San Valentino si avvicina e qualche malware writer ha ben pensato di fare un regalo a tutti gli utenti italiani, con una bella e-mail. Come era giá avvenuto a Dicembre, stanno girando su internet delle false e-mail di auguri.
L-email attuale – ma ne esistono più varianti attualmente diffuse – riporta:
OGGETTO: Non ti dimenticheró mai
MESSAGGIO:
ciao!
un pensierino per San Valentino
http://go.xxxxx.com/cacas
poi fammi sapere se ti è piaciuto
L’e-mail può contenere un allegato, un file con estensione .asx (esempio videoamore.asx o sanvalentino.asx), o altrimenti – come illustrato sopra – un link a cui collegarsi.
Il sito raggiunto dal link reindirizza ad un server tedesco dai molteplici domini (quali per esempio myfilmcodec.com, mymoviecodec.com) ma stesso indirizzo IP che raccomando di bloccare: 89.149.225.25.
Dal server viene scaricato il file .asx sopra illustrato che apre Windows Media Player. Dal player viene chiesto il download di un codec mancante, che tuttavia non trattasi di un codec ma di un malware.
Analizzato, il malware è esattamente parte della famiglia del vecchio Trojan.Spambot italiano, di cui si era già parlato su queste pagine lo scorso Novembre e Dicembre. Anche il codice, ritoccato per eludere le protezioni dei software antivirus, risulta comunque lo stesso.
Risulta dunque valida l’analisi che era stata già fatta di questo trojan lo scorso dicembre a QUESTO INDIRIZZO, cambiano esclusivamente le chiavi di registro create che risultano essere:
HKEY_CLASSES_ROOT\CLSID\{AD42064f-2C53-CB42-1263-6A7F24C2B819}
HKEY_CLASSES_ROOT\Interface\{BDA8125F-55CA-4168-6D9A-168E76C11ABD}
HKEY_CLASSES_ROOT\TypeLib\{8E28DE0A-6A2E-4CB8-BBF0-BD131DC1A3B4}
HKEY_CLASSES_ROOT\WebDesk.webqHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\
Browser Helper Objects\{AD42064F-2C53-CB42-1263-6A7F24C2B819}
Finita l’esecuzione, il trojan mostra una messagebox come quella mostrata qui sotto:
Per la rimozione è sufficiente chiudere – se aperto – Internet Explorer ed eliminare il file C:\WINDOWS\system32\webdesk.dll ed eliminare le chiavi di registro sopra elencate.
Per il resto è possibile leggere l’analisi che ho linkato sopra.
Come già è stato commentato nella notizia, posso confermare che il sito è raggiungibile solo da IP italiani, mentre gli IP esteri ricevono una “page not found“. Ho fatto questo breve video – dalla qualità tutt’altro che eccelsa – in cui si vede la prima volta la connessione al sito sotto accusa con un IP italiano, mentre la seconda volta con un IP americano. La seconda volta il sito risulterà irraggiungibile.
Come questo team ci ha già insegnato lo scorso Dicembre, nei prossimi giorni probabilmente assisteremo ad un’invasione di massa di questo trojan con nuove varianti giornaliere.
-------------
Post correlati:

Anche questo irraggiungibile fuori dall’Italia
Già, ma oramai è una prassi.
@Marco ma anche per tutti: vi segnalo questo interessante imho, articolo:
http://www.nextgenss.com/research/papers/Implementing_And_Detecting_A_PCI_Rootkit.pdf
Scusate l’intrusione, ma stavolta devo proprio chiedervelo: qual’è il percorso per bloccare determinati IP?
Mi rendo conto che suonerà sciocca come domanda, ma purtroppo non ho conoscenze informatiche solide quanto la mia volonta di avere un PC “pulito”.
Comunque grazie a Marco e a tutti coloro che intervengono per l’impegno che mettete nel difendere
anche i miei interessi. ciao
Cesare: dipende. Puoi bloccare tutte le connessioni tramite firewall e poi abilitare determinati range di IP, come credo sia stato fatto in questo caso. Oppure (come hanno fatto in altri casi) puoi farlo tramite linguaggi di scripting server-side (ad es. php)… in quel caso basta una regular expression e viene mostrata la pagina solo se gli IP (la variabile remote_host) rientrano in quella regular expression.
Sicuramente mi sopravvaluti. La seconda parte della tua risposta onestamente non l’ho capita, ma non c’è
problema,è colpa della mia scarsa conoscenza.
Il mio problema ora è un altro.
Ho appena scoperto che è SCOMPARSO IL MIO FIREWALL!!!! è ancora installato ma non appare niente.
Che sia ANTIVIR appena installato?
Cesare forse sono io che ho frainteso: mi stai chiedendo come fare a bloccare l’accesso a degli IP dal tuo computer, o come fanno questi qua del finto codec a bloccare le connessioni che non arrivano dall’Italia?
Io avevo inteso la seconda cosa ma forse stavi chiedendo la prima…
esattamente. voglio impedire che il mio PC si conetta
a IP dannosi.
Da tempo leggendo i vostri discorsi vedo liste che considerate pericolose e non so cosa devo fare per salvaguardarmi…
Cesare, ho riletto il tuo messaggio e mi rendo conto che sicuramente sono io che avevo frainteso.
Bloccare certi range di IP dal tuo firewall dovrebbe essere relativamente semplice, ammesso che tu abbia un firewall che blocca anche le connessioni in uscita. Che firewall usi?
Sygate personal firewall. Ma dato che per motivi a me inspiegabili sembra che sia out, forse è il momento di passare a Comodo.
Cesare, puoi continuare a usare Sygate… a meno che non trovino delle vulnerabilita’…
Comunque ho fatto un video autoesplicativo x Sygate che puoi trovare qui:
http://download.yousendit.com/0AE202B34C067298
TNT ti ringrazio per tutto il tempo che mi hai dedicato.
Ho appena visto il video.
Sei una meraviglia.
Reinstallo Sygate, metto a posto 2 cose e vado a godermi il sonno dei giusti.
Buonanotte e ancora grazie