<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Helloblog &#187; Faux anti-virus</title>
	<atom:link href="http://www.helloblog.fr/index.php/tag/faux-anti-virus/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.helloblog.fr</link>
	<description>Internet n'est pas un parc d'attraction.</description>
	<lastBuildDate>Wed, 25 Aug 2010 16:25:36 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>&#171;&#160;Facticiels&#160;&#187;, le fléau des anti-virus factices.</title>
		<link>http://www.helloblog.fr/index.php/facticiels-le-fleau-des-anti-virus-factices/</link>
		<comments>http://www.helloblog.fr/index.php/facticiels-le-fleau-des-anti-virus-factices/#comments</comments>
		<pubDate>Wed, 04 Nov 2009 15:17:23 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Faux anti-virus]]></category>
		<category><![CDATA[Maliciel]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=838</guid>
		<description><![CDATA[Un facticiel (j’aime les néologismes…!) est un logiciel factice, la plupart du temps dans le domaine de la sécurité ou des performances système. Voici le résumé d’un rapport publié récemment par Symantec sur l’univers de ces &#171;&#160;logiciels&#160;&#187; de sécurité factices qui fleurissent sur le net, drainant des sommes importantes. De juillet 2008 à juin 2009, [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-medium wp-image-839" style="border: black 2px solid;" title="Bomefo" src="http://www.helloblog.fr/wp-content/uploads/2009/11/Bomefo-182x300.jpg" alt="Bomefo" width="146" height="240" /></p>
<p>Un facticiel (j’aime les néologismes…!) est un <strong>logiciel factice</strong>, la plupart du temps dans le domaine de la sécurité ou des performances système.</p>
<p>Voici le résumé <a href="http://eval.symantec.com/mktginfo/enterprise/white_papers/b-symc_report_on_rogue_security_software_WP_20016952.en-us.pdf">d’un rapport publié récemment par Symantec </a>sur l’univers de ces &laquo;&nbsp;logiciels&nbsp;&raquo; de sécurité factices qui fleurissent sur le net, drainant des sommes importantes. De juillet 2008 à juin 2009, plus de 43 millions de tentatives d’installations ont été détectées sur le périmètre observé. Au prix minimum de 30$ par facticiel, on se fait rapidement une idée des sommes en jeu.</p>
<p>Le but de l’opération est le profit, comme d’habitude. Cette fois, l’idée est de duper l’internaute en l’incitant à installer, puis acquérir en ligne, un pseudo logiciel de sécurité, censé le débarrasser des menaces qu’il a <strong>opportunément détecté</strong> sur la machine en question !</p>
<p> </p>
<p>Tout commence généralement par ce genre de messages intempestifs :</p>
<p><span><a href="http://www.presence-pc.com/image/LH-Facticiel1,0101-228702-0-2-3-1-jpg-.html"></a></span></p>
<p style="text-align: center;"><span><a href="http://www.presence-pc.com/image/lh-facticiel2,0101-228703-0-2-3-0-jpg-.html"><img class="aligncenter" src="http://media.bestofmicro.com/facticiels,G-V-228703-13.jpg" alt="" width="360" height="237" /></a></span></p>
<p>Ce peut être alors le début d’un enchaînement dont il est parfois difficile de sortir.</p>
<p><strong>Les moyens de communication utilisés<br />
</strong></p>
<p>1)      <span style="text-decoration: underline;">Spam</span></p>
<p>En 2008, la plupart des « grands » botnets tels que Peacomm, Srizbi, Rustosk ou encore Ozdok envoyaient des messages faisant notamment la promotion de « AntiVirus XP 2008 », et contenant un lien vers un site associé.</p>
<p>2)      <span style="text-decoration: underline;">Bannières publicitaires</span></p>
<p>Une certaine complexité dans la gestion des bandeaux publicitaires permet la diffusion de vrais messages publicitaires vers les sites de vente en ligne de facticiels. Le propriétaire de l’emplacement n’ayant que rarement connaissance du commanditaire et donc du contenu final.</p>
<p>3)      <span style="text-decoration: underline;">Liens dans des blogs, forums ou réseaux sociaux</span></p>
<p>Il existe des outils, capables de contourner les protections par CAPTCHA et permettant ainsi de poster un grand nombre de liens, comme réponses à des articles dans une grande variété de blogs ou de forums. Ceci ayant également un impact dans les classements des moteurs de recherche. </p>
<p>4)      <span style="text-decoration: underline;">Résultats de moteurs de recherche<br />
</span></p>
<p>Le détournement des techniques utilisées pour procéder au classement des sites par les moteurs de recherches sont également une source possible (SEO poisoning). L’hiver dernier, lors de l’émergence de Downadup/Conficker, de nombreuses pages pleines de mots-clefs comme « remove virus » ou « free antivirus » sont apparues, tentant ainsi d’induire en erreur les algorithmes de pertinence.</p>
<p>5)      <span style="text-decoration: underline;">Modules complémentaires de navigateurs ou « Browser Helper Object » (BHO) </span></p>
<p>Un BHO est un genre de &laquo;&nbsp;plug-in&nbsp;&raquo; qui ajoute des fonctionnalités au navigateur, voulues ou non. « AntiVirus 2009 » installe un module de ce type, poussant l’utilisateur à activer le facticiel en question, avec la caution du moteur de recherche,  via un site de vente en ligne.</p>
<p><span><a href="http://www.presence-pc.com/image/lh-facticiel4,0101-228701-0-2-3-0-jpg-.html"><img src="http://media.bestofmicro.com/facticiels,G-T-228701-13.jpg" alt="" /></a><span style="width: 400px;"><img style="MARGIN-RIGHT: 3px" src="http://m.bestofmedia.com/i/presencepc/design/loupe.gif" alt="" /><a href="http://www.presence-pc.com/image/lh-facticiel4,0101-228701-0-2-3-0-jpg-.html">Zoom</a></span></span></p>
<p>Bien que la méthode principale d’installation reste majoritairement volontaire de la part de l’internaute, d’autres techniques sont employées.</p>
<p><strong>Plusieurs méthodes d’installation<br />
</strong></p>
<p>1)      <span style="text-decoration: underline;">Par l’utilisateur lui-même</span></p>
<p>Dans 93% des tentatives observées, l’installation est intentionnelle, même si d’autres techniques sont employées.</p>
<p>2)      <span style="text-decoration: underline;">Des exécutables « modifiés » en pièce jointe</span></p>
<p>L’envoi de pièces jointes via spam reste un moyen simple de déployer des facticiels. Les attachements sont masqués par exemple via de fausses extensions (musique, médias ou fichiers compressés), qui implantent leur charge utile si on les exécute.</p>
<p>3)      <span style="text-decoration: underline;">Par un maliciel quelconque (Conficker, Zlob, Vundo…)</span></p>
<p>Directement ou non, des maliciels connus avaient, entre autre, pour but d’installer des facticiels comme « PrivacyCenter » ou « Malware Defender 2009 ». A noter le cas de Zlob, installant « IE Defender », lui-même détectant Zlob, et proposant de le supprimer moyennant finance !</p>
<p><strong>Le modèle économique<br />
</strong></p>
<p>1)      <span style="text-decoration: underline;">Les sites marchands<br />
</span></p>
<p>Généralement, très ressemblants aux vrais, ces sites proposent la vente de facticiel via les systèmes classiques de paiement en ligne. Le coût variant de 30 $ à plus de 100 $. Outre le montant prélevé, les coordonnées bancaires sont évidement susceptibles d’être réutilisées voire revendues</p>
<p>2)      <span style="text-decoration: underline;">Le PPI (ou Pay-Per-Install) </span></p>
<p>Basé sur un modèle d’affiliation, système plus ou moins proche de la franchise, les « affiliés » sont rémunérés au nombre d’installations par les fournisseurs de l’infrastructure. Les meilleurs pouvant gagner jusqu’à plusieurs centaines de milliers de dollars par mois.</p>
<p>Ici un exemple de tableau de bord tiré de feu « TrafficConverter.biz ».</p>
<p><span><a href="http://www.presence-pc.com/image/lh-facticiel3,0101-228704-0-2-3-1-jpg-.html"><img src="http://media.bestofmicro.com/facticiels,G-W-228704-13.jpg" alt="" /></a></span></p>
<p><strong>Comment s’en prémunir<br />
</strong></p>
<p>Je rappelle qu’<strong>AUCUN</strong> éditeur de solutions de sécurité reconnu ne procède de cette manière :</p>
<p>- Si des alertes apparaissent à l’écran, d’une autre “marque” que celle déjà en place, il s’agit d’une <em>arnaque</em> !</p>
<p>- Si l’on ne trouve pas le “logiciel” en question à la vente sur un site ayant “pignon sur rue”, c’est une <em>arnaque</em> !</p>
<p>Et donc<strong> SEULE</strong>, une <strong>solution de dernière génération</strong>, développée par un <strong>professionnel reconnu dans le secteur de la sécurité informatique</strong> est à même de<strong> protéger les utilisateurs</strong>.</p>
<p>Pour les détails, l’étude complète est disponible <a href="http://eval.symantec.com/mktginfo/enterprise/white_papers/b-symc_report_on_rogue_security_software_WP_20016952.en-us.pdf">ici</a>, en anglais.</p>
<p>Cet article est également disponible sur le site <strong>Tom&#8217;s Hardware</strong>, dans la section &laquo;&nbsp;<a href="http://http://www.presence-pc.com/tests/facticiel-antivirus-factice-23215/">L&#8217;oeil des experts</a>&nbsp;&raquo;</p>
<p><em> </em></p>
<p><em>PS : je conseille modestement la lecture du petit livre de Patrice Louis, &laquo;&nbsp;C&#8217;est beau mais c&#8217;est faux&nbsp;&raquo;, rien à voir avec le sujet précédent, mais particulièrement intéressant et instructif sur certains lieux communs et autres idées reçues qui s&#8217;avèrent complètement érronés. Quelques extraits à lire <a href="http://aubonblog.canalblog.com/archives/c_est_beau_mais_c_est_faux/index.html">ici</a>.</em></p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/facticiels-le-fleau-des-anti-virus-factices/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Le &#171;&#160;Canada Dry&#160;&#187; de l&#8217;anti-virus.</title>
		<link>http://www.helloblog.fr/index.php/le-canada-dry-de-lanti-virus/</link>
		<comments>http://www.helloblog.fr/index.php/le-canada-dry-de-lanti-virus/#comments</comments>
		<pubDate>Fri, 18 Sep 2009 12:10:03 +0000</pubDate>
		<dc:creator>Laurent</dc:creator>
				<category><![CDATA[Non classé]]></category>
		<category><![CDATA[Faux anti-virus]]></category>

		<guid isPermaLink="false">http://www.helloblog.fr/?p=699</guid>
		<description><![CDATA[Nous savions déjà que les faux anti-virus, anti-spyware et autres anti-tout se répandaient sur les machines des internautes les plus&#8230;.., comment dire&#8230;.., crédules. voici maintenant la version Canada Dry. Pour les plus jeunes, dans les années 80 (ouh là&#8230;), les pubs pour ce soda mettaient en avant son nom, qui sonne comme de l&#8217;alcool, sa bouteille, [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft size-thumbnail wp-image-706" title="canada_dry2" src="http://www.helloblog.fr/wp-content/uploads/2009/09/canada_dry2-150x150.jpg" alt="canada_dry2" width="150" height="150" />Nous savions déjà que les <strong>faux anti-virus, anti-spyware</strong> et autres anti-tout se répandaient sur les machines des internautes les plus&#8230;.., comment dire&#8230;.., crédules.</p>
<p>voici maintenant la version <em>Canada Dry</em>.</p>
<p>Pour les plus jeunes, dans les années 80 (ouh là&#8230;), les pubs pour ce soda mettaient en avant son nom, qui sonne comme de l&#8217;alcool, sa bouteille, qui ressemble à une bouteille d&#8217;alcool, sa couleur, qui ressemble à la couleur de l&#8217;alcool, mais qui n&#8217;était pas de l&#8217;alcool (<a href="http://video.google.fr/videoplay?docid=6257174535316545222&amp;ei=EGazSoWjC5St-Aa-zsmNAg&amp;q=canada+dry&amp;hl=fr">Pour les nostalgiques des &nbsp;&raquo;<em>ailletizes</em></a>&laquo;&nbsp;).</p>
<p> </p>
<p>Voici donc le fameux NORTEL ANTIVIRUS, dont le but n&#8217;est autre évidement que de vous soutirer une partie de vos économies, et plus si affinités, (parce qu&#8217;une fois qu&#8217;ils ont les coordonnées CB&#8230;)</p>
<p><img class="aligncenter size-full wp-image-700" title="nortel1" src="http://www.helloblog.fr/wp-content/uploads/2009/09/nortel1.jpg" alt="nortel1" width="680" height="438" /></p>
<p>Pour l&#8217;activer, il faudra se rendre sur ce site, lui-même infectieux :</p>
<p><img class="aligncenter size-full wp-image-701" title="nortel2" src="http://www.helloblog.fr/wp-content/uploads/2009/09/nortel2.jpg" alt="nortel2" width="681" height="702" /></p>
<p>Bizarrement, on découvrira que votre machine est infectée, par un spyware monstrueux :</p>
<p><img class="aligncenter size-full wp-image-702" title="nortel3" src="http://www.helloblog.fr/wp-content/uploads/2009/09/nortel3.jpg" alt="nortel3" width="681" height="476" /></p>
<p>Pour finir par afficher l&#8217;écran suivant (à noter le petit texte en bas ou Microsoft recommande l&#8217;activation) :</p>
<p><img class="aligncenter size-full wp-image-703" title="nortel4" src="http://www.helloblog.fr/wp-content/uploads/2009/09/nortel4.jpg" alt="nortel4" width="680" height="454" /></p>
<p>Mais ATTENTION, en fait les deux dernières images sont en fait <strong>une vidéo</strong>, lancée en plein écran, avec vérouillage du clavier et de la souris, histoire de faire les choses proprement.</p>
<p>Méfiez-vous des contrefaçons&#8230;</p>
]]></content:encoded>
			<wfw:commentRss>http://www.helloblog.fr/index.php/le-canada-dry-de-lanti-virus/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
	</channel>
</rss>
