martedì 25 novembre 2008

Hacking quotidiano 25 novembre 08

1) 18 su 19 siti risultanti da un reverse IP appartenente ad hoster italiano presentano una pagina inserita l loro interno che contiene questo messaggio

oppure

Ecco un report con Webscanner dei siti sull'IP in questione


2) Un indirizzo url appartenente a sito di Pubblica Amministrazione Italiana

presenta invece questa pagina che sostituisce l'originale

Come sempre, questo evidenzia vulnerabilita' che potrebbero essere utilizzate per diffondere malware, links pericolosi, spam ecc..........

Edgar

lunedì 24 novembre 2008

Aggiornamento false applicazioni antivirus

Ecco alcune nuove false applicazioni antivirus che presentano un layout del sito che le propone estremamente curato.

XP Protection Center

Si tratta di una recente applicazione antivirus fasulla di cui vediamo la homepage

e la pagina del download dell'installer




Un whois del sito punta a server USA mentre Virus Total evidenzia ancora una volta lo scarso riconoscimento del falso AV


Alcune altre applicazione fasulle AV le troviamo invece su un medesimo IP.

Si tratta di PC Privacy Cleaner, che viene distribuito attraverso differenti indirizzi web come vediamo nei due screenshoot,

ed anche di AdvancedPrivacySuite

tutti con il medesimo layout di pagina web

Inoltre sullo stesso IP abbiamo anche Spyware Remover 2009


che presenta un sito molto curato con FAQ e persino il download di un manuale in formato pdf.


I file coinvolti nell'installazione sono un installer che a sua volta scarica un file di setup


connettendosi al sito


che presenta indirizzi IP multipli

tra cui


Importante notare che mentre l'installer e' riconosciuto da alcuni softwares AV


il programma di installazione (setup dual) viene visto solo da due software AV in lista Virus Total.


Queste alcune videate del programma Spyware Remover 2009 in esecuzione

con il solito sistema di avvertire della presenza sul pc di malware attivo in realta' inesistente, e lasuccessiva proposta



di eliminare i codici pericolosi solo dopo aver acquistato il falso antivirus.

Edgar

domenica 23 novembre 2008

Aggiornamento antivirusdefense(dot)com

Il sito continua a proporre il fake AV sotto forma di installer attraverso questa pagina (la home al momento non linka piu' al file eseguibile)

La pagina del falso scanner online e' disponibile anche in altre lingue

Il nome del file di install, invece, puo' essere variabile in base al contenuto numerico della url che lo richiama, come vediamo da questi esempi in cui e' stata modificata la chiave numerica presente
Interessante notare che Virus Total denota una bassissima percentuale di software che riescono a rilevare la rogue appllication.


mentre due dei siti che si occupano di analizzare pagine web dimostrano qualche diversita' di valutazione
mentre Safe Web cataloga il sito come decisamente da evitare

ancora una volta Site Advisor si dimostra NON troppo restrittivo sul tipo di contenuti del sito catalogandolo solo come possibile fonte di spam.

Edgar