sabato 24 gennaio 2009

Asprox botnet nuovamente attiva

Leggendo alcuni blog Usa al riguardo della nota botnet Asprox di cui scrivevo per la prima volta in questo post sembrerebbe che ultimamente abbia ripreso l'attivita' attraverso alcuni nomi di dominio che linkano a pagine fastflux e che sono attivi e propongono uno script offuscato

Questi alcuni dei domini coinvolti


e questa una parziale ricerca in rete filtrata per siti .IT che dimostra sempre una buona presenza di pagine contenti riferimenti agli scripts in questione

Edgar

Waledac botnet. Scansione dei pc infetti

Come sempre consiglio chi volesse visitare i links (indirizzi ip) elencati ad utilizzare Firefox con Noscript attivo, possibilmente in SandBoxie e ancora meglio eseguito su macchina virtuale onde evitare spiacevoli problemi.

In questi giorni e' uscito sull'ottimo sito http://www.sudosecure.net/ un nuovo post dal nome Waledac Tracker Revamped al riguardo del rinnovato Tracker Waledac che permette di analizzare l'estensione e lo sviluppo della botnet Waledac con una notevole serie di dettagli.

Paragonando i dati presentati con il mio semplice script Autoit che chiaramente presenta molti limiti rispetto ad un reale tracker di botnet (si tratta unicamente di un whois ciclico su un dominio facente parte della botnet), ho voluto provare ad eseguire una scansione piu' lunga nel tempo rispetto alle precedenti per verificare se esisteva una convergenza di risultati su quanto rilevato con il tracker di sudosecure.net

Per fare questo ho intanto 'ripulto' lo script da alcuni bug presenti che in maniera casuale lo terminavano quando incontrava problemi di conversione e copia dei dati acquisiti per scriverli sul file txt di report.
Questa cosa ha permesso di eseguire per circa 15 ore quasi 10.000 whois consecutivi su uno dei domini Waledac piu' attivi al momento e precisamente bestbarack.com

Questa che vedete e' l'indicazione presente sull'interfaccia dello script che indica il numero di whois eseguiti sul dominio al termine della scansione

A questo punto , eliminando gli indirizzi IP duplicati (molte volte il medesimo IP si presenta ripetuto durante la scansione e tra l'altro il numero di IP ripetuti sembra essere notevolmente piu' alto su IP USA !!!???)) questo e' il risultato :

Come si vede, adesso, con una analisi certamente molto piu' lunga di quelle precedenti, abbiamo al primo posto come computers infetti da Waledac la Cina seguita da Korea, Usa, India ecc... il che concorda abbastanza da vicino con le scansioni piu' attendibili presenti in rete.

Questo il dettaglio del report
con un ulteriore dettaglio riferito a macchine USA infette
mentre per chi volesse visionare il report in dettaglio qui trovate il file del report in formato TXT (circa 2 mega e mezzo) come ottenuto eseguendo lo script.
Si tratta di file testo che usa il carattere $ per delimitare i vari campi del record ed e' facilmete importabile su foglio di calcolo.

Edgar

venerdì 23 gennaio 2009

Waledac ora distribuisce meandyou.exe

Come previsto nell'ultimo post sulla botnet Waledac il genere di pagine distribuite e' cambiato

A sostituire la pagina di false news sul presidente USA Obama c'e' ora una pagina che propone

e il cui sorgente vediamo in questo dettaglio


e che comprende anche il consueto javascript offuscato


Cosi' come il layout che si ispira alla prossima festivita' di San Valentino anche l'eseguibile ha cambiato nome ed ora e' proposto come meandyou.exe e varianti (you.exe, youandme.exe, onlyyou.exe.....)

Una analisi VT dimostra che, come gia' succedeva per la botnet StormWorm, al momento della proposta della nuova 'versione' del malware , il riconoscimento e' praticamente nullo, almeno con una scansione on line.



Aggiornamento

Ecco anche alcuni IP 'italiani' che si trovano adesso coinvolti nella botnet Waledac

L'ultimo in tabella, al momento di scrivere il post, e' ancora attivo e mostra la pagina

che pero' questa volta distribuisce come eseguibile onlyyou.exe

Fortunatamente sembra che la risposta dei singoli software antivirus stia migliorando anche a poche ore dalla nuova minaccia Waledac


(continua)

Edgar