Le principe est simple :
Vous surfez et effectuer des recherches sur Google. Vous cliquez sur un lien pour ouvrir le site donné comme résultat lors de la recherche et là...
Le site que vous pensez ouvrir ne s'ouvre pas et vous atterrissez sur un site inconnu, généralement avec un contenu
- soit pornographique
- soit un autre moteur de recherches (généralement douteux)
- des alertes vous disant que vous êtes infecté.. arnaques de support téléphoniques
- des publicités : Adwares/PUPs
Exemple de redirections Google
Vous effectuez donc une recherche sur Google... par exemple, vous tapez malekal.com
Vous obtenez donc la liste des résultats de votre recherche.
En premier, on trouve le site malekal.com
Notez que si vous laissez la souris sur le lien de ce premier résultat, en bas à gauche, le lien du site s'affiche convenablement à savoir : https://www.malekal.com
Maintenant cliquons sur ce lien :
Le chargement s'effectue (barre de chargement bleu en bas à droite)...
Regardez maintenant le lien.. au lieu d'ouvrir le lien du site : https://www.malekal.com
on se retrouve sur le site : http://www.aicse.com
Vous êtes redirigé vers un site non demandé !
Vous vous retrouvez sur un site vitrine.. avec des liens assez douteux.. Je vous laisse seul juge.
Vous pouvez aussi vous retrouver avec de fausses alertes.. pour vous faire peur.
On vous propose alors de télécharger des rogues
Dans l'exemple ci-dessous, c'est le rogue Drive Cleaner qui est proposé en téléchargement
~~
Les sources des redirections Google
Le proxy
L'installation d'un proxy par un malware : En vidéo :
HOSTS Hijack
Consiste à modifier le fichier HOSTS pour effectuer des redirections.
Ces modifications peuvent être détectées en Hijack.HOSTS.
Hijack Host en vidéo :
Modifications DNS
Pour comprendre ce que sont les serveurs DNS/Serveurs de noms, lire : Serveurs DNS/Noms
Initalement le malware Trojan.DNSChanger fait cela dans les années 2008, depuis quelques autres familles de malwares s'y sont mis et notamment une des variantes vbates avec DNSUnlocker.
La page suivante explique comment réinitialiser ses serveurs DNS : Réinitialiser ses serveurs DNS.
En vidéo :
Il y aussi le cas des Hijack DNS au niveau du routeur Trojan.Win32.DNSChanger et routeurs : Trojan.RouterChanger.A et voir aussi la page : Livebox et Hijack DNS : redirections Google.
Depuis 2014, une assiste aussi à une augmentation dû a une hausse du piratage de routeur.
Exemple d'une grande campagne avec le malware url=http://forum.malekal.com/zeroaccess-red ... 35666.html]ZeroAccess[/url].
Le malware le plus répandu qui provoque des redirections Google est ZeroAccess :
En vidéo avec Trojan.Win32.Alureon/Trojan.TDSS