Redkit ExploitKit par campagne de Spam sur la tragédie de Boston
– 17 avril 2013
Une campagne de Spam malicieux a actuellement lieu tirant parti de la tragédie de Boston.
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1515x217px. |
Les mails contiennent seulement des liens de ce type :
[Vous devez être inscrit et connecté pour voir ce lien] qui conduisent à des pages avec des vidéos Youtube de la tragédie.
La page contient aussi une iframe qui charge un Exploit Kit (Redkit)
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1023x773px. |
Exemple d’iframe de RedKit :
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1029x763px. |
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1025x769px. |
| This image has been resized. Click this bar to view the full image. The original image is sized 1021x769px. |
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1023x774px. |
Redkit charge deux malwares Trojan.Tepfer (Stealer) et Trojan.Karagany qui va charger d’autres malwares.
Trojan.Tepfer :
[Vous devez être inscrit et connecté pour voir ce lien] SHA256: 9703e94e6305b5a0a4951b11772254d4b46198a26d82ecb11223d7c4f1a2752d
Nom du fichier : 9b00478ec826a2c3af1bee20e5a89fc3
Ratio de détection : 6 / 46
Date d’analyse : 2013-04-17 14:17:50 UTC (il y a 12 minutes)
AntiVir TR/Crypt.ZPACK.Gen 20130417
Comodo Heur.Packed.Unknown 20130417
Fortinet W32/Kryptik.X!tr 20130417
Malwarebytes Spyware.Zbot.USBV 20130417
McAfee PWS-FAUS!9B00478EC826 20130417
Symantec Suspicious.Cloud.5 20130417
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1025x767px. |
et Trojan.Karagany :
[Vous devez être inscrit et connecté pour voir ce lien] SHA256: 8837baa1178ae1934537bb9187dbc89cd17ab66c5d7ceef6423422a6c98ad636
Nom du fichier : 88626e51f744b6f68baa32eb2339afa6
Ratio de détection : 6 / 42
Date d’analyse : 2013-04-17 14:18:12 UTC (il y a 12 minutes)
Web Trojan.PWS.Stealer.2155 20130417
Fortinet W32/Jorik.CTPG!tr 20130417
Kaspersky UDS:DangerousObject.Multi.Generic 20130417
Kingsoft Win32.Troj.Undef.(kcloud) 20130415
Malwarebytes Trojan.Ransom 20130417
McAfee PWS-Zbot-FAQD!88626E51F744 20130417
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1025x770px. |
Les droppers des malwares chargeaient par Trojan.Karagany ont des noms du type %TEMP%/~!#FB.tmp
On retrouve systématiquement du ZeroAccess / Sirefef et parfois de l’Urausy
[Vous devez être inscrit et connecté pour voir cette image] J’avais déjà évoqué ce kit via des mails sur le billet suivants :
[Vous devez être inscrit et connecté pour voir ce lien] En cas d’infection, pensez à changer vos mots de passe WEB (Facebook, jeux en ligne, mail etc) et FTP qui ont été volés par Trojan.Tepfer et sécuriser vos PC contre les Exploits en maintenant vos logiciels à jour!
Ce n’est pas la première fois que les cybercriminals utilisent l’actualité dans des campagnes de mails, c’était notamment le cas avec la mort de Michael Jackson, le tremblement de terre en Haiti ou plus loin la tempête de 1999 avec le malware Storm.
EDIT -
So fast Kaspersky o/
Avec le vrai nom du malware en plus o/
[Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1507x924px. |
EDIT 19 Avril
La campagne de spam continue aussi avec l’explosition de l’usine d’engrai chimique au Texas.
La technique est la même :
[Vous devez être inscrit et connecté pour voir cette image] [Vous devez être inscrit et connecté pour voir cette image] | This image has been resized. Click this bar to view the full image. The original image is sized 1024x769px. |