Flux RSS - La vie du site - Nouveautés et mises à jour
Assiste.com - Sécurité informatique - Vie privée sur le Web - Neutralité d'Internet Assiste.com - Sécurité informatique - Vie privée sur le Web - Neutralité d'Internet

InstallCore est un malware

InstallCore : malware (logiciels spécialement conçus pour perturber, endommager ou obtenir un accès non autorisé à un système informatique).

19.10.2022 : Pierre Pinard.

Détection du même Downloader de FileZilla, à base d'InstallCore, à 1 semaine d'intervalle, par les 56 antivirus du panel VirusTotal :
Rares détections d'InstallCore, évidemment (parce que nouveau et parce que l'éditeur d'InstallCore œuvre auprès des éditeurs d'antivirus et d'anti-malwares pour qu'InstallCore ne soit pas détecté) !
Analyse le 24.12.2014
SHA256 : cbd61ccf8d6089198a80436e39c5bb162fb9d284d1fdd49a4c88fcb9f40d7b78
Analyse du 31.12.2014
SHA256 : cbd61ccf8d6089198a80436e39c5bb162fb9d284d1fdd49a4c88fcb9f40d7b78
Antivirus Résultat Mise à jour
Avira Adware/InstallC.buzg 20141224
ESET-NOD32 a variant of Win32/InstallCore.UE 20141224
ALYac 20141224
AVG 20141224
AVware 20141224
Ad-Aware 20141224
AegisLab 20141224
Agnitum 20141224
AhnLab-V3 20141224
Antiy-AVL 20141224
Avast 20141224
Baidu-International 20141224
BitDefender 20141224
Bkav 20141224
ByteHero 20141224
CAT-QuickHeal 20141224
CMC 20141218
ClamAV 20141224
Comodo 20141224
Cyren 20141224
DrWeb 20141224
Emsisoft 20141224
F-Prot 20141224
F-Secure 20141224
Fortinet 20141224
GData 20141224
Ikarus 20141224
Jiangmin 20141223
K7AntiVirus 20141224
K7GW 20141224
Kaspersky 20141224
Kingsoft 20141224
Malwarebytes 20141224
McAfee 20141224
McAfee-GW-Edition 20141224
MicroWorld-eScan 20141224
Microsoft 20141224
NANO-Antivirus 20141224
Norman 20141224
Panda 20141224
Qihoo-360 20141224
Rising 20141224
SUPERAntiSpyware 20141224
Sophos 20141224
Symantec 20141224
Tencent 20141224
TheHacker 20141224
TotalDefense 20141224
TrendMicro 20141224
TrendMicro-HouseCall 20141224
VBA32 20141224
VIPRE 20141224
ViRobot 20141224
Zillya 20141224
Zoner 20141223
nProtect 20141224
Antivirus Résultat Mise à jour
AVG Generic.F84 20141231
Avira Adware/InstallC.buzg 20141231
Baidu-International Adware.Win32.InstallCore.BUE 20141231
DrWeb Trojan.InstallCore.41 20141231
ESET-NOD32 a variant of Win32/InstallCore.UE 20141231
Fortinet Riskware/InstallCore 20141230
K7AntiVirus Trojan ( 004b26e71 ) 20141230
K7GW Trojan ( 004b26e71 ) 20141231
Qihoo-360 Win32/Virus.Adware.964 20141231
Sophos Generic PUA NI 20141231
TrendMicro-HouseCall Suspicious_GEN.F47V1224 20141231
ALYac 20141231
AVware 20141231
Ad-Aware 20141231
AegisLab 20141231
Agnitum 20141230
AhnLab-V3 20141231
Antiy-AVL 20141231
Avast 20141231
BitDefender 20141231
Bkav 20141230
ByteHero 20141231
CAT-QuickHeal 20141231
CMC 20141230
ClamAV 20141231
Comodo 20141231
Cyren 20141231
Emsisoft 20141231
F-Prot 20141231
F-Secure 20141231
GData 20141231
Ikarus 20141231
Jiangmin 20141230
Kaspersky 20141231
Kingsoft 20141231
Malwarebytes 20141231
McAfee 20141231
McAfee-GW-Edition 20141231
MicroWorld-eScan 20141231
Microsoft 20141231
NANO-Antivirus 20141231
Norman 20141231
Panda 20141231
Rising 20141231
SUPERAntiSpyware 20141231
Symantec 20141231
Tencent 20141231
TheHacker 20141229
TotalDefense 20141231
TrendMicro 20141231
VBA32 20141231
VIPRE 20141231
ViRobot 20141231
Zillya 20141231
Zoner 20141228
nProtect 20141231

InstallCore est spécialisé dans la monétisation simple des téléchargements pour :
  • Les développeurs qui veulent monétiser leur travail sans se casser la tête à chercher un Sponsor et bricoler un installeur qui va installer le/les Sponsor.
  • Les grands sites de téléchargement (dont 01Net). Même Microsoft ou Symantec utilisent InstallCore pour nous proposer d'autres produits périphériques au produit que l'on télécharge ! Pour mémoire, la société israélienne IronSource, qui édite InstallCore ainsi que les mécanismes d'espionnage comme FoxTab pour Firefox, utilise un avocat qui fait ôter la détection d'InstallCore dans les antivirus et antispywares / antimalwares.

    Le poids terrible des avocats dans les détections par les antivirus et antimalwares

    Lorsque vous téléchargez et installez quelque chose, vous êtes obligés d'accepter des clauses contractuelles qui vous engagent. Ces clauses sont, généralement, au nombre de deux : le "Contrat de licence" et le "Contrat vie privée". Que vous n'ayez pas lu ces clauses est votre problème et votre très grande faute.

    En acceptant ces clauses, vous n'avez plus aucun argument à opposer pour vous plaindre des trucs plus ou moins malveillants qui ont été téléchargés et installés en même temps.

    Parce que vous avez signé ces contrats qui vous engagent, dans une relation écrite et décrite, entre vous et l'éditeur de ce que vous avez téléchargé, contrat qui est étendu aux produits et services tiers, y compris les trucs tiers téléchargés et installés, ainsi que la capture de données, personnelles ou impersonnelles, les antivirus et les anti-malwares n'ont, au sens du droit, aucune raison de s'immicer entre les parties prenantes aux contrats. S'ils le font, ils peuvent à tout moment être déboutés lors d'une action en justice par le propriétaire / éditeur des malveillances !

    Lisez ! Bon sang ! Au lieu de cliquer comme des fous ! Vous vous êtes fait piéger par le désir fébrile d'ouvrir rapidement ce qui a été téléchargé, sans lire en détail, en cliquant trop vite.

    Un avocat avait réussi à faire lâcher prise à Malwarebytes pour une autre affaire de même nature et, après une grosse colère d'Assiste sur les pratiques des sites de téléchargement, dont 01Net (telecharger.com), Assiste a demandé (es qualité Malwarebytes Expert) à Malwarebytes de réintroduire ce truc (au moins la variante 01Net), ce qui a été fait immédiatement.

Astuce :
Installez Unchecky. Définitivement. Il reconnaît de nombreuses variantes d'InstallCore et décoche les cases.

Nettoyage :
Les variantes d'InstallCore sont innombrables. La procédure de Décontamination antimalwares devrait l'éradiquer (ou l'un des antivirus qui le détecte - liste ci-dessus).

Une malveillance (un malware) est un logiciel spécialement conçu pour perturber, endommager ou obtenir un accès non autorisé à un système informatique.

InstallCore - Décontamination gratuite

Il est tout de même plus simple et plus sûr d'empêcher la contamination que de se laisser contaminer sous prétexte de microéconomie d'un bon outil de sécurité, puis de se battre pour décontaminer (sans compter qu'il est définitivement impossible de revenir en arrière à propos des données privées, photos, documents... volés et diffusés dans des bases de données inconnues à travers le monde).

Utilisez la version Premium de Malwarebytes

Malwarebytes - Malwarebytes Anti-Malware (MBAM) - Tableau de bord
Malwarebytes - Malwarebytes Anti-Malware (MBAM) - Tableau de bord


Equipez-vous, dès le premier jour, d'un kit de sécurité de confiance comme :

InstallCore - Protéger avant contamination
InstallCore - Comment je me suis fais avoir

InstallCore est un outil de téléchargement et installation d'applications (liste des installeurs) avec des fonctions simultanées, considérées comme hostiles ou malveillantes, destinées à :

  • la monétisation du site de téléchargement/hébergement
  • parfois, et accessoirement, la monétisation/rémunération de l'auteur/éditeur de l'application installée
  • les promotions simultanées de produits/services autres par l'affichage de publicités (comportement hostile de type adware)
  • le téléchargement et installation inattendu d'applications autres :
  • Comportement en hijacker (par exemple détournement des réglages de votre navigateur, comme la page de démarrage, etc.)

Nocivité ou innocuité de l'objet téléchargé/installé avec InstallCore

Attention : La découverte d'InstallCore ne préjuge en rien de la nocivité ou de l'innocuité de l'objet téléchargé et installé par InstallCore

Attention : InstallCore est utilisé pour télécharger et installer tout et n'importe quoi. L'objet téléchargé par la malveillance InstallCore peut être parfaitement sain (par exemple FileZilla) mais peut être une malveillance de n'importe quel type, comme un faux lecteur Flash ou une fausse technologie Java ou une fausse mise à jour ou la pire des attaques, irréversible : un crypto-ransomware, etc. ...


InstallCore est connu, par chaque éditeur d'antivirus, sous d'innombrables variantes (mutations) par famille.

Les familles sous lesquelles InstallCore est connu sont, au moins :

Company NamesDetection Names
AVG (GriSoft)Generic5.BKY (Adware)
AvastWin32:Adware-gen
AviraAdware/InstallC.B.1
Adware/InstallC.B.2
Adware/InstallC.buzg
ClamavAdware.Installcore-88
Dr.WebAdware.InstallCore.23
EsetWin32/InstallCore.H (application) (variant)
FortiNetAdware/InstallCore
Kasperskynot-a-virus:AdWare.Win32.InstallCore.rb
McAfeeGeneric PUP.x
RDN/Generic.bfr!ez
NormanW32/Suspicious_Gen4.UPTZ (trojan)
PandaSuspicious
RisingAdWare.Win32.InstallCore.i
SophosSus/UnkPacker
SymantecSpyware.Keylogger
V-BusterAdtool.InstallCore.Gen.3 (mutant)
Vba32AdWare.InstallCore.gen
Vet (Computer Associates)Win32/InstallCore!Adware

Les downloaders et installeurs générés par InstallCore sont plus ou moins furtifs, ils changent tout le temps, ce qui est un moyen, pour l'éditeur de cette attaque (IronSource, une société israélienne), d'échapper aux antivirus en pratiquant la fuite en avant.

De nombreux domaines de téléchargements monétisent leur « service » en utilisant InstallCore pour télécharger les fichiers sollicités par les utilisateurs.

Même les forges d'hébergement de projets open source, l'une des pierres angulaires du Web libre et gratuit, comme SourceForge, cherchent de l'argent et utilisent InstallCore ou des installeurs similaires pour délivrer les projets hébergés chez eux !

Par exemple, si vous cherchez à télécharger le très connu et très utile client FTP appelé FileZilla, le programme reçu après un pseudo téléchargement de FileZilla depuis SourceForge n'est pas l'installeur de FileZilla mais un repack, avec publicités et bundlewares, générés par DevShare (liste des installeurs).

Monétisation par des installeurs piégés

SourceForge, par exemple, annonce monétiser son service d'hébergement à partir du 1er juillet 2013


« Today we offer DevShare (Beta), a sustainable way to fund Open Source software »
Annonce de SourceForge

SourceForge, à la recherche de fonds pour survivre, à introduit de la pub par la méthode du Sponsoring, Bundling, Repacking, Hijacking, etc.
Désormais (tests vérifiés en décembre 2014), au lieu d'un téléchargement direct, c'est un Downloader généré par InstallCore qui est reçu et exécuter.


Au moment où vous recevez InstallCore, il vient de subir une mutation en temps réel et n'est donc pas connu par son condensat (Hashcode) dans les antivirus / anti-malwares. Les outils de type antivirus / anti-malwares ayant déjà InstallCore en base de signature, et utilisant une technologie heuristique, ont une chance de découvrir la variante. Les outils de type antivirus / anti-malwares travaillant exclusivement en Sandboxing (machine virtuelle) risquent de passer à côté.

InstallCore - En savoir plus # # # # # # # # # # # # # # # # # # # # # # # #

Dossier (collection) : Escroqueries, Arnaques et Fraudes sur le Web

Arnaques - Principes et techniques
Phishing (ou Hameçonnage)
SMiShing
Ingénierie sociale
Spam
Demandes de rançon - Ransomwares
Demandes de rançon - Cryptowares
Peurs et ventes forcées - Scarewares

Signaler ou porter plainte
Signaler ou porter plainte : où, comment, auprès de qui...

Arnaques durables dans le temps - Arnaqueurs
1&1 (1and1 - 1et1)

Arnaques, escroqueries, extorsions, fraudes
Liste des types d'arnaques
Arnaque à l'appel en absence
Arnaque à la culpabilité : infractions sexuelles
Arnaque au président
Arnaque aux faux techniciens Microsoft (1)
Arnaque aux faux techniciens Microsoft (2)
Arnaques à la location aux étudiants
Chaîne pyramidale
Escroquerie à l'achat par chèque plus élevé que prévu
Escroquerie à l'assistance aux victimes d'escroqueries
Escroquerie à l'héritage
Escroquerie à l'offre d'une tâche ponctuelle
Escroquerie à la fausse épargne qui vous ruine
Escroquerie à la fausse loterie
Escroquerie à la fausse offre d'emploi - type 1
Escroquerie à la fausse offre d'emploi - type 2
Escroquerie à la fausse offre d'emploi - type 3
Escroquerie à la fausse offre d'emploi - type 4
Escroquerie à la fausse qualité
Escroquerie à la ramastique
Escroquerie à la romance amoureuse
Escroquerie à la vente à prix dérisoire, ou à l'offre gratuite
Escroquerie à la vente d'œuvres d'art
Escroquerie à la vente d'un bien virtuel
Escroquerie au blanchiment d'argent sale
Escroquerie au colis en attente
Escroquerie au gain à un concours ou un jeu
Escroquerie au RSI - Régime Social des Indépendants
Escroquerie aux faux investisseurs
Escroquerie aux frais à la fausse vente
Escroquerie aux prêts entre particuliers
Escroquerie par « Phishing » (ou « Hameçonnage »)
Escroqueries aux faux papiers
Fraude 419
Fraude à l'utilisation de numéros de carte de paiement
Fraude sur la commission escomptée
La prisonnière espagnole
Lettres de Jérusalem

Arnaque ponctuelle
A l'origine - Philippe Berre - Réouverture A61bis


Dossier (collection) : Classes de logiciels

  1. Abandonware
  2. Adware
  3. Alphaware
  4. Annoyware
  5. Badware
  6. Baitware
  7. Beerware
  8. Beggarware
  9. Betaware
  10. Be-Ware
  11. Bloatware
  12. Bookware
  13. Bundleware
  14. Cardware
  15. Careware
  16. Censorware
  17. Charityware
  18. Coasterware
  19. Courseware
  20. Crapware
  21. Crimeware
  22. Crippleware
  23. Crudware
  24. Cryptomalware
  25. Cryptoware
  26. Crypto-ransomware
  27. Cyberware
  28. Demoware
  29. Donateware
  30. Donationware
  31. Doxware
  32. Dreamware
  33. Emailware
  34. Fanware
  35. Fatware
  36. Firmware
  37. Foistware
  38. Formationware
  39. Freeware
  40. Fritterware
  41. Garageware
  42. Garbageware
  43. Grayware
  44. Greenware
  45. Groupware
  46. Guiltware
  47. Hardware
  48. Helpware
  49. Herdware
  50. Heroinware
  51. Hijackware
  52. Jellyware
  53. Junkware
  54. Liveware
  55. Malware
  56. Meatware
  57. Middleware
  58. Missionware
  59. Nagware
  60. Netware
  61. Otherware
  62. Parasiteware
  63. Payware
  64. Pirateware
  65. Postcardware
  66. Prayerware
  67. Psychedelicware
  68. Puppetware
  69. Pushware
  70. Ransomware
  71. Retroware
  72. Riskware
  73. Scareware
  74. Scumware
  75. Shareware
  76. Shelfware
  77. Shitware
  78. Shovelware
  79. Slideware
  80. Software
  81. Spyware
  82. Stealware
  83. Stiffware
  84. Suppositware
  85. Thiefware
  86. Treeware
  87. Trialware
  88. Truelleware
  89. Tupperware
  90. Uselessware
  91. Vaporware
  92. Vapourware
  93. Warmware
  94. Wetware

Les trucs en « ...ciel » ou « ...tiel » comme logiciel...


Dossier (collection) : Le Droit et la Plainte

Où, quand, comment porter plainte

Risque juridique de complicité de l'Internaute
Signaler (à la PHAROS)
Porter plainte (où, comment, pour quoi...)
Escroquerie - Définition du délit d'escrquerie
Info escroquerie - 0811 02 02 17
La PHAROS - Exemple de signalement
Le Befti

Porter plainte lorsque vous êtes victime de :

Phishing
Forex
Robots de trading
Fraude 419 (par e-mail, fax, courrier postal, téléphone...)
Ingénierie sociale
Escroquerie à la fausse loterie Microsoft
Chaîne pyramidale
Chaine d'argent
Ventes pyramidales
Boule de neige
Pyramide de Ponzi
Vente multiniveau
CPM - Commercialisation à paliers multiples
CPM - ou « Multi-Level Marketing »
CPM - ou « MLM »
Jeu de l'avion
Cercles de dons
Rondes d'abondance
Roues d'abandance
Karus
Spam « MMF »
Spam « Make Money Fast »
Faux héritages
Fausses transactions commerciales
Utilisation frauduleuse de moyens de paiement
Escroqueries financières diverses

Les textes protégeant la vie privée et les données à caractère personnel

Droit - Charte sur la Publicité Ciblée et la Protection des internautes
Droit - Code Civil - Code des Postes et Telecommunications - Secret de la correspondance
Droit - Loi 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés
Droit - Directive européenne n°95/46/CE du 24 octobre 1995 (Texte fondateur)