<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>malekal&#039;s site</title>
	<atom:link href="http://www.malekal.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.malekal.com</link>
	<description>site entraide informatique</description>
	<lastBuildDate>Tue, 15 May 2012 11:41:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=</generator>
		<item>
		<title>Virus Sacem / Police Nationale</title>
		<link>http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/</link>
		<comments>http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/#comments</comments>
		<pubDate>Tue, 13 Mar 2012 13:18:38 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[spyware]]></category>
		<category><![CDATA[Trojan.Winlock]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=8697</guid>
		<description><![CDATA[Un nouveau ransomware Trojan.Winlock de type Fake Police avec un message. C&#8217;est la traduction du Virus Gema (qui est l&#8217;équivalent de la Sacem allemande). Ce dernier se charge par des...]]></description>
			<content:encoded><![CDATA[<div class="announcement_post"><p>Un nouveau <a href="http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/">ransomware Trojan.Winlock de type Fake Police</a> avec un message.<br />
C&#8217;est la traduction du <a href="http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/">Virus Gema</a> (qui est l&#8217;équivalent de la Sacem allemande).</p>
<p>Ce dernier se charge par des <a href="http://www.malekal.com/tag/malvertising/">malvertising</a> qui changent dans le temps :</p>
<ul>
<li><a href="http://www.malekal.com/2012/03/13/malvertising-adf-ly-ransomware-sacem-police-nationale/">malvertising sur adf.ly</a>.</li>
<li><a href="http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/">Malvertising sur drtuber.com à travers trafficholder.com</a></li>
</ul>
<p><strong>Sacem : Votre ordinateur a été verrouillé.</strong></p>
<p><strong>Des morceaux de musique téléchargés illégalement (piratés) ont été localisés sur votre ordinateur.</strong></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus Sacem / Police Nationale" src="http://www.malekal.com/fichiers/spywares/Sacem_Police_Nationale.png" alt="Virus Sacem / Police Nationale" width="1028" height="766" /></p>
<p>Pour la variante observée, les lignes ajoutées :</p>
<address>O4 &#8211; HKLM..Run: [K3aRyluP6SiCkoR] C:Users&lt;user&gt;AppDataRoamingflint4ytw.exe (Microsoft Corp., Veritas Software)<br />
O4 &#8211; HKU..Run: [K3aRyluP6SiCkoR] C:Users&lt;user&gt;AppDataRoamingflint4ytw.exe (Microsoft Corp., Veritas Software)<br />
O20 &#8211; HKLM Winlogon: Shell &#8211; (C:Users&lt;user&gt;AppDataRoamingflint4ytw.exe) &#8211; C:UsersMomnoopAppDataRoamingflint4ytw.exe (Microsoft Corp., Veritas Software)<br />
O20 &#8211; HKLM Winlogon: UserInit &#8211; (C:Users&lt;user&gt;AppDataRoamingflint4ytw.exe) &#8211; C:UsersMomnoopAppDataRoamingflint4ytw.exe (Microsoft Corp., Veritas Software)<br />
O20 &#8211; HKU: Shell &#8211; (C:Users&lt;user&gt;AppDataRoamingflint4ytw.exe) &#8211; C:UsersMomnoopAppDataRoamingflint4ytw.exe (Microsoft Corp., Veritas Software)<br />
O20 &#8211; HKU: UserInit &#8211; (C:Users&lt;user&gt;AppDataRoamingflint4ytw.exe) &#8211; C:UsersMomnoopAppDataRoamingflint4ytw.exe (Microsoft Corp., Veritas Software)</address>
<address> </address>
<p>Le malware se charge donc en HKEY_LOCAL_MACHINE mais aussi dans la rucher User.</p>
<p>Le malware ajoute aussi une clef Active Setup :</p>
<pre> Registry key: HKLMSOFTWAREMicrosoftActive SetupInstalled Components{xZZHlbZp-cp9b-vHzS-P0ZA-6t3dhx9Vn6Sh}</pre>
<p>Le malware est actif en mode sans échec et en invites de commandes en mode sans échec rendant la restauration du système impossible comme c&#8217;était le cas pour les autres ransomwares.</p>
<h2>Désinfection</h2>
<p><span style="color: #ff0000;"><strong>Aucune aide ne sera donnée en commentaire, si vous avez besoin d&#8217;aide, créer votre propre sujet sur le forum partie VIRUS : <a href="http://forum.malekal.com/virus-aide-malwares-vers-trojans-spywares-hijack.html"><span style="color: #ff0000;">http://forum.malekal.com/virus-aide-malwares-vers-trojans-spywares-hijack.html</span></a></strong> </span></p>
<h3>Windows Seven</h3>
<p>Dans le cas de Windows Seven, vous pouvez faire une restauration du système au démarrage.<br />
La procédure est donnée dans le paragraphe &laquo;&nbsp;Réparer votre ordinateur&nbsp;&raquo; : <a href="http://forum.malekal.com/windows-recuperer-son-systeme-t20428.html#p166847">http://forum.malekal.com/windows-recuperer-son-systeme-t20428.html#p166847</a></p>
<h3>Pour tous OS</h3>
<h3>Kaspersky Windows Unlocker</h3>
<p>Windows Unlocker depuis le CD Live de Kaspersky est aussi une solution.<br />
Vous devez graver le CD et <a href="http://forum.malekal.com/otlpe-live-t23453.html">Booter</a> dessus, tout ceci est expliquer sur la page suivante : <a href="http://forum.malekal.com/kaspersky-live-windows-unlocker-t35913.html">http://forum.malekal.com/kaspersky-live-windows-unlocker-t35913.html</a><br />
Le principe étant de graver le CD Kaspersky sur un CD ou mettre sur clef USB.<br />
Redémarrer l&#8217;ordinateur et changer la séquence de démarrage <a href="http://forum.malekal.com/booter-sur-dvd-t9447.htm">http://forum.malekal.com/booter-sur-dvd-t9447.htm</a>l pour faire démarrer sur le CD ou clef USB.</p>
<p>Cliquez sur le menu pour obtenir le Terminal</p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Kaspersky Windows Unlocker" src="http://www.malekal.com/fichiers/forum/Kaspersky_CDLive_Menu.png" alt="Kaspersky Windows Unlocker" width="1026" height="774" /></p>
<p>Dans la fenêtre noire, saisir windowsunlocker (respecter les majuscules/minuscules) :</p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Kaspersky Windows Unlocker" src="http://www.malekal.com/fichiers/forum/Kaspersky_CDLive_WindowsUnlocker.png" alt="Kaspersky Windows Unlocker" width="1034" height="768" /></p>
<p>Lorsque vous lancez Kaspersky Unlocker, repérez le fichier donné en <em>suspicious modification</em>.<br />
Dans l&#8217;exemple ci-dessous :  C:Documents and SettingsMakApplication Dataflint4ytw.exe</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Virus_Sacem_Police_Nationale_CDLive.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-8698 aligncenter" title="Virus_Sacem_Police_Nationale_CDLive" src="http://www.malekal.com/wp-content/uploads/Virus_Sacem_Police_Nationale_CDLive.png" alt="" width="1030" height="772" /></a></p>
<p>En vidéo :
<p><a href="http://www.youtube.com/watch?v=7Jn6yKH2r1w">http://www.youtube.com/watch?v=7Jn6yKH2r1w</a></p>
<p>Au redémarrage vous pouvez obtenir votre bureau sans icône et le clic droit qui ne fonctionne pas.</p>
<ul>
<li>Télécharger <a href="http://forum.malekal.com/apres-roguekiller-t33099.html">RogueKiller</a></li>
<li>Après le pre-scan, Lancer un Scan par le bouton Scan à droite.</li>
<li>Le bouton Suppression devrait être dégrisé. Cliquez dessus.</li>
<li>Redémarrer l&#8217;ordinateur</li>
</ul>
<p><a href="http://www.malekal.com/wp-content/uploads/Virus_Sacem_Police_Nationale_RogueKiller.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-8702 aligncenter" title="Virus_Sacem_Police_Nationale_RogueKiller" src="http://www.malekal.com/wp-content/uploads/Virus_Sacem_Police_Nationale_RogueKiller.png" alt="" width="1025" height="764" /></a></p>
<p>Si pas mieux.<br />
Pour afficher les icones, clic droit sur le bureau : Reorganiser les icônes par et cocher Afficher les icônes du Bureau</p>
<h3><a href="http://www.malekal.com/wp-content/uploads/icone_bureau_vide.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-8973 aligncenter" title="icone_bureau_vide" src="http://www.malekal.com/wp-content/uploads/icone_bureau_vide.png" alt="" width="467" height="225" /></a></h3>
<h3></h3>
<h3>Microsoft Standalone System Sweeper Tool</h3>
<p>Dans le cas où la procédure avec le CD Live de Kaspersky ne fonctionne pas, vous pouvez tenter  Microsoft Standalone System Sweeper Tool.</p>
<p>Microsoft Standalone System Sweeper Tool est un outil fourni par Microsoft qui permet de démarrer depuis un CD ou une clef USB et scanner son ordinateur avec Windows Defender.<br />
Cela peux être pratique dans le cas où Windows est bloqué notamment par des ransomwares / Trojan.Winlock.</p>
<p>Microsoft Standalone System Sweeper Tool est téléchargeable depuis ce lien : http://connect.microsoft.com/systemsweeper</p>
<p>Tutoriel Microsoft Standalone System Sweeper Tool : <a href="http://forum.malekal.com/microsoft-standalone-system-sweeper-tool-t36850.html">http://forum.malekal.com/microsoft-standalone-system-sweeper-tool-t36850.html</a></p>
<ul>
<li>Télécharger le programme et le lancer</li>
<li>Laissez-vous guider et choisissez si vous souhaitez installer sur CD ou Clef USB.</li>
<li>Lorsque la clef USB ou le CD est prêt : Redémarrer l&#8217;ordinateur et modifier la séquence de démarrage : <a href="http://forum.malekal.com/booter-sur-dvd-t9447.htm">http://forum.malekal.com/booter-sur-dvd-t9447.htm</a>l</li>
<li>Laissez le Scan s&#8217;opérer</li>
<li>A l&#8217;issu du scan, si vous avez des éléments détectés, cliquez sur le bouton &laquo;&nbsp;Clean PC&nbsp;&raquo;.</li>
<li>Redémarrer l&#8217;ordinateur normalement afin de vérifier si l&#8217;infection est éradiquer.</li>
</ul>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Microsoft Standalone System Sweeper Tool" src="http://www.malekal.com/fichiers/forum/Microsoft_Standalone_System_Sweeper_Tool10.png" alt="" width="804" height="604" /></p>
<p>&nbsp;</p>
<h2>ZeroAccess / Sirefef</h2>
<p>Le virus Sacem peux être installé par le malware <a href="http://www.malekal.com/2011/08/22/zeroaccesssirefef-remover/">ZeroAccess / Sirefef</a> &#8211; voir le topic : <a href="http://www.malekal.com/2012/04/26/zeroaccesssirefef-droppe-le-virus-sacem/">http://www.malekal.com/2012/04/26/zeroaccesssirefef-droppe-le-virus-sacem/</a><br />
Si vous avez été infecté par le Virus Sacem, vous pouvez potentiellement être infecté par <a href="http://www.malekal.com/2011/08/22/zeroaccesssirefef-remover/">ZeroAcess / Sirefef</a>.</p>
<p>La présence du fichier dds_trash_log.cmd dans le dossier system32 de Windows en est une caractéristique.</p>
<p>Le topic suivant explique comment éradiquer ZeroAccess / Sirefef : <a href="http://forum.malekal.com/zeroaccess-redirections-google-t35666.html">http://forum.malekal.com/zeroaccess-redirections-google-t35666.html</a></p>
<h2>Après la désinfection &#8211; Tres important</h2>
<p><a href="http://www.malekal.com/2011/07/27/detection-puplpi-potentially-unwanted-program/&quot;">Des PUPs/LPIs</a> sont certainement installés sur votre ordinateur, ces derniers étant très répandus.<br />
Il est conseillé de faire un scan de suppression (bouton suppression) avec <a href="http://forum.malekal.com/adwcleaner-t33839.html">AdwCleaner</a>.</p>
<p>Votre ordinateur est vulnérable car vos logiciels ne sont pas à jour &#8211; Un site hacké ou une publicité malicieuse qui conduit à un <a href="http://forum.malekal.com/les-exploits-sur-les-sites-web-pieges-t3563.html">exploit sur site WEB </a>peux infecter votre ordinateur (si votre antivirus est dans le vent, ce qui est souvent le cas).<br />
<strong>La source de l&#8217;infection est d&#8217;avoir sur son ordinateur des logiciels non à jour.<br />
</strong>Des logiciels permettent de vous y aider =&gt;<strong> <a href="http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html">http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html</a><br />
</strong></p>
<p><a href="http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html">Pensez à maintenir à jour vos logiciels</a> (notamment Java, Adobe Reader et Flash), ces programmes non à jour permettent l&#8217;infection de votre système.<br />
Plus globalement pour sécuriser son ordinateur : <a href="http://forum.malekal.com/securiser-son-ordinateur-version-courte-t381.html">Sécuriser son ordinateur (version courte)</a></p>
<p>&nbsp;</p>
<p>Éventuellement filtrer les publicités avec Ad-Block par exemple, pour le navigateur WEB, se reporter au billet : <a href="http://www.malekal.com/2010/11/12/securiser-le-navigateur-web-firefox-2/">Sécuriser Firefox</a></p>
<p><span style="color: #ff0000;"><strong>Aucune aide ne sera donnée en commentaire, si vous avez besoin d&#8217;aide, créer votre propre sujet sur le forum partie VIRUS : <a href="http://forum.malekal.com/virus-aide-malwares-vers-trojans-spywares-hijack.html"><span style="color: #ff0000;">http://forum.malekal.com/virus-aide-malwares-vers-trojans-spywares-hijack.html</span></a></strong> </span></p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/"  size="standard"   ></g:plusone></div></div>
]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/feed/</wfw:commentRss>
		<slash:comments>41</slash:comments>
		</item>
		<item>
		<title>Trojan Fake Police / Virus Gendarmerie Nationale : violation de la loi française</title>
		<link>http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/</link>
		<comments>http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/#comments</comments>
		<pubDate>Sun, 11 Dec 2011 14:19:04 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[Malwares]]></category>
		<category><![CDATA[News Malwares / Informatique / Internet]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=7858</guid>
		<description><![CDATA[Pour tout besoin d&#8217;aide, poster sur le forum et non en commentaire de ce billet, aucune aide ne sera donnée en commentaire, ce n&#8217;est pas adequate : http://forum.malekal.com/virus-aide-malwares-vers-trojans-spywares-hijack.html &#160; On...]]></description>
			<content:encoded><![CDATA[<div class="announcement_post"><p><strong>Pour tout besoin d&#8217;aide, poster sur le forum et non en commentaire de ce billet, aucune aide ne sera donnée en commentaire, ce n&#8217;est pas adequate : <a href="http://forum.malekal.com/virus-aide-malwares-vers-trojans-spywares-hijack.html">http://forum.malekal.com/virus-aide-malwares-vers-trojans-spywares-hijack.html</a></strong></p>
<p>&nbsp;</p>
<p>On continue avec ces malwares <a href="http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/" rel="bookmark">Trojan.Winlock / Trojan.Ransomware : Virus Police</a> qui font des ravages :</p>
<ul>
<li><a href="http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/">http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/</a></li>
<li><a href="http://www.malekal.com/2011/12/08/trojan-winlock-tropan-ransomware-virus-police-suite/">http://www.malekal.com/2011/12/08/trojan-winlock-tropan-ransomware-virus-police-suite/</a></li>
</ul>
<p>Il semblerait que ces derniers comme je l&#8217;avais indiqué dans le premier billet se propagent par des Malvertising sur les sites de streaming (EDIT &#8211; <a href="http://www.malekal.com/2011/12/12/virus-police-virus-bundespolizei-malvertising-de-clicksor-com-sur-streaming/">confirmé</a>).<br />
Viser les sites de streaming n&#8217;est pas une surprise contenu de la nature du malware et par le fait que les sites de streaming attirent beaucoup de monde (maximation des profits)</p>
<p><strong>Si vous avez été infecté, c&#8217;est que votre système est vulnérable <a href="http://forum.malekal.com/les-exploits-sur-les-sites-web-pieges-t3563.html">aux exploits sur site WEB</a> - Cela signifie que<a href="http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html"> vous ne maintenez pas à jour vos logiciels</a> et contiennent des vulnérabilités  qui permettent l&#8217;infection de votre système à la simple visite d&#8217;un site.</strong><br />
Dans notre cas, c&#8217;est via des publicités pourries (malvertising) sur les sites de streaming.</p>
<p>La version française existe sous 3 formes et est différente selon la version de Windows &#8211; <strong>la procédure de désinfection est différente selon la variante</strong> :</p>
<p><span style="color: #ff0000;"><strong>EDIT AVRIL 2012 &#8211; La variante ci-dessous n&#8217;estp lus propagé voir plus bas pour les autres variantes. </strong></span></p>
<ul>
<li><strong>Windows XP :</strong> dans tous les cas, le fichier C:Windowsexplorer.exe a été remplacé par une version malicieuse. De ce fait, tout démarrage (mode normal, sans échec) arrivera sur le message du virus. Seule l&#8217;invite de commandes est disponible et permet quelques manipulations.</li>
<li><strong>Windows Vista/Seven</strong> : deux formes.</li>
<ul>
<li>Le mode sans échec est disponibel : version facile il suffit d&#8217;aller en mode sans échec avec prise en charge du réseau et de scanner avec Malwarebyte : <a href="http://www.malekal.com/tutorial_MalwareBytes_AntiMalware.php">http://www.malekal.com/tutorial_MalwareBytes_AntiMalware.php</a> ou <a href="http://forum.malekal.com/apres-roguekiller-t33099.html">RogueKiller</a> avec l&#8217;option Suppression.</li>
<li>Une autre forme qui modifie la clef Shell pour faire pointer sur un fichier C:Windowsexpl?rer.exe (au lieu de C:Windowsexplorer.exe), l&#8217;affichage par l&#8217;éditeur du registre Windows (regedit) ne permet pas de distinguer quel est le fichier qui est mentionné dans la clef Shell, dans tous les cas vous aurez explorer.exe. Se reporter à la page : <a href="http://www.malekal.com/2012/02/09/virus-gendarmerie-sur-seven-unicode-powa/">http://www.malekal.com/2012/02/09/virus-gendarmerie-sur-seven-unicode-powa/</a> pour la désinfection de cette forme.</li>
</ul>
</ul>
<div>Voici le message :</div>
<pre><a href="http://www.malekal.com/wp-content/uploads/Trojan_Ransomware_Gendarmerie_Nationale.png"><img onload="NcodeImageResizer.createOn(this);" class="aligncenter size-full wp-image-7859" title="Trojan_Ransomware_Gendarmerie_Nationale" src="http://www.malekal.com/wp-content/uploads/Trojan_Ransomware_Gendarmerie_Nationale.png" alt="" width="1027" height="764" /></a><a href="http://www.malekal.com/wp-content/uploads/Trojan_Ransomware_Gendarmerie_Nationale2.png"><img onload="NcodeImageResizer.createOn(this);" class="aligncenter size-full wp-image-7860" title="Trojan_Ransomware_Gendarmerie_Nationale2" src="http://www.malekal.com/wp-content/uploads/Trojan_Ransomware_Gendarmerie_Nationale2.png" alt="" width="1023" height="767" /></a></pre>
<p>et dernièrement :</p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus Gendarmerie retour explorer.exe" src="http://www.malekal.com/fichiers/spywares/Ransomware_Gendarmerie_Nationale_retour_explorer.png" alt="" width="806" height="762" /></p>
<p>Comme vous pouvez le constater, cette version est plus soignée.<br />
On a un logo Gendarmerie Nationale.</p>
<p><strong>EDITION DEPUIS JANVIER</strong> &#8211; AUTRES VARIANTES :</p>
<p>Plusieurs variantes différentes ont vu le jour, <strong>les procédures de désinfection sont différentes</strong>.<br />
Identifiez bien votre variante afin de suivre la bonne procédure.</p>
<p>Si vous avez cette variante &laquo;&nbsp;activite illicite demelée&nbsp;&raquo; ou &laquo;&nbsp;activite illégale révélée, cette variante a plusieurs écrans différents.<br />
Vous trouvez une procédure sur cette page : <a href="http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/">http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/</a></p>
<p><a href="http://www.malekal.com/wp-content/uploads/virus_gendarmerie_new_design.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-8204 aligncenter" title="virus_gendarmerie_new_design" src="http://www.malekal.com/wp-content/uploads/virus_gendarmerie_new_design.png" alt="" width="1144" height="802" /></a></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Activite illégale révlée" src="http://www.malekal.com/fichiers/spywares/virus_police_nationale_activite_illegale_revelee.png" alt="Activite illégale révlée" width="1034" height="768" /></p>
<p>Pour la version &laquo;&nbsp;<a href="http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/">Virus Gema</a>&nbsp;&raquo; &#8211; se reporter à la page : <a href="http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/">http://www.malekal.com/2012/02/02/virus-gema-lacces-a-votre-ordinateur-a-ete-ferme/</a></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus Gema" src="http://www.malekal.com/fichiers/forum/Ransomware_GEMA.png" alt="Virus Gema" width="1026" height="766" /></p>
<p>Pour la version ci-dessous, se reporter à ce lien : <a href="http://www.malekal.com/2012/03/12/votre-ordinateur-est-bloque-en-raison-du-delit-de-la-loi-france/">http://www.malekal.com/2012/03/12/votre-ordinateur-est-bloque-en-raison-du-delit-de-la-loi-france/</a></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" src="http://www.malekal.com/fichiers/spywares/Ransom.Gendarmerie_ordinateur_bloque_loi_france.png" alt="" width="1024" height="647" /></p>
<p>Pour le virus Sacem / Police Nationale, se rendre sur cette page : <a href="http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/">http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/</a></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus Sacem / Police Nationale" src="http://www.malekal.com/fichiers/spywares/Sacem_Police_Nationale.png" alt="Virus Sacem / Police Nationale" width="1028" height="766" /></p>
<p>Pour la variante Police Nationale, se rendre sur cette page : <a href="http://www.malekal.com/2012/03/31/police-nationale-votre-systeme-windows-a-ete-bloque/">http://www.malekal.com/2012/03/31/police-nationale-votre-systeme-windows-a-ete-bloque/</a></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus Police Nationale" src="http://www.malekal.com/fichiers/spywares/VIRUS_POLICE_NATIONALE.png" alt="Virus Police Nationale" width="800" height="600" /></p>
<p>Pour ceux avec le fond bleu, se reporter à la page : <a href="http://www.malekal.com/2012/04/13/un-autre-ransomware-gendarmerie-votre-ordinateur-a-ete-bloqueverrouille/">http://www.malekal.com/2012/04/13/un-autre-ransomware-gendarmerie-votre-ordinateur-a-ete-bloqueverrouille/</a></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="votre ordinateur a été bloqué/verrouillé" src="http://www.malekal.com/fichiers/forum/ransomware_gendarmerie_nationale_ordinateur_verrouille.png" alt="votre ordinateur a été bloqué/verrouillé" width="1031" height="774" /></p>
<p>&nbsp;</p>
<h2>Désinfection Virus Gendarmerie Nationale</h2>
<p>La procédure ci-dessous est à suivre SI ET SEULEMENT SI vous avez la variante Virus Gendarmerie donnée plus haut.</p>
<p>Voici la procédure de désinfection, l&#8217;infection est différente si vous êtes sur Windows XP par rapport à Windows Vista/Seven.<br />
du fait que sur Windows XP le fichier système explorer.exe est remplacé, ce qui n&#8217;est pas le cas sur Windows Vista et Seven.</p>
<h2>Désinfection Windows Vista/Seven</h2>
<p>Dans un premier temps, vérifiez si avez la main en mode sans échec avec prise en charge du réseau : Au démarrage de l&#8217;ordinateur, après le premier écran et avant le logo Windows, juste au changement d&#8217;écran, tapotez sur F8 pour obtenir les menu de démarrage et choisissez mode sans échec avec prise en charge du réseau.</p>
<p>Si c&#8217;est le cas :</p>
<ul>
<li>Téléchargez <a href="http://forum.malekal.com/roguekiller-t29444.html">RogueKiller</a>, lancez un scan puis cliquez à droite sur <strong>Suppression</strong>.</li>
<li>Téléchargez et installer <a href="http://www.malekal.com/2010/11/12/tutorial-malwarebyte-anti-malware/">Malwarebyte Anti-Malware</a> :</li>
<ul>
<li>Mettez les définitions virales à jour</li>
<li>Lancer un scan.</li>
<li>Lorsque le scan est terminé, sélectionnez les détections et faites Supprimer sélection pour mettre en quarantaine les éléments malicieux détectés.</li>
</ul>
</ul>
<p>Redémarrez l&#8217;ordinateur en mode normal et regardez ce que cela donne.<br />
Si le PC est désinfecté, mettez à jour tous vos programmes qui ne le sont pas et qui contiennent des vulnérabilités permettant l&#8217;infection de votre PC à la simple visite d&#8217;un site WEB (voir paragraphe tout à la fin de ce billet).</p>
<p>Si vous n&#8217;avez pas la main en mode sans échec, se reporter à la page : <a href="http://www.malekal.com/2012/02/09/virus-gendarmerie-sur-seven-unicode-powa/">http://www.malekal.com/2012/02/09/virus-gendarmerie-sur-seven-unicode-powa/</a></p>
<h3>Windows XP: Restaurer explorer en invites de commandes en mode sans échec</h3>
<p>Au démarrage de l&#8217;ordinateur, après le premier écran et avant le logo Windows, juste au changement d&#8217;écran, tapotez sur F8 pour obtenir les menu de démarrage et choisissez invite de commandes en mode sans échec</p>
<p>Sur la fenêtre cmd.exe &#8211; tapez la commande copy comme dans la capture ci-dessous et valider.<br />
Si un message vous demande de remplacer le fichier accepter. Vous devez avoir un message 1 fichier(s) copié(s).<br />
Saisir exit pour redémarrer l&#8217;ordinateur<br />
Redémarrez l&#8217;ordinateur et vérifiez si l&#8217;infection continue à se lancer.</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Virus_Gendarmerie_restaurer_explorer.png"><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus_Gendarmerie_restaurer_explorer" src="http://www.malekal.com/wp-content/uploads/Virus_Gendarmerie_restaurer_explorer.png" alt="" width="1080" height="167" /></a></p>
<p><strong>NOTE :</strong> Il est aussi possible de passer la commande SFC /scannow toujours en invites de commandes en mode sans échec.<br />
Le scan devrait restaurer le fichier explorer.exe</p>
<h3>Windows XP : Restauration du système en ligne de commandes mode sans échec</h3>
<p><strong><span style="color: #ff0000;">C&#8217;est la procédure à privilégier.</span></strong></p>
<p><strong>Cela ne fait pas perdre les données</strong> mais restaure Windows à une image prise antièrement (vous devez choisir la date, donc prendre une date antérieure à l&#8217;infection).</p>
<p>Au démarrage de l&#8217;ordinateur, après le premier écran et avant le logo Windows, juste au changement d&#8217;écran, tapotez sur F8 pour obtenir les menu de démarrage et choisissez invite de commandes en mode sans échec</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Trojan_Winlock_mahmud.png"><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Trojan_Winlock_mahmud" src="http://www.malekal.com/wp-content/uploads/Trojan_Winlock_mahmud.png" alt="" width="721" height="504" /></a></p>
<p>Saisir les commandes suivantes en validant par entrée :<br />
cd %windir%<br />
<em>cd system32<br />
</em><em>cd restore<br />
</em><em>rstrui.exe</em></p>
<p>Ce qui devrait lancer la restauration système de Windows &#8211; laissez vous guider et prenez une date antérieure.</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Virus_Gendarmerie_restauration_systeme.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-8049 aligncenter" title="Virus_Gendarmerie_restauration_systeme" src="http://www.malekal.com/wp-content/uploads/Virus_Gendarmerie_restauration_systeme.png" alt="" width="1075" height="786" /></a></p>
<p><a href="http://www.youtube.com/watch?v=bpp2x88ys7E">http://www.youtube.com/watch?v=bpp2x88ys7E</a></p>
<p>Redémarrez en mode normal et contastez si l&#8217;infection est toujours présente, si c&#8217;est le cas, passer à la procédure suivante.</p>
<p>Liens explicatifs vers le fonctionnement de la restauration du système Windows :</p>
<ul>
<li><a href="http://www.malekal.com/2010/11/12/la-restauration-du-systeme-sous-windows-xp-2/" rel="bookmark">La restauration du système sous Windows XP</a></li>
<li><a href="http://www.malekal.com/2010/11/14/restauration-systeme-vistaseven/" rel="bookmark">Restauration système Vista/Seven</a></li>
</ul>
<div>Notez que pour Windows Seven, il est possible de faire une restauration du système au démarrage de l&#8217;ordianteur via l&#8217;option &laquo;&nbsp;Réparer l&#8217;ordinateur&nbsp;&raquo; &#8211; cf la page suivante : <a href="http://forum.malekal.com/windows-recuperer-son-systeme-t20428.html#p166847">http://forum.malekal.com/windows-recuperer-son-systeme-t20428.html#p166847</a></div>
<h3><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Réparer l'ordinateur" src="http://www.malekal.com/fichiers/windows/Reparer_Windows_Vista_Seven2.png" alt="Réparer l'ordinateur" width="519" height="363" /></h3>
<h3>Windows XP : CD Live Kaspersky</h3>
<p>Vous pouvez aussi utiliser le CD Live Kaspersky.<br />
Fichier ISO : <a href="http://rescuedisk.kaspersky-labs.com/rescuedisk/updatable/kav_rescue_10.iso">http://rescuedisk.kaspersky-labs.com/rescuedisk/updatable/kav_rescue_10.iso</a><br />
Il est possible de le graver sur CD ou le mettre sur Clef USB, se reporter aux pages suivantes :</p>
<ul>
<li><a href="http://forum.malekal.com/kaspersky-live-rescue-t12133.html">http://forum.malekal.com/kaspersky-live-rescue-t12133.html</a></li>
<li><a href="http://forum.malekal.com/kaspersky-live-windows-unlocker-t35913.html">http://forum.malekal.com/kaspersky-live-windows-unlocker-t35913.html</a></li>
</ul>
<p>Une fois sur le CD, lancer le gestionnaire de fichiers via un clic droit sur le bureau.</p>
<p>Allez dans le dossier Discs puis C puis dossier Windows.<br />
Vérifiez que le fichier twexx32.dll existe.</p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Ransomware Virus Gendarmerie" src="http://www.malekal.com/fichiers/spywares/Kaspersky_CD_Live_Ransomware_explorer2.png" alt="Ransomware Virus Gendarmerie" width="1029" height="776" />Si c&#8217;est le cas, chercher explorer.exe  et supprimer le (clic droit / mettre à la corbeille).<br />
Chercher twexx32.dll et clic droit puis renommer, nommez le explorer.exe</p>
<p>(le but étant donc de mettre le fichier twexx32.dll en explorer.exe).</p>
<p>Redémarrez l&#8217;ordinateur quand cela est fait.</p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="CD Live Kaspersky Ransomware Virus Gendarmerie" src="http://www.malekal.com/fichiers/spywares/Kaspersky_CD_Live_Ransomware_explorer.png" alt="CD Live Kaspersky Ransomware Virus Gendarmerie" width="1026" height="768" /></p>
<p>&nbsp;</p>
<h3>Windows XP : Procédure avec clef Shell</h3>
<p>Voici une dernière procédure (en fait il en exite une autre avec des CD Live par exemple avec <a href="http://forum.malekal.com/otlpe-live-t23453.html">OTLPE</a> simplement en copiant un explorer.exe).<br />
Les procédures précendentes fonctionnent bien, en théorie vous ne devriez pas avoir besoin d&#8217;appliquer celle-ci qui est un peu plus compliqué. <strong>Suivez en priorité les étapes précédentes</strong>.</p>
<p>Cette procédure consiste à changer la clef Shell pour récupérer la main en mode normal.</p>
<p>Redémarrez en invites de commandes en mode sans échec : Au démarrage de l&#8217;ordinateur, après le premier écran et avant le logo Windows, juste au changement d&#8217;écran, tapotez sur F8 pour obtenir les menu de démarrage et choisissez invite de commandes en mode sans échec</p>
<p>Sur la fenêtre cmd.exe, tapez regedit et validez</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Trojan_Winlock_mahmud2.png"><br />
<img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Trojan_Winlock_mahmud2" src="http://www.malekal.com/wp-content/uploads/Trojan_Winlock_mahmud2.png" alt="" width="1066" height="276" /></a>Déroulez l&#8217;arborescence suivante en cliquant sur les + : HKEY_LOCAL_MACHINE =&gt; Software =&gt; Microsoft =&gt; Windows NT =&gt; CurrentVersion =&gt; Winlogon<br />
A droite, chercher Shell, vous devez avoir explorer.exe &#8211; remplacer par iexplore.exe<br />
Saisir la commande :<em> shutdown /r  </em>pour que l&#8217;ordinateur redémarre</p>
<p>Redémarrez l&#8217;ordinateur en mode normal.</p>
<p>Vous devriez avoir Internet Explorer qui se lance tout seul.<br />
Si ce n&#8217;est pas le cas, si vous avez votre fond d&#8217;écran :</p>
<ul>
<li>Faites CTRL+ALT+Suppr sur le clavier pour lancer le gestionnaire de tâches.</li>
<li>Sur les gestionnaire de tâches :</li>
<ul>
<li> Cliquez sur le Menu Fichier puis Nouvelle tâche</li>
<li>Saisir iexplore.exe &#8211; Si vous êtes sur Windows Vista ou Seven, faites SHFIT+CTRL (à gauche de la barre d&#8217;espace &#8211; Shift est la touche majuscule) et Entrée pour valider, cela va déclencher l&#8217;UAC (demande d&#8217;autorisation pour modifier le système), pour Windows XP validez simplement &#8211; Internet Explorer se lance</li>
</ul>
</ul>
<pre><span class="Apple-style-span" style="font-family: Georgia, 'Times New Roman', 'Bitstream Charter', Times, serif; font-size: 13px; line-height: 19px; white-space: normal;">Téléchargez le explorer.exe correspondant à votre système :</span></pre>
<ul>
<li>Windows XP SP3 : <a href="http://www.malekal.com/download/explorer_XP_SP3.exe">http://www.malekal.com/download/explorer_XP_SP3.exe</a></li>
<li>Windows XP SP2 : <a href="http://www.malekal.com/download/explorer_XP_SP2.exe">http://www.malekal.com/download/explorer_XP_SP2.exe</a></li>
</ul>
<p>Après l&#8217;avoir téléchargé, copier le dans le dossier Windows sous le nom explorer.exe en remplaçant celui existant.<br />
Le but est de remplacer le explorer.exe malicieux par un légitime afin de récupérer le bureau.</p>
<ul>
<li>Retournez sur regedit à partir du gestionnaire de tâche et modifiez la clef Shell en remettant explorer.exe dans la clef.</li>
<li>Fermer toutes les fenêtres et faites un shutdown -t 1 pour fermer la session toujours à partir du gestionnaîre de tâches.</li>
<li>Redémarrez l&#8217;ordinateur, vous devriez avoir accès à votre système.</li>
</ul>
<p>La vidéo suivante décrit la procédure :</p>
<p><a href="http://www.youtube.com/watch?v=4pbF-kD5UvY">http://www.youtube.com/watch?v=4pbF-kD5UvY</a></p>
<h2>Procédure Windows Seven et Vista</h2>
<p>Se reporter à la partie désinfection de cette page : <a href="http://www.malekal.com/2012/02/09/virus-gendarmerie-sur-seven-unicode-powa/">http://www.malekal.com/2012/02/09/virus-gendarmerie-sur-seven-unicode-powa/</a></p>
<h2></h2>
<h2>Après la désinfection &#8211; Tres important</h2>
<p>Demande de remboursements : <a href="http://www.ukash.com/fr/fr/faq/can-i-get-a-refund.aspx">http://www.ukash.com/fr/fr/faq/can-i-get-a-refund.aspx</a><br />
Si vous avez utilisé un ukash pour payer la rançon, il n&#8217;est pas forcément débité.<br />
Vous pouvez alors aller sur le site pour prendre une carte prépayée ce qui consommera votre ukash. Vous pourrez alors utiliser la carte prépayée pour acheter un article sur internet.</p>
<p>Contacter Ukash : <a href="https://www.ukash.com/fr/fr/support/contact-customer-services.aspx">https://www.ukash.com/fr/fr/support/contact-customer-services.aspx</a><br />
Si vous avez fait le paiement, contactez les.</p>
<p>Vous pouvez aussi essayer d&#8217;acheter directement avec le ukash si les pirates ne l&#8217;ont pas encore utilisé.</p>
<p><strong>Sécuriser son PC :</strong></p>
<p><a href="http://www.malekal.com/2011/07/27/detection-puplpi-potentially-unwanted-program/">Des PUPs/LPIs</a> sont certainement installés sur votre ordinateur, ces derniers étant très répandus.<br />
Il est conseillé de faire un scan de suppression (bouton suppression) avec <a href="http://forum.malekal.com/adwcleaner-t33839.html">AdwCleaner</a>.</p>
<p>Votre ordinateur est vulnérable car vos logiciels ne sont pas à jour &#8211; Un site hacké ou une publicité malicieuse qui conduit à un <a href="http://forum.malekal.com/les-exploits-sur-les-sites-web-pieges-t3563.html">exploit sur site WEB </a>peux infecter votre ordinateur (si votre antivirus est dans le vent, ce qui est souvent le cas).<br />
<strong>La source de l&#8217;infection est d&#8217;avoir sur son ordinateur des logiciels non à jour.<br />
</strong>Des logiciels permettent de vous y aider =&gt;<strong> <a href="http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html">http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html</a><br />
</strong></p>
<p><a href="http://forum.malekal.com/logiciels-pour-maintenir-ses-programmes-jour-t15960.html">Pensez à maintenir à jour vos logiciels</a> (notamment Java, Adobe Reader et Flash), ces programmes non à jour permettent l&#8217;infection de votre système.<br />
Plus globalement pour sécuriser son ordinateur : <a href="http://forum.malekal.com/securiser-son-ordinateur-version-courte-t381.html">Sécuriser son ordinateur (version courte)</a></p>
<p>&nbsp;</p>
<p>Éventuellement filtrer les publicités avec Ad-Block par exemple, pour le navigateur WEB, se reporter au billet : <a href="http://www.malekal.com/2010/11/12/securiser-le-navigateur-web-firefox-2/">Sécuriser Firefox</a></p>
<p>&nbsp;</p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/"  size="standard"   ></g:plusone></div></div>
]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/feed/</wfw:commentRss>
		<slash:comments>603</slash:comments>
		</item>
		<item>
		<title>Malvertising gtsadsdistributed.com via submityourflicks.com</title>
		<link>http://www.malekal.com/2012/05/15/malvertising-gtsadsdistributed-com-via-submityourflicks-com/</link>
		<comments>http://www.malekal.com/2012/05/15/malvertising-gtsadsdistributed-com-via-submityourflicks-com/#comments</comments>
		<pubDate>Tue, 15 May 2012 10:34:08 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>
		<category><![CDATA[Malvertising]]></category>
		<category><![CDATA[Sirefef]]></category>
		<category><![CDATA[trojan]]></category>
		<category><![CDATA[ZeroAccess]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9319</guid>
		<description><![CDATA[Malvertising sur le site submityourflicks.com qui a un ranking de 2600/2900 sur alexa.com La malvertising se trouve sur gtsadsdistributed.com http://balanced.gtsadsdistributed.com/www/delivery/spc.php?zones=headertextad%3D2875%7Cside160banner%3D2873%7CPopUnder%3D2571%7Cad_footer%3D2611%7Cad_belowvid%3D1941%7Cad_rvidtop%3D2171%7Cad_rvidmid%3D1991%7Cad_rvidbot%3D2181%7CIM%3D1851%7C&#038;nz=1&#038;source=&#038;r=45056781&#038;charset=ISO-8859-1&#038;loc=http%3A//www.submityourflicks.com/videos/32963/shes-got-titties.html%3Futm_source%3Deasygals%26utm_medium%3Dnetwork1%26utm_campaign%3Dmike La bannière à droite Real Man&#8217;s Power Starts &#160; La connexion...]]></description>
			<content:encoded><![CDATA[<p>Malvertising sur le site submityourflicks.com qui a un ranking de 2600/2900 sur alexa.com</p>
<p><a href="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com7_.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9326 aligncenter" title="malvertising_gtadsdistributed.com7" src="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com7_.png" alt="" width="668" height="403" /></a></p>
<p>La malvertising se trouve sur gtsadsdistributed.com</p>
<p>http://balanced.gtsadsdistributed.com/www/delivery/spc.php?zones=headertextad%3D2875%7Cside160banner%3D2873%7CPopUnder%3D2571%7Cad_footer%3D2611%7Cad_belowvid%3D1941%7Cad_rvidtop%3D2171%7Cad_rvidmid%3D1991%7Cad_rvidbot%3D2181%7CIM%3D1851%7C&#038;nz=1&#038;source=&#038;r=45056781&#038;charset=ISO-8859-1&#038;loc=http%3A//www.submityourflicks.com/videos/32963/shes-got-titties.html%3Futm_source%3Deasygals%26utm_medium%3Dnetwork1%26utm_campaign%3Dmike</p>
<p><a href="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com_.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9320 aligncenter" title="malvertising_gtadsdistributed.com" src="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com_.png" alt="" width="1032" height="770" /></a></p>
<p>La bannière à droite Real Man&#8217;s Power Starts</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com2_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9326 aligncenter" title="malvertising_gtadsdistributed.com7" src="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com2_.png" alt="" width="1032" height="772" /></a></p>
<p>&nbsp;</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com3_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9326 aligncenter" title="malvertising_gtadsdistributed.com7" src="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com3_.png" alt="" width="752" height="341" /></a></p>
<p>La connexion à http://cdn1.fathitnetwork.com/?id=cam73649banwidth300&amp;250&amp;a=78992 (46.37.181.146) qui redirige vers http://aohvoo.sleepme.cc/iniframe/fbabbfdf1479d3f1b567b32b9f832b52/0/b3579056a90e88ce938ba869ea970d98 (195.3.145.50)</p>
<p>Administrative Contact:<br />
Gernuut<br />
Lionella (lionella@printontable.com)<br />
45 Gerrt gate<br />
Kologne<br />
Bayern,33333<br />
DE<br />
Tel. +49.1231231</p>
<p><a href="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com4_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9326 aligncenter" title="malvertising_gtadsdistributed.com7" src="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com4_.png" alt="" width="1026" height="768" /></a></p>
<p>Ce dernier contient une iframe qui redirige vers http://acagfiadf.co.cc/?b=3</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com5_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9326 aligncenter" title="malvertising_gtadsdistributed.com7" src="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com5_.png" alt="" width="1028" height="768" /></a></p>
<p>puis le BlackHole : <a href="http://www3.malekal.com/malwares/index.php?hash=709bcc9299ca60fca988b311788aefe8">http://www3.malekal.com/malwares/index.php?hash=709bcc9299ca60fca988b311788aefe8</a></p>
<p>http://acghicdbg.co.cc/main.php?page=9065b71917ffec11</p>
<p>http://acghicdbg.co.cc/data/ap1.php?f=c5826</p>
<p>http://acghicdbg.co.cc/data/hhcp.php?c=c5826</p>
<p>http://acghicdbg.co.cc/Set.jar</p>
<p>http://acghicdbg.co.cc/w.php?f=c5826&#038;e=3</p>
<p>http://acghicdbg.co.cc/w.php?f=c5826&#038;e=0</p>
<p>La détection qui donne du <a href="http://www.malekal.com/2011/07/05/sirefef-b-rootkit-win32-zaccess-max/">ZeroAccess/Sirefef</a></p>
<p><a href="https://www.virustotal.com/file/9e4def01f78d10da728f5d167f061a5fc11f64062a25cd34b28ddc33652fb094/analysis/ ">https://www.virustotal.com/file/9e4def01f78d10da728f5d167f061a5fc11f64062a25cd34b28ddc33652fb094/analysis/ </a></p>
<p>SHA256: 9e4def01f78d10da728f5d167f061a5fc11f64062a25cd34b28ddc33652fb094<br />
File name: 709bcc9299ca60fca988b311788aefe8<br />
Detection ratio: 9 / 42<br />
Analysis date: 2012-05-15 10:03:13 UTC ( 21 minutes ago )</p>
<p>AntiVir TR/Crypt.XPACK.Gen 20120515<br />
DrWeb BackDoor.Maxplus.4956 20120515<br />
Fortinet W32/Kryptik.AB!tr 20120515<br />
Kaspersky HEUR:Trojan.Win32.Generic 20120515<br />
Microsoft Trojan:Win32/Sirefef.P 20120515<br />
NOD32 a variant of Win32/Kryptik.AFPI 20120515<br />
Sophos Mal/ZAccess-Q 20120515<br />
VIPRE Trojan.Win32.Generic.pak!cobra 20120515</p>
<p style="text-align: center;"> <a href="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com6_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9326 aligncenter" title="malvertising_gtadsdistributed.com7" src="http://www.malekal.com/wp-content/uploads/malvertising_gtadsdistributed.com6_.png" alt="" width="1023" height="765" /></a></p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/15/malvertising-gtsadsdistributed-com-via-submityourflicks-com/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/15/malvertising-gtsadsdistributed-com-via-submityourflicks-com/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ransomware : La criminalité sur internet détectés!</title>
		<link>http://www.malekal.com/2012/05/15/ransomware-la-criminalite-sur-internet-est-detectes/</link>
		<comments>http://www.malekal.com/2012/05/15/ransomware-la-criminalite-sur-internet-est-detectes/#comments</comments>
		<pubDate>Tue, 15 May 2012 09:56:57 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>
		<category><![CDATA[fake police]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[trojan]]></category>
		<category><![CDATA[virus]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9316</guid>
		<description><![CDATA[Nouveau Skin pour le virus ransomware fake police avec message d&#8217;avertissement en rouge : La Criminalité sur internet détectés. Le message venant soit disant de l&#8217;Office Central de Lutte contre...]]></description>
			<content:encoded><![CDATA[<p>Nouveau Skin pour <a href="http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/">le virus ransomware fake police</a> avec message d&#8217;avertissement en rouge : La Criminalité sur internet détectés.<br />
Le message venant soit disant de l&#8217;Office Central de Lutte contre Criminalité liée aux technologies de l&#8217;information et de la communation.</p>
<p>On retrouve aussi le message : Activite illicite demée! puisque ce ransomware fait parti de cete famille : <a href="http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/">http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/</a> &#8211; pour se désinfecter suivez donc ce lien.<br />
Pas mal d&#8217;activité, puisqu&#8217;une autre variante avec un autre skin avait été mis en ligne cette semaine : <a href="http://www.malekal.com/2012/05/12/virus-police-nationale-francaise-activite-illegale-revelee/">Virus Police Nationale Française : Activite illégale révelée</a></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Criminalité sur internet est détectés" src="http://www.malekal.com/fichiers/spywares/Virus_Ransomware_criminalite_internet_detecte.png" alt="" width="1022" height="772" /></p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Criminalité sur internet est détectés" src="http://www.malekal.com/fichiers/spywares/Virus_Ransomware_criminalite_internet_detecte2.png" alt="" width="1027" height="768" /></p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/15/ransomware-la-criminalite-sur-internet-est-detectes/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/15/ransomware-la-criminalite-sur-internet-est-detectes/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Ransomware Virus Gendarmerie : retour du remplacement explorer.exe</title>
		<link>http://www.malekal.com/2012/05/15/ransomware-virus-gendarmerie-retour-du-remplacement-explorer-exe/</link>
		<comments>http://www.malekal.com/2012/05/15/ransomware-virus-gendarmerie-retour-du-remplacement-explorer-exe/#comments</comments>
		<pubDate>Tue, 15 May 2012 08:27:51 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>
		<category><![CDATA[fake police]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[spyware]]></category>
		<category><![CDATA[trojan]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9308</guid>
		<description><![CDATA[Nouvelle variante du ransomware Virus Gendarmerie Fake Police. avec un retour du remplacement d&#8217;explorer.exe comme en Décembre 2011. Je vous renvoie donc à la page suivante : http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/]]></description>
			<content:encoded><![CDATA[<p>Nouvelle variante <a href="http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/">du ransomware Virus Gendarmerie Fake Police</a>.</p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus Gendarmerie retour patch explorer.exe" src="http://www.malekal.com/fichiers/spywares/Ransomware_Gendarmerie_Nationale_retour_explorer.png" alt="Virus Gendarmerie retour patch explorer.exe" width="806" height="762" /></p>
<p>avec un retour du remplacement d&#8217;explorer.exe comme en Décembre 2011.<br />
Je vous renvoie donc à la page suivante : <a href="http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/">http://www.malekal.com/2011/12/11/trojan-fake-police-virus-gendarmerie-nation/</a></p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/Ransomware_Gendarmerie_Nationale_retour_explorer2.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9309 aligncenter" title="Ransomware_Gendarmerie_Nationale_retour_explorer" src="http://www.malekal.com/wp-content/uploads/Ransomware_Gendarmerie_Nationale_retour_explorer2.png" alt="" width="513" height="522" /></a></p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/15/ransomware-virus-gendarmerie-retour-du-remplacement-explorer-exe/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/15/ransomware-virus-gendarmerie-retour-du-remplacement-explorer-exe/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Softonic bundle Tuto4PC</title>
		<link>http://www.malekal.com/2012/05/14/softonic-bundle-tuto4pc/</link>
		<comments>http://www.malekal.com/2012/05/14/softonic-bundle-tuto4pc/#comments</comments>
		<pubDate>Mon, 14 May 2012 11:21:00 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>
		<category><![CDATA[PCTuto]]></category>
		<category><![CDATA[softonic]]></category>
		<category><![CDATA[Tuto4PC]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9293</guid>
		<description><![CDATA[Hier j&#8217;ai édité le billet suivant sur les repacks de Softonic en parlant du repack d&#8217;AdwCleaner sans l&#8217;autorisation de son auteur : http://www.malekal.com/2012/04/02/softonic-repack-de-logiciels-pups-lpis/ Une série de PUPs/LPIs Logiciels Potentiellements indésirables...]]></description>
			<content:encoded><![CDATA[<p>Hier j&#8217;ai édité le billet suivant sur les repacks de Softonic en parlant du repack d&#8217;AdwCleaner sans l&#8217;autorisation de son auteur : <a href="http://www.malekal.com/2012/04/02/softonic-repack-de-logiciels-pups-lpis/">http://www.malekal.com/2012/04/02/softonic-repack-de-logiciels-pups-lpis/</a><br />
Une série de <a href="http://www.malekal.com/2011/07/27/detection-puplpi-potentially-unwanted-program/">PUPs/LPIs Logiciels Potentiellements indésirables</a> était listés.</p>
<p>Softonic bundle aussi <a href="https://forum.malekal.com/pctuto-eorezo-t33439.html">Tuto4PC</a>.<br />
Pour ceux qui ne savent pas ce qu&#8217;est Tuto4PC, c&#8217;est la même chose que TutoPC qui est aussi un peu la même chose qu&#8217;Eorezo.</p>
<ul>
<li>Fiche Eorezo : <a href="https://forum.malekal.com/les-programmes-eorezo-t18245.html">https://forum.malekal.com/les-programmes-eorezo-t18245.html</a></li>
<li>Fiche PCtuto/Tuto4PC : <a href="https://forum.malekal.com/pctuto-eorezo-t33439.html">https://forum.malekal.com/pctuto-eorezo-t33439.html</a></li>
</ul>
<p>Le but de <a href="https://forum.malekal.com/pctuto-eorezo-t33439.html">TutoPC</a> est de distribuer des tutoriels d&#8217;environ 30s sous forme vidéo et d&#8217;installer un adware permanent qui va ouvrir des popups de publicité régulièrement (environ toutes les 5 minutes), en clair donc un adware/agent publicitaire.</p>
<p>La fameuse &laquo;&nbsp;meilleurs offres du net sur votre PC&nbsp;&raquo; qui se résument à des publicités de sonneries mobiles ou de jeux en ligne.. (on voit que Tuto4PC.exe lance le processus Iexplorer.exe qui contacte ads.regiedepub.com pour ouvrir la publicité).</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC3.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9294 aligncenter" title="Softonic_Tuto4PC" src="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC3.png" alt="" width="1024" height="769" /></a></p>
<p>Notamment le site 01net distribue <a href="https://forum.malekal.com/pctuto-eorezo-t33439.html">PCTuto</a> : <a href="http://www.malekal.com/2011/11/28/pctuto-et-01net-le-foutage-de-gueule-continue/">http://www.malekal.com/2011/11/28/pctuto-et-01net-le-foutage-de-gueule-continue/</a></p>
<p>Ici donc, si on souhaite télécharger AdwCleaner (qui je rappelle supprime les adwares), on se retrouve coché par défaut (opt-in) avec Tuto4PC</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9294 aligncenter" title="Softonic_Tuto4PC" src="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC.png" alt="" width="655" height="482" /></a><br />
qui en théorie propose des tutoriels&#8230;</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC2.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9294 aligncenter" title="Softonic_Tuto4PC" src="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC2.png" alt="" width="656" height="480" /></a></p>
<p>A l&#8217;issue de l&#8217;installation, le dropper de Tuto4PC est téléchargé et executé en very-silent, cela signifie que l&#8217;on aura aucune popup d&#8217;installation et de confirmation (le fameux assistant d&#8217;installation avec les boutons suivant).</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC4.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9294 aligncenter" title="Softonic_Tuto4PC" src="http://www.malekal.com/wp-content/uploads/Softonic_Tuto4PC4.png" alt="" width="438" height="434" /></a></p>
<p>La vidéo suivante montre l&#8217;installation, une fois insallé on se retrouve avec les processus Tuto4PC.exe et UpdateTuto4PCHP.exe</p>
<p><a href="http://www.youtube.com/watch?v=tJWETkQSbxs">http://www.youtube.com/watch?v=tJWETkQSbxs</a></p>
<p>&nbsp;</p>
<p>et au final ? aucun tutoriel&#8230;<br />
On voit même qu&#8217;un processus tutoriel Avast! est lancé mais comme c&#8217;est en silent, rien ne s&#8217;ouvre.. Pourquoi Avast! ? car Tuto4PC n&#8217;a aucun tutoriel pour AdwCleaner, or ici c&#8217;est le downloader Softonic qui propose Tuto4PC pour n&#8217;importe quel logiciel téléchargé chez eux&#8230; or <a href="https://forum.malekal.com/pctuto-eorezo-t33439.html">Tuto4PC</a> n&#8217;a pas un tutoriel pour chacun des programmes proposés.</p>
<p>En clair donc, ici Softonic fait installer l&#8217;adware Tuto4PC avec aucune contrepartie, aucun tutoriel.<br />
C&#8217;était déjà assez moche de se retrouver avec un adware permanent pour un tutoriel de 30s mais ici il est tout simplement pas lancé.</p>
<p>&nbsp;</p>
<p>De pire en pire..</p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/14/softonic-bundle-tuto4pc/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/14/softonic-bundle-tuto4pc/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Virus Police Nationale Française : Activite illégale révelée</title>
		<link>http://www.malekal.com/2012/05/12/virus-police-nationale-francaise-activite-illegale-revelee/</link>
		<comments>http://www.malekal.com/2012/05/12/virus-police-nationale-francaise-activite-illegale-revelee/#comments</comments>
		<pubDate>Sat, 12 May 2012 10:50:03 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9253</guid>
		<description><![CDATA[Nouveau ransomware (ou un nouveau screen). Dans mon cas, ce dernier ne semble pas inscrire d&#8217;élément dans le registre pour se relancer, un simple redémarrage permet de récupérer la main...]]></description>
			<content:encoded><![CDATA[<p>Nouveau ransomware (ou un nouveau screen).<br />
Dans mon cas, ce dernier ne semble pas inscrire d&#8217;élément dans le registre pour se relancer, un simple redémarrage permet de récupérer la main sur le système.</p>
<p>Pour la désinfection, se reporter à la page suivante : <a href="http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/">http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/</a></p>
<p>La détection parle d&#8217;elle même : <a href="https://www.virustotal.com/file/dab9c20a80e673e603881e8fe6eb562ac019fae409f3e291f176e1c778dc4e97/analysis/">https://www.virustotal.com/file/dab9c20a80e673e603881e8fe6eb562ac019fae409f3e291f176e1c778dc4e97/analysis/</a></p>
<p>SHA256: dab9c20a80e673e603881e8fe6eb562ac019fae409f3e291f176e1c778dc4e97<br />
File name: becd3fccc7cc87811a0bb141cdd1e5a4<br />
Detection ratio: 0 / 41<br />
Analysis date: 2012-05-12 10:28:24 UTC ( 1 heure, 20 minutes ago )</p>
<p>&nbsp;</p>
<p><img onload="NcodeImageResizer.createOn(this);" class="aligncenter" title="Virus Police Nationale : Activite illégale est revelée" src="http://www.malekal.com/fichiers/spywares/virus_police_nationale_activite_illegale_revelee.png" alt="Virus Police Nationale : Activite illégale est revelée" width="1034" height="768" /></p>
<p>Le malware se lance par une clef Run, le mode sans échec est disponible.</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/virus_police_nationale_activite_illegale_revelee2.png"><img onload="NcodeImageResizer.createOn(this);" class="alignnone size-full wp-image-9259" title="virus_police_nationale_activite_illegale_revelee2" src="http://www.malekal.com/wp-content/uploads/virus_police_nationale_activite_illegale_revelee2.png" alt="" width="1022" height="768" /></a></p>
<h2>EDIT :</h2>
<p>Le nombre de machines infectées à 14h :</p>
<p><a href="http://www.malekal.com/wp-content/uploads/virus_police_nationale_activite_illegale_revelee3.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9266 alignnone" title="virus_police_nationale_activite_illegale_revelee3" src="http://www.malekal.com/wp-content/uploads/virus_police_nationale_activite_illegale_revelee3.png" alt="" width="514" height="182" /></a><br />
à 21h :</p>
<p><a href="http://www.malekal.com/wp-content/uploads/virus_police_nationale_activite_illegale_revelee31.png"><img onload="NcodeImageResizer.createOn(this);" class="alignnone size-full wp-image-9268" title="virus_police_nationale_activite_illegale_revelee3" src="http://www.malekal.com/wp-content/uploads/virus_police_nationale_activite_illegale_revelee31.png" alt="" width="518" height="197" /></a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/12/virus-police-nationale-francaise-activite-illegale-revelee/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/12/virus-police-nationale-francaise-activite-illegale-revelee/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Malvertising : ero-advertising.com / TrafficHolder vers wowsexvideos.net</title>
		<link>http://www.malekal.com/2012/05/10/malvertising-ero-advertising-com-trafficbroker-trafficholer-vers-wowsexvideos-net/</link>
		<comments>http://www.malekal.com/2012/05/10/malvertising-ero-advertising-com-trafficbroker-trafficholer-vers-wowsexvideos-net/#comments</comments>
		<pubDate>Thu, 10 May 2012 11:04:27 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>
		<category><![CDATA[Malvertising]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[spyware]]></category>
		<category><![CDATA[trojan]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9230</guid>
		<description><![CDATA[Une autre malvertising toujours sur des sites pornographiques. Celle ci-dessous est distribuée par trafficholder.com qui possède d&#8217;autres malvertising : http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/ Je ne donnerai pas les détails  dans ce billet. Celle-ci...]]></description>
			<content:encoded><![CDATA[<p>Une autre <a href="http://www.malekal.com/tag/malvertising/">malvertising</a> toujours sur des sites pornographiques.</p>
<p>Celle ci-dessous est distribuée par trafficholder.com qui possède d&#8217;autres malvertising : <a href="http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/">http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/<br />
</a>Je ne donnerai pas les détails  dans ce billet.</p>
<p><a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising.png" alt="" width="1025" height="768" /></a></p>
<p>Celle-ci est distribuée par ero-advertising.com</p>
<p><a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising2.png"><img onload="NcodeImageResizer.createOn(this);" class="wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising2.png" alt="" width="1023" height="765" /></a><br />
trafficholder.com qui pub pour teenporn-tube.net (85.17.124.5 &#8211; LEASEWEB &#8211; NL)<br />
Ce dernier est relativement récent :</p>
<p>Domain Name: TEENPORN-TUBE.NET<br />
Registrar: DIRECTI INTERNET SOLUTIONS PVT. LTD. D/B/A PUBLICDOMAINREGISTRY.COM<br />
Whois Server: whois.PublicDomainRegistry.com<br />
Referral URL: http://www.PublicDomainRegistry.com<br />
Name Server: NS30.TGPTRAFFICBIZNS.COM<br />
Name Server: NS31.TGPTRAFFICBIZNS.COM<br />
Status: clientTransferProhibited<br />
Updated Date: 04-nov-2011<br />
<strong>Creation Date: 19-oct-2011</strong><br />
Expiration Date: 19-oct-2012</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising3.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising3.png" alt="" width="1027" height="772" /></a></p>
<p>puis popads.ero-advertising.com redirige vers wowsexvideos.net <a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising.4png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising4.png" alt="" width="1034" height="769" /></a><br />
ce dernier contient une iframe qiu redirige vers trik-a.com/ss.php <a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising5.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising5.png" alt="" width="1030" height="769" /></a><br />
qui charge un exploitkit à travers un javascript, ce dernier redirige vers kaj182.com 65.254.51.42<br />
<a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising6.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising6.png" alt="" width="1027" height="770" /></a><br />
puis l&#8217;exploitkit charge le code malicieux.</p>
<p><a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising7.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising7.png" alt="" width="1021" height="763" /></a><br />
<a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising10.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9239 aligncenter" title="trafficholer_trafficbroker_malvertising10" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising10.png" alt="" width="1024" height="767" /></a><br />
Le malware au final peux être différent, on peux avoir du ransomware Fake Police type &laquo;&nbsp;<a href="http://www.malekal.com/2012/01/10/virus-gendarmerie-activite-illicite-demelee/">Activite illicite Revélée</a>&nbsp;&raquo;</p>
<p>ou  le trojan Clicker  TrojanClicker:Win32/Clidak.A  : <a href="http://www3.malekal.com/malwares/index.php?hash=af1c94cbb4dcae3bf6fa7ba18559289d">http://www3.malekal.com/malwares/index.php?hash=af1c94cbb4dcae3bf6fa7ba18559289d</a></p>
<p>&nbsp;</p>
<p><a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising11.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9240 aligncenter" title="trafficholer_trafficbroker_malvertising11" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising11.png" alt="" width="1920" height="1080" /></a></p>
<p>Les Whois sur les domaines utilisés sont assez interressants.<br />
On voit que WOWSEXVIDEOS.NET est récent :</p>
<p>Domain Name: WOWSEXVIDEOS.NET<br />
Registrar: DOMAINCONTEXT, INC.<br />
Whois Server: whois.domaincontext.com<br />
Referral URL: http://www.domaincontext.com<br />
Name Server: NS1.REGWAY.COM<br />
Name Server: NS2.REGWAY.COM<br />
Status: clientTransferProhibited<br />
Updated Date: 08-may-2012<br />
<strong>Creation Date: 08-may-2012</strong><br />
Expiration Date: 08-may-2013</p>
<p>Les informations donnés et notamment l&#8217;adresse email aussi :</p>
<p>Administrative Contact:<br />
N/A<br />
Ezaf Hsmit (<strong>kigajas@gmail.com</strong>)<br />
Seprotshtrasse 84<br />
Berlin,84163DE<br />
Tel. +49.16094966279</p>
<p>Celle-ci est référencée dans un papier de Trend-Micro sur <a href="http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/">les ransomwares Fake Police</a><br />
On en déduit donc que WOWSEXVIDEOS.NET a été enregistré pour cette campagne.</p>
<p>&nbsp;</p>
<p style="text-align: center;"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9231 aligncenter" title="trafficholer_trafficbroker_malvertising" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising8.png" alt="" width="764" height="567" /></p>
<p>même chose pour Trik-a.com, ce dernier est relativement récent :</p>
<p>Domain Name: TRIK-A.COM<br />
Registrar: DIRECTI INTERNET SOLUTIONS PVT. LTD. D/B/A PUBLICDOMAINREGISTRY.COM<br />
Whois Server: whois.PublicDomainRegistry.com<br />
Referral URL: http://www.PublicDomainRegistry.com<br />
Name Server: NS1.LUXEMIL.COM<br />
Name Server: NS2.LUXEMIL.COM<br />
Status: clientTransferProhibited<br />
Updated Date: 21-dec-2011<br />
<strong>Creation Date: 21-dec-2011</strong><br />
Expiration Date: 21-dec-2012</p>
<p>&nbsp;</p>
<p>L&#8217;adresse IP est interressante aussi :</p>
<address>trik-a.com has address 67.225.149.204</address>
<p>&nbsp;</p>
<p>Celle-ci est référencée sur cette page : <a href="http://www.malekal.com/2012/03/25/trojan-clicker-a-travers-une-extension-firefox/">http://www.malekal.com/2012/03/25/trojan-clicker-a-travers-une-extension-firefox/</a></p>
<p>&nbsp;</p>
<p>Le domaine est connu de Google Safe Browsing :</p>
<p>&nbsp;</p>
<p><a href="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising9.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9241 aligncenter" title="trafficholer_trafficbroker_malvertising9" src="http://www.malekal.com/wp-content/uploads/trafficholer_trafficbroker_malvertising9.png" alt="" width="783" height="903" /></a></p>
<p>&nbsp;</p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/10/malvertising-ero-advertising-com-trafficbroker-trafficholer-vers-wowsexvideos-net/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/10/malvertising-ero-advertising-com-trafficbroker-trafficholer-vers-wowsexvideos-net/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Revue de Presse : Malware sur Android</title>
		<link>http://www.malekal.com/2012/05/09/revenue-de-presse-malware-sur-android/</link>
		<comments>http://www.malekal.com/2012/05/09/revenue-de-presse-malware-sur-android/#comments</comments>
		<pubDate>Wed, 09 May 2012 15:16:03 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>
		<category><![CDATA[androit malware]]></category>
		<category><![CDATA[infection]]></category>
		<category><![CDATA[mobile]]></category>
		<category><![CDATA[smartphone]]></category>
		<category><![CDATA[troj]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9216</guid>
		<description><![CDATA[Une revenue de presse concernant les malwares sur Android, pour faire un peu suite à celui sur Mac avec la sage OSX.Flashback. Un peu le même constat du fait de...]]></description>
			<content:encoded><![CDATA[<p>Une revenue de presse concernant les malwares sur Android, pour faire un peu suite à celui sur <a href="http://www.malekal.com/2012/04/18/osx-flashback-pour-les-nuls-mac-infections/">Mac avec la sage OSX.Flashback</a>.<br />
Un peu le même constat du fait de la popularité de ces appareils qui se chiffrent en milliard.</p>
<p>Voici quelques malwares publiés par les éditeurs d&#8217;antivirus, ceci n&#8217;est pas l&#8217;intégralité des malwares existants actuellement sur Android.<br />
Le but étant d&#8217;avoir un aperçu de ce qui existe actuellement et la manière dont ils sont propagés.</p>
<h2>Fausse Application qui renferme des malwares</h2>
<p>Un des vecteurs d&#8217;infection sont de fausses applications qui renforment un malware.</p>
<p>Mi-Avril 2012 &#8211; Un faux Angry bird a été mis en ligne sur internet : <a href="http://blog.trendmicro.com/rogue-instagram-and-angry-birds-space-for-android-spotted/">http://blog.trendmicro.com/rogue-instagram-and-angry-birds-space-for-android-spotted/</a><br />
L&#8217;application a été mise en ligne sur internet via un site qui imitait celui d&#8217;Instagram &#8211; un service qui propose des applications pour SmartPhone.</p>
<p>La fausse application réclame les droits pour envoyer des SMS afin d&#8217;enregistrer celle-ci, le but étant de récupérer les droits d&#8217;envois de SMS pour le malware qui par la suite va pouvoir spammer.<br />
La description du malware se trouve ici : <a href="http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=ANDROIDOS_SMSBOXER.A">http://about-threats.trendmicro.com/Malware.aspx?language=us&amp;name=ANDROIDOS_SMSBOXER.A</a></p>
<p>Par la suite Trend-Micro publie une liste de fausses applications proposées sur Google Play qui renforme des malwares : <a href="http://blog.trendmicro.com/17-bad-mobile-apps-still-up-700000-downloads-so-far/"></p>
<p>http://blog.trendmicro.com/17-bad-mobile-apps-still-up-700000-downloads-so-far/</p>
<p></a><a href="http://nakedsecurity.sophos.com/2011/06/14/plankton-malware-drifts-into-android-market/">http://nakedsecurity.sophos.com/2011/06/14/plankton-malware-drifts-into-android-market/</a><br />
Une partie sont des adwares qui vont donc ouvrir des bannières publicitaires et remunérés les auteurs, d&#8217;autres permettent la prise de contrôle du SmartPhone comme le font ceux sur PC.</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Android_malware.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9220 aligncenter" title="Android_malware" src="http://www.malekal.com/wp-content/uploads/Android_malware.png" alt="" width="639" height="753" /></a></p>
<p>Certaines de ces applications utilisent le spyware Plankton &#8211; ce dernier a été découvert courant Juin 2011 : <a href="http://www.csc.ncsu.edu/faculty/jiang/Plankton/">http://www.csc.ncsu.edu/faculty/jiang/Plankton/</a><br />
Le jar Plankton se charge durant l&#8217;installation de l&#8217;application puis la partie malicieuse attend des instructions du C&amp;C via des commandes qui lui sont envoyées :</p>
<p style="text-align: left;"><a href="http://www.malekal.com/wp-content/uploads/logcatplankton1.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9221" title="logcatplankton1" src="http://www.malekal.com/wp-content/uploads/logcatplankton1.png" alt="" width="550" height="149" /></a></p>
<p style="text-align: left;"><a href="http://www.malekal.com/wp-content/uploads/planktoncommands.jpg"><img onload="NcodeImageResizer.createOn(this);" class="alignnone size-full wp-image-9222" title="planktoncommands" src="http://www.malekal.com/wp-content/uploads/planktoncommands.jpg" alt="" width="550" height="142" /></a></p>
<p style="text-align: left;">D&#8217;autre malwares ont été publiées par la suite, sur le blog de Trend-Micro : TigerBot / Spyera: <a href="http://blog.trendmicro.com/a-closer-look-at-androidos_tigerbot-evl/ ">http://blog.trendmicro.com/a-closer-look-at-androidos_tigerbot-evl/ </a><br />
Ce dernier est contrôlé par des commandes qui sont envoyés par SMS &#8211; découvert aussi courant Avril 2012 : <a href="http://www.csc.ncsu.edu/faculty/jiang/TigerBot/">http://www.csc.ncsu.edu/faculty/jiang/TigerBot/</a></p>
<p style="text-align: left;">Ce dernier est capable de :</p>
<ul>
<li style="text-align: left;">Enregistrer les son (incluants les appels)</li>
<li>Modifier les parmètres réseaux.</li>
<li>Obtenir la localisation GPS</li>
<li>Effectuer des captures ou envoyer des images</li>
<li>Envoyer des SMS</li>
<li>Redémarrer le SmartPhone</li>
<li>Tuer des processus en cours d&#8217;execution</li>
</ul>
<p>Dernièrement (Mai 2012), McAfee publie un malware qui se connecte au C&amp;C via le protocole IRC : <a href="http://blogs.mcafee.com/mcafee-labs/evolution-of-android-malware-ircbot-for-android">http://blogs.mcafee.com/mcafee-labs/evolution-of-android-malware-ircbot-for-android</a><br />
Ce dernier se propage par un faux jeu sous le nom MADDEN NFL 12.</p>
<p>&nbsp;</p>
<h2>Installation d&#8217;Application par website-injection</h2>
<p>Puis les  premières infections par website-injection débarquent.</p>
<p>Récemment, les éditeurs de sécurité se font fait echo d&#8217;une campagne qui ajoute une iframe sur des sites WEB.<br />
Ceci lance l&#8217;installation d&#8217;une application (.apk), l&#8217;utilisateur devrait avoir une popup de confirmation de l&#8217;installation.</p>
<ul>
<li><a href="http://blog.mylookout.com/blog/2012/05/02/security-alert-hacked-websites-serve-suspicious-android-apps-noncompatible/">http://blog.mylookout.com/blog/2012/05/02/security-alert-hacked-websites-serve-suspicious-android-apps-noncompatible/</a></li>
<li><a href="http://www.symantec.com/connect/blogs/website-injection-campaign-used-conjunction-android-trojan">http://www.symantec.com/connect/blogs/website-injection-campaign-used-conjunction-android-trojan</a></li>
<li><a href="http://nakedsecurity.sophos.com/2012/05/03/notcom-malware-for-android-distributed-using-drive-by-downloads ">http://nakedsecurity.sophos.com/2012/05/03/notcom-malware-for-android-distributed-using-drive-by-downloads </a></li>
</ul>
<p>La détection est Android.Bgserv &#8211; Ce dernier est un package modifié de Android Market Security Tool, un outils de Google : <a href="http://www.symantec.com/connect/ko/blogs/androidbgserv-found-fake-google-security-patch">http://www.symantec.com/connect/ko/blogs/androidbgserv-found-fake-google-security-patch</a></p>
<p><a href="http://www.malekal.com/wp-content/uploads/notcomp1-250.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9224 aligncenter" title="notcomp1-250" src="http://www.malekal.com/wp-content/uploads/notcomp1-250.png" alt="" width="250" height="250" /></a></p>
<p>Sophos avait publié en Février 2012, une autre website-injection via un lien reçu depuis Facebook : <a href="http://nakedsecurity.sophos.com/2012/02/24/android-malware-facebook/">http://nakedsecurity.sophos.com/2012/02/24/android-malware-facebook/</a><br />
On obtient la popup ci-dessous, le nom du package qui tente de se faire passer pour Opera : com.opera.install</p>
<p><a href="http://www.malekal.com/wp-content/uploads/anyname1.jpg"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9223 aligncenter" title="anyname1" src="http://www.malekal.com/wp-content/uploads/anyname1.jpg" alt="" width="498" height="381" /></a></p>
<p>Les web-injection sont couplés à des attaques <a href="http://fr.wikipedia.org/wiki/Ingénierie_sociale_(sécurité_de_l'information)">social engeenering</a> pour tromper les internautes et faire installer l&#8217;application qui n&#8217;est qu&#8217;en fait que le malware.</p>
<h2>Conclusion</h2>
<p>Trois types d&#8217;approche pour propager les infections.</p>
<ul>
<li>Imiter des vrais services pour proposer des applications, en espérant que l&#8217;internaute tombe dessus via internet</li>
<li>Proposer de fausses applications dans les services stores</li>
<li>website-injection : hacker des sites pour proposer l&#8217;installation d&#8217;un malware sous couvert d&#8217;une application légitime</li>
</ul>
<p>Dans le cas des stores, il semblerait qu&#8217;actuellement, ce sont surtout les stores chinois qui soient touchés par de fausses applications.<br />
D&#8217;après l&#8217;étude de Lockout (voir plus bas), la Russie est aussi pas mal touché.<br />
Il faut savoir que dans le monde du PC, ça commence souvent en Chine et Russie pour finir en Occident.</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Android-malware-carte.jpg"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9225 aligncenter" title="Android-malware-carte" src="http://www.malekal.com/wp-content/uploads/Android-malware-carte.jpg" alt="" width="640" height="343" /></a><br />
Compte tenu du nombre d&#8217;Androids en circulation, on peux s&#8217;attendre à une accélération du nombre de menaces et de la sophistication des attaques pour s&#8217;approcher de ce qui se fait sur PC.<br />
Des outils cybercririnels à revendre vont surement voir le jour petit à petit. On peux enfin aussi imaginer, le portage des Exploits Kits actuels pour toucher des Mac et des Androids.<br />
Un même site hackés pourra aller toucher divers équipements.<br />
Voir les prédictions de la société Lockout : <a href="http://blog.mylookout.com/blog/2011/12/13/2012-mobile-threat-predictions/">http://blog.mylookout.com/blog/2011/12/13/2012-mobile-threat-predictions/</a></p>
<p>Côté menace, on constate que l&#8217;on a déjà toute sorte de malwares, de l&#8217;adware à la backdoor en passant par le stealer.<br />
Trend-Micro a mis en ligne un portail qui liste les menaces : <a href="http://about-threats.trendmicro.com/mobile/">http://about-threats.trendmicro.com/mobile/</a><br />
On est environ à 1 ou 2 nouvelles menaces par moi.</p>
<p>Trend-Micro a aussi publié un livret (en anglais) qui liste les bonnes habitudes à avoir dans l&#8217;utilisation de son SmartPhone : <a href="http://about-threats.trendmicro.com/ebooks/5-simple-steps-to-secure-your-android-based-smartphones/#/1/">http://about-threats.trendmicro.com/ebooks/5-simple-steps-to-secure-your-android-based-smartphones/#/1/</a></p>
<p>Des antivirus sont aussi disponibles pour SmartPhone, en voici quelque uns :</p>
<ul>
<li>Avast! Mobile (Gratuit) : <a href="http://www.avast.com/free-mobile-security">http://www.avast.com/free-mobile-security</a></li>
<li>Antivir (Gratuit) : <a href="http://www.avira.com/en/avira-free-android-security">http://www.avira.com/en/avira-free-android-security</a></li>
<li>Lockout (Gratuit) : <a href="https://www.mylookout.com/download">https://www.mylookout.com/download</a></li>
<li>AVG : <a href="http://www.avg.com/ww-en/antivirus-for-android">http://www.avg.com/ww-en/antivirus-for-android</a></li>
<li>BitDefender Mobile :  <a href="https://play.google.com/store/apps/details?id=com.bitdefender.security">https://play.google.com/store/apps/details?id=com.bitdefender.security</a></li>
<li>Kaspersky Mobile : <a href="http://www.kaspersky.com/fr/kaspersky_mobile_security">http://www.kaspersky.com/fr/kaspersky_mobile_security</a></li>
<li>NOD32 Eset Mobile : <a href="http://www.eset-nod32.fr/nod32_versions_eset_mobile_antivirus.html">http://www.eset-nod32.fr/nod32_versions_eset_mobile_antivirus.html</a></li>
<li>Symantec Norton Mobile : <a href="http://us.norton.com/norton-mobile-security/">http://us.norton.com/norton-mobile-security/</a></li>
</ul>
<p>&nbsp;</p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/09/revenue-de-presse-malware-sur-android/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/09/revenue-de-presse-malware-sur-android/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Malvertising sur drtuber.com à travers trafficholder.com</title>
		<link>http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/</link>
		<comments>http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/#comments</comments>
		<pubDate>Wed, 09 May 2012 11:32:08 +0000</pubDate>
		<dc:creator>malekalmorte</dc:creator>
				<category><![CDATA[News Malwares / Informatique / Internet]]></category>

		<guid isPermaLink="false">http://www.malekal.com/?p=9201</guid>
		<description><![CDATA[Une nouvelle Malvertising qui au moment où sont écrites ces lignes conduit au Virus Sacem. La malvertising est en autre présente sur le site de streaming pornographique drtuber.com à travers...]]></description>
			<content:encoded><![CDATA[<p>Une <a href="http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/">nouvelle Malvertising</a> qui au moment où sont écrites ces lignes conduit au <a href="http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/">Virus Sacem</a>.<br />
La malvertising est en autre présente sur le site de streaming pornographique drtuber.com à travers la régie trafficholder.com</p>
<p><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com_.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9202 aligncenter" title="malvertising_trafficholder.com" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com_.png" alt="" width="1025" height="767" /></a></p>
<p>Le ranking Alexa.com est assez elevé, ce qui confirme encore que les malvertising sont bien des portes d&#8217;entrée pour les sites à haut traffic et que les sites pornographiques sont bien visés, comme je disais dans le précédent billet : <a href="http://www.malekal.com/2012/05/07/revue-de-presse-rapport-symantec-et-les-malvertising/">Revue de Presse : rapport Symantec et les malvertising ?</a></p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com5_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9202 aligncenter" title="malvertising_trafficholder.com" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com5_.png" alt="" width="670" height="391" /></a></p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com6_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9202 aligncenter" title="malvertising_trafficholder.com" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com6_.png" alt="" width="666" height="309" /></a></p>
<p>hit.trafficholder.com conduit à sun-porno-movies.info (88.214.202.129 &#8211; GB)</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com2_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9202 aligncenter" title="malvertising_trafficholder.com" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com2_.png" alt="" width="1027" height="768" /></a></p>
<p>Ce dernier peux occassionnellement rediriger <a href="http://www.malekal.com/2011/11/30/blackhole-exploit-webkit-presentation/">vers l&#8217;exploit Kit, ici du BlackHole</a></p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com3_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9202 aligncenter" title="malvertising_trafficholder.com" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com3_.png" alt="" width="1028" height="765" /></a></p>
<p>On peux aussi être redirigé vers une publicité classique chez livejasmin.com &#8211; Celle-ci est non malicieuse.</p>
<p style="text-align: center;"><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com4_.png"><img onload="NcodeImageResizer.createOn(this);" class=" wp-image-9202 aligncenter" title="malvertising_trafficholder.com" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com4_.png" alt="" width="1234" height="365" /></a></p>
<p>Les connexions :</p>
<pre>http://www.drtuber.com/player/config.php?h=19f299e1cd07fe4d6b3067718ddd30ef&amp;t=1336560825&amp;vkey=96210e27daca419914d8&amp;pkey=66b58c28d97ab4a9a83aa21545a96bf7

http://www.drtuber.com/tracker.php?target=player&#038;click=1&#038;url=1

http://www.drtuber.com/th.php

http://www.trafficholder.com/in/in.php?drtuber

http://hit.trafficholder.com/cgi-bin/traffic/process.fcgi?a=drtuber&#038;n=&#038;r=

http://sun-porno-movies.info/2/go.php?sid=1

http://relativea.floweroflifebodywork.com/index.php?p=60753f03fbbd2605

http://relativea.floweroflifebodywork.com/data/ap1.php?f=e2e20

http://relativea.floweroflifebodywork.com/data/hhcp.php?c=e2e20

http://relativea.floweroflifebodywork.com/data/ap1.php?f=e2e20

http://relativea.floweroflifebodywork.com/data/ap1.php?f=e2e20

http://relativea.floweroflifebodywork.com/Cal.jar

http://50.7.235.227/w.php?f=e2e20&#038;e=0

http://50.7.235.227/w.php?f=e2e20&#038;e=3</pre>
<p>La détection :</p>
<pre><a href="https://www.virustotal.com/file/7871359b2529d9e9811834183bac3caf780e9688318540baa2d6dcfb88aeb8ac/analysis/">https://www.virustotal.com/file/7871359b2529d9e9811834183bac3caf780e9688318540baa2d6dcfb88aeb8ac/analysis/</a>

HA256:	7871359b2529d9e9811834183bac3caf780e9688318540baa2d6dcfb88aeb8ac
File name:	a23bfc97e2bc46d272f5eece97a44610
Detection ratio:	6 / 42
Analysis date:	 2012-05-09 10:54:50 UTC ( 14 minutes ago )

AhnLab-V3	Trojan/Win32.Plosa	20120508
Avast	Win32:Dropper-KVS [Drp]	20120509
Comodo	TrojWare.Win32.Kryptik.ASR	20120509
GData	Win32:Dropper-KVS 	20120509
Kaspersky	HEUR:Trojan.Win32.Generic	20120509</pre>
<p>A noter que ce n&#8217;est pas la première fois que cette IP délivre <a href="http://www.malekal.com/2011/11/30/trojan-winlock-tropan-ransomware-virus-police/">des ransomwares Fake Police</a>.<br />
Pas mal de BlackHole avec des domaines différentes conduisent au final à celle-ci : <a href="http://www3.malekal.com/malwares/index.php?&amp;url=50.7.235.227">http://www3.malekal.com/malwares/index.php?&amp;url=50.7.235.227</a></p>
<p><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com7_.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9208 aligncenter" title="malvertising_trafficholder.com7" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com7_.png" alt="" width="1262" height="306" /></a></p>
<p>Les adresses du <a href="http://www.malekal.com/2012/03/13/virus-sacem-police-nationale/">Virus Sacem</a> contactées dans mon cas :</p>
<pre>TCP_MISS/302 499 GET http://dersupermarketer.com/partner3/redirector/redirector.php - DIRECT/195.208.185.40 text/html
TCP_MISS/200 2477 GET http://dersupermarketer.com/partner3/universalbezahlung/frankreich/index.php - DIRECT/195.208.185.40 text/html
TCP_MISS/302 499 GET http://dersupermarketer.com/partner3/redirector/redirector.php - DIRECT/195.208.185.40 text/html
TCP_MISS/200 3488 GET http://dersupermarketer.com/partner3/universalbezahlung/frankreich/fresh_buttons/buttons.css - DIRECT/195.208.185.40 text/css
TCP_MISS/200 39008 GET http://dersupermarketer.com/partner3/universalbezahlung/frankreich/bg_fr.gif - DIRECT/195.208.185.40 image/gif
TCP_MISS/200 976 GET http://dersupermarketer.com/partner3/universalbezahlung/frankreich/js/keyboard.js - DIRECT/195.208.185.40 application/javascript
TCP_MISS/200 327 GET http://dersupermarketer.com/partner3/universalpanel/gate.php?hwid=[removed]&amp;pc=[removed]&amp;localip=[removed]&amp;winver=Windows%20XP%20Professional%20x32 - DIRECT/195.208.185.40 text/html</pre>
<p>Il semblerait d&#8217;après cette page http://trafficholder.com/top.html que trafficbroker.com et trafficholder.com soient liés, or trafficbroker.com a aussi des problèmes de malvertising <a href="http://www.malekal.com/2012/04/21/malvertising-delivery-trafficbroker-com-delivre-ransomware-activite-illicite-demelee/">http://www.malekal.com/2012/04/21/malvertising-delivery-trafficbroker-com-delivre-ransomware-activite-illicite-demelee/</a></p>
<p><a href="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com8_.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9210 aligncenter" title="malvertising_trafficholder.com8" src="http://www.malekal.com/wp-content/uploads/malvertising_trafficholder.com8_.png" alt="" width="624" height="679" /></a></p>
<p>On comprend alors pourquoi la campagne de ce ransomware est très virulente depuis quelques temps :</p>
<p><a href="http://www.malekal.com/wp-content/uploads/Virus_sacem.png"><img onload="NcodeImageResizer.createOn(this);" class="size-full wp-image-9178 aligncenter" title="Virus_sacem" src="http://www.malekal.com/wp-content/uploads/Virus_sacem.png" alt="" width="1024" height="855" /></a></p>
<div class="googlePlusOneButton"><g:plusone href="http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/"  size="standard"   ></g:plusone></div>]]></content:encoded>
			<wfw:commentRss>http://www.malekal.com/2012/05/09/malvertising-sur-drtuber-com-a-travers-trafficholder-com/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
<!-- This Quick Cache file was built for (  www.malekal.com/feed/ ) in 0.72690 seconds, on May 17th, 2012 at 5:30 am UTC. -->
<!-- This Quick Cache file will automatically expire ( and be re-built automatically ) on May 17th, 2012 at 6:30 am UTC -->
<!-- +++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++ -->
<!-- Quick Cache Is Fully Functional :-) ... A Quick Cache file was just served for (  www.malekal.com/feed/ ) in 0.00023 seconds, on May 17th, 2012 at 5:32 am UTC. -->
