giovedì 29 novembre 2007

2 brevi aggiornamenti BOTNET

Da un po di giorni i domini che linkano alla botnet fast-flux di storm worm non presentano nessuna pagina web, visitando uno dei soliti indirizzi appartenenti alla rete storm worm appare una pagina vuota.
Non e' pero' vero che sia proprio cosi', infatti se proviamo a scaricare il file sony.exe questo risulta presente sul sito storm worm.
Scaricando piu' volte il file si vede che l'hash MD5 risulta differente come e' gia successo per i files malware scaricati dalle pagine precedenti di storm worm.

Virus total rileva sony.exe come :

File sony.exe received on 11.29.2007 10:55:23 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32007.11.29.02007.11.29-
AntiVir7.6.0.342007.11.29Worm/Zhelatin.my
Authentium4.93.82007.11.28-
Avast4.7.1074.02007.11.28Win32:Zhelatin-ASX
AVG7.5.0.5032007.11.28Generic9.ZME
BitDefender7.22007.11.29Generic.Malw SFMHY@mmign.50DA829A
CAT-QuickHeal9.002007.11.28I-Worm.Zhelatin.my
ClamAV0.91.22007.11.29-
DrWeb4.44.0.091702007.11.29Trojan.Spambot.2529
eSafe7.0.15.02007.11.28-
eTrust-Vet31.3.53352007.11.29-
Ewido4.02007.11.28-
FileAdvisor12007.11.29-
Fortinet3.14.0.02007.11.29-
F-Prot4.4.2.542007.11.28-
F-Secure6.70.13030.02007.11.29Email-Worm.Win32.Zhelatin.my
IkarusT3.1.1.122007.11.29Backdoor.Win32.Agent.amd
Kaspersky7.0.0.1252007.11.29Email-Worm.Win32.Zhelatin.my
McAfee51732007.11.28W32/Nuwar@MM
Microsoft1.30072007.11.29Backdoor:Win32/Nuwar.A
NOD32v226922007.11.28a variant of Win32/Fuclip
Norman5.80.022007.11.28-
Panda9.0.0.42007.11.28Suspicious file
Prevx1V22007.11.29-
Rising20.20.22.002007.11.29Trojan.Win32.Mnless.zpn
Sophos4.23.02007.11.29-
Sunbelt2.2.907.02007.11.27-
Symantec102007.11.29Trojan.Peacomm.D
TheHacker6.2.9.1442007.11.28-
VBA323.12.2.52007.11.28-
VirusBuster4.3.26:92007.11.28-
Webwasher-Gateway6.6.22007.11.29Worm.Zhelatin.my

Additional information
File size: 129537 bytes
MD5: 4ea369a283f07ee4bf37a30b837f487f
SHA1: 7b25a6fadedc442900b32b36a3533cdd7490e9de

Vedremo se prossimamente, magari in occasione delle festivita' natalizie comparira' qualche nuova pagina sui siti storm.

La seconda notizia riguarda invece una botnet di cui non si e' ancora parlato molto ma che secondo un recente articolo pubblicato da ITNEWS varia tra 1 milione a 2 milioni di PC infetti.
Si tratta della botnet che sarebbe gestita dal gruppo identificato come ‘Celebrity Spam Gang’ e che secondo ricerche effettuate da Bradley Anstis sembrerebbe responsabile del 20% di tutto lo spam in circolazione.
Lo spam in questione riguarderebbe mails che hanno come oggetto celebrita' come Angelina Jolie o Britney Spears ma anche la distribuzione di giochi free per Windows o Windows Security Updates.
Pur presentando metodi meno sofisticati di Storm Worm pare che questa botnet si sia diffusa in maniera notevole tanto da avvicinarsi alle potenzialita' della piu' famosa botnet Storm.

Edgar

Nessun commento: