الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Fake AV

بدأه Fennec في 13 فبراير 2010 · 2 رد · 1,229 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم و رحمة الله

شهدت ساحة مواقع البرامج الضارة ظاهرة قديمة و لكنها تفاقمت في الأشهر الأخيرة تخص برامج ضارة تزعم انها Antivirus و تطلب من المستعمل التسجيل لكي تقوم بحذف البرامج الضارة المكتشفة.

رابط البرنامج الضار:

for-sunny-smile.com/cgi-bin/download.pl?code=0001221

ملاحظة: الرابط يخص Domain نشط للبرنامج الضار و ليس رابط تحميل عادي.

بعد ادخال عنوان رابط التحميل يتم تحميل ملف: SetupIS2010.exe حجمه 1,54Mb

كما جرت العادة Virtual Machine للتحليل الآمن.

واجهة متقنة و خيارات دقيقة تنافس برامج الحماية ينقصها فقط محرك بحث و تنظيف.

77012946.jpg

Splash screen

84952347.jpg

Main

35544463.jpg

Warning

تم تعديل هذه المشاركة بواسطة Fennec في 13 فبراير 2010 في 13:38

2
#2

بارك الله فيك

هل قمت بتحليل البرنامج؟

هل هناك شيء ما يقوم به على وجه التحديد؟

#3
اقتباس

بارك الله فيك

و فيك البركة.

اقتباس

هل قمت بتحليل البرنامج؟

نعم اخي الكريم.

اقتباس

هل هناك شيء ما يقوم به على وجه التحديد؟

هذا تلخيص سريع لان البرنامج الضار هدفه خدع المستعمل بدون اثارة اي شكوك.

Short analysis by Fennec - feb 2010.
-
Malware name: "Internet Security 2010" Fake Antivirus.
Malware familly: "Rogue Fake AV"
-
Trick: 
Malware uses ligitime Antivirus software look and options, without real detection/cleaning engine,
and display messages about (Database update, Trial period, Hackers attacks and threats detections)
-
File infection:
C:\Program Files\InternetSecurity2010\IS2010.exe
-
Registry infection:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
Internet Security 2010 = "C:\Program Files\InternetSecurity2010\IS2010.exe"
-
HKEY_CURRENT_USER\Software\IS2010
LastVFC = "25"
VirList = "38|4|6|23|7|15|30|36|21|55|10|31|35|2|36|40|3|24|0|33|26|31|49|29|42|25"
LastD = "14"
LastScan = "14.02.2010 09:38"
-
Fraud action:
The malware display internet page with registration request.
-
link hxxp://buy-is2010.com/buy/?code=00001221
see pictures.

جزء من صفحة شراء البرنامج، صفحة احترافية.

12860135.jpg

86023798.jpg

ملاحظة:

هذا البرنامج الضار لا يقوم بحمل برامج ضارة اخرى لانه سبق ملاحظة حالات اخرى يقوم فيها Fake AV بدور Dropper لبرامج ضارة اخطر بكثير.

1

مواضيع مشابهة