mercoledì 14 novembre 2007

Un falso compressore di files.

Il formato .ZIP nasce alla fine degli anni 80, attraverso un software in ambiento MS-DOS chiamato PKZIP
Il PK sta' per il nome del creatore Phil Katz, fondatore della PKWare.
Katz purtroppo non riteneva che Windows avrebbe avuto il successo che poi in realta' ebbe e non colse l'opportunita' di proseguire lo sviluppo anche per l'emergente sistema operativo.
Il software da lui creato (pkzip) venne presto rimpiazzato in Windows da altri prodotti come ad esempio quello sviluppato dalla WinZip Computing Inc. cioe' quel WinZip che tutti noi conosciamo e che probabilmente abbiamo almeno una volta utilizzato.
La storia di Phil Katz si conclude purtroppo tragicamente il 14 aprile 2000 quando, a soli 37 anni, viene trovato morto nella camera di un motel di Milwaukee a causa dell'abuso di alcool che da tempo lo affliggeva.
Un bel articolo dal titolo, Addio, Mr. Zip, che trattta di questo e che ci ricorda le prime esperienze fatte su un home computer lo trovate qui.

E evidente che avendo il formato ZIP una cosi' larga diffusione interessi anche chi crea falsi programmi a scopo di infettare computers con malware.

Se si ricerca in rete si scopre che ad esempio esiste un programma il cui nome differisce da quello del programma originale di compressione solo per una lettera, si tratta di Winzix.

Questa e' la home page di Winzix

chiaramente Winzix e' aggiornato anche per Windows Vista

e questa e' l'interfaccia del falso programma di compressione dati

Si noti la somiglianza all'interfaccia di winzip.

Se esaminiamo il file di setup con Virus Total questo e' il risultato:


File WinZix-2.2.0.0-setup-0411.exe received on 11.14.2007 15:37:20 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32007.11.14.12007.11.14-
AntiVir7.6.0.342007.11.14DR/FraudTool.WinZix.A.130
Authentium4.93.82007.11.14-
Avast4.7.1074.02007.11.13Win32:Trojan-gen {Other}
AVG7.5.0.5032007.11.14-
BitDefender7.22007.11.14Application.WinZix.A
CAT-QuickHeal9.002007.11.14-
ClamAV0.91.22007.11.14-
DrWeb4.44.0.091702007.11.14Trojan.Packed.149
eSafe7.0.15.02007.11.13-
eTrust-Vet31.2.52942007.11.14-
Ewido4.02007.11.14-
FileAdvisor12007.11.14-
Fortinet3.11.0.02007.10.19-
F-Prot4.4.2.542007.11.14-
F-Secure6.70.13030.02007.11.14Trojan.Win32.Obfuscated.en
IkarusT3.1.1.122007.11.14Virus.Trojan.Win32.Obfuscated.en
Kaspersky7.0.0.1252007.11.14not-a-virus:FraudTool.Win32.WinZix.b
McAfee51622007.11.13-
Microsoft1.30072007.11.12-
NOD32v226582007.11.14-
Norman5.80.022007.11.14-
Panda9.0.0.42007.11.14Application/WinZix
Prevx1V22007.11.14Heuristic: Suspicious Self Modifying File
Rising20.18.20.002007.11.14-
Sophos4.23.02007.11.14Mal/Generic-A
Sunbelt2.2.907.02007.11.14-
Symantec102007.11.14-
TheHacker6.2.9.1272007.11.14-
VBA323.12.2.42007.11.11-
VirusBuster4.3.26:92007.11.13-
Webwasher-Gateway6.0.12007.11.14Trojan.Dropper.FraudTool.WinZix.A.130

Additional information
File size: 1096241 bytes
MD5: a0e77a28248e3dcd33399b08bf7fa6c8
SHA1: 20bd372cb49756b88d76a24098fd5467468ddf22
packers: ZIP


Le maggiori case di programmi antivirus hanno sui loro siti le istruzioni di rimozione del malware.

A riprova che si tratta di un programma pericoloso se andiamo a verificare i siti presenti allo stesso IP del sito Winzix troviamo. tra gli altri. il sito di un falso programma di Torrent

Qui il risultato della scansione dell'install con Virusl Total

File TorrentSoftware-4.3.0.0-setup-059 received on 11.14.2007 16:35:22 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32007.11.14.12007.11.14-
AntiVir7.6.0.342007.11.14-
Authentium4.93.82007.11.14-
Avast4.7.1074.02007.11.13Win32:Obfuscated-BPS
AVG7.5.0.5032007.11.14-
BitDefender7.22007.11.14Trojan.FatObfus.2.Gen
CAT-QuickHeal9.002007.11.14-
ClamAV0.91.22007.11.14-
DrWeb4.44.0.091702007.11.14Trojan.Packed.149
eSafe7.0.15.02007.11.13-
eTrust-Vet31.2.52942007.11.14-
Ewido4.02007.11.14-
FileAdvisor12007.11.14-
Fortinet3.11.0.02007.10.19-
F-Prot4.4.2.542007.11.14-
F-Secure6.70.13030.02007.11.14Trojan.Win32.Obfuscated.en
IkarusT3.1.1.122007.11.14-
Kaspersky7.0.0.1252007.11.14Trojan.Win32.Obfuscated.en
McAfee51622007.11.13-
Microsoft1.30072007.11.12-
NOD32v226582007.11.14-
Norman5.80.022007.11.14-
Panda9.0.0.42007.11.14-
Prevx1V22007.11.14-
Rising20.18.20.002007.11.14-
Sophos4.23.02007.11.14Mal/Swizzor-B
Sunbelt2.2.907.02007.11.14-
Symantec102007.11.14-
TheHacker6.2.9.1272007.11.14-
VBA323.12.2.42007.11.11-
VirusBuster4.3.26:92007.11.14-
Webwasher-Gateway6.0.12007.11.14-

Additional information
File size: 1064258 bytes
MD5: 01bf47f13142041943c164b8b0218464
SHA1: c98de71d8d7d505fad1bd8003181a80ea0c486f4

ed anche il sito di un falso download manager

Qui il risultato della scansione dell'install con Virusl Total

File NetPumper-1.50-setup-0001.exe received on 11.14.2007 16:35:29 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32007.11.14.12007.11.14-
AntiVir7.6.0.342007.11.14-
Authentium4.93.82007.11.14-
Avast4.7.1074.02007.11.13Win32:Obfuscated-BPP
AVG7.5.0.5032007.11.14-
BitDefender7.22007.11.14Adware.LOP.BI
CAT-QuickHeal9.002007.11.14-
ClamAV0.91.22007.11.14-
DrWeb4.44.0.091702007.11.14Trojan.Packed.149
eSafe7.0.15.02007.11.13-
eTrust-Vet31.2.52942007.11.14-
Ewido4.02007.11.14-
FileAdvisor12007.11.14-
Fortinet3.11.0.02007.10.19-
F-Prot4.4.2.542007.11.14-
F-Secure6.70.13030.02007.11.14Trojan.Win32.Obfuscated.en
IkarusT3.1.1.122007.11.14-
Kaspersky7.0.0.1252007.11.14Trojan.Win32.Obfuscated.en
McAfee51622007.11.13-
Microsoft1.30072007.11.12-
NOD32v226582007.11.14-
Norman5.80.022007.11.14-
Panda9.0.0.42007.11.14Suspicious file
Prevx1V22007.11.14Heuristic: Suspicious Self Modifying File
Rising20.18.20.002007.11.14-
Sophos4.23.02007.11.14Mal/Swizzor-B
Sunbelt2.2.907.02007.11.14-
Symantec102007.11.14NetPumper
TheHacker6.2.9.1272007.11.14-
VBA323.12.2.42007.11.11-
VirusBuster4.3.26:92007.11.14-
Webwasher-Gateway6.0.12007.11.14-

Additional information
File size: 3573271 bytes
MD5: c3bb5ee0366411f546aaac6ab225f5b3
SHA1: a30e4dfb1115a5c28d860221cc9b514302d96a33


Come avevamo gia' visto molte altre volte, la grafica di queste pagine e' molto curata e non ha nulla da invidiare a quella dei siti di grandi produttori di software.
Una ragione in piu' per porre sempre molta attenzione quando scarichiamo ed installiamo sul nostro pc, software nuovi e di dubbia provenienza.

Edgar.

Nessun commento: