|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
ZipGenius fake website! Sospetto malware... altro che ZipGenius!
Ciao ragazzi.
Se si cerca "zipgenius" su Google Italia, il primo risultato è questo: http://www.zipgenius.it/ita che riporta ad una pagina aggiornata al 28 gennaio 2008, in cui tra l'altro si riporta che l'ultima versione disponibile è la 6.0.3.1150 (riportata con data 12 ottobre 2007), e già fin qui c'è qualcosa che non va, poiché l'ultima versione riportata dovrebbe essere la 6.1.1.1020 se non vado errato. Ma andiamo avanti. Se si va nella pagina di download: http://www.zipgenius.it/ita/?page_id=12 viene fatto scaricare un installer che, secondo la pagina, dovrebbe essere la versione 6.0.3.1140 (...ma secondo la pagina di prima l'ultima versione non doveva essere la 6.0.3.1150??). Bene, una volta avviato l'eseguibile non si avvia un bel niente, ma compare invece per qualche frazione di secondo una poco rassicurante finestra nera della console "Prompt dei comandi" (CMD), segno che il programma effettivamente qualcosa ha fatto. Utilizzando Filemon o Procmon della Sysinternals, si può vedere la marea di file che va a leggere e a scrivere! Eccone solo un'assaggio: ![]() ![]() ![]() ![]() Va a ravanare tra i file si sistema, nella cartella "Dati applicazioni", scrive tra cookie, cronologia e file temporanei di Internet Explorer, tira di mezzo pure programmi che ho installato come OpenOffice, QuickTime, Isobuster, e diversi altri, e chissà quante altre cose combina! Utilizzando Sandboxie per vedere almeno una piccola parte dei file che scrive ecco quello che si ottiene: ![]() Ma ovviamente questa lista non include tutti i file che ha scritto e poi cancellato! (nota: si vede una cartella "zipgenius fake", che è dove risiedeva l'eseguibile che ho lanciato) Ecco gli hash dei file, per evitare che magari questi "malware" (a questo punto il sospetto è forte) vengano cancellati o sostituiti con degli installer buoni o con altro ancora. ZipGenius 6 Standard (fake!): zg603std.exe CRC32: 431822E1 MD5: CEA864C09B7D3520F092D68C4090F0ED SHA-1: 950512414636799E28DBA0C29A9C23C7EB37EAD1 ZipGenius 6 Suite (fake!): zg603sui.exe CRC32: D9713743 MD5: 3C0B47D1B1700879F25B1472F5E896C6 SHA-1: 460C4D7981783F874F5EFB91803230113C85AE5A Ho ancora caricato i file su Megaupload, qualora i file vengano cancellati e voleste provare quanto dico: ZipGenius 6 Standard (fake!): Link rimosso non conforme alle Regole di sezione ZipGenius 6 Suite (fake!): Link rimosso non conforme alle Regole di sezione Ora mi chiedo... come è possibile tutto ciò??!! Ultima modifica di Chill-Out : 18-09-2009 alle 16:46. |
![]() |
![]() |
#2 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ciao e benvenuto! Se scorri in basso la pagina da te linkata troverai:
Scarica ZipGenius (o l’aggiornamento) all’indirizzo: http://downloads.zipgenius.it/ il file in questione, ovvero zg603std.exe risulta pulito.
__________________
Try again and you will be luckier.
|
![]() |
![]() |
#3 |
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
Che il file "risulta" pulito lo so, ma questo non esclude che possa comunque essere un malware non rilevato.
In quella pagina (http://www.zipgenius.it/ita) c'è un link alla pagina ufficiale del download da cui si scarica il file corretto. D'accordo, ma in alto a sinistra c'è anche il link alla pagina di download fake, e non è escluso (anzi diciamo meglio che è probabile) che il link di cui parli sia stato messo apposta per dare credibilità a quella pagina fake. Una pagina con un link buono e un link cattivo è comunque una pagina cattiva. Oltretutto, in quella pagina di download fake ci sono diversi mirror indicati: solo il primo porta a quell'eseguibile fasullo, mentre gli altri sono link buoni che portano ai mirror di file buoni su Softpedia e a Download.com, e anche qui vale la tesi del dare credibilità alla pagina cattiva. Cerco di spiegare ancora meglio la situazione. C'è un sito buono e ufficiale: www.zipgenius.it che porta a pagine di download buone: http://downloads.zipgenius.it/ http://www.zipgenius.it/index.php?id=33 Poi, all'interno di questo sito, c'è una specie di "sottosito clone" fasullo e non aggiornato: www.zipgenius.it/ita che porta sia a pagine di download buone (per sviare) ma anche a pagine di download cattive: http://www.zipgenius.it/ita/?page_id=12 e l'installer che si scarica da qui non ha nessuna icona (ha l'icona vuota dei programmi in dos, per capirci), in realtà non installa niente, e fa un po' i suoi porci comodi sul sistema (visto con Filemon, Procmon e Sandboxie). Io penso che sia una situazione di cui ne hai forse sottovalutato l'importanza. Tutto questo che ho minuziosamente descritto tu come te lo spieghi? Ultima modifica di Seresear : 18-09-2009 alle 17:20. |
![]() |
![]() |
#4 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
74.52.53.74 Server: wininizio.it Hostname: 4a.35.344a.static.theplanet.com per quanto concerne il file: ZipGenius 6 Standard (fake!): zg603std.exe CRC32: 431822E1 MD5: CEA864C09B7D3520F092D68C4090F0ED SHA-1: 950512414636799E28DBA0C29A9C23C7EB37EAD1 approfondirò cosa che non posso fare adesso dalla postazione dalla quale scrivo.
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 18-09-2009 alle 18:26. |
|
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Oct 2008
Messaggi: 6469
|
se provo ad andare in quel link fake io ottengo
Warning: require_once(/home/mriso/public_html/ita/wp-includes/wp-db.php) [function.require-once]: failed to open stream: Permission denied in /home/mriso/public_html/ita/wp-settings.php on line 100 Fatal error: require_once() [function.require]: Failed opening required '/home/mriso/public_html/ita/wp-includes/wp-db.php' (include_path='.:/usr/lib/php:/usr/local/lib/php') in /home/mriso/public_html/ita/wp-settings.php on line 100 potrebbero aver bucato la piattaforma wordpress e messo link tarocchi però strano il sito principale non sembra usare wordpress o forse è il sito che ha problemi, comunque a me zipgenius non mi ha mai garbato ci sono software migliori
__________________
Il Ragazzo con la giardinetta CIAO 2021 Una canzone d'amore (cover Tommy Johansson) Ultima modifica di Unax : 18-09-2009 alle 18:34. |
![]() |
![]() |
#6 | |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
Quote:
![]() ![]() premetto che non ho assolutamente approfondito la questione ho solo aperto il link. La cena mi aspetta buona indagine. p.s. A casa di Sampei si cena presto. Ultima modifica di sampei.nihira : 18-09-2009 alle 18:31. Motivo: errore nel postare l'immagine |
|
![]() |
![]() |
#7 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
sicuro di avere il pc in buono stato? nel primo screen di procmon compaiono file di programmi leciti scritti con caratteri cinesi mentre in tutti gli altri screen i nomi sono normali quindi qualcosa che avevi preso in passato?
![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
#9 | ||
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
Nessun livore. Il fatto è che, dopo avevo esposto con tanta dovizia qualcosa, notare superficialità nella risposta ricevuta fa sul momento un po' rabbia, comunque nulla di personale, ci mancherebbe. Dopo tutto in quello che hai citato avevo solo scritto che mi è parso tu abbia sottovalutato l'importanza della situazione, e mi chiedevo come ti spiegassi tutta la faccenda. Mi spiace che tu ci abbia visto livore.
Scusa, ma i link perché li hai rimossi? Non mi sembrava che il regolamento vietasse di inserire link a Megaupload. I file li avevo presi da quel sito indicato, che dà anche Google, e comunque chi ci avesse cliccato era già stato ampiamente avvertito riguardo la dubbiosità del loro contenuto. Quote:
Per chi volesse leggere il commento de (credo) lo sviluppatore: http://forum.wininizio.it/index.php?showtopic=112708 Quote:
![]() Io penso che non erano i link ad essere tarocchi, ma i file a cui i link portavano. |
||
![]() |
![]() |
#10 | |
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
Quote:
![]() Guardando il terzo screenshot si può vedere che viene fatta qualche operazione su un file "zg603std.pif" presente, almeno in quell'instante, proprio in ciascuna di quelle specifiche cartelle. Cercando "estensione *.pif" il primo risultato porta ad una pagina non proprio confortante: Fizzer, il virus che copia le password ![]() Se poi il secondo screenshot riporta qualche operazione sul file "keyboard.sys" il sospetto di un attacco a scopo di rubare le password (che so... un keylogger) comincia a farsi più serio. L'avevo messo apposta quello screen. Che ne pensate? Non sono certo uno che ha incuria del pc, e direi pure che non sono un novellino, quindi azzarderei a dire che sia un buono stato... ma affermare con certezza che il proprio pc sia completamente pulito e limpido penso sia molto difficile. ![]() Ma nessuno si è sentito come "sfidato" a sviscerare un po' di più quegli eseguibili fake? ![]() Nessuno pratico di virus & company ci ha voluto provare? La pagina fake è stata rimossa, come pure i link su questa pagina (che non ho ancora capito perché). Comunque sulla discussione che ho linkato prima ci sono ancora. ![]() A buon intenditor... ![]() ![]() Ultima modifica di Seresear : 20-09-2009 alle 20:59. |
|
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
perchè non fai analizzare il .exe in questo sito? http://www.threatexpert.com
poi pubblica il link al risultato ![]() volendo potresti anche inviare l'exe al laboratorio di eraser: http://www.hwupgrade.it/forum/showthread.php?t=623820 ovviamente la scansione automatizzata darà con molta probabilità responso negativo ma avrai la possibilità di compilare un form per spedire gratuitamente il matariale ad eraser ![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
Ultima modifica di xcdegasp : 20-09-2009 alle 22:37. |
![]() |
![]() |
#12 | |||||
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Tanto è vero che Quote:
Quote:
Quote:
Quote:
__________________
Try again and you will be luckier.
|
|||||
![]() |
![]() |
#13 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
#14 | ||
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
Quote:
Tutto questo sommato comunque al ribadire che non è mia intenzione polemizzare, e anzi ogni risposta è da apprezzare specie in quanto gratuita e volontaria, a maggior ragione quando non si ha il tempo di rispondere. Quote:
![]() Se non è contemplato (quindi bandito) nelle Regole di sezione, qual è il problema? Riguardo il fatto che qualche utente possa accidentalmente infettarsi non lo trovo una motivazione, dato che chi clicca è già stato informato che il file è di dubbia natura, e clicca a suo rischio. Scusami la domanda, che, anche se può avere l'aria di polemica, vuole essere invece una richiesta di spiegazioni, per capire effettivamente le motivazioni della rimozione dei link. Se ritieni sia il caso di non continuare qui, ti invito a rispondermi in privato. Inizialmente la pagina, avendo dei link a file cattivi, era facilmente scambiabile per una pagina fake. Ora sappiamo che ad essere fake non era la pagina ma i file a cui portavano i suoi link. Ultima modifica di Seresear : 20-09-2009 alle 23:51. |
||
![]() |
![]() |
#15 | ||
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
Quote:
Quote:
Comunque ho inviato una mail ad eraser. Vediamo un po' se e cosa risponde. |
||
![]() |
![]() |
#16 | |||||
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Quote:
Quote:
Quote:
__________________
Try again and you will be luckier.
|
|||||
![]() |
![]() |
#17 | |||
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
Quote:
A sembra infinitamente più logico utilizzare il criterio dell'esclusione. Anche le leggi della società riportano ciò che è impedito fare e non ciò che è permesso. Quote:
Rimane sempre valido l'invito a parlarne in privato se non altro per evitare ulteriore confusione in pubblico. Quote:
Se dall'esprimere un sincero ed innocuo parere sulla profondità di un post deve sorgere polemica, mi sa che sarò meno sincero la prossima volta. Ultima modifica di Seresear : 21-09-2009 alle 00:35. |
|||
![]() |
![]() |
#18 | |||
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Quote:
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 21-09-2009 alle 01:22. |
|||
![]() |
![]() |
#19 |
Bannato
Iscritto dal: Sep 2009
Messaggi: 11
|
Non c'è peggior sordo di chi non vuol sentire.
|
![]() |
![]() |
#20 | ||||||
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
io non capisco veramente le tue parole, ti prensenti con una serie di link che lasciavano scaricare materiale alterato di dubbia provenienza , da quanto affermi con fermezza è stato corrotto/modificato/contraffatto, e nonostante ci siano stati volontari a cercare di capire la situazione non hai fatto altro che lamentarti
il tuo secondo messaggio è stato: Quote:
Quote:
Quote:
Quote:
Quote:
poi hai proseguito con le istigazioni e hai avuto da obbiettare sul perchè megaupload (sito a pagamento e falsamente freehosting) non fosse tollerato; allo stesso modo di megaupload anche rapidshare non è tollerato in queste sezioni. detto questo ne conviene che per interagire con una community dovrai cambiare il modo di porti e avvicinarti a quello stile umile, pacato e calmo che tanto ti manca. si opera pertanto con il bannaggio per articolo 5B come indicato nel Regolamento del Forum: Quote:
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
||||||
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:08.