venerdì 21 dicembre 2007

Un salto di qualita' nell'occultamento dei contenuti malware o un inevitabile decremento della capacita' dei software antivirus ?

Da una rapida analisi di alcune applicazioni presenti da tempo su Internet e notoriamente catalogate come Rogue Applications (falsi programmi che in realta' contengono spyware o malware) emergono dati abbastanza allarmanti rispetto all'efficacia del software antivirus.

Mi riferisco in particolare ad alcuni softwares, gia' citati in passato dal blog 'Gromozon e i suoi fratelli', su McAfee Site Advisor, ed anche in questo blog che quindi si prestano ad un confronto dei dati ottenuti allora con la situazione attuale.

L' indirizzo IP di queste false applicazioni rimane lo stesso di quello rilevato in precedenza e cioe' siti web hostati su IP USA ( 69.72.144.122 ) mentre per quanto si riferisce ai files dei programmi da scaricare su IP locato in Svezia.

Cerchiamo ora di verificare l'efficacia del software antivirus comparando, per quanto possibile, i dati ottenuti precedentemente con quelli riferiti ad oggi sempre tramite l'uso di Virus Total

Il primo software che esaminato e' DivoPlayer:
Si tratta di un falso video player scaricabile dal sito che vedete nella schermata qui sotto.

Se si esaminano i risultati di una scansione ottenuta da un utente Site Advisor il 21/10/07 si puo vedere che una parte di AV riesce a rilevare il pericolo.

Vediamo ora cosa succede attualmente


La scansione dimostra una assenza quasi totale di rilevamento del pericolo.
Spicca ad esempio l'assenza di Kaspersky che , di solito, riusciva a rilevare la minaccia .

Un altro esempio e' il programma che tenta di imitare il piu' noto WinZip e cioe' WinZix

Comparando i dati VT precedenti e attuali notiamo la differenza.

Questa la situazione precedente come risposta antivirus:

ile WinZix-2.2.0.0-setup-0411.exe received on 11.14.2007 15:37:20 (CET)
AntivirusVersionLast UpdateResult
AhnLab-V32007.11.14.12007.11.14-
AntiVir7.6.0.342007.11.14DR/FraudTool.WinZix.A.130
Authentium4.93.82007.11.14-
Avast4.7.1074.02007.11.13Win32:Trojan-gen {Other}
AVG7.5.0.5032007.11.14-
BitDefender7.22007.11.14Application.WinZix.A
CAT-QuickHeal9.002007.11.14-
ClamAV0.91.22007.11.14-
DrWeb4.44.0.091702007.11.14Trojan.Packed.149
eSafe7.0.15.02007.11.13-
eTrust-Vet31.2.52942007.11.14-
Ewido4.02007.11.14-
FileAdvisor12007.11.14-
Fortinet3.11.0.02007.10.19-
F-Prot4.4.2.542007.11.14-
F-Secure6.70.13030.02007.11.14Trojan.Win32.Obfuscated.en
IkarusT3.1.1.122007.11.14Virus.Trojan.Win32.Obfuscated.en
Kaspersky7.0.0.1252007.11.14not-a-virus:FraudTool.Win32.WinZix.b
McAfee51622007.11.13-
Microsoft1.30072007.11.12-
NOD32v226582007.11.14-
Norman5.80.022007.11.14-
Panda9.0.0.42007.11.14Application/WinZix
Prevx1V22007.11.14Heuristic: Suspicious Self Modifying File
Rising20.18.20.002007.11.14-
Sophos4.23.02007.11.14Mal/Generic-A
Sunbelt2.2.907.02007.11.14-
Symantec102007.11.14-
TheHacker6.2.9.1272007.11.14-
VBA323.12.2.42007.11.11-
VirusBuster4.3.26:92007.11.13-
Webwasher-Gateway6.0.12007.11.14Trojan.Dropper.FraudTool.WinZix.A.130

Additional information
File size: 1096241 bytes
MD5: a0e77a28248e3dcd33399b08bf7fa6c8
SHA1: 20bd372cb49756b88d76a24098fd5467468ddf22
packers: ZIP


ed anche in questo caso i risultati attuali di una scansione del file exe mostrano una quasi completa assenza del pericolo.


Ultima applicazione esaminata BitGrabber (falso client bitTorrent)

Nell'ottobre 2007 sul suo blog. Maverick, scriveva, verificando l'eseguibile : “il file viene rilevato da kaspersky 7 come Trojan.Win32.Obfuscated.en “

Attualmente abbiamo

Praticamente nessun problema rilevato dalla quasi totalita' dei softwares !

Sembra quindi che la capacita' di offuscare i contenuti malevoli in files di falsi programmi abbiano raggiunto livelli notevoli in quanto il numero di positivi rilevati e', nei casi visti sopra, veramente molto basso.

Che improvvisamente questi programmi siano diventati privi di pericolo mi pare lo si possa escludere e quindi rimane la constatazione di una efficacia dei software antivirus che si va di giorno in giorno riducendo.
Questo e' anche dovuto in parte alla capacita' da parte dei malintenzionati di modificare continuamente il contenuto malevolo e dipende inoltre dal numero enorme di codici pericolosi che ogni giorno vengono immessi in rete rendendo l'aggiornamento dei prodotti antivirus molto difficoltoso.
Per questo l'orientamento attuale e' anche quello di creare programmi antimalware che si affidino sempre di piu' ad esempio alla ricerca euristica del pericolo per ovviare alla disponibilta' o meno degli aggiornamenti delle firme dei virus in tempo reale.

L'unico fatto che, se pur in minima parte, giustifica questo comportamento dei software antivirus, potrebbe essere la natura stessa dei codici malevoli che stiamo esaminando e che rientrano tutto o in parte in quella categoria di sofware definita Spyware.
I programmi antimalware cioe' tenderebbero a non 'occuparsi' in maniera approfondita della rilevazione dello Spyware che risulta essere rilevato da programmi specifici (cito come esempio AD-AWARE della Lavasoft (di cui esiste una versione FREE) e Spybot - Search & Destroy ).

In ogni caso sembra che l'affidarsi unicamente ad un software antivirus nel tentativo di testare la sicurezza o meno di un programma scaricato da Internet non ci possa piu' assolutamente garantire dell'assenza nel file di contenuti malevoli e questo vale ormai, come abbiamo visto, per tutti i prodotti utilizzati.

Edgar

Nessun commento: