domenica 4 maggio 2008

Aggiornamenti script MBR rootkit

Mentre sto ripetendo alcune scansioni in rete su domini che gia' presentavano il problema dello script che linkava a MBR rootkit faccio notare una nuovo leggermente diverso codice di script offuscato che sembrerebbe non essere riconosciuto da Kaspersky Antivirus, almeno nella versione online.

A differenza di altri noti che redirigono su ces2vif.com questo script presente su


reindirizza su altra pagina sempre che distribuisce MBR rootkit.


con whois

Il sito fluidifikas non viene riconosciuto da Kaspersky online scanner come pericoloso.

Questo un report con Virus Total del file sorgente della pagina di Fluidifikas.it


ed ecco un parziale elenco di pagine che presentano ancora, al momento di scrivere il post, lo script offuscato pericoloso

tra le quali ce ne sono alcune che hanno anche in chiaro un link a eaoafir.com.


N.B. Gli script puntano a siti tuttora online e pericolosi e quindi evitate di aprire queste pagine se non avete preso le dovute precauzioni (Uso di Firefox con Javascripts disabilitati (es. tramite l'addon Noscript) e Sandboxie).

Edgar

sabato 3 maggio 2008

Due meglio di uno

Rivisitando qualche sito tra quelli compromessi i giorni scorsi da parte di script java si nota su alcuni la presenza di piu' di uno script malevolo come se si fosse proceduto ad attaccare ulteriormente alcuni siti gia' compromessi e non ancora bonificati e aggiornati al riguardo di eventuali vulnerabilita' riscontrate.

La cronologia degli attacchi riferita agli script presenti puo' essere cosi' riassunta

venerd? 25 aprile 2008:
Alcuni siti italiani presentavano uno script di cui riporto un frammento di codice

che deoffuscato presentava un link a:

ormai noto responsabile dell'installazione sul pc del pericoloso MBR rootkit.

Comuque era gia' presente ma non ancora evidenziato un altro script di cui vediamo il codice ad esempio nella pagina del sito di Monica Bellucci

che decodificato propone un link a

che in pratica corrisponde a pagina hostata su IP 66.240.209.93 responsabile sempre della diffusione di MBR Rootkit anche se sembrerebbe che altri domini come ad esempio eaoafir.com e hnoafir.com sarebbero ora hostati su server all'indirizzo IP 71.6.218.207 (California USA)

E' interessante notare come alcuni siti abbiano presentato solo uno script che ora, pero', viene preceduto da un link diretto in chiaro a eaoafir.com.

Questo il codice presentato da www.deegees.it salvato in precedenza, dove non appariva il link in chiaro alla pagina che distribuisce MBR rootkit

e come appare attualmente con il doppio script.

Come altro esempio il sito di Sabrina Salerno appare con 2 scripts pericolosi

mentre quello di Monica Bellucci, come visto in precedenza, ne riporta solo uno offuscato.

Al momento la decodifica dello script punta come dicevamo prima, a ces2vif.com.

Come si vede per essere sicuro del risultato, chi ha attaccato i siti ha voluto, in molte casi, duplicare le possibilita' di infettare che visita le pagine compromesse proponendo il link sia in chiaro che attraverso codice offuscato.

Tra l'altro una scansione con il tool webscanner dei siti gia' rilevati in precedenza come compromessi dimostra che la maggior parte presenta ancora il codice malevolo online e non e' stata bonificata.

Se chi amministra i siti non provvedera' ad eliminare le vulnerabilita' presenti si puo' essere sicuri che a questi attacchi ne seguiranno altri a breve continuando cosi' a diffondere malware in rete.

Relativamente alla diffusione di questi attacchi a siti italiani posto 2 link interessanti:

Cambia il server dell'infame MBR rootkit

ed in inglese

One Year Later, Italian Job Still Working Overtime


Edgar

venerdì 2 maggio 2008

Antivirus-scanner

Ritorno, dopo un po di tempo, sulla presenza in rete di false applicazioni antivirus e antispyware per evidenziare gli “ottimi livelli” di layout dei siti che contengono questi programmi fasulli creati al solo scopo di generare falsi messaggi di presenza virus sul proprio computer.
Lo scopo e' sempre quello di proporre poi l'acquisto di un programma, chiaramente inutile, che dovrebbe ripulire il nostro pc dai files pericolosi ma anche, in certi casi, si segnala la presenza di veri e propri malware nella falsa applicazione antivirus che ci viene proposto di scaricare.

Esaminiamo in dettaglio il sito 'Antivirus Scanner' che ci propone il software Antivirus 2008 partendo dalla URL

Ccome e' ormai consuetudine per questo genere di siti, e' presente un numero che identifica al momento del caricamento della pagina, il layout del falso scanner antivirus online.
In questo modo il falso sito antimalware simula diversi layout ed anche una pagina che vorrebbe rappresentare uno 'schermo blu” tipico di un crash del sistema operativo.

Qui sotto vedete una gif animata che ho creato raccogliendo le diverse videate corrispondenti ai numeri chiave presenti nella url (da 1 a 10) e che mostra le differenti pagine proposte a chi visita il sito 'Antivirus Scanner'.

(Tra l'altro vorrei ricordare , per chi usa Blogger, l'uso del sito Photobucket che permette di archiviare immagini proponendo anche il link in maniera automatica e che in questo caso rende possibile l'uso di una gif animata)

In seguito, alla fine di una di queste false scansioni appare una ulteriore finestra che propone, a fronte di risultati (fasulli) che dimostrano della presenza sul nostro computer di malware, di scaricare il software antivirus per installarlo.


Inoltre a seconda del browser usato si arriva a presentare dettagliate istruzioni per l'installazione del programma


Quella che vedete , ad esempio, e' una finestra di spiegazioni, relativa a Firefox per installare il falso antivirus per chi usa questo browser.

Interessante e' dare una occhiata al codice java che gestisce il falso scanner.

Oltre che al diverso comportamento in base al browser usato

e' nteressante il nome dato ad alcune funzioni contenute nel codice


La funzione 'panico finale' si spiega gia' dal nome !


L'analisi con Virus Total del falso install dimostra che sono veramente pochi gli antivirus che identificano il codice come “Rogue Application


Il whois del sito che occupa un IP, gia' segnalato in liste di indirizzi da bloccare in quanto server che hosta falsi programmi , corrisponde a :

Edgar