Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > News - AV e sicurezza

La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing
La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing
Abbiamo visto ancora una volta la Formula E da vicino, ospiti di Jaguar TCS Racing. In questa occasione però curve e rettilinei erano quelli di un circuito permanente, molto diverso dagli stretti passaggi delle strade di Roma
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming
Lenovo ha puntato forte sul gaming negli ultimi anni e lo testimoniano i marchi LEGION e LOQ, il primo per gli amanti delle massime prestazioni e dell'assenza di compromessi, il secondo per chi desidera soluzioni dal buon rapporto tra prestazioni e prezzo. Abbiamo provato due esponenti dell'offerta, così da capire l'effettiva differenza prestazionale.
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione
Nothing propone sul mercato non uno ma ben due auricolari nuovi: Ear di terza generazione e Ear (a) ossia un nuovo modello a basso costo pronto a ritagliarsi una fetta di mercato. Entrambi rimangono fedeli al marchio per il design ancora trasparente ma fanno un balzo in avanti notevole per qualità e soppressione del rumore.  
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 03-09-2008, 03:06   #1
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
[NEWS] Falsi antivirus distribuiti come codec video (XLG Privacy Control Center)

mercoledì 3 settembre 2008

N.B. si tratta di pagine con collegamenti a malware attivo e pericoloso o a falsi softwares AV Usate quindi le dovute precauzioni se visitate questi siti.

Riprendo il post sul sito wiki trasformato in fonte aggiornata a links pericolosi , di cui ho recentemente scritto, per esaminare una delle tante novita' presenti in fatto di false applicazioni antivirus.
Quella che vedremo. e', a quanto pare dal report VT, una nuovissima applicazione fasulla di scansione del pc, disponibile in molte lingue, tra cui anche una versione in italiano.

Come gia' visto, una delle maggiori fonti di problemi per chi scarica files visitando siti con contenuti per adulti e' stata, fino ad oggi, la presenza di falsi player video, codec, activex tutti in realta' malware (varianti Zlob, ecc...) e di solito scarsamente riconosciuti dai reali softwares antivirus piu' diffusi.

Da qualche tempo, pero', sembra che la tendenza sia quella di affiancare alla distribuzione di codici pericolosi anche quella di falsi applicativi antimalware e antispyware, utilizzando i medesimi siti e le medesime tecniche viste per la distribuzione di malware.

Ecco cosa succede esaminando uno dei link

Codice:
http://free-porntube(dot)weebly(dot)com/hentai-tube.html
tra le centinaia presenti sul sito wiki esaminato



La pagina che vediamo, dai testi presenti non lascia dubbi sui contenuti che verranno proposti cliccando su uno dei tanti links
Gia' nei giorni scorsi, seguendo qualche links disponibile su questo sito, si veniva indirizzati in sequenza a differenti pagine:
Per primo ad una pagina che abbiamo gia' visto nella descrizione del falso player video linkato dal sito wiki, successivamente su una falso pagina di Youtube con contenuti porno e links a malware zlob e riprovando ancora, ad un sito di un falso antivirus gia' noto e molto diffuso in rete.
In pratica veniva riconosciuto l'IP di chi visitava il sito e venivano proposte pagine con contenuti diversi.

Da oggi, sembra che chi gestisce il sito abbia modificato i links, preparando nuove sorprese per chi dovesse visitare la pagina che abbiamo visto ora

Ad esempio ecco uno dei collegamenti che punta a

Codice:
http://adult-archive(dot)net/?wmid=305&softname=teens_fuck_orgy.mpeg
Se si ha un IP ad esempio “italiano” viene caricata questa pagina ( per chi vista il sito dalla Thailandia, e' stato invece predisposto un redirect automatico su Google Thailand.per occultare la pagina)


Si tratta del 'solito' sito di filmati porno che tra l'altro sembra abbastanza curato come layout mostrando sempre differenti immagini visitandolo ripetutamente.
Cliccando su una delle immagini presenti viene proposto il download di un file eseguibile mentre cliccando sui links testuali che appaiono nella parte sinistra della pagina si apre quella che potrebbe sembrare la 'solita' pagina del falso codec video da installare per vedere il filmato.


Codice:
http://adult-archive(dot)net/get.php?wmid=305&softname=teens_fuck_orgy.mpeg
Si tratta in ogni caso di un link che tramite opportuna chiave chiamata softname permette di ridenominare il file scaricabile al momento dl download.
Ecco un semplice esempio
(img sul blog)
Le differenze con i normali files malware pero' sono subito evidenziate dalle dimensioni dei files scaricati.
Si tratta infatti di file eseguibili di piu di 2 mega, un po troppo per dei semplici codici malware.
Passando ad una analisi con Virus total il 'mistero' sulla natura dei files rimane in quanto sono praticamente sconosciuti ai vari software AV presenti nel report.




Una analisi degli SHA o MD5 sul report VT ci conferma pero' che, pur con nomi diversi di eseguibile, siamo in presenza del medesimo file sia che venga scaricato dal link diretto sulle immagini che come falso codec video..

A questo punto e' utile consultare un sito di come ad esempio http://www.threatexpert.com/ che ci fornisce una analisi del file quando eseguito e che dal report generato risolve i dubbi sulla natura del reale contenuto del file.

(altra img sul blog)


Si puo ad esempio notare che una volta eseguito il file scaricato crea il folder sysguard con diversi subfolders contenenti parti di un programma probabilmente appartenente alla categoria dei falsi AV.

Inoltre nel report viene indicato l'avvio in autostart di due applicazioni ed un link ad un sito che se pur dal nome della url sembra spagnolo ha testo sulla pagina home in caratteri russi ed e' registrato ad un nome ben noto a chi si occupa di malware

A questo punto non e' restato che provare a vedere cosa succede eseguendo il file scaricato

Dopo pochi secondi abbiamo la conferma che si tratta di una nuova fasulla applicazione antivirus


che dopo il messaggio di allerta iniziale apre questa interfaccia grafica che e' disponibile anche in pseudo-italiano (vedi ad esempio il pulsante tradotto come 'IL REGIME CALMO') )


e che si presenta come XLG Privacy Control Center

Il falso antimalware sembra comportarsi come i piu' tipici programmi di questo genere non permettendo addirittura di minimizzare la finestra principale, che rimane sul desktop sopra tutte le altre presenti.
In pratica, a meno di non intervenire con il task manager non abbiamo la possibilita' di chiudere il programma, che, dopo averci mostrato decine di problemi (fasulli) sul nostro pc, simula anche una parziale bonifica dei files trovati


In pratica viene simulata una 'pulitura di alcuni dei files ma non di tutti se non dietro registrazione a pagamento del software.

Questa la richiesta di registrazione del falso antivirus:


Esaminando il file .ini usato dal falso Av vediamo che per il 'pagamento' ci si appoggia ad un altro sito di falso AV

questa la homepage


e questo il report VT molto scarso come risultati
(img sul blog)

Questa invece e' la struttura del folder creato al momento della istallazione
(img sul blog)
dove si notano i due eseguibili (dove tipguard.exe e' il programma che gestisce l'autostart e crea l'icona sulla barra di XP) e dove appare evidente il folder 'lang' contenete appunto i vari files di configurazione dei linguaggi disponibili

Questo e' quello per il settaggio italiano del programma con alcune traduzioni 'notevoli'
(img sul blog)

(ricordano molto gli errori presenti nelle traduzioni dei testi dei messaggi di phishing in italiano)

E' presente anche un uninstall che pero' si risolve con questo messaggio


In conclusione la ricerca in rete di questa applicazione fasulla, sembra ricondurla ad una variante del software XL Guarder anche se gli screen proposti sono differenti.

Il fatto inoltre che praticamente sia sconosciuta ai software Av potrebbe dimostrare che si tratta di una nuova variante non ancora molto diffusa in rete che potrebbe creare non pochi problemi a chi inavvertitamente la avesse installata e dovesse ora rimuoverla in modo manuale dal proprio PC.

Edgar

fonte: http://edetools.blogspot.com/
__________________
http://edetools.blogspot.com/

Ultima modifica di Edgar Bangkok : 03-09-2008 alle 05:32.
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2008, 08:56   #2
Edgar Bangkok
Senior Member
 
L'Avatar di Edgar Bangkok
 
Iscritto dal: Sep 2007
Messaggi: 467
Aggiornamento

GMG mi segnala, in un commento al post, che il sito piratas-numericos[DOT]info (citato nel post) e' gia noto per aver distribuito un malware di tipo ransomware (trojan che cripta il contenuto di alcune cartelle o di alcuni file del pc vittima e richiede un pagamento in denaro per poter rendere di nuovo utilizzabili i dati cosi' codificati).
Symantec riporta ad esempio questa info riguardo al sito dei probabili creatori del malware 'Trojan.Randsom.C' in questione:
The Trojan 'Trojan.Randsom.C' is reportedly dropped by other malware or may be downloaded from the following remote site:
Codice:
 [http://]piratas-numericos.info/handlers/get[REMOVED]
.

Edgar
__________________
http://edetools.blogspot.com/
Edgar Bangkok è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing La Formula E può correre su un tracciato ...
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming Lenovo LEGION e LOQ: due notebook diversi, stess...
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione Nothing Ear e Ear (a): gli auricolari per tutti ...
Sony FE 16-25mm F2.8 G: meno zoom, più luce Sony FE 16-25mm F2.8 G: meno zoom, più lu...
Motorola edge 50 Pro: design e display al top, meno il prezzo! Recensione Motorola edge 50 Pro: design e display al top, m...
Arriva Mastercard For Fintechs, il perco...
TSMC avverte il mondo: i chip fabbricati...
Auricolari economici CMF by Nothing Buds...
Fallout, la serie TV: la Stagione 2 &egr...
L'assistente virtuale Meta AI diventa pi...
iPhone 15 Pro 1 TB è sceso a 1.442€. Il ...
LastPass, campagna di phishing ai danni ...
ECOVACS DEEBOT T30 PRO OMNI è ancora dis...
Apple Watch Series 9 GPS + Cellular 45mm...
Apple verso la sostenibilità con ...
SK hynix e TSMC insieme per realizzare l...
Vi siete persi l'Antologia di Fallout in...
Scope elettriche in offerta su Amazon. O...
Llama 3, Meta introduce il Large Languag...
Tanti forni a microonde in offerta: c'&e...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:35.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Served by www2v