13/11/2008 - A cura di ste_95.
Dopo il Gimmiv.a, arriva KernelBot: un nuovo worm che sfrutta la falla chiusa dall'aggiornamento extra del mese scorso. Molti file creati, e una falsa versione di eMule per diffondere i file infetti. Analisi e rimozione.
Avevamo gią accennato a un nuovo worm di origine asiatica che, come il gią analizzato Gimmiv.a, sfrutta la falla di Windows per diffondersi.
Si presenta come un eseguibile con il nome 6767.exe o KernelDbg.exe e, al momento in cui scrivo, pochi antivirus mancano all'appello.
Allo stesso modo del Gimmiv.a, cerca nel sistema determinati processi appartenenti a software di sicurezza, in particolare di 360safe, di cui modifica le chiavi di registro anche se il software non č installato in modo da disattivarne preventivamente la protezione, eliminandolo anche all'avvio automatico.
A questo punto, crea in C:\Windows\System32 un file di nome compbatc a cui verranno assegnate diverse estensioni: exe, zip, ocx, ini, dll e sys.
Continua su MegaLab...