venerdì 3 giugno 2011

Win 7 Home Security. Un altro 'aggressivo' falso antivirus distribuito attualmente anche da siti .IT compromessi (3 giugno)

Qualche giorno fa con QUESTO POST evidenziavo la presenza in rete di parecchi siti .IT compromessi con inclusione di pagine 'costruite' appositamente per linkare, tramite i risultati di una ricerca in rete,ad un eseguile poco o praticamente NON riconosciuto da una scansione Virus Total.
Un aggiornamento del 30 maggio mostrava che l'attivita' di distribuzione del malware continuava sempre utilizzando la stessa tecnica con redirects a siti su differenti servers che proponevano, trami la 'nota' interfaccia di fake scanner AV online, un eseguibile sempre poco riconosciuto.

Vediamo ora di analizzare in dettaglio il file proposto che scopriremo appartenere ad una 'famiglia' di 'rogue apllication' AV molto vasta e di cui vediamo alcuni nomi di varianti presenti in rete (fonte http://www.bleepingcomputer.com)

Per Windows 7 :


Win 7 Anti-Virus
Win 7 Anti-Virus 2011
Win 7 Anti-Spyware
Win 7 Anti-Spyware 2011
Win 7 Home Security
Win 7 Home Security 2011
Win 7 Total Security
Win 7 Total Security 2011
Win 7 Security
Win 7 Security 2011
Win 7 Internet Security
Win 7 Internet Security 2011

Per Windows Vista :
Vista Anti-Virus
Vista Anti-Virus 2011
Vista Anti-Spyware
Vista Anti-Spyware 2011
Vista Home Security
Vista Home Security 2011
Vista Total Security
Vista Total Security 2011
Vista Security
Vista Security 2011
Vista Internet Security
Vista Internet Security 2011
Per Windows XP :

XP Anti-Virus
XP Anti-Virus 2011
XP Anti-Spyware
XP Anti-Spyware 2011
XP Home Security
XP Home Security 2011
XP Total Security
XP Total Security 2011
XP Security
XP Security 2011
XP Internet Security
XP Internet Security 2011

Si tratta di un fake AV che presenta, ( come si riscontra attualmente anche con i falsi software di sicurezza derivati tutto od in parte dal noto gruppo di applicazioni ' Fake Microsoft Security Essentials ') un 'comportamento' alquanto 'aggressivo' che vede sia una proposta di messaggi fake di allerta veramente elevata ma anche il blocco del o dei browser in uso sul PC.

Che l'attivita' di 'distribuzione' del malware sia attualmente attiva lo notiamo da questa parziale ricerca in rete che ci mostra indicizzazione delle pagine incluse:

su sito IT con whois (alcuni dei siti IT coinvolti parrebbero essere tutti hostati su questo range IP)

che presentano time recente

Attraverso redirects si arriva al fake scanner AV:

da cui salviamo l'eseguibile che ad una analisi VT


presenta un sempre basso riconoscimento

A questo punto andiamo ad eseguire il malware in VBox Linux ottenendo

Una delle caratteristiche piu' interessanti di questo fake AV, che vediamo attivo nella variante “Win 7 Home Security”, e' una intensa azione di hijacking delle applicazioni che normalmente usano internet quali ad esempio i browsers:

Oltre ad indicare l'applicazione come compromessa da virus

il software sostituisce la pagina browser caricando in alternativa questo allerta

screenshot Explorer

screenshot Firefox

e bloccando di fatto la navigazione

Qui vediamo invece un dettaglio della notevole quantita' di connessioni di rete stabilite dal malware (report ANUBIS)

che puntano ad urls che parrebbero essere legate alla distribuzione del fake AV


Alcuni dettagli su come bonificare il PC da questo fake Av li trovate QUI anche se, ancora una volta, come gia' succede con le varianti di ' Fake Microsoft Security Essentials ', si tratta di operazioni forse non alla portata di tutti in quanto e' anche probabile che occorra utilizzare un diverso PC per eseguire il download di quanto necessario ad eliminare dal PC il malware.

Edgar

giovedì 2 giugno 2011

Windows Saviour Firewall. Una nuova 'fake application' di sicurezza derivata da 'Fake Microsoft Security Essentials ' (2 giugno)

AVVISO IMPORTANTE! Ricordo che anche se alcuni links sono lasciati in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso ! Si tratta di links a pagine/siti dai contenuti spesso poco affidabili (possibile presenza di malware, exploit ecc....)

Nella ormai lunga sequenza di falsi software di sicurezza derivati tutto od in parte dal noto gruppo di applicazioni ' Fake Microsoft Security Essentials ' compare adesso un software fatto passare come firewall.

Si tratta di 'Windows Saviour Firewall' attivo da poco in rete e distribuito attraverso links presenti anche, come sempre, su forum IT poco o per niente amministrati (screenshot attuale)

cosa che permette a chi vuole diffondere il malware di postare centinaia di messaggi che direttamente o tramite ulteriori redirects puntano ad esempio a questa pagina

Si tratta dell'ennesimo falso sito di filmati porno che per essere visionati necessitano del player flash (in realta' file malware' ) e che si tenta di far scaricare.

Una analisi VT

dimostra che sono pochi i software che, attualmente, rilevano il file come fake firewall

Eseguendo il file scaricato ci troviamo di fronte ad un ' fake firewall ' contrariamente ai diffusi softwares fatti passare come antivirus.

Da notare la grafica particolarmente curata sia durante l'install

e

e

che, dopo il reboot, relativamente alle finestre di avviso e di setup

Come succede con applicazioni derivate da 'Fake Microsoft Security Essentials' abbiamo un blocco dell'esecuzione del software sul PC.

Questi alcuni esempi tentando il run del task manager


di Firefox

ecc........

E' presente, come sempre, la 'possibilita'' di registrare l'applicazione, a pagamento, tramite

Come gia' successo con altri software simili potrebbe quindi essere necessario scaricare il software utile alla bonifica del sistema da altro PC in quanto impossibilitati ad utilizzare sia il browser che altri programmi.

Alcuni consigli su come rimuovere il malware li trovate (in lingua inglese) QUI anche se come gia' visto nei casi che coinvolgono varianti di 'Fake Microsoft Security Essentials' si tratta di procedure che potrebbero non essere alla portata di un 'comune' utente PC.

Per quanto si riferisce ad alcuni dettagli sull'esecuzione del falso firewall abbiamo, al momento dell'install di 'Windows Saviour Firewall' una connessione ad IP Est Europeo

che in dettaglio mostra la presenza di alcuni siti legati probabilmente a questa distribuzione malware

Edgar

mercoledì 1 giugno 2011

Continua il phishing Banca C.R. Asti. (Aggiornamento ore 8 AM thai time - 1 giugno)

Sempre molto attivi i phisher nel gestire quello ai danni di Banca C.R. Asti che vede oggi l'ennesima modifica degli indirizzi sia del sito di redirect che del sito che ospita il clone della banca.

Mentre uno dei redirect visti ieri (gestito da Easy Content file manager su server turco parrebbe essere attivo) abbiamo attualmente un sito con whois

che tramite Asset Manager Innova Studio

gestisce il redirect a un sito con whois

Anche in questo caso si e' utilizzato Innova Asset Manager per uploadare il clone C.R. Asti

di cui vediamo la struttura con date attuali di uno dei folders

Questo invece un dettaglio di uno dei codici php che gestiscono l'invio via mail ai phishers delle credenziali di accesso eventualmente catturate

e che mostra sempre la medesima mail gia' vista in precedenti casi.

Edgar