mercoledì 4 aprile 2012

'Shakespeare' ed il fake AV. Ingegnoso sistema per eludere le verifiche degli Av sui files malware (4 Marzo)

AVVISO ! Ricordo che anche se alcuni links sono lasciati in chiaro negli screenshot, evitate di visitare i siti elencati se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc....) !!!! Si tratta di links ad eseguibile spesso poco riconosciuto dai reali softwares AV.

Come noto i falsi softwares AV occupano i primi posti tra il malware distribuito in rete e la tendenza dei codici proposti e' sempre di piu' quella di essere applicazioni invasive rispetto a quanto succedeva sino qualche tempo fa.
Attualmente, infatti, molti dei fake AV in circolazione, oltre a presentare i 'soliti' messaggi 'fasulli' di allerta, bloccano il funzionamento dei browser installati e di altri software anche di sistema come ad esempio il task manager, rendendo spesso difficoltosa la bonifica del PC.
Ovviamente il contrasto alla diffusione di queste 'rogue apllications' viene fatto da parte dei reali software AV impiegando diverse tecniche di riconoscimento dei codici pericolosi, ed una di queste si basa sulla 'firma digitale' dei contenuti del file eseguibile da scansionare.
Evidentemente piu' il codice cambia nel tempo, piu' difficoltoso sara' il riconoscimento del falso AV da parte del reale software antivirus.

Tornando al titolo del post vediamo come si spiega il fatto odi mettere in relazione Shakespeare' e la distribuzione del falso Av che esamineremo oggi.

Questo un whois di sito tedesco

che fa da hosting al file eseguibile che andremo ad analizzare in dettaglio
Gia' dal whois notiamo che i nomi di alcuni siti ospitati su questo IP sono attribuibili a fake programma AV.

Questo un dettaglio dell'eseguibile

che mostra una icona abbastanza particolare in quanto ricorda quella dei files compressi in formato RAR

Un breve verifica ci permette di confermare detta ipotesi ottenendo questo risultato con

la sorpresa e' di trovare sia un file eseguibile che appare ulteriormente criptato, che del testo relativo al noto scritto di William Shakespeare e cioe' Romeo e Giulietta (The Most Excellent and Lamentable Tragedy of Romeo and Juliet)
Proseguendo nell'analisi vediamo che, tra le righe di testo, possiamo isolare anche del codice che non ha niente a che fare con lo scritto di Shakespeare e precisamente

Si tratta delle istruzioni e la password necessaria ad estrarre dal file che vediamo un ulteriore eseguibile che sara' poi il nostro fake AV

In pratica si tratta di istruzioni che permettono l'estrazione in maniera automatica del file contenuto in quello criptato e la sua esecuzione e tutto questo allo scopo evidentemente di ridurre le possibilita' di riconoscimento del contenuto malware.

Lo scritto di Shakespeare serve invece probabilmente come supporto per creare differenti codici di checksum dei contenuti visto che , come vediamo da questo confronto tra due files scaricati in tempi diversi il testo e' costantemente cambiato

Automatizzando tutto il processo di creazione del file RAR con in piu' l'inclusione di sempre diverso testo, chi vuole distribuire il malware, puo' generare centinaia di file diversi e con buone possibilita' di ridurre il riconoscimento da parte dei softwares AV

Ricapitolando abbiamo


Vediamo ora il comportamento dei reali softwares AV davanti ai files generati nei differenti passaggi dell'estrazione del malware dal file RAR originale

Ecco la risposta Av al file RAR scaricato

con

Come si vede al momento ben pochi softwares evidenziano la minaccia

Passiamo ora al primo file estratto che, come avevamo visto e' in realta' un nuovo file RAR eseguibile e dai contenuti criptati

con

anche in questo caso basso riconoscimento

Veniamo ora al file ottenuto decriptando il secondo file (RAR) e cioe' all'eseguibile finale

con

Decisamente un numero piu' alto di riconoscimento dei contenuti cosa che dimostra che l'uso di un file RAR specialmente se criptato (ma ovviamente con password disponibile in chiaro) puo' aumentare le difficolta' di riconoscimento del malware.
Questo potrebbe voler dire che alcuni softwares AV, tra quelli visti ora e che comunque evidenziano il contenuto pericoloso, non riescono ad estrarre e/o a riconoscere il codice malevolo quando nel formato RAR eventualmente criptato, a meno di non passargli l'eseguibile gia' 'scompattato' (vedi il file finale analizzato)

Da quanto si legge in rete ci potrebbero essere quindi maggiori difficolta' per alcuni softwares AV ad analizzare file dai contenuti 'compressi' piu' volte e con l'utilizzo di passwords, anche se naturalmente le stesse sono presenti in chiaro nel contenuto del file originale.

Basso riconoscimento significa anche che se i files sono hostati su siti compromessi od allegati in mail potranno essere distribuiti senza che ci si accorga della loro pericolosita'
Evidentemente al momento del run sul PC di chi avesse scaricato ed eseguisse il file, e' sperabile che, essendo scompattato, il malware sia maggiormente rilevato dai reali softwares AV.

A questo punto, visto che si tratta in ogni caso di possibile AV, andiamo a confermarne i contenuti eseguendo il file in Virtual Box

Ecco lo screenshot al momento del run

che ci conferma trattarsi di fake AV della famiglia Rogue FakeVimes denominato questa volta "Windows Shielding Utility"

Proseguendo nell'analisi troviamo un layout gia' noto riconducibile al fake AV “Windows Process Director”

e descritto tempo fa in questo post.

Come detto in premessa si tratta di softwares che sono molto invasivi e che, anche nell'attuale caso, tentano di bloccare sia il browser

che altri softwares legittimi (es.task manager,ecc....)

QUI trovate alcune recenti (data di ieri) istruzioni su come bonificare il PC ricordando che si tratta comunque di operazioni spesso complesse con l'uso in alcuni casi di un diverso PC per poter scaricare dalla rete il software utile alla bonifica.

Edgar

martedì 3 aprile 2012

“Gentile utente, Grazie per l'inserimento di un ordine con noi!” Nuova 'campagna' di spam malware con riferimenti a reale azienda IT (4 aprile)

Sempre piu' attivo in rete lo spam malware attraverso mails con links a files .zip e contenenti gli ormai ben noti eseguibili costituiti da nome di file con falsa estensione doc o pdf , una lunga sequenza di caratteri '_' (underscore) e la reale estensione exe.

Questa l'attuale mail, che fa pensare ad una nuova 'ondata' di messaggi di posta elettronica con link a sito compromesso con incluso file malware.

Si tratta ancora una volta di mails specificatamente create per una utenza IT con, come novita', maggior cura posta nel messaggio proposto e presenza di link ed indirizzo mail riferibili ad azienda IT del settore articoli da regalo..

Mentre nei precedenti casi, molti dei quali con ricorrente riferimento a 'Monte BIZ', avevamo messaggi limitati a qualche riga di testo, ad es.:

==============================================================

Buongiorno,

Si prega di pagare questo conto fino alla fine del mese.

http://sito_compromesso/conto/Conto.zip?qIqreSWdkdkwwKH

==============================================================

ma anche

==============================================================

Gentile utente, Monte Biz

Si prega di pagare questo conto fino alla fine del mese.

http://sito_compromesso/pagamento/Dettagli.zip

==============================================================

adesso troviamo un messaggio molto piu' lungo e dettagliato, che illustra anche i contenuti dello zip linkato.

==============================================================

Gentile utente,

Grazie per l'inserimento di un ordine con noi!

Desideriamo informarLa che abbiamo ricevuto il vostro ordine e verra elaborato molto presto. Il vostro numero d'ordine e 394730-123522 e si dovrebbe essere consegnato entro 2-5 giorni lavorativi. Si prega di notare che nella maggior parte dei casi, la consegna e piu veloce indicato come vogliamo farvi iniziare a godere l'acquisto il piu presto possibile. Nel frattempo, si puo accedere al sito e verificare lo stato dell'ordine in qualsiasi momento tramite la pagina 'Il mio Account'.
Se avete domande sul tuo ordine, non esitate a contattarci via email a support@omesso.com Non appena ordine e stato spedito, il nostro esecutivo Servizio Clienti monitorare i progressi e tenervi aggiornati in ogni momento.

Richiedi il tuo premio speciale.

Ancora una volta, vorremmo ringraziarvi per il vostro acquisto e speriamo di rivedervi presto.
Fare clic sul seguente link per il pagamento e le informazioni di consegna
http://aic.omesso.net/hardware/Forma.zip?48793673273943

Altri tempi, altri costumi.
Responsabile Servizio Clienti
omesso.it

==============================================================

Anche se in un italiano non troppo corretto, il testo mostra parecchi contenuti creati allo scopo di incuriosire chi ricevesse la mail ed invogliarlo ad aprire il file scaricato .

Frasi come '…..... Grazie per l'inserimento di un ordine con noi! …....' oppure '…......Richiedi il tuo premio speciale..........' ed anche '….........Fare clic sul seguente link per il pagamento e le informazioni di consegna ….......' sono evidentemente tutte mirate ad incuriosire chi riceve la mail ed a fargli downloadare ed aprire lo zip cliccando sul fake file doc, che una volta in esecuzione tentera' di compromettere il PC.

Molto interessante anche la presenza nel testo di indirizzo mail con dominio realmente esistente cosi' come di un riferimento testuale ad azienda IT del settore vendita oggetti da regalo.

Ecco la reale homepage dell'azienda citata in mail:

Proporre un indirizzo mail con dominio di azienda (sito in italiano e whois IT)

che effettua vendita di articoli da regalo ecc... , potrebbe creare in chi riceve la mail, una ulteriore convinzione che si tratti di legittimo messaggio e non di fake comunicazione.
Lo stesso nome di azienda viene richiamato anche nei saluti finali presenti in mail (vedi screenshot).


Per quanto si riferisce ai contenuti malware sono hostati su sito compromesso con whois:

Ecco un dettaglio del file scaricato e relativo contenuto (solito nome lungo con caratteri underscore)

Una analisi Virus Total, come gia' detto altre volte, vede ben pochi softwares AV riconoscere al momento, il file pericoloso, sempre ricordando tutti i limiti di una scansione on-line on-demand quale quella di VT.

Come c'era da aspettarsi nelle prime ore di diffusione del malware,

sono ben pochi i softwares che lo riconoscono, cosa che dovrebbe migliorare con il passare delle ore.

Questa una ulteriore parziale analisi dei contenuti.

e

Vedremo, nel corso della giornata se ci saranno altre segnalazioni in rete al riguardo di questo nuovo spam dai contenuti malware, anche rilevando probabilmente un piu' alto numero di accessi al blog da parte di lettori che cercheranno INFO al riguardo.
Ricordo infatti che ormai da qualche tempo, alla diffusione del malware, e' sempre corrisposto un picco negli accessi al blog come vediamo in questo grafico relativo allo scorso mese di marzo:

Edgar

lunedì 2 aprile 2012

Phishing ai danni di sito IT di giochi e scommesse online (2 aprile)

A parte le consuete mails di phishing ricevute tutti i giorni, eccone una leggermente diversa dal solito che, pur con noto layout, punta a clone di sito IT di scommesse e giochi online.

Qui possiamo vedere un confronto tra una mail di qualche giorno fa (che propone noto phishing), ed una attuale (a destra nello screenshot) ai danni del sito IT di scommesse e giochi.


Come si vede il layout di base e' identico, persino la fake partita IVA indicata e' la stessa, mentre il link viene evidenziato utilizzando come sfondo una immagine .gif tratta in entrambi i casi da sito legittimo Paypal.
L'unica differenza sulla .gif e' che in un caso e' linkata da sito Paypal .com, mentre nell'altro, dei giorni scorsi, da sito Paypal .fr.

Il clone e' abbastanza semplice richiedendo solo credenziali di login

e, verifica i campi di input,

con la conferma dell'invio attraverso questa pagina fake con scritta: 'Tue informazioni inviate con successo'

e link finale al reale sito.

Il clone e' ospitato su sito russo compromesso

comunque gia', utilizzato, come si nota dai sources mail, anche per precedente phishing.

Edgar