PDA

View Full Version : Trojan email bombing non rilevato da nulla ....


ambrosa
21-03-2009, 07:07
Salve a tutti. Mi trovo a cercare qui un aiuto per conto di un amico. Io non uso più Windows da un paio d'anni (ormai uso Ubuntu per tutto) e su certe tematiche sono un può fuori dal giro.

Mi chiama un amico disperato per un problema di invio email (trojan ?).
- Intel P4 2.66 Ghz , 1 GB RAM
- Windows XP Home ITA SP3 (regolare licenza), tutti gli aggiornamenti fatti, IE7
- pochi sw installati (Office e poca altra roba)
- av Norton Internet Security (abbo in scadenza tra 10 gg)
- Outlook Express non usato: l'amico legge la posta via web con IE7. OE risulta vuoto.

Da 10 gg. Norton impazzisce analizzando centinaia di email IN USCITA dalla macchina verso improbabili indirizzi email (tipo [email protected]) e verso molti differenti SMTP server remoti. Siamo circa a 4000 email sparate fuori in pochi minuti. Il tray in basso a destra si riempie di "buste" e il sistema è talmente sovraccarico da bloccarsi.

- Scansione completa del sistema con Norton: niente
- Ripulite le TEMP con ATF-Cleaner: niente
- rimosso Norton e messo AVG 8.5 Complete Internet Security (pagato regolarmente, tanto Norton stava per scadere): niente , nessun virus , trojan, root-kit e quant'altro e continua l'invio di email: sempre migliaia in pochi minuti.
- Spybot S&D non rileva nulla
- Sophos anti-rootkit free non rileva nulla
- A-SQUARED ha rilevato "trojan.win32.tibs!ik" che ha rimosso e non si è più ripresentato.
- MalwareBytes non trova nulla
- AVIRA Rescue-CD (20-Mar-2009) non trova nulla

A questo punto volevo capire quale era il processo che inviava le email lanciando da console "netstat -nb". Scopro che è l'antivirus: "Giusto, fa lui da SMTP relay per scansire le email e quindi è lui il processo che invia email".
Quindi rimuovo AVG per cercare di arrivare alla fonte del problema
Senza antivirus nessun invio di email (?!?!)

Il mio sospetto è che l'amico abbia preso una qualche porcata, rimossa forse regolarmente dal suo Norton ma che nel frattempo prima della rimozione abbia generato migliaia di email pronte per essere spedite.
Tutte email che sono rifiutate dai server remoti e quindi rimangono dentro il PC visto che sono non-delivered. AVG e Norton si comportano come un becero SMTP relay non troppo furbo e giustamente tentano l'invio a ripetizione delle email andandole a pescare (?) da qualche cartella o spool.
Se questa ipotesi fosse corretta, dove potrebbero essere queste email in modo da poterle cancellare manualmente ? Io ho ripulito tutto e cercato in ogni dove ma non trovo nulla.

Oppure c'e' veramente un trojan ma è strano che senza antivirus che funga da SMTP relay le email non partano: tengo sotto controllo la rete con i miei sistemi di monitoraggio e senza antivirus non esce un bit.

Qualunque consiglio o idea è molto gradita :-))

Grazie a tutti per l'attenzione

Chill-Out
21-03-2009, 09:28
Ciao dal resoconto sembra che il PC si comporti da Bot, se desideri fare un controllo approfondito ti suggerisco di seguire passo passo la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

Ogni singolo log, esclusivamente in formato txt a parte SynInspector e nell'ordine indicato in Guida, deve essere hostato su Wikisend, clicca qui per raggiungere Wikisend (http://wikisend.com/), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

*** REGOLE di SEZIONE - obbligatoria la lettura!! *** (http://www.hwupgrade.it/forum/showthread.php?t=1751598)

ambrosa
22-03-2009, 08:48
Forse ho risolto, ma non chiedetemi come. Ho provato a cancellare, rimuovere, ripulire, reinstallare applicativi ed a un certo punto il problema sembra scomparso.
Lo so, non è un metodo scientifico ma ero un pò stressato.

Comunque ho trovato in un "angolino" del disco un file chiamato MAIN.TXT che contiene , credo, le istruzioni del BOT e 35000 indirizzi email (!!)

A qualcuno dice qualcosa ?


[21:11:37] Setting hooks...Num of errs: 17; RECV_TIMEOUT: 7000; CONN_TIMEOUT: 7000
[21:11:51] Start of cycle
[21:11:51] Sleeped...
[21:11:51] http://66.197.149.236/synctl/up.fcgi?bid=%I64u&v=%.3f
[21:11:58] Cant get update
[21:11:58] http://66.197.149.236/synctl/tn.fcgi?bid=9849385855033610716&v=4.105&m=1&bip=2.254.1.74
[21:12:05] Cant get task
[21:12:05] Start of cycle
[21:12:05] Starting to sleep 300000 msecs...
[21:17:05] Sleeped...
[21:17:05] http://66.197.149.236/synctl/up.fcgi?bid=%I64u&v=%.3f
[21:17:06] Cant get update
[21:17:06] http://66.197.149.236/synctl/tn.fcgi?bid=984972585503361123&v=4.105&m=1&bip=3.154.2.74
[21:17:07] Task fetched: 3548; http://66.197.149.236/synctl/bn.fcgi?id=1; http://66.197.149.236/synctl/tasks/1/task1.3498; 62.101.126.219; 62-101-126-219.ip.fastwebnet.it; 7000; 40; 300; 0; 8; 1; 1
[21:17:11] http://66.197.149.236/synctl/tasks/1/task1.3498
[21:17:11] Maillist is:
[email protected]
[email protected]
[email protected]

...... (segue elenco di 35000 indirizzi email !!) ......

[23:37:10] Maillist size: 88860
[23:37:11] Messbody: Return-path: <%FROM_EMAIL>

Received: from [%REAL_IP] (port=%RND_D[1024-49151] helo=%HELO)
by %FROM_MX with esmtp
id %RND_HEX[6]-%RND_HEX[6]-%RND_HEX[2]
for %TO_EMAIL; %DATEB
Message-ID: <%MSGID_TB@%FROM_DOMAIN>
Date: %DATEB
From: "Josiah" <%FROM_EMAIL>
User-Agent: Thunderbird 2.0.0.9 (Windows/20071031)
MIME-Version: 1.0
To: "Bernice" <%TO_EMAIL>
Subject: St. Valentine's games in Casino
Content-Type: text/plain; charset=ISO-8859-1; format=flowed
Content-Transfer-Encoding: 7bit

St. Valentine's bonus in casino. Welcome today!
http://st-valentines-fiesta.ru/

[23:37:11] Size of vector is: 4000
[23:37:11] Threads count is: 40
Mails per thread: 100
Residue: 0
[23:37:12] Threads created
WaitForMultipleObjects processing...

bozzato
22-03-2009, 12:51
scansionalo su www.virustotal.com


ma sembra impossibile...è solo un txt


12:52
rileggendolo sembra sia TaNtO anomalo!

ambrosa
22-03-2009, 13:08
scansionalo su www.virustotal.com


ma sembra impossibile...è solo un txt


12:52
rileggendolo sembra sia TaNtO anomalo!

Io credo che questo sia il rimasuglio del BOT rimosso non so come.
O per meglio dire un misto di un log del bot e delle direttive di scripting per mandare le email.
Un pò come fosse un programma interpretato, dove il bot è l'interprete del codice rappresentato dal file main.txt (che preso di per sè appunto non fa nulla).
A vedere l'oggetto della email "St. Valentine's games in Casino" è un noto spam , ma a capire perchè non c'era verso di rilevarlo.....

Comunque come mi aspettavo , VirusTotal non lo rileva come qualcosa di malevolo (ovviamente). In sè non ha codice pericoloso.

bozzato
22-03-2009, 13:13
io lo selezionerei e premerei canc e poi invio:cool:

ambrosa
22-03-2009, 22:11
io lo selezionerei e premerei canc e poi invio:cool:

Canc ? No, ho fatto un wipe :-))))