giovedì 22 gennaio 2009

Aggiornamento malware 22 gennaio 09

Come sempre consiglio chi volesse visitare i links elencati ad utilizzare Firefox con Noscript attivo, possibilmente in SandBoxie e ancora meglio eseguito su macchina virtuale onde evitare spiacevoli problemi

Ecco un'altra serie di siti appartenenti a ranges IP (alcuni gia' segnalati in precedenti posts) che vediamo in questo report ottenuto con una delle ottime utilities reperibili su http://www.nirsoft.net/

ed alcuni dei files scaricati


dove ad esempio possiamo notare per un identico nome una diversa dimensione del file segno delle continue varianti del codice malware per eludere il riconoscimento da parte dei softwares AV.

Piu' in dettaglio

Si tratta, almeno dal nome di un fake AV che pero', guardando sia la dimensione (troppo ridotta per un eseguibile di install) che il risultato di una scansione VT ,

fa supporre che si tratti invece solo di un comune malware.
Anche una analisi con Anubis confermerebbe la natura malware del file.

Altra interessante serie di siti, la troviamo sempre sul medesimo range che ospita il falso AV
Si tratta di centinaia di pagine come questa

che hanno in comune il links, tramite javascript offuscato

ad applicazione di falso AV.

Edgar

Investendo 2 ore al giorno potete guadagnare 829 Euro alla settimana

Ricevuta mail di spam che si puo ricondurre ai noti messaggi che nascondono, di solito, tentativi di riciclaggio di denaro sporco.

Come si vede, questa volta il testo della mail (probabimete genrato in maniera automatica) ci informa dell'opportunita' di guadagnare facendoci diventare rappresentanti di vendita di una nota casa di auto.

Cercando in rete si trovano varianti alla medesima mail che oltre a differenti marche di automobili propongono in alternativa diverso genere di merce come ad esempio:

----------------------------------------------------------------------------------------------
Ciao,

Noi siamo impresa in fase di sviluppo.
Dal 1991 ci occupiamo della vendita di rinomate marche di gioiello costosi.
Noi assumiamo operatori nel vostra area.

Potete contattarmi direttamente all'indirizzo:.......................
------------------------------------------------------------------------------------------------

Come curiosita' c'e' da notare che sia il mittente della mail e l'indirizzo email di chi la riceve, sono identici facendo scrivere, con un certo senso dell'umorismo, a questo blogger:

------------------------------------------------------------------------------------------------
Io mi spammo da solo

E' tutto il giorno che mi offro un nuovo posto di lavoro.

Dal mio indirizzo mi arriva un'email dall'oggetto:

"Voglio offrirvi un'opportunita di lavoro con holding operante a livello globale".

Chissa' poi perche' mi do' pure del "voi", immagino per cortesia, ma mi sembra eccessivo. Infatti poi passo direttamente al "tu":

"Ciao, Noi siamo impresa in fase di sviluppo. Dal 1999 ci occupiamo della vendita di rinomate marche di automobile rinomati quali Ferrari. Noi selezioniamo operatori nel vostro paese"

e poi segue un indirizzo mail.
-----------------------------------------------------------------------------------------------

Aggiornamento

A poche ore dalla prima mail eccone una seconda che anche questa volta offre facili guadagni a fronte di poche ore di lavoro.

Anche in questo caso si tratta di mail che prospetta, come le precedenti, un lavoro che quasi certamente ha a che fare con trasferimenti di denaro allo scopo di riciclaggio.

In ogni caso il testo e' scritto in pessimo italiano e come sempre presenta diverse varianti (in giallo) come si puo' vedere cercando in rete messaggi simili.

Edgar

Aggiornamento Waledac botnet 22 gennaio 09

Un breve report sui principali domini Waledac, attivi e non, al momento di scrivere il post

Come si puo' notare ancora una discreta quantita di indirizzi web e' attiva (indicati in giallo) nel linkare a computers facenti parte della botnet Waledac e relativa pagina fasulla di news circa il presidente USA Obama.

Se il comportamento della botnet Waledac sara' simile a quello della precedente botnet Storm Worm c'e' da aspettarsi che tra pochi giorni inizi lo spam relativo alla festivita' di San Valentino (14 febbraio) e messa online sui domini botnet delle relative pagine con links a malware.

Edgar