Aggiornamenti sugli ultimi virus sul sito ufficiale della McAfee

W32/Palyh@MM
(maggio 2003)

Non aprite quell'allegato. Si tratta di un virus simile al W32/Sobig@MM, infetta il vostro pc e costruisce messaggi inviandoli attraverso il proprio motore SMTP. Come dicevo non bisogna aprire l'allegato che di solito ha le seguenti estensioni: WAB , DBX, HTM, HTML, EML e TXT, e camuffa il suo indirizzo con support@microsoft.com. Lo si può riconoscere dai possibili soggetti dell'email:

  • Re: My application

  • Re: Movie

  • Cool screensaver

  • Screensavers

  • Re: My details

  • Your password

  • Re: Approved (Ref: 3394-65467)

  • Approved (Ref: 38446-263)

  • Your details

Mentre nel corpo del messagio si riporta "All information is in the attached file."

 Per chi pensa di essere stato colpito e usa win2000, NT o XP, consiglio di controllare le seguenti cartelle

\Documents and Settings\All Users\Start Menu\Programs\Startup\

\Windows\All Users\Start Menu\Programs\Startup\

 

Come scoprire se si è infettati:
 verificare la presenza dei seguenti file:

  • "msccn32.exe" (circa 50kB) (è una copia di se stesso)

  • "hnks.ini" (sono i suoi file di configurazione)

  • "mdbrr.ini" (sono i suoi file di configurazione)

Inoltre controllate il registro alle seguenti chiavi:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
"System Tray" = %WinDir%\msccn32.exe

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
"System Tray" = %WinDir%\msccn32.exe

 Vi ricordo che %Windir% e la vostra cartella di default dove è installato windows, quindi C:\WINNT (per gli utenti Win2000, WinNT e XP) e C:\WINDOWS (per gli utenti Win9x, ME, XP).

 Viceversa per i meno esperti che hanno installato l'antivirus della McAfee scaricate il seguente file (dal sito della McAfee)

 

http://a64.g.akamai.net/7/64/2015/2003-05-18-08/download.nai.com/products/mcafee-avert/100307-a.exe

W32/Bugbear@MM
(ottobre 2002)

W32/Bugbear@MM, virus di medio rischio, come tutti i worm, una volta infettato il sistema, oltre a spedire e-mail prendendo gli indirizzi dalla rubrica, cerca di disabilitare i software di sicurezza installati sulla macchina, come ad esempio gli anti-virus e i firewall personali. Tenterà anche di installare un trojan che può catturare tutto ciò che l'utente digita, incluso informazioni come password. Inoltre invia file in stampa su tutte le stampanti presenti in rete intasandole.

Si diffonde via e-mail e condivisioni di rete e fa sfrutta la vulnerabilità di Microsoft Internet Explorer 5.01 e 5.5 senza Service Pack 2 che consigliamo di scaricare qui. Attenzione quindi perché il file va in esecuzione anche con la semplice anteprima del messaggio.

Possibili oggetti delle e-mail possono essere:

25 merchants and rising
Announcement
bad news
CALL FOR INFORMATION!
click on this!
Correction of errors
Cows
Daily Email Reminder
empty account
fantastic
free shipping!
Get 8 FREE issues - no risk!
Get a FREE gift!
Greets!
Hello!
Hi!
history screen
hmm..
I need help about script!!!
Interesting...
Introduction
its easy
Just a reminder

Lost & Found
Market Update Report
Membership Confirmation
My eBay ads
New bonus in your cash account
New Contests
new reading
News
Payment notices
Please Help...
Re: $150 FREE Bonus!
Report
SCAM alert!!!
Sponsors needed
Stats
Today Only
Tools For Your Online Business
update
various
Warning!
wow!
Your Gift
Your News Alert

Come scoprire se si è infettati:

Il virus fa una copia di se stesso nella cartella %WinDir%\System   ****.EXE (dove * rappresentano caratteri casuali, la sua grandezza è di 50,688 o 50,684 bytes). Ad esempio:

con Win98: C:\WINDOWS\SYSTEM\FYFA.EXE
con Windows 2000 Professional: C:\WINNT\SYSTEM32\FVFA.EXE

Modifica la seguente chiave del Registry (Registro di Windows) in modo da essere eseguito all'avvio di windows:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce "%lettere casuali%" = %nome del file casuale%.EXE (Win9x)

Inoltre copia se stesso nella cartella di AVVIO col nome ***.EXE (dove, ripetiamo,  * rappresentano caratteri casuali), ad esempio:
con Win98 : C:\WINDOWS\Start Menu\Programs\Startup\PIP.EXE
Con Windows 2000 Professional : C:\Documents and Settings\(username)\Start Menu\Programs\Startup\PIC.EXE

Controllare la presenza dei seguenti file:
%WinDir%\System\****.EXE (50,688 or 50,684 bytes)
%WinDir%\******.DAT
%WinDir%\******.DAT
%WinDir%\System\******.DLL
%WinDir%\System\*******.DLL
%WinDir%\System\*******.DLL
 

W32/Frethem.l@MM
(luglio 2002)

Frethem.K è l'ultima variante di un virus già conosciuto (W32/Frethem.l@MM) che, fortunatamente non aveva procurato danni. Anche questa variante non risulta essere distruttiva, ciononostante la diffusione delle prime ore sembra essere molto elevata. Per questo motivo molte delle società produttrici di antivirus segnalano una pericolosità elevata del virus raccomandando la massima attenzione sui messaggi di posta ricevuti.
Il virus arriva come innocua e-mail con un allegato infetto. Una volta eseguito, il programma rimane residente in memoria e tenta di collegarsi a una lunga lista di siti internet contenuta nel corpo del messaggio, oltre che, naturalmente, inviare copie di se stesso a tutti gli indirizzi contenuti nella rubrica di Microsoft Outlook Express e nei suoi files (.WAB - .DBX), .MBX, .EML, e .MDB . Gli autori del virus hanno anche lasciato il seguente messaggio ironico all'interno del messaggio di posta:

Subject: Re: Your password!
Body: ATTENTION!

You can access very important
information by this password

DO NOT SAVE
password to disk use your mind

now press cancel

Allegati:

  • Decrypt-password.exe

  • Password.txt

    I file eseguibili (.exe) vengono copiati nella cartella %WinDir% 

    • Presence of the file %WinDir%\Taskbar.exe

    • Presence of the files %WinDir%\Winstat.ini

    e creano le seguenti chiavi di registro:

    • HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\Task Bar=C:\Windows\Taskbar.exe

    • HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\Task Bar=C:\Windows\Taskbar.exe

    Il file PASSWORD.TXT inviato comtiene semplicemente il testo:

    • Your password is W8dqwq8q918213