Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi
Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi
Con la prima rete 5G Standalone attiva in Italia, WINDTRE compie un passo decisivo verso un modello di connettività intelligente che abilita scenari avanzati per imprese e pubbliche amministrazioni, trasformando la rete da infrastruttura a piattaforma per servizi a valore aggiunto
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro punta a diventare uno dei riferimenti assoluti nel segmento dei camera phone di fascia alta. Con un teleobiettivo Hasselblad da 200 MP, una batteria al silicio-carbonio da 7500 mAh e un display da 6,78 pollici con cornici ultra ridotte, il nuovo flagship non teme confronti con la concorrenza, e non solo nel comparto fotografico mobile. La dotazione tecnica include il processore MediaTek Dimensity 9500, certificazione IP69 e un sistema di ricarica rapida a 80W
DJI Romo, il robot aspirapolvere tutto trasparente
DJI Romo, il robot aspirapolvere tutto trasparente
Anche DJI entra nel panorama delle aziende che propongono una soluzione per la pulizia di casa, facendo leva sulla propria esperienza legata alla mappatura degli ambienti e all'evitamento di ostacoli maturata nel mondo dei droni. Romo è un robot preciso ed efficace, dal design decisamente originale e unico ma che richiede per questo un costo d'acquisto molto elevato
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 03-05-2004, 04:09   #1
Qnick
Senior Member
 
L'Avatar di Qnick
 
Iscritto dal: Dec 2001
Città: Pordenone
Messaggi: 7258
W32.Sasser Thread

Innanzitutto mi scuso con i mods se questo 3d dovesse risultare ripetitivo, ma nell'altro le principali informazioni utili non sono immediatamente reperibili, per cui ho pensato di fare un thread con le info di riepilogo ed i principali tool/soluzioni x la rimozione nel post principale.

Al limite chiudete questo ed integrate l'altro con queste info

Tutto è nato a causa di un amico che stasera ha subito l'infezione da questo nuovo virus rompip@lle, ed ovviamente chi è dovuto andare a rimediare al problema? Io naturalmente...così mi sono fatto una piccola cultura sull'argomento


W32.Sasser.Worm (W32.Sasser.B.Worm)


Descrizione:

W32.Sasser.Worm is a worm that attempts to exploit the MS04-011 vulnerability. It spreads by scanning randomly-chosen IP addresses for vulnerable systems.

Systems Affected: Windows 2000, Windows Server 2003, Windows XP
Systems Not Affected: Linux, Macintosh, Novell Netware, OS/2, UNIX, Windows 95, Windows 98, Windows Me, Windows NT

Dettagli tecnici:

When W32.Sasser.Worm runs, it does the following:

1. Attempts to create a mutex called Jobaka3l and exits if the attempt fails. This ensures that no more than one instance of the worm can run on the computer at any time.
2. Copies itself as %Windir%\avserve.exe. (* avserve2.exe nel caso della variante B)

Note: %Windir% is a variable. The worm locates the Windows installation folder (by default, this is C:\Windows or C:\Winnt) and copies itself to that location.
3. Adds the value:

"avserve.exe"="%Windir%\avserve.exe" (* come sopra)

to the registry key:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

so that the worm runs when you start Windows.

4. Uses the AbortSystemShutdown API to hinder attempts to shut down or restart the computer.

5. Starts an FTP server on TCP port 5554. This server is used to spread the worm to other hosts.

6. Attempts to connect to randomly-generated IP addresses on TCP port 445. If a connection is made to a computer, the worm sends shellcode to that computer which may cause it to run a remote shell on TCP port 9996. The worm then uses the shell to cause the computer to connect back to the FTP server on port 5554 and retrieve a copy of the worm. This copy will have a name consisting of 4 or 5 digits followed by _up.exe (eg 74354_up.exe).

The IP addresses generated by the worm are distributed as follows:
+ 50% are completely random
+ 25% have the same first octet as the IP address of the infected host
+ 25% have the same first and second octet as the IP address of the infected host.
The worm starts 128 threads that scan randomly-chosen IP addresses. This demands a lot of CPU time and as a result an infected computer may be so slow as to be barely useable.


Consigli per la rimozione
Rimozione manuale:

1) Terminare il processo incriminato:
  1. Aprire il task manager con Ctrl+Alt+Canc
  2. Selezionare la scheda Processi
  3. Cercare nella lista dei processi attivi il processo:
    • avserve.exe (avserve2.exe nel caso della variante B del virus)
    • qualsiasi processo dal nome formato da 4 o 5 numeri seguiti da _up.exe (es: 12345_up.exe)
    • Una volta trovato/i, selezionatelo/li e cliccate su Termina processo
    • Chiudete il task manager
2) Disabilitare temporaneamente il Ripristino di sistema, per evitare che tale servizio possa memorizzare sotto forma di backup anche il virus o alcune modifiche da esso indotte:
  1. Cliccare col tasto dx del mouse sull'icona Risorse del computer, e scegliere proprietà; o, ancor più velocemente, premere contemporaneamente i tasti WinKey+Pausa.
  2. Selezionare la scheda Ripristino configurazione di sistema
  3. Selezionare Disattiva Ripristino configurazione di sistema su tutte le unità, e confermare cliccando su OK (ed eventuale ulteriore richiesta di conferma).
_N.B._:Una volta terminate tutte le operazioni, potremo riabilitarlo col il procedimento inverso.


3) Aggiornare il proprio antivirus


4) Effettuare una scansione completa del proprio sistema, alla ricerca dei possibili files infettati da tale virus


5) Aprire il registro di sistema ed eliminare dai processi caricati all'avvio del sistema il processo citato sopra:
  1. Cliccare su Start, poi su Esegui e digitare regedit (si apre la finestra del registro di configurazione)
  2. Sul pannello di sinistra, navigate sino alla chiave HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  3. Nel pannello di destra cancellate il valore "avserve.exe"="%Windir%\avserve.exe" (rispettivamente avserve2.exe)
  4. Chiudete l'editor di registro

Novità su W32.Sasser

http://www.hwinit.net/modules/news/a...hp?storyid=436


Per eventuali aggiunte ed informazioni utili segnalatemi pure che aggiungo
Se ho commesso qualche errore o imprecisione ditemi che correggo!
__________________
Main PC: AMD Opteron 175 @2850MHz Vc 1,404v .::. DFI NF4 Ultra-D .::. 2x1GB DDR Samsung ZCCC @275MHz .::. XFX 9800GT XXX Ed. .::. Hitachi 7k250 .::. NEC 7200S .::. LiteON 812s@832s .::. TT Minityp-90 + Scythe KamaPWM 92mm .::. Corsair HX 520W .::. My X2 4200+ Link

Ultima modifica di Qnick : 03-05-2004 alle 04:22.
Qnick è offline  
Old 03-05-2004, 10:44   #2
Supersubway
Senior Member
 
L'Avatar di Supersubway
 
Iscritto dal: Jan 2001
Città: Monza
Messaggi: 1247
Non trovo riferimenti a LeakerBot 0.3.0 che mi ritrovo sul PC da ieri sera...
__________________
LANcers. Un LANparty a settimana dal 1996
Supersubway è offline  
Old 03-05-2004, 11:15   #3
Hendrix83
Member
 
L'Avatar di Hendrix83
 
Iscritto dal: Feb 2004
Città: Cagliari
Messaggi: 162
Quote:
Originariamente inviato da Supersubway
Non trovo riferimenti a LeakerBot 0.3.0 che mi ritrovo sul PC da ieri sera...
Me lo sono beccato pure io sto cazzo di Leaker Bot ieri pomeriggio! Ha disabilitato l'autoprotect di Norton 2004 e si è reso invisibile in qualke modo alla scansione del sistema! Preso dall'incazzo di non riuscire a debellarlo, ho formattato tutto!
Hendrix83 è offline  
Old 03-05-2004, 11:27   #4
Supersubway
Senior Member
 
L'Avatar di Supersubway
 
Iscritto dal: Jan 2001
Città: Monza
Messaggi: 1247
Credo sia collegato al sasser... infatti mi sono beccato prima un riavvio... e poi sto leakerbot
__________________
LANcers. Un LANparty a settimana dal 1996
Supersubway è offline  
Old 03-05-2004, 11:32   #5
Hendrix83
Member
 
L'Avatar di Hendrix83
 
Iscritto dal: Feb 2004
Città: Cagliari
Messaggi: 162
Quote:
Originariamente inviato da Supersubway
Credo sia collegato al sasser... infatti mi sono beccato prima un riavvio... e poi sto leakerbot
Io invece nn ho avuto riavvii....ho riavviato io (come un coglione!!!) xkè il sist era diventato molto instabile! Cmq ke sfiga, avessi aspettato un giorno, avrei rimosso il virus col removing tool ke hanno fatto e nn avrei formattato!
Hendrix83 è offline  
Old 03-05-2004, 11:41   #6
Supersubway
Senior Member
 
L'Avatar di Supersubway
 
Iscritto dal: Jan 2001
Città: Monza
Messaggi: 1247
ma non ho capito se il leakerbot è una versione particolare del sasser o cosa...
__________________
LANcers. Un LANparty a settimana dal 1996
Supersubway è offline  
Old 03-05-2004, 11:49   #7
Hendrix83
Member
 
L'Avatar di Hendrix83
 
Iscritto dal: Feb 2004
Città: Cagliari
Messaggi: 162
Quote:
Originariamente inviato da Supersubway
ma non ho capito se il leakerbot è una versione particolare del sasser o cosa...
secondo me è solo una sorta di programmino x collegarsi in giro e spargerlo via internet......hai visto ke tenta di collegarsi a kissà quali server, no?
Hendrix83 è offline  
Old 03-05-2004, 12:41   #8
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Leakerbot è una backdoor.

Provate a vedere se Stinger oltre al Sasser rimuove anche quella backdoor. http://vil.nai.com/vil/stinger/
MrOZ è offline  
Old 03-05-2004, 12:43   #9
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Tool di rimozione di casa Microsoft x il worm Sasser
http://support.microsoft.com/?kbid=841720
MrOZ è offline  
Old 03-05-2004, 13:53   #10
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
@Qnick

magari posta quello che hai scritto sull'altro thread, sennò si creano troppi doppioni

questo lo chiudo

Ciao

Eraser
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline  
 Discussione Chiusa


Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi Wind Tre 'accende' il 5G Standalone in Italia: s...
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh OPPO Find X9 Pro: il camera phone con teleobiett...
DJI Romo, il robot aspirapolvere tutto trasparente DJI Romo, il robot aspirapolvere tutto trasparen...
DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
NZXT: il PC in abbonamento finisce in tr...
Halo 2 e 3: remake in arrivo, multiplaye...
Robot Phone e un nuovo ecosistema AI: HO...
Amazon sorprende tutti: extra 15% di sco...
HONOR 400 Lite 5G a 209,90€: smartphone ...
Asus TUF Gaming F15 con RTX 4070 e i7-12...
OpenAI punta alla quotazione in Borsa: v...
Samsung Galaxy S25 Ultra a 1.099€ su Ama...
OpenAI aggiorna Sora: arrivano i persona...
I TV LG OLED AI B5 scendono di prezzo, d...
Operazione Cagliostro: Voltaiko e lo sch...
9 accessori auto imperdibili oggi su Ama...
Scontro tra giganti: Disney e YouTube TV...
Hyundai accelera sull'idrogeno con un nu...
4 Maxi TV in sconto su Amazon: fino a 75...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:16.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v