Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
C'è tanta sostanza nel nuovo smartphone della Mela dedicato ai creator digitali. Nuovo telaio in alluminio, sistema di raffreddamento vapor chamber e tre fotocamere da 48 megapixel: non è un semplice smartphone, ma uno studio di produzione digitale on-the-go
Intel Panther Lake: i processori per i notebook del 2026
Intel Panther Lake: i processori per i notebook del 2026
Panther Lake è il nome in codice della prossima generazione di processori Intel Core Ultra, che vedremo al debutto da inizio 2026 nei notebook e nei sistemi desktop più compatti. Nuovi core, nuove GPU e soprattutto una struttura a tile che vede per la prima volta l'utilizzo della tecnologia produttiva Intel 18A: tanta potenza in più, ma senza perdere in efficienza
Intel Xeon 6+: è tempo di Clearwater Forest
Intel Xeon 6+: è tempo di Clearwater Forest
Intel ha annunciato la prossima generazione di processori Xeon dotati di E-Core, quelli per la massima efficienza energetica e densità di elaborazione. Grazie al processo produttivo Intel 18A, i core passano a un massimo di 288 per ogni socket, con aumento della potenza di calcolo e dell'efficienza complessiva.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 27-01-2004, 08:14   #1
Hell-VoyAgeR
Senior Member
 
L'Avatar di Hell-VoyAgeR
 
Iscritto dal: Jan 2002
Città: Rimini
Messaggi: 1203
[SOPHOS] EMERGENCY ALERT: Many reports of W32/MyDoom-A worm

Questo bel vermicello e' in giro e si diffonde rapidamente... quindi occhio!!!

A detailed analysis of W32/MyDoom-A is available at:
http://www.sophos.com/virusinfo/anal...32mydooma.html
__________________
Quale parte di NO non hai capito? | MBP Retina Late 2013 - iPhone 6 64GB - iPad Air 64GB
Fiero membro del BOFH club (Bastard Operators From Hell)
Hell-VoyAgeR è offline   Rispondi citando il messaggio o parte di esso
Old 27-01-2004, 13:21   #2
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Si tratta di un worm che si diffonde attraverso e-mail infette e tramite reti Peer-to-Peer (P2P). Quando viene eseguito, il worm apre il programma Notepad di Windows, visualizzando una serie di dati privi di senso.

Nelle e-mail infette il worm usa oggetto, testo e nomi di allegati variabili. Il worm tenta anche di effettuare un attacco DDOS (Distributed Denial Of Service) verso il sito SCO.COM. L’attacco è programmato per cominciare il 1 febbraio.

Il worm si comporta anche come una backdoor, installando sui sistemi infetti una libreria dinamica SHIMGAPI.DLL nella cartella di sistema di Windows ed eseguendola come processo figlio del programma EXPLORER.EXE.

Il worm è stato programmato per fermare il proprio processo di diffusione il 12 febbraio.

Dettagli tecnici

Il worm è compresso con il programma UPX e la sua lunghezza è di 22528 byte. Le stringhe di testo presenti nel programma sono codificate con l’algoritmo ROT13.

Quando viene eseguito, il worm crea un mutex (oggetto di sistema) con nome “SwebSipcSmtxSO”, allo scopo di evitare la l’esecuzione di più istanze di se stesso.

Il worm copia se stesso nella cartella di sistema di Windows usando il nome taskmon.exe e quindi modifica il Registro di sistema allo scopo di venire eseguito in automatico ad ogni avvio di Windows

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
" TaskMon" = %sysdir%\taskmon.exe

Nel caso in cui tale modifica fallisca, il worm tenta di scrivere la seguente chiave

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
"TaskMon" = %sysdir%\taskmon.exe

Il worm crea anche un altro file, codificato all’interno del programma principale, e lo memorizza su disco nel seguente percorso

%sysdir%\shimgapi.dll

Questo programma ha funzioni di backdoor e apre le porte TCP/IP dalla 3127 alla 3198, mettendosi in ascolto per eventuali connessioni. Una delle caratteristiche di questa backdoor consiste nella possibilità di ricevere dei programmi da remoto e di eseguirli sul sistema infetto.

Diffusione tramite P2P

Il worm effettua una ricerca nel Registro di sistema per individuare l’eventuale presenza del percorso condiviso del programma P2P Kazaa. Se il test ha successo, il worm copia se stesso nella cartella trovata usando i seguenti nomi

winamp5
icq2004-final
activation_crack
strip-girl-2.0bdcom_patches
rootkitXP
office_crack
nuke2004

Le cui estensioni vengono scelte in modo casuale nella seguente lista

.bat
.exe
.scr
.pif

Diffusione via e-mail

Il worm trova gli indirizzi e-mail ai quali spedire se stesso consultando la Rubrica di Windows e il contenuto di file aventi le estensioni che seguono

pl
adb
tbb
dbx
asp
php
sht
htm
txt

Le e-mail inviate dal worm si presentano con le seguenti caratteristiche:

L’oggetto è scelto tra una delle stringhe nella seguente lista:

test
hi
hello
Mail Delivery System
Mail Transaction Failed
Server Report
Status
Error

Il testo del messaggio è scelto tra i seguenti:

test

The message cannot be represented in 7-bit ASCII encoding
and has been sent as a binary attachment.

The message contains Unicode characters and has been sent
as a binary attachment.

Mail transaction failed. Partial message is available.

I nomi dei file allegati sono composti usando i nomi:

document
readme
doc
text
file
data
test
message
body

con le estensioni

pif
scr
exe
cmd
bat

Quando il computer infetto viene accesso dopo il 1 febbraio il worm richiede circa ogni secondo la pagina principale del sito SCO.COM. La richiesta di connessione viene effettuata con un semplice comando “GET / HTTP/1.1". Dal momento che tale effetto si verifica su tutte le macchine infette sparse nel mondo, lo scopo del worm consiste nel creare un sovraccarico di richieste tale da determinare un vero e proprio attacco DDOS.

http://www.nod32.it/pedia/m/mydoom-a.htm

ciao

Eraser
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 27-01-2004, 15:10   #3
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Tool di rimozione della F-Secure

http://www.f-secure.com/tools/f-mydoom.exe

Tool di rimozione di Sophos

http://www.sophos.com/support/cleaners/mydoogui.com

Tool di rimozione di Nod32

http://www.nod32.it/cgi-bin/mapdl.pl?tool=MyDoomA
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::

Ultima modifica di eraser : 27-01-2004 alle 18:26.
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 27-01-2004, 15:48   #4
Hell-VoyAgeR
Senior Member
 
L'Avatar di Hell-VoyAgeR
 
Iscritto dal: Jan 2002
Città: Rimini
Messaggi: 1203
Quote:
Originariamente inviato da eraser
Quando il computer infetto viene accesso dopo il 1 febbraio il worm richiede circa ogni secondo la pagina principale del sito SCO.COM. La richiesta di connessione viene effettuata con un semplice comando “GET / HTTP/1.1". Dal momento che tale effetto si verifica su tutte le macchine infette sparse nel mondo, lo scopo del worm consiste nel creare un sovraccarico di richieste tale da determinare un vero e proprio attacco DDOS.
mmm sono quasi pentito di aver fatto questa segnalazione
__________________
Quale parte di NO non hai capito? | MBP Retina Late 2013 - iPhone 6 64GB - iPad Air 64GB
Fiero membro del BOFH club (Bastard Operators From Hell)
Hell-VoyAgeR è offline   Rispondi citando il messaggio o parte di esso
Old 27-01-2004, 16:07   #5
edivad82
Senior Member
 
L'Avatar di edivad82
 
Iscritto dal: Nov 2001
Città: Gavirate (Varese)
Messaggi: 7168
Quote:
Originariamente inviato da Hell-VoyAgeR
mmm sono quasi pentito di aver fatto questa segnalazione
il solito 'stardo inside
__________________
·.·´¯`·)»Davide«(·´¯`·.·
edivad82:~#/etc/init.d/brain restart - edivad82:~# cd /pub && more beer
edivad82 è offline   Rispondi citando il messaggio o parte di esso
Old 27-01-2004, 16:16   #6
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Quote:
Originariamente inviato da Hell-VoyAgeR
mmm sono quasi pentito di aver fatto questa segnalazione
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 29-01-2004, 20:43   #7
ercolino
Senior Member
 
L'Avatar di ercolino
 
Iscritto dal: Feb 2003
Città: Torino
Messaggi: 3708
Altre info le potete trovare qui:

http://punto-informatico.it/p.asp?i=46726
ercolino è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2004, 21:31   #8
Pancov
Senior Member
 
L'Avatar di Pancov
 
Iscritto dal: Oct 2002
Messaggi: 270
Stasera su italia uno hanno detto che microsozz ha offerto 250mila dollari a chi segnala gli autori di tale virus.......
Pancov è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2004, 01:00   #9
^SkisO^
Registered User
 
Iscritto dal: Nov 2001
Città: Bergamo
Messaggi: 395
qualcuno conosce un tool autonomo che controlla le mail su sul server e le cancella? ne usavo uno che funzionava molto bene per un altra ondata di virus di qualche mese fa "I-Worm.Sobig.F Virus Stopper" , sapete se ne esiste 1 per il nuovo mydoom?
thankz
^SkisO^ è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2004, 12:40   #10
signo3d
Senior Member
 
L'Avatar di signo3d
 
Iscritto dal: Nov 2001
Città: Pesaro
Messaggi: 18336
Scusa eraser(nn vorrei far arrabbaiare il nuovo mod ) ma avevo cercato e nn mi ero accorto di questo post!!

Spero nn t dispiaccia se faccio un copia incolla di quello che avevo scritto la :
-------------------------------------------------------------------------------
Nuovo virus MyDoom: la microsoft corre ai ripari con.....
......con 250.000$ di ricompensa a chi dara informazioni sui compilatori del nuovo worm MyDoom che sta infestando la rete mondiale!!!

Eh si avete capito bene,mezzo miliardo delle vecchie lire(nn che per il povero bill sia molto eh ). Cmq sto virus sta facendo un vero casino....io l'ho ricevuto 7 volte in 2 gg (fortuna che il buon norton me la sempre trovato ed eliminato) e quasi tutti i miei amici di pesaro (che naturalmente nn ne sanno un gran che di pc e di protezioni ) si sono beccati sto simpatico worm!

Ma voi sapete precisamente cosa attacca questa testa di bip!?!?
Naturalmente cmq per ora nn ce nessun modo di correre ai ripari se nn quello di tenmere l'antivirus aggiornato e magari di installare qualche buon firewall(anche se gi ail primo basterebbe)! :o:

bye bye e mi raccomando...aggiornate l'antivirus
__________________
MOBO: Asus P5Q-E - CPU: E8400 E0 - DISSI: Zerotherm Zen 120 + U.Kaze 1000 - RAM: Corsair 2x2Gb 800Mhz - VGA: XFX BE GTX 260 - HD: Crucial m4 128gb + 2 Barra 7200.11 500gb RAID1 - CASE: Enermax Chakra - PSU: Corsair HX 620 - AUDIO: Audigy 2ZS - MAST DVD: Pioneer 216d | MILAN
signo3d è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2004, 12:45   #11
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
ma ti pare chge mi arrabbio per ste cose

Ci mancherebbe

Ciao

Eraser
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2004, 18:09   #12
signo3d
Senior Member
 
L'Avatar di signo3d
 
Iscritto dal: Nov 2001
Città: Pesaro
Messaggi: 18336
Quote:
Originariamente inviato da eraser
ma ti pare chge mi arrabbio per ste cose

Ci mancherebbe

Ciao

Eraser
Chissa magari t sei innamorato del tasto ban .....scherzo avviamente !!
bye bye
__________________
MOBO: Asus P5Q-E - CPU: E8400 E0 - DISSI: Zerotherm Zen 120 + U.Kaze 1000 - RAM: Corsair 2x2Gb 800Mhz - VGA: XFX BE GTX 260 - HD: Crucial m4 128gb + 2 Barra 7200.11 500gb RAID1 - CASE: Enermax Chakra - PSU: Corsair HX 620 - AUDIO: Audigy 2ZS - MAST DVD: Pioneer 216d | MILAN
signo3d è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2004, 11:11   #13
ingpeo
Senior Member
 
L'Avatar di ingpeo
 
Iscritto dal: Feb 2002
Città: Bassano del Grappa (VI)
Messaggi: 6613
Ottima segnalazione, ci sono mica i tool di rimozione anche per il W32/MyDoom-B??
__________________
RunningForum.it
ingpeo è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2004, 12:00   #14
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
http://www.bitdefender.com/html/viru..._id=1&v_id=186

trovi il link in fondo alla pagina

Ciao

Eraser
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2004, 11:08   #15
MButi
Senior Member
 
Iscritto dal: Nov 2002
Messaggi: 251
Sco.com è KO domani la variante B ha in programma di lanciare attacchi DoS contro il sito di Microsoft, riuscirà a buttarlo giu ?
MButi è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2004, 14:48   #16
GioFX
Senior Member
 
L'Avatar di GioFX
 
Iscritto dal: Nov 2001
Città: Padova
Messaggi: 1638
Quote:
Originariamente inviato da MButi
Sco.com è KO domani la variante B ha in programma di lanciare attacchi DoS contro il sito di Microsoft, riuscirà a buttarlo giu ?
Sicuramente no.
__________________
Cosmos Pure | Core i7 860 | P7P55D-E Deluxe | 16GB DDR3 Vengeance | HD5850 | 2x850PRO 256GB | 2xRE3 250GB | 2xSpinPoint F3 1TB
GioFX è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2004, 16:00   #17
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
beh però se contribuiamo anche noi podarsi che ci riusciamo....
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2004, 16:06   #18
linux_goblin
Senior Member
 
L'Avatar di linux_goblin
 
Iscritto dal: Oct 2000
Città: bergamo
Messaggi: 713
sicuramente per risolvere il problema alla microsoft nella giornata di domani spegneranno i server.

P.S. la mia signature l'ho fatta per il blaster, ma ultimamente è tornata valida.

;-)
Marco - Goblin
linux_goblin è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2004, 23:05   #19
ercolino
Senior Member
 
L'Avatar di ercolino
 
Iscritto dal: Feb 2003
Città: Torino
Messaggi: 3708
Altre info che potrebbero essere utili le trovate qui:

http://www.microsoft.com/italy/secur...m.mspx?gssnb=1
ercolino è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2004, 23:25   #20
^SkisO^
Registered User
 
Iscritto dal: Nov 2001
Città: Bergamo
Messaggi: 395
uh e per chi usa eudora?
^SkisO^ è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile iPhone 17 Pro: più di uno smartphone. &Eg...
Intel Panther Lake: i processori per i notebook del 2026 Intel Panther Lake: i processori per i notebook ...
Intel Xeon 6+: è tempo di Clearwater Forest Intel Xeon 6+: è tempo di Clearwater Fore...
4K a 160Hz o Full HD a 320Hz? Titan Army P2712V, a un prezzo molto basso 4K a 160Hz o Full HD a 320Hz? Titan Army P2712V,...
Recensione Google Pixel Watch 4: basta sollevarlo e si ha Gemini sempre al polso Recensione Google Pixel Watch 4: basta sollevarl...
Trapela in rete la roadmap dei nuovi gio...
In Germania la prima centrale solare gal...
Iliad lancia TOP 250 PLUS e TOP 300 PLUS...
UE: nuovi standard per i caricabatterie,...
Fine supporto Windows 10: breve guida pr...
Cyber Arena Tour: WINDTRE BUSINESS porta...
Addio Microsoft Word: la Cina sceglie WP...
Nano Banana si espande: l’AI di Google p...
Che fare con i Tesla Cybertruck invendut...
Simucube 3 Sport, Pro e Ultimate ufficia...
Facebook rilancia le offerte di lavoro: ...
Hisense PT1: il cinema in casa con la po...
Pixel 10: come risolvere (forse) i crash...
Plenitude lancia la sua Fibra ottica: fi...
Apple TV+ elimina il 'plus' dal nome: or...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:15.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v