Zscalerのブログ

Zscalerの最新ブログ情報を受信

購読する
New PPI Campaign
Security Research

New PPI Campaign

image
THREATLABZ
September 01, 2010 - 1 分で読了
PPI being pay-per-install ...

This morning I saw some interesting transactions to:
hxxp://promoupdate.info/setup###.exe

where ### are numbers, for example, "519".

MD5: 1568edcd29629f577207d7396646b741

VirusTotal results 8/43 (report), detected as (among other names):
Win32:Hottrend-B

Turns out this is being spread through spammers, SEOers, etc. being financed in a PPI model, something that I have discussed before in the past. This time I have a screenshot to share related directly to the finance aspect of this particular PPI:

Image
This post was created today. We can see from the PPI ad that those engaging in this particular campaign stand to make between $500 and $800 per 1000 installs (ImageHere is the actual Affiliate Network setup by this guy:

ImageDomain: twittre.net (private/masked Whois)
(note the RU nameservers)
ImageSource of the twittre.net page actual reveals that the Affiliate website is loaded from rich-partners.com:
ImageDomain: rich-partners.com
ImageNo surprise that the contact details are bogus, but the email address is legit, here's a past domain registered with these email credentials:
ImageRobtex shows these other domains (all likely other PPI sites) on 91.188.60.10 (Sagade Ltd. Image
form submtited
お読みいただきありがとうございました

このブログは役に立ちましたか?

免責事項:このブログは、Zscalerが情報提供のみを目的として作成したものであり、「現状のまま」提供されています。記載された内容の正確性、完全性、信頼性については一切保証されません。Zscalerは、ブログ内の情報の誤りや欠如、またはその情報に基づいて行われるいかなる行為に関して一切の責任を負いません。また、ブログ内でリンクされているサードパーティーのWebサイトおよびリソースは、利便性のみを目的として提供されており、その内容や運用についても一切の責任を負いません。すべての内容は予告なく変更される場合があります。このブログにアクセスすることで、これらの条件に同意し、情報の確認および使用は自己責任で行うことを理解したものとみなされます。

Zscalerの最新ブログ情報を受信

このフォームを送信することで、Zscalerのプライバシー ポリシーに同意したものとみなされます。