в качестве реферрера сайта, на котором размещен баннер, только тогда сработает переадресация:
Получим в ответ вот такой скрипт:
Повторим процедуру, но с новым полученным линком, будет возвращен такой код:
Видим мы две ссылки, ведущие на домены службы динамических днс.
Этот сервис предоставляет бесплатные доменные имена третьего уровня с переадерсацией на указанный ip-адрес.
Как показали недельные наблюдения, имена доменов регулярно меняются.
При переходе по любой из ссылок, будет показано следующее:
Но в исходном коде страницы мы найдем куда больше информации, я залил на pastebin.
Внимание! могут ругаться антивирусы, но никакой угрозы код нанести системе не сможет, если просматривать его по ссылке ниже:
Код зашифрован, и чтобы понять, что он делает, необходимо снять обфускацию. Сделать это можно или вручную с помощью шаблонов в malzilla, что долго и без определенных знаний невыполнимо, или же воспользоваться программой для автоматической расшифровки страниц PMSWalker.
Отдельно об этой чудесной утилите я расскажу несколько позже.
Вот так будет выглядеть код страницы после снятия обфускации:
Как видите, все стало намного понятней: именно эта страница шпигует систему различными сплоитами, именно по этому подобные инструменты называются связками эксплоитов.
Сейчас нас интересует именно то, что заразило нашу систему:
http://1**so.dyndns.biz/content/worms.jar – worms.jar – это, собственно, эксплоит для ява-среды JRE.
http://1**so.dyndns.biz/w.php?f=17&e=2 – файл трояна, который будет запущен в случае успешного срабатывания эксплоита.
Троян регулярно меняется – криптуется от детектов антивирусами, но за неделю наблюдений загружались только модификации Carberp.
Но, как я уже упоминал ранее, сервера, с которых производится управление вредоносными файлами не доступны, при попытке скачивания инжектов и других вспомогательных модулей трояна, сервер возвращает 404-ю ошибку.
В полную силу бот не работал только на момент написания и наблюдения за партнеркой, далеко не факт, что в любой момент «боеспособный» комплект для вредоносной сети не будет восстановлен.
Домена, кстати, всегда два, названия варьируются, но резолвится всегда ip-адрес из одного диапазона.
Айпи адрес обоих доменов на момент написания – 95.163.66.202, принадлежит российскому провайдеру DINETHOSTING, msm.ru, что может говорить о том, что использует не веб-сервер какого-то хостинга, а свой, стоящий в офисе или дома.
Так вот мы и выяснили, что вот уже больше месяца эта недобросовестная партнерка так подставляет своих клиентов. Между прочим, нарушая УК РФ.
Небольшое отступление.
Вот, что вызвало у меня интерес, пакет со сниффера во время работы загруженного в систему трояна:
Это минимальный пакет для запуска простых ява приложений.
А так же странными кажутся запросы такого типа:
Их несколько, по ссылке скачиваются большие файлы, около полутора метров, имеющие расширение распространенных графических форматов и зашифрованный код внутри. Вполне вероятно, что это еще одна система управления ботнетом, как в случае с Alureon, который получал команды из картинок, размещенных в социальных сетях и коллективных блогах.