Site da Oi não tinha vírus?

10/12/2008 Written by Marcelo Almeida (Vympel)

oiSegundo a Asses­so­ria de Imprensa da Oi (isto foi infor­mado a out­ros sites), eles não tin­ham nada de errado em seu site.
Muito bem, vamos ao fatos, vou disponi­bi­lizar todos os arquivos em seus for­matos e taman­hos orig­i­nais, para pos­si­bil­i­tar a nos­sos vis­i­tantes que ten­ham uma visão clara e tomem suas próprias decisões.

Alguns leitores mais desco­la­dos, já iden­ti­ficaram o prob­lema em seus com­puta­dores, e várias empre­sas de antivírus agora pos­suem uma vacina con­tra o vírus (o tal que não existe).

Clique em “Leia Mais” para con­tin­uar lendo… 


Abaixo seguem os links para os arquivos em seus for­matos orig­i­nais.

Código Fonte do site da Oi no dia do inci­dente dia 03/​12/​2008 às 21:09:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​o​i.jpg

Mesma imagem ante­rior com a expli­cação do que era o vírus e onde estava hospedado:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​o​i​_​e​x​p​l​i​c​a​d​o.jpg

Depois de desco­brir como o vírus fun­cionava, desco­b­ri­mos que tinha um con­ta­dor no site da Oi dia 04/​12/​2008 às 01:42 neste momento o con­ta­dor mar­cava 138.550 com­puta­dores infec­ta­dos pelo vírus:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​o​i​v​e​r.jpg

Con­ta­dor mostrando a quan­ti­dade de com­puta­dores afe­ta­dos dia 04/​12/​2008 às 09:00, mostrando 144262 com­puta­dores que realizaram o down­load do vírus:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​c​o​n​t​a​d​o​r​9​h.jpg

No momento que escrevia a matéria 04/​12/​2008 às 11:40, esta imagem mostra CLARA­MENTE que o arquivo OI.JAR con­tin­u­ava DEN­TRO do site da Oi e agora ele foi removido:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​virus down.jpg

Segundo site usado pelo phisher para guardar o arquivo a.dar que depois de efe­t­u­ado o down­load mudava o nome para ddass.exe e out­ros arquivos usa­dos por ele:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​d​o​w​n​l​o​a​d.jpg

Site do phisher com seus códi­gos php:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​d​o​w​n​l​o​a​d​2.jpg

Cópia do arquivo e.zip:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​e.zip

Cópia do arquivo oi.jar:
http://​br​.zone​-​h​.org/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​o​i​.​j​a​r​.​virus
(este arquivo foi removido para down­load, para evi­tar a mod­i­fi­cação por phish­ers.)

Cópia do arquivo a.dar:
http://​br​.zone​-​h​.org/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​a.dar
(este arquivo é um vírus, não faça o down­load caso não seja um profis­sional da área)

Cópia do falso arquivo do Flash­Player que era usado para fazer down­load do restante do vírus:
http://​br​.zone​-​h​.org/​f​i​l​e​s​/​f​i​l​e​s​/​o​i​/​F​l​a​s​h​P​l​a​y​e​r​.​virus
(este arquivo é um vírus, não faça o down­load caso não seja um profis­sional da área, ele foi renomeado para .virus para não ser exe­cu­tado por aci­dente)

Abaixo segue o arquivo de reg­istro do sis­tema do leitor Elcio, que iden­ti­fi­cou o prob­lema em seu com­puta­dor após uti­lizar o site da Oi:
http://​www​.zone​-​h​.com​.br/​f​i​l​e​s​/​f​i​l​e​s​/​o​i/Reg 2 — Local Machine — Elcio.jpg

Aque­les que olharem o arquivo oi.jar (este arquivo foi removido para down­load para evi­tar reaproveita­mento por phish­ers) verão que ele foi cri­ado dia 29/​11/​2008, quer dizer, o mesmo já deve estar a muito tempo online.
Agora que nos­sos leitores tiveram a opor­tu­nidade de ver os arquivos no seu for­mato orig­i­nal, e aos demais que tin­ham alguma dúvida agora podem tirar suas con­clusões.
Aos que acharem o arquivo ddass.exe rodando em seu com­puta­dor, por favor, enviem uma noti­fi­cação para suporte“arroba“oi.com.br, e se quis­erem podem man­dar uma cópia para meu email vympel“arroba“zone-h.org.


Share this content: