No tengo muy buena memoria para las fechas, pero hace más o menos un par de meses me empecé a encontrar que toda la publicidad que me aparecía, en teoría proveniente de google (más que nada porqué en el blog también me salían) era completamente surrealista, fotos típicas que te has encontrado alguna vez por internet, pongo unos ejemplos:


Despues de haberlo comentado con alguna gente y ver que aparentemente nadie sabía nada del tema, empecé a ignorar los banners.
Hoy me ha dado por editar el archivo hosts (C:\WINDOWS\system32\drivers\etc\hosts) del windows para añadir un par de registros y me he encontrado con una terrible sorpresa:

Así que realmente la publicidad no era un bug de google ni nada por el estilo no, el problema es que algún bot de ***rda se me coló por algún agujero (seguramente la mula) y me modificó el dichoso archivo de marras para añadir los hosts de google, msn y yahoo (entre otros) y de esta forma manipularme la publicidad.
Para los que tengan el mismo problema y lo quieran solucionar, tan solo tienen que borrar todo el contenido de ese fichero y guardarlo en el sitio donde está. Si tenéis dudas preguntad en los comentarios.
Esto es increíble, a saber que más tengo en la máquina!! Y me pregunto, ¿para que sirve tanto Spybot, nod32, adware y su madre si al final te cuelan un gol por toda la escuadra?
¿¿¿De quien coño son estas IPs??? Vamos a ver quien hay detrás de esta manipulación informativa.
Tenemos un buen puñado de IPs que nos van a dar pistas acerca del país y de la procedencia de la gente que hace esto.
72.167.163.234 www.google-analytics.com
72.167.163.234 pagead.googlesyndication.com
72.167.163.234 pagead2.googlesyndication.com
127.0.0.1 as.casalemedia.com
#68.178.151.288 ad.yieldmanager.com
#68.178.151.288 ad.doubleclick.net
72.167.163.234 ads1.msn.com
#38.113.170.200 ads.sup.com
38.113.174.32 dehp.myspace.com
38.113.174.32 demr.myspace.com
38.113.174.32 desk.myspace.com
38.113.174.32 delb.myspace.com
38.113.174.32 delb2.myspace.com
38.113.174.32 debr.myspace.com
38.113.174.32 view.atdmt.com
#38.113.170.208 rad.msn.com
38.113.170.200 themis.geocities.yahoo.com
Veamos, empezando por el rango 72.167.163.* tenemos que son máquinas alojadas en godaddy:
C:\>whois 72.167.163.234
NetRange: 72.167.0.0 - 72.167.255.255
CIDR: 72.167.0.0/16
OriginAS: AS26496
NetName: GO-DADDY-SOFTWARE-INC
NetHandle: NET-72-167-0-0-1
Parent: NET-72-0-0-0-0
NetType: Direct Allocation
NameServer: CNS1.SECURESERVER.NET
NameServer: CNS2.SECURESERVER.NET
NameServer: CNS3.SECURESERVER.NET
Comment:
RegDate: 2007-07-05
Updated: 2008-01-18
(...)
OrgAbuseHandle: ABUSE51-ARIN
OrgAbuseName: Abuse Department
OrgAbusePhone: +1-480-624-2505
OrgAbuseEmail: abuse@godaddy.com
Bien, luego mandaré un correo de abuse.
Seguimos, accedemos a la IP mediante el navegador:

y nos encontramos con una web de publicidad, bien, vamos a ver si podemos encontrar en qué servidor está para sacar algún nombre de dominio. Accedemos a la página yougetsignal.com donde tienen una herramienta para buscar dominios alojados en los mismos servidores que una página web. Buscamos la IP y nos da como resultado un sitio llamado growlor.com, veamos que información nos arroja el whois:
Registrant:
n/a
P.O.Box 20, Petrodvorets-6
Sankt-Petersburg, n/a 198516
RU
Registrar: NAMESDIRECT
Domain Name: GROWLOR.COM
Created on: 05-SEP-06
Expires on: 05-SEP-09
Last Updated on: 08-JUN-08
Administrative, Technical Contact:
Simanenkov, Dmitry mumufuk@yahoo.com
n/a
P.O.Box 20, Petrodvorets-6
Sankt-Petersburg, n/a 198516
RU
78124274952
78124274952
Si ponemos GROWLOR.COM en el navegador nos aparece la misma página que la IP, cosa que nos confirma que los datos del dominio son perfectamente válidos (no parece un phishing ni nada parecido, ya que el dominio accede directo a esta página). Seria distinto si fuere en una subcarpeta de un sitio aparentemente normal.
Genial, ya tenemos algo más, ahora buscaremos usando el correo electrónico en google a ver si hay gente que hable de esta persona o a ver que información obtenemos. Google nos arroja dos resultados, uno de una tienda de software:
GuitarFX 3
Homepage: http://GuitarFX.Net
Email: mumufuk@yahoo.com
Ostia, esto me suena de algunos banners que había, este tipo es tonto…
Si voy a la página hay aparentemente un programa y muchos banners y si hago un whois me salen los mismos datos:
Administrative Contact:
Simanenkov, Dmitry guitarfx@land.ru
N/A
PO Box 20
tel. +7 (812) 427-4952
Petersburg, NA 198516
Russian Federation
+178.24274952 Fax --
y otra con el perfil de este tipo, claro, teniendo la cuenta en yahoo, pues sale el perfil:
http://profiles.yahoo.com/mumufuk
Vale, llegados a este punto ya sabemos quien es el cabeza de turco del entramado este, vamos a seguir a ver que más encontramos. De momento listaremos los dominios que hay asignados a cada IP, así podremos revisar que los datos coincidan:
72.167.163.234 growlor.com
38.113.174.32 igrowler.com
38.113.170.200 sin dominio asignado
La IP 38.113.170.200 no tiene dominio asociado, peeeeeeeeero he encontrado algo más gracioso aún si cabe.
Al ver que no había sitio asignado a la IP lo he buscado en google y he visto un foro donde se pregunta acerca de dicha IP, bien… jejeje… pues no tiene inri la cosa que me ha aparecido un baner de guitarFX????

Pues mandaré unos emails a ver si alguien hace algo para parar a este timador de la red.
A ver si sirve de algo.