domenica 30 dicembre 2007

Un Comune poco comune... - seconda parte

Nel precedente post Un Comune poco comune... avevamo visto come l'utilizzo di forum male o assolutamente non gestiti, in particolare, nell'ambito di siti istituzionali (Comuni, Provincie, Regioni o Enti Pubblici ) possa venire sfruttato da malintenzionati per usarli come elenchi online a pagine, per lo piu' con contenuti porno, create apposta per distribuire malware o links a malware.
Nonostante il problema sia conosciuto, sembra che chi gestisce i siti di Enti Pubblici non si interessi minimamente delle pagine relative ai forum con il risultato che attualmente ci sono forum aggiornati quotidianamente con links malware e ne escono continuamente dei nuovi.
Questa volta ne vediamo uno che presenta un campionario di links a siti con malware, che spazia dai falsi codec video fino a pericolosi files camuffati da setup il cui contenuto viene difficilmente riconosciuto dai softwares antivirus in circolazione.

SI tratta del sito del Comune di xyz che da quanto si vede sulla home non sembrerebbe molto aggiornato.
In compenso il forum e' veramente aggiornato come vediamo dalle date degli ultimi post

Questa e' una tipica pagina di indice dei posts (le date sono attuali)

Il forum permette di allegare immagini con link, nel testo del messaggio e di questa possibilita se ne approfitta in quasi tutti i post:

altro esempio:

Si tratta di link che puntano a pagine con falsi codec da scaricare per poter vedere il filmato oppure links a siti come quello che vediamo qui sotto che imita fedelmente il layout di Youtube ma con contenuti porno.


Questo sito e' abbastanza pericoloso in quanto il programma setup.exe che viene fatto scaricare viene riconosciuto come malware da pochi softwares antivirus

File setup.exe received on 12.30.2007 12:55:10 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32007.12.29.112007.12.29-
AntiVir7.6.0.462007.12.29-
Authentium4.93.82007.12.29-
Avast4.7.1098.02007.12.29Win32:Zlob-AHS
AVG7.5.0.5162007.12.29-
BitDefender7.22007.12.30-
CAT-QuickHeal9.002007.12.29-
ClamAV0.91.22007.12.30Trojan.Dropper-2529
DrWeb4.44.0.091702007.12.30Trojan.Popuper.origin
eSafe7.0.15.02007.12.27-
eTrust-Vet31.3.54122007.12.29-
Ewido4.02007.12.29-
FileAdvisor12007.12.30-
Fortinet3.14.0.02007.12.30-
F-Prot4.4.2.542007.12.29-
F-Secure6.70.13030.02007.12.30-
IkarusT3.1.1.152007.12.30-
Kaspersky7.0.0.1252007.12.30-
McAfee51952007.12.28-
Microsoft1.31092007.12.30TrojDown:Win32/Zlob.gen!AL
NOD32v227552007.12.29-
Norman5.80.022007.12.28-
Panda9.0.0.42007.12.30-
Prevx1V22007.12.30-
Rising20.24.52.002007.12.29-
Sophos4.24.02007.12.30-
Sunbelt2.2.907.02007.12.30-
Symantec102007.12.30-
TheHacker6.2.9.1752007.12.29-
VBA323.12.2.52007.12.29-
VirusBuster4.3.26:92007.12.29-
Webwasher-Gateway6.6.22007.12.29-

Additional information
File size: 80114 bytes
MD5: 4a018ac32aabf15af5c03cc1ab9bceff
SHA1: 6a82c620c39f0f481d5f63fcb59a59aa66bfac8f
PEiD: -

Come si vede la percentuale di positivi e veramente molto bassa.

L'elenco degli utenti al forum e' continuamente aggiornato da nuove iscrizioni generate probabilmente da qualche sistema automatico che consente di scaricare sullo stesso migliaia di links in brevissimo tempo.


Edgar

Nessun commento: