I domini registrati dalla societa' con base in Estonia passano sotto la gestione di ResellerClub del gruppo indiano Directi.

News e blacklist dal mondo dei malware e dintorni
AS23342 UNITEDLAYER - Unitedlayer, Inc
Articoli sulla scomparsa dell'infame Atrivo/Intercage
http://www.pcworld.com/article/151386/.html?tk=rss_news
http://rbnexploit.blogspot.com/2008/09/rbn-atrivo-goes-dark.html
Sul forum di malwaredomainlist.com c'è una discussione su estdomains
http://www.malwaredomainlist.com/forums/index.php?topic=2180.0
Un altro interessante articolo è su arstechnica
http://arstechnica.com/news.ars/post/20080923-bad-seed-isp-atrivo-cut-off-from-rest-of-the-internet.html
AGGIORNAMENTO 25/9/08
Estdomains continua la ricerca di una nuova casa.
Attualmente il dominio dell'infame registro punta al server 78.157.142.165 Latvia Vdhost Ltd
appartente ad un blocco gia' noto per ospitare malware e falsi antivirus.
AGGIORNAMENTO II - 25/9/08
Estdomains ha trovato la sua naturale collocazione. Il server russo 83.171.76.98 è
di una societa' di SanPietroburgo (probabilmente la capitale mondiale del cybercrime)
ZAO Petersburg Transit Telecom (PTT).
Qui nessuno potra' buttarli fuori dalla rete.
AGGIORNAMENTO III - 28/9/08
Atrivo/intercage sembra effettivamente sparita dalla rete :-)
1)adultxx-18.com 72.21.53.218 Layered Technologies inc.[nota] spesso i criminali di RBN usano server di Layered Technologies Inc, Theplanet e Everyones Internet , tutti hoster negli USA
societa' americana che viene spesso utilizzata da RBN per ospitare malware e siti relativi ad altre attivita'
illecite.
Il falso codec video invece si trova su
2) my-istat.cc 203.186.128.153 ma anche qui non so dirvi se si tratta di un server RBN o semplicemente utilizzato da
RBN
Ovviamente questi 2 server sono pieni zeppi di exploit.
www.sabrinasalerno.com [bonificato]
www.deegees.it [bonificato]
www.graphixmania.it [bonificato]
www.skuolasprint.it [bonificato]
www.custommania.com [bonificato]
www.giovaniudccasteltermini.com [bonificato]
www.fluidifikas.it [bonificato]
www.ristoreggio.it [bonificato]
www.jacopo81.it [bonificato]
www.sevenpress.com [bonificato]
www.fasterage.net [bonificato]
www.mrprofit.it [bonificato]
www.fondiesicav.info
www.cristianolucarelli.com [bonificato]
www.beverlyclub.net [bonificato]
www.romanotizie.it [bonificato]
www.bitgame.it [bonificato]
www.lafra.it [bonificato]
www.olderic.com [bonificato] ma usa un servizio di statistiche con dialer
www.decimacodserver.com [bonificato]
www.biancoscudati.net [bonificato]
www.elisabettagregoraci.net [bonificato]
www.monicabellucci.it [bonificato]
www.pearl-jam.it [bonificato]
www.poohforfans.com [bonificato]
www.illuweb.it [bonificato]
bloccostudentesco.org [bonificato]
www.certenotti.net [bonificato]
www.curvanordmilano.net [bonificato]
www.ifod.it [bonificato]
ecc.
Tre tappe per arrivare al blocco. Dalla prossima estate, per effettuare una telefonata a numeri satellitari per servizi interattivi a sovrapprezzo, sarà necessario un "pin" appositamente richiesto. Senza il codice, le chiamate saranno automaticamente bloccate. Questa, in sostanza, la strada presa dall'Autorità «per contrastare radicalmente i fenomeni fraudolenti». Tre i passaggi per arrivare al blocco per tutti gli utenti:
dal 31 marzo il blocco dovrà essere reso disponibile sul mercato da tutti gli operatori, gratuitamente;
fino al 30 maggio gli utenti avranno il tempo di decidere se utilizzare le numerazioni a sovrapprezzo, richiedendolo espressamente all'operatore, oppure potranno immediatamente chiedere di essere bloccati;
dal 30 giugno, infine, per tutti coloro che non si saranno attivati, il blocco diventerà automatico, in base al meccanismo del silenzio-assenso.
Nuove tutele in arrivo. «La linea scelta dall'Autorità - si legge ancora nella nota - è quella della massima tutela dell'utenza, anche nelle sue fasce più deboli e meno attente. Con il blocco per default, infatti, solo coloro che effettivamente vorranno utilizzare le numerazioni a sovrapprezzo si vedranno fatturare i relativi addebiti». A questa nuova forma di tutela, tra l'altro, si aggiungerà, a breve, un'altra misura per il controllo della spesa: si tratta dei nuovi "tetti massimi" di costo per tutte le numerazioni, che entreranno in vigore con l'approvazione del nuovo piano di numerazione, ormai in dirittura d'arrivo».
ISTRUTTORIA - L'istruttoria è stata aperta nei confronti di Elsacom, che è una società controllata da Finmeccanica, a sua volta di proprietà statale, e di altre sette società per accertare eventuali «pratiche commerciali scorrette nei confronti di centinaia di consumatori»: sono «coinvolte Globastar Europe, Csinfo, Eutelia, Karupa, 10993 srl, Teleunit e Voiceplus». Ci sono già state ispezioni in tutta Italia in collaborazione con la Guardia di Finanza.
Nell'articolo seguente potete trovare alcune informazioni in merito:
inetnum: 88.255.90.0 - 88.255.90.255
netname: AbdAllah_Internet
descr: AbdAllah Internet Hizmetleri
descr: Etnografya Muze mevkii Kirazlik Mh. No:32 Rize
country: tr
admin-c: MAG87-RIPE
tech-c: MAG87-RIPE
status: assigned pa
mnt-by: as9121-mnt
source: RIPE # Filtered
route: 88.255.0.0/16
descr: TurkTelekom
origin: AS9121
mnt-by: AS9121-MNT
source: RIPE # Filtered
"Una definizione carina e corretta sarebbe 'manual polymorphism', cioè una sorta di polimorfismo manuale, indotto grazie ad un packer che permette una rapida ricompressione - tutto server side.
Il dialer utilizza un driver 'CommDrv.sys'. I numeri utilizzati sono:
899161323 (Operatore: Voiceplus)
00881939100516 (Operatore: GMSS)
1784402345 (Operatore: Eutelia)
Che la mano sia russa o comunque est asiatica non penso vi siano grossissimi dubbi:
Così come non fanno neanche lavorare troppo sull'identificazione del tipo di malware, visto che lo lasciano scritto direttamente loro nel codice:Il resto del codice, a parte il packer e qualche altra caratteristica, non è di grandissimo interesse."Codice:D:\Business\ADWARE\Dialer\CommDriver\