Una analisi di reverse IP su
rivela un grande numero di siti compromessi, tra cui anche IT, che presentano inclusa la seguente pagina di hacking
Questo un report che evidenzia l'elevato numero di siti colpiti (135)
Edgar
rivela un grande numero di siti compromessi, tra cui anche IT, che presentano inclusa la seguente pagina di hacking
Questo un report che evidenzia l'elevato numero di siti colpiti (135)

con link che tramite redirect punta a pagine come questa di falso scanner online (il layout e' sempre lo stesso che siamo abituati ormai a vedere in rete da molto tempo)
mostra, ancora una volta un molto basso riconoscimento del malware
Sempre considerando uno dei links di redirect puntati dal falso player troviamo anche la proposta questa pagina di Adult Friend Finder, personalizzata attraverso la geolocalizzazione dell' IP ( IP che in questo caso era forzato tramite proxy a range italiano).
Di seguito dopo l'avviso di 'License Agreement”
abbiamo l'attivazione della scansione del PC con l'immancabile falsa segnalazione di decine di files malware
e le solite finestre di avviso di 'trojan detected'
Il software appare quindi come 'Antivirus 2010” che tra l'altro e' presente gia' da tempo in rete ma che evidentemente continua ad essere riproposto probabilmente con aggiornamenti continui del codice visto il basso riconoscimento VT (dettagli qui e come variante qui)
e ci viene presentata nel browser la pagina del sito di registrazione ed acquisto di 'Antivirus 2010'.
Edgar
e nel dettaglio la serie di redirect al solito clone porno di Youtube
che propone sotto forma di falso activex object, indispensabile per visionare i filmati porno presenti, questo file eseguibile

Un whois del sito di falsi filmati (e di hosting dell'eseguibile) rivela un IP apartenente a range ampiamente presente in precedenti azioni di distribuzione di falsi antivirus tra cui il ben noto fake Microsoft Security Essentials.
Per avere una conferma sulla reale natura del file scaricato proviamo ad eseguirlo in Vbox in ambiente linux, onde evitare spiacevoli problemi.
Si tratta di una finestra di avviso praticamente uguale a quella che gia' conoscevamo per il Microsoft Security Essentials (vedi screenshot seguente)
utilizzato probabilmente dal malware per ripulire il folder della presenza dell'eseguibile una volta che il software si e' installato.
E' importante sottolineare come questo sia uno degli unici momenti , per questo particolare software fake Av, nel quale le funzionalita' del task manager non sono inibite, cosa che ci permettera' di 'riguadagnare' l'accesso al desktop ed al browser.
Una volta terminato il task, rilanciando explorer.exe dal menu file, potremo ritornare in presenza del nostro desktop che era stato bloccato dal malware.
e passare poi alla rimozione del fastidioso AV fasullo attraverso le istruzioni presenti in rete ad esempio qui
forzando al riavvio il caricamento dello stesso hotfix.exe invece che di explorer.exe. Se questa chiave non viene ripristinata ci ritroveremo al riavvio con solamente la schermata iniziale di ThinkPoint ed il desktop privo di icone.
Oltre al file del fake AV che prende il nome di hotfix.exe abbiamo anche un piccolo file che contiene semplicemente il testo 'complete'
mentre cancellando il file 'install' e lanciando solo hotfix.exe (l'eseguibile di ThinkPoint) otteniamo la ripetizione di quanto visto durante la procedura di installazione di ThinkPoint.
La riprova e' che il file hotfix.exe e' semplicemente lo stesso setup.exe scaricato dal sito ma solo ridenominato .(anche stessa risposta VT e codici hash)
con la possibilita' di richiamare una ulteriore finestra che ci invitera' a registrare il prodotto
La cura con cui viene codificato un fake av come questo la possiamo vedere anche nel layout dei menu visualizzati
anche al termine della falsa scansione e che permettono di RI-attivare il desktop ma in maniera limitata (inibiti sia i browsers che task manager ecc...)
oppure contattare il sito per l'acquisto del falso antivirus.