Nut van SiteAdvisor etc?
07-03-2010,18:30 doorBitwiper
http://www.security.nl/artikel/32651/1/Trojaans_paard_in_USB-batterijlader_software.html betreft software die al sinds de zomer van 2007 gedownload kan worden.

Kennelijk pas afgelopen week is vastgesteld dat er tijdens installatie een kwaadaardig bestand Arucer.dll geinstalleerd wordt dat onder meer luistert op poort 7777/tcp. Ik vraag me af hoe het mogelijk is dat zo'n backdoor zo lang onopgemerkt blijft, terwijl Arucer.dll redelijk wijd verbreid lijkt te zijn (een Google search naar Arucer.dll laat je redelijk wat webpages vinden van mensen die hijackthis logs hebben gesubmit vanwege klachten die waarschiijnlijk in veel gevallen door andere malware lijken te worden veroorzaakt, maar zoeken naar Arucer.dll cpu laat zien dat er nogal wat high-cpu-load klachten zijn).

Interessant is dat http://www.siteadvisor.com/sites/energizer.com/downloads/15820938/ meldt dat er niks mis is met UsbCharger_setup_V1_1_1.exe:
UsbCharger_setup_V1_1_1.exe

In our tests, this download was free of adware, spyware and other potentially unwanted programs.
Nuisance Score
0 (van 0..10)

How does it modify my system?
The following programs were registered in our Add/Remove Programs:
- Energizer UsbCharger v1.0.0

In our tests, UsbCharger_setup_V1_1_1.exe did not make any changes to the system registry.

In our tests, UsbCharger_setup_V1_1_1.exe did not make any changes to the hard drive.

Other information
* The title could not be determined.
* The URL of the download publisher could not be determined.
* URL of the download: http://www.energizer.com/usbcharger/download/UsbCharger_setup_V1_1_1.exe
* Filename: UsbCharger_setup_V1_1_1.exe
* File size: 3086648
* Full checksum (MD5): 3f4f10b927677e45a495d0cdd4390aaf
* SiteAdvisor Program ID: 15820938
* SiteAdvisor last tested this download: 2008 July
* SiteAdvisor last verified this link: 2009 May
Daar kun je dus niet blindelings op vertrouwen...

Ik heb het bestand UsbCharger_setup_V1_1_1.exe twee keer gedownload vanaf http://web.archive.org/ (1x vanaf snapshot date/time 20071216110956 en 1x vanaf snapshot date/time 20080701154249); de bestanden waren identiek. Dit bestand kon ik probleemloos uitgepakken met InnoUnpack (http://innounp.sourceforge.net/). De md5sum ervan is 3f4f10b927677e45a495d0cdd4390aaf.

Die AV boeren moeten echt beter hun best gaan doen. Slechts 2 van de 42 scanners vinden dat er iets mis is met UsbCharger_setup_V1_1_1.exe, zie http://www.virustotal.com/analisis/76776094c46a6d9c4315489c339a124a121a0776b16bef9a661156864b6eb1d7-1267974683. Dat de de malware erin zo slecht gevonden wordt betekent dat je afhankelijk bent van desktopbeveiliging.

Op de desktop, nl. waar de losse Arucer.dll geinstalleerd wordt, is de score wat hoger, nl. 7/42 (zie http://www.virustotal.com/analisis/1c7f6f75617dd69a68d60224277a17f0720e7d68e4d321b7ae246f9c7dd2cfcf-1267978357, maar het blijft een bedroevend verhaal.

Conclusies:
- Signed binaries kunnen ook malware bevatten.
- Misschien wel omdat ze signed zijn besteden AV boeren er minder aandacht aan (het zal wel goed zijn).
- SiteAdvisor kan het mis hebben.
- AV besteedt te weinig aandacht aan het scannen van de inhoud van packed bestanden.
- AV werkt niet goed genoeg zoals dit (zoveelste) voorbeeld maar weer eens laat zien.
Laatst gewijzigd: 07-03-2010, 18:34