InternetAntivirusPro Spyware spread new variants
Site screenshot retreived from this page (same domains) A list can be found here bestscan5.com [March 31] fuse4scan.com [March 27] gotimescan.com [march 28] list4scan.com [march 28] logscan6.com [March 26] mainscan6.com [March 27] scan4fuse.com [March 28] scan4open.com [March 28] scan4plus.info [March 29] slot4scan.com [March 28] new4scan.info [March 30] scan4live.info [March 30] scan4pro.info [March 31] April new: best4scan.info [April 1] best6scan.info [April 2] pro4scan.info [April 1] scanline6.com [April 2] scan6log.com [April 1] scan6main.com [April 1] scan6now.com [April 1] zpmuwbtqqwkw.net [April 1] ----------- Other ACTIVE: Registrar NETEARTH ONE, INC. DBA NETEARTH Domain: 5scanav.com, scan5av.com Registration Service Provided By: SELLOUT.NAME ---------- Created on January 14 2009 Registrar: REGTIME LTD Domain: scan5plus.com DNS Servers: NS1.SCAN5PLUS.COM NS2.SCAN5PLUS.COM ---------- Created on March 16 2009 Registrar: UK2 GROUP LTD. Domain: logscan6.com DNS Servers: NS1.SITELUTIONS.COM NS2.SITELUTIONS.COM Registration Service Provided By: SELLOUT.NAME ------------- Created on March 23 2009: Registrar: UK2 GROUP LTD. Domain: scan4way.com DNS Servers used are NS1.DNSEXIT.COM - NS2.DNSEXIT.COM Registration Service Provided By: SELLOUT.NAME ------------- Fake Trojan-IM.Win32.Faker.a Alert - Internet Antivirus Pro Warning: Trojan-IM.Win32.Faker.a Virus.Win32.Faker.a Trojan.PSW.BAT.Cunter Fake messages: Fake Windows Security Alert: Admess.Trojan zserv.Transponder.Trojan Wstart.TrojanDownloader Email-Worm.Win32.Net Email-Worm.Win32.Myd Trojan-Downloader.Win
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Analysis of logscan6.com, mainscan6.com, logscan6.com: | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
Result when running: | |||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
HTTP Request: 66.197.154.198:80 - [in6ik.com] Request: GET /download/InternetAntivirusPro.exe File size: 1939663 bytes MD5: d0e1c85deed607184fb5b3eb3fe5bf1a ThreatExpert VirusTotal Report *************** HTTP Request: 78.159.101.27:80 - [in4iz.com] Request: GET /download/InternetAntivirusPro.exe File size: 2160737 bytes MD5: 1e1c910953bf69e6dc02e1ad956b99c9 Only Sophos detect this new variant! ThreatExpert VirusTotal Report **************** HTTP Request: 62.211.68.12:80 - [xoomer.virgilio.it] Request: GET /tatatro/InternetAntivirusPro.exe File size: 2160769 bytes MD5: 4ca7119843d27c1bd3ad327b1dbb93cb ThreatExpert VirusTotal Report
Some removal information can be found below - Kill processes: *random file name*.exe, SystemSecurity.exe, av.exe, InternetAntivirusPro.exe - Delete registry keys:
- Delete registry values:
32 alpha-numeric value like 90BF8224-CD63-4081-A4C7-EF9A2CF6596F * random 8-digit: 8 digit value like pc00309781ins "The same number of the executable" - Delete files and folders:
|