spyprotector_install_4448.exe (fake antivirus)
30-12-2008,14:48 doorZarco.nl
Ik kom zojuist via een zoekterm in Google het volgende tegen; een pagina met een grote lijst van verschillende gekraakte websites die wijzen naar een pagina om www.sys-scanner.com/l1/index.html?ref_id=4448 (spyprotector_install_4448.exe) (40 kB) te downloaden. Bij VirusTotal geven 18 antivirusprogramma's, zoals verwacht, aan dat er malware gevonden is. Anubis laat zien dat er bestand- en registrywijzigingen worden uitgevoerd die niet van tijdelijke aard zijn.

Tevens wordt er door de "installer" een andere (www.spyprotector-pro.com/install.exe) installer van 1,2 MB gedownload.

Wanneer deze tweede "installer" naar VirusTotal en Anubis wordt verstuurd, wordt er duidelijk dat dit om Spyprotector gaat, ook niet geheel onverwacht :P

Er worden een aantal executable op de systeemdrive geplaatst: windll32.exe, lsascs.exe en shellex.dll. Grappig om te zien is hoe verder een executable in het proces van de malware zich bevindt, des te minder antivirussoftware het nog detecteert.

Opvallend is dat veel van de gelinkte pagina's eindigen op .pl, maar volgens Netcraft in Duitsland of in G.B. gelokaliseerd zijn. Ik heb zo'n vermoeden dat ze allemaal gekraakt zijn d.m.v. SQL-injectie, da's wel de meest simpele methode om dit soort dingen voor elkaar te krijgen.

Iemand die zin heeft om nog verder te duiken? :)

Inmiddels heb ik Google ook ingelicht en geadviseerd deze en de gelinkte pagina's uit de zoekresultaten te verwijderen en in de blocklist te plaatsen.