AVVISO ! Ricordo che anche se alcuni links sono lasciati in chiaro negli screenshot, evitate di visitare il sito elencato se non avete preso tutte le precauzioni del caso (sandboxie, noscript, pc virtuale ecc....).
L'ormai molto noto Fake Microsoft Security Essentials (ne scrivo in questi post - 1 , 2 e 3) sembra avere una nuova variante attualmente in fase di diffusione in rete attraverso anche i soliti canali rappresentati da falsi post su forum ITEcco uno di questi attuali post su forum IT



identificato come pericoloso da pochi dei software presenti in VT



Ecco cosa succede al momento dell'esecuzione del file


Notate come in questo caso appare anche, come conseguenza dell'esecuzione del fake Av, un semplice file .bat

Come al solito il passo successivo e' la proposta di una finestra di avviso che informera' della presenza di malware sul pc e che consigliera' di installare una versione trial di ThinkPoint.

C'e' da ricordare inoltre che dal momento della comparsa della prima finestra di avviso il task manager ed altri programmi quali i browsers presenti, risultano non piu' eseguibili come gia' succedeva per Microsoft Security Essentials .
Cliccando quindi sul pulsante OK avremo un reboot del sistema con comparsa al riavvio di Windows di un desktop privo di icone ma solo con questa finestra che ci informa dell'avvenuta installazione del software e della sua esecuzione (stretta analogia con ilprecedente Microsoft Security Essentials)

Se infatti eseguiamo ora la sequenza ben nota Ctrl -Alt -Canc abbiamo la comparsa del task manager e la possibilita' di terminare il task denominato hotfix.exe che e' poi quello relativo a ThinkPoint


E' bene ricordare che il software modifica anche il file registro di Windows alla chiave

Esaminando nel dettaglio i contenuti del falso Av si scopre che questo viene installato come eseguibile nel folder

Si tratta di un file che funge da flag per segnalare all'eseguibile che lo stesso si deve comportare in maniera diversa da quando invece viene lanciato la prima volta.
Ecco infatti che lanciando l'eseguibile con il file 'flag' install presente otteniamo la finestra gia' vista dopo il reboot a malware installato


Si vede quindi che si tratta del medesimo file eseguibile che sfruttando la presenza o meno del file chiave 'install' si comporta come software di installazione o come fake scanner AV
Chiaramente questo AV fake con comportamento praticamente identico ai falsi AV visti nel caso di Microsoft Security Essentials , se non bonificato dal pc rendera' impossibile l'uso sia dei browsers ma anche di altri software presenti sul pc e presentera' al posto della loro esecuzione questo messaggio





Edgar
Nessun commento:
Posta un commento