MegaLab.it
Stampa Articolo
Aperiodico gratuito di informatica
 
20080829214248

Le mutazioni dei rogue software

a cura di crazy.cat
15/10/2008 - articolo
Sicurezza - Vediamo il comportamento e la rimozione dei principali rogue software del momento. Mentre emergono sospette similitudini tra alcuni di loro.

Dopo aver scritto in Agosto l'articolo sui rogue software per mostrarne le immagini dei principali e più diffusi falsi antivirus, pensavo che ci sarebbe stato un periodo di calma. Invece in Settembre la situazione è peggiorata: nuovi rogue spuntano fuori ogni giorno e anche i siti che li distribuiscono sono tantissimi.

Analizzando l'installazione e il comportamento di alcuni di essi, sono molte le cose in comune che hanno molti di questi software.

Inizialmente si presentavano con delle false pagine di scansione online dove venivano rilevati moltissimi problemi assolutamente immaginari, da queste pagine si scaricava un piccolo eseguibile che serviva da downloader per il resto del malware.

Invece ora si possono scaricare dei programmi completi dotati di una vera procedura installazione.

Vediamo ora come si somigliano tra di loro Power antivirus, Spyware Preventer e System antivirus 2008 (grafica, messaggi di allarme, file e cartelle create, metodi di pagamento e registrazione) e come Ea antivirus abbia molte caratteristiche in comune con XP antivirus 2008, infine Internet Antivirus e Antivirus Security che si copiano la grafica in home page.

Non ho preparato degli script di rimozione per ogni rogue: i programmi cambiano spesso e quindi sarebbero inutili, meglio affidarsi a buoni programmi per l'eliminazione dei malware come SUPERAntiSpyware o MalwareBytes, tutti e due i programmi sono disponibili anche in versione gratuita.

Spyware Preventer

Nei vari siti che distribuiscono questo malware, appaiono i messaggi che invitano alla scansione dove si presenta come Windows XP Anti-Spyware Scanner, ma quando andremo a installare il Rogue scaricato, questo si chiama Spyware Preventer.

Basta premere il tasto Ok all'interno di uno dei messaggi.Preventer1.jpgE si avvia la falsa scansione che rileva moltissimi problemi assolutamente inesistenti.

Preventer2.jpgAl termine della scansione, compiuta anche su un Removable storage (disco esterno) che non era nemmeno collegato al mio computer, appare l'avviso dei problemi trovati in una finestrella centrale che non si chiude e che su qualsiasi punto si tenti di cliccare apre una seconda finestra

Preventer3.jpgChe invita all'installazione del programma

Preventer4.jpgIl file d'installazione del rogue SPPSetup.exe è riconosciuto da un buon numero di antivirus.Preventer5.jpgIl Rogue si installa nella cartella SPP ed è composto da soli tre file.

Preventer6.jpgSi inserisce in avvio automatico

Preventer7.jpgE crea anche un'icona a forma di scudo nel Pannello di controllo

Preventer8.jpgUna volta avviato il programma, che presenta una buona grafica, la scansione mostra la solita quantità esagerata di problemi trovati, ma non si riesce mai a capire dove siano realmente.

Preventer9.jpgLa visualizzazione ripetuta di alcuni messaggi durante la scansione può contribuire ad allarmare ancora di più l'utente e a fargli credere di trovarsi di fronte ad un vero problema.

Preventer10.jpgTerminata la scansione viene presentato un report delle infezioni trovate e di tutti i problemi che possono causare.

Preventer11.jpgSe decidete per l'acquisto vengono proposti anche più tipi di licenze a costi diversi.

Preventer12.jpgPoi dopo aver pagato e ricevuto il codice, non rimane che attivarlo.

Preventer13.jpgVediamo adesso come sbarazzarcene dal nostro PC nel caso lo avessimo scaricato e installato per errore.

Si possono cancellare manualmente i file che ho indicato prima, cioè tutta la cartella C:\Programmi\SPP e il file spp.cpl che si trova in Windows\System32, poi con HijackThis si possono rimuovere le due voci che si creano nell'avvio automatico.

Oppure si può ricorrere a Malwarebytes, che non riconosce però completamente il RoguePreventer14.jpg

Oppure a SUPERAntiSpyware che lo elimina completamente.Preventer15.jpg

System antivirus 2008

Nei vari messaggi allarmistici che appaiono, il programma si presenta prima come Online XP antivirus checker e poi diventa Web Spy Shield, una volta installato nel computer diventa System Antivirus 2008

Webspy1.jpgPiccola animazione flash per movimentare la pagina e dare l'illusione di un programma in fase di caricamento.

Webspy2.jpgDurante una veloce scansione, in cui vengono visualizzate anche alcune immagini pornografiche, veniamo avvisati che si stanno cercando immagini hard e tutti i siti porno che sono stati visitati dal computer, al suo termine appare il risultato della scansione.

In una finestrella che non si può chiudere e che mostra alcuni misteriosi malware, su qualsiasi cosa si vada a cliccare si scarica il file antivirus.v.1.0.0.exe che agisce da downloader per il resto del malware.

Webspy3.jpgIl file d'installazione è riconosciuto da pochi antivirus. Viene distribuito da più siti e alcuni danno delle versioni diverse riconosciute solo dall'antivirus Microsoft.

Webspy4.jpgUna volta installato si avvia la scansione che rimane sempre in primo e trova moltissimi problemi senza spiegare dove siano.

Webspy5.jpgCompare sempre il misterioso virus Blaster/Sasser che minaccia il nostro computer.

Webspy6.jpgE il risultato finale con ben 143 infezioni trovate e tutti i problemi che potrebbero causare.

Webspy7.jpgAnche qui bisogna pagare per potere avere la versione completa con diversi tipi di licenze.

Cambia solo il prezzo dell'ultima versione cresciuto di 20$ rispetto a Power Antivirus (si vede che questo Rogue è migliore dell'altro).

Webspy8.jpgNon rimane che registrarsi per far scomparire i messaggi allarmistici che continuano ad assillare l'utente.

Webspy9.jpg Il programma si piazza in esecuzione automatica e vi mette anche un file a.exe che si trova nella cartella Temp del vostro utente.

Webspy10.jpgÈ presente la stessa icona a forma di scudo nel pannello di controllo.

Webspy11.jpgIn questo caso i due programmi Malwarebytes e SUPERAntiSpyware riconoscono ed eliminano senza problemi System antivirus 2008.

Webspy12.jpg

Webspy13.jpg

Power Antivirus

Nuova versione per un rogue già disponibile da alcune settimane, infatti i programmi di rimozione non lo riconoscono che in piccolissima parte.

Qualsiasi pulsante si prema in home page si scarica sempre un piccolo eseguibile con funzione di downloader per il resto del rogue.

Power1.jpgIl file PWXSETUP.EXE che si scarica è abbastanza riconosciuto dai principali programmi antivirus.

Power2.jpgLa finestra di scansione rimane sempre in primo piano e non si riesce ad abbassare.

Power3.jpgDurante la scansione appaiono dei frequenti messaggi riguardanti una misteriosa variante di virus Blaster/Sasser assolutamente inesistente.

Power4.jpgUna volta conclusa la scansione vengono segnalati tutti i problemi che potrebbero causare i malware presenti nel vostro PC.

Power5.jpgCome sempre l'importante è pagare, sono offerti anche più tipi di licenze a costi diversi.

Power6.jpgDopo aver pagato non rimane che registrarsi.

Power7.jpgNon si riesce neanche a chiudere il programma se non dal task manager, non c'è la possibilità di disinstallarlo.

Power8.jpgIl rogue si inserisce in esecuzione automatica.

Power9.jpgE presenta anche un icona nel pannello di controllo con nome Vista AV (Ma il programma non si chiamava Power antivirus?)

Sembra una dimenticanza del programmatore che non ha cambiato il nome dell'icona visto che avevano appena modificato la versione di questo rogue.

Power10.jpgEssendo una nuova versione del rogue, Malwarebytes ne riconosce solo il link al programma presente sul desktop e una chiave di registro.

Power11.jpgNon va molto meglio a SUPERAntiSpyware che riconosce solo una chiave di registro.

Power12.jpg

EAntivirusPro

Home page graficamente accattivante, il Rogue è il clone di XP Antivius 2008 di cui ne mantiene molte caratteristiche.

La grafica del programma, una volta installato, ricorda quella dei tre precedenti Rogue che abbiamo analizzato, l'obbligo di accettare l'installazione del software e i nomi strani degli eseguibili sono utilizzati anche da XP Antivirus 2008, inoltre facendo analizzare uno degli eseguibili del Rogue sul sito di VirusTotal, molti dei programmi antivirus lo riconoscono come una variante di XP Antivirus 2008.

Ea1.jpg

Premendo i pulsanti download e free scan si scarica un eseguibile eAntivirusProInstaller.exe che installa tutto il Rogue, anche se si collega un paio di volte ad Internet durante l'installazione.

Durante l'installazione si è obbligati ad essere d'accordo con i termini del programma e premere per forza Agree and Install.

Ea2.jpg

Questa invece è la schermata della licenza di Antivirus XP 2008, come vedete è identica alla precedente.

Xp1A.jpgGrafica accattivante e oltre duemila falsi problemi trovati, anche qui non si capisce dove siano i problemi (caratteristica comune a tutti i programmi rogue).

Ea3.jpg

Questa è la schermata di Antivirus XP 2008, cambiano di poco i pulsanti, ma sono uguali i problemi che trovano i due rogue. Xp2.jpgRipetuti messaggi d'allarme per preoccupare sempre l'utente.

Ea4.jpgNaturalmente vi è l'obbligo di registrarsi per poter rimuovere i problemi trovati.

Ea5.jpgUn unico tipo di licenza disponibile, ma quanti dati personali da dover fornire che possono poi essere rivenduti per ottenere un ulteriore guadagno.

Ea6.jpg

Molto simile anche la schermata di XP Antivirus 2008 dove inserire i (troppi) dati personali necessari all'acquisto.

Xp3.jpgI file che compongono il rogue sono riconosciuti dalla maggior parte degli antivirus.

Ea7.jpgSe si cerca di chiudere eAntivirus agendo dall'icona del programma non ci si riesce, bisogna terminare i due processi attivi direttamente dal task manager. Ea8.jpgNonostante la presenza di un file uninstall.exe il programma non viene rimosso completamente ma viene tolto solo dall'esecuzione automatica.

Ea9.jpg

Questa è la cartella d'installazione di XP antivirus, cambia solo l'eseguibile principale ma non la forma strana del nome del file.

Xp4.jpgIl file presente in esecuzione automatica che avvia il rogue presenta un nome stranissimo, uguale a quello della cartella dove è contenuto.

Ea10.jpgAltro nome stranissimo anche per il secondo eseguibile, tipico di questo rogue, che si trova nella cartella Windows\system32, inoltre questo file ha il nome in comune tra eAntivirus e XP Antivirus.

Malwarebytes lo riconosce benissimo eliminando la cartella completa e tutte le chiavi di registro.

Ea12.jpgSUPERAntiSpyware si comporta peggio e non vede la cartella d'installazione del programma e quella nel profilo dell'utente che contengono la parte più consistente del rogue.

Ea13.jpg

Internet Antivirus

Home page graficamente ben curata, basta premere il pulsante Download now per poter arrivare al rogue software.

Ia1.jpgAccettate le condizioni d'uso e scaricate il programma.

Ia2.jpgL'installazione è uguale a quella di un vero programma.

Una volta lanciata la scansione elenca veramente i file presenti nel mio computer, indicando però sempre i soliti fantasiosi problemi.

La grafica e i pulsanti scelti ricordano quelli degli altri rogue già visti in precedenza.

Ia3.jpgNon poteva mancare la tabella riassuntiva che non si chiude mai e che ti obbliga quasi a premere Register Now.

Ia4.jpgSono disponibili varie licenze con fortissimi sconti per invogliare all'acquisto.

Ia5.jpgSe si cerca di chiudere la pagina dei prezzi ti ricordano che non hai ancora risolto i tuoi problemi e che devi registrarti.

Ia6.jpgUna volta arrivati alla pagina dei pagamenti, realizzata in uno stile visto più volte in passato, è richiesto l'inserimento di moltissimi dati personali.

Ia7.jpgIl rogue ha una sua cartella d'installazione dove è presente il file per poterlo disinstallare e un iv.exe, riconosciuto da pochissimi antivirus, molto più nascosto all'interno di una cartella del nostro account.

Ia8.jpg Malwarebytes ne riconosce poche componenti.

Ia9.jpgSUPERAntiSpyware si comporta meglio, non rimuove completamente la cartella d'installazione del rogue (restano le icone e il file di disinstallazione) ma elimina tutti gli elementi pericolosi.

Identifica e rimuove anche il file nascosto all'interno della cartella del nostro account.

Ia10.jpg

Antivirus Security

Una piccola curiosità finale con Antivirus Security.

La grafica della home page è praticamente identica a quella di Internet antivirus.

As1.jpgNon si riesce a scaricare il programma, ma se vogliamo la "triall" version dobbiamo contattare il loro supporto.

As2.jpgMentre il link BUY NOW rimanda alla pagina d'acquisto di Antivirus 2009, (quindi un programma completamente diverso) anche questa molto esigente in fatto di richiesta di dati personali.

As3.jpg

Vediamo cosa abbiamo visto durante questo breve tour nel mondo dei rogue software.

Come proteggerci?

MegaLab.it rispetta la tua privacy. Per esercitare i tuoi diritti scrivi a: privacy@megalab.it .

Copyright 2008 MegaLab.it - Tutti i diritti sono riservati