Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Da Las Vegas, la visione di Larry Ellison e la concretezza di Clay Magouyrk definiscono la nuova traiettoria di Oracle: portare l’intelligenza artificiale ai dati, non i dati all’intelligenza, costruendo un’infrastruttura cloud e applicativa in cui gli agenti IA diventano parte integrante dei processi aziendali, fino al cuore delle imprese europee
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Dalla precisione estrema dei componenti alla gestione digitale dei processi: come la piattaforma ServiceNow consente ad Aston Martin Aramco Formula One Team di ottimizzare risorse IT e flussi operativi in un ambiente dove ogni millesimo di secondo conta
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme
ASUS e Noctua tornano a collaborare con la GeForce RTX 5080 Noctua OC Edition, una scheda pensata per chi cerca potenza estrema e silenziosità assoluta. Il nuovo sistema di raffreddamento, con tre ventole Noctua NF-A12x25 G2 da 120 mm e una camera di vapore maggiorata, promette temperature record e rumorosità quasi impercettibile. Non mancano dual BIOS, materiali di qualità e ampie possibilità di overclock. Ma quanto migliora davvero rispetto alla Founders Edition? Scoprilo nel nostro test completo.
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 03-05-2004, 03:09   #1
Qnick
Senior Member
 
L'Avatar di Qnick
 
Iscritto dal: Dec 2001
Città: Pordenone
Messaggi: 7258
W32.Sasser Thread

Innanzitutto mi scuso con i mods se questo 3d dovesse risultare ripetitivo, ma nell'altro le principali informazioni utili non sono immediatamente reperibili, per cui ho pensato di fare un thread con le info di riepilogo ed i principali tool/soluzioni x la rimozione nel post principale.

Al limite chiudete questo ed integrate l'altro con queste info

Tutto è nato a causa di un amico che stasera ha subito l'infezione da questo nuovo virus rompip@lle, ed ovviamente chi è dovuto andare a rimediare al problema? Io naturalmente...così mi sono fatto una piccola cultura sull'argomento


W32.Sasser.Worm (W32.Sasser.B.Worm)


Descrizione:

W32.Sasser.Worm is a worm that attempts to exploit the MS04-011 vulnerability. It spreads by scanning randomly-chosen IP addresses for vulnerable systems.

Systems Affected: Windows 2000, Windows Server 2003, Windows XP
Systems Not Affected: Linux, Macintosh, Novell Netware, OS/2, UNIX, Windows 95, Windows 98, Windows Me, Windows NT

Dettagli tecnici:

When W32.Sasser.Worm runs, it does the following:

1. Attempts to create a mutex called Jobaka3l and exits if the attempt fails. This ensures that no more than one instance of the worm can run on the computer at any time.
2. Copies itself as %Windir%\avserve.exe. (* avserve2.exe nel caso della variante B)

Note: %Windir% is a variable. The worm locates the Windows installation folder (by default, this is C:\Windows or C:\Winnt) and copies itself to that location.
3. Adds the value:

"avserve.exe"="%Windir%\avserve.exe" (* come sopra)

to the registry key:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

so that the worm runs when you start Windows.

4. Uses the AbortSystemShutdown API to hinder attempts to shut down or restart the computer.

5. Starts an FTP server on TCP port 5554. This server is used to spread the worm to other hosts.

6. Attempts to connect to randomly-generated IP addresses on TCP port 445. If a connection is made to a computer, the worm sends shellcode to that computer which may cause it to run a remote shell on TCP port 9996. The worm then uses the shell to cause the computer to connect back to the FTP server on port 5554 and retrieve a copy of the worm. This copy will have a name consisting of 4 or 5 digits followed by _up.exe (eg 74354_up.exe).

The IP addresses generated by the worm are distributed as follows:
+ 50% are completely random
+ 25% have the same first octet as the IP address of the infected host
+ 25% have the same first and second octet as the IP address of the infected host.
The worm starts 128 threads that scan randomly-chosen IP addresses. This demands a lot of CPU time and as a result an infected computer may be so slow as to be barely useable.


Consigli per la rimozione
Rimozione manuale:

1) Terminare il processo incriminato:
  1. Aprire il task manager con Ctrl+Alt+Canc
  2. Selezionare la scheda Processi
  3. Cercare nella lista dei processi attivi il processo:
    • avserve.exe (avserve2.exe nel caso della variante B del virus)
    • qualsiasi processo dal nome formato da 4 o 5 numeri seguiti da _up.exe (es: 12345_up.exe)
    • Una volta trovato/i, selezionatelo/li e cliccate su Termina processo
    • Chiudete il task manager
2) Disabilitare temporaneamente il Ripristino di sistema, per evitare che tale servizio possa memorizzare sotto forma di backup anche il virus o alcune modifiche da esso indotte:
  1. Cliccare col tasto dx del mouse sull'icona Risorse del computer, e scegliere proprietà; o, ancor più velocemente, premere contemporaneamente i tasti WinKey+Pausa.
  2. Selezionare la scheda Ripristino configurazione di sistema
  3. Selezionare Disattiva Ripristino configurazione di sistema su tutte le unità, e confermare cliccando su OK (ed eventuale ulteriore richiesta di conferma).
_N.B._:Una volta terminate tutte le operazioni, potremo riabilitarlo col il procedimento inverso.


3) Aggiornare il proprio antivirus


4) Effettuare una scansione completa del proprio sistema, alla ricerca dei possibili files infettati da tale virus


5) Aprire il registro di sistema ed eliminare dai processi caricati all'avvio del sistema il processo citato sopra:
  1. Cliccare su Start, poi su Esegui e digitare regedit (si apre la finestra del registro di configurazione)
  2. Sul pannello di sinistra, navigate sino alla chiave HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
  3. Nel pannello di destra cancellate il valore "avserve.exe"="%Windir%\avserve.exe" (rispettivamente avserve2.exe)
  4. Chiudete l'editor di registro

Novità su W32.Sasser

http://www.hwinit.net/modules/news/a...hp?storyid=436


Per eventuali aggiunte ed informazioni utili segnalatemi pure che aggiungo
Se ho commesso qualche errore o imprecisione ditemi che correggo!
__________________
Main PC: AMD Opteron 175 @2850MHz Vc 1,404v .::. DFI NF4 Ultra-D .::. 2x1GB DDR Samsung ZCCC @275MHz .::. XFX 9800GT XXX Ed. .::. Hitachi 7k250 .::. NEC 7200S .::. LiteON 812s@832s .::. TT Minityp-90 + Scythe KamaPWM 92mm .::. Corsair HX 520W .::. My X2 4200+ Link

Ultima modifica di Qnick : 03-05-2004 alle 03:22.
Qnick è offline  
Old 03-05-2004, 09:44   #2
Supersubway
Senior Member
 
L'Avatar di Supersubway
 
Iscritto dal: Jan 2001
Città: Monza
Messaggi: 1247
Non trovo riferimenti a LeakerBot 0.3.0 che mi ritrovo sul PC da ieri sera...
__________________
LANcers. Un LANparty a settimana dal 1996
Supersubway è offline  
Old 03-05-2004, 10:15   #3
Hendrix83
Member
 
L'Avatar di Hendrix83
 
Iscritto dal: Feb 2004
Città: Cagliari
Messaggi: 162
Quote:
Originariamente inviato da Supersubway
Non trovo riferimenti a LeakerBot 0.3.0 che mi ritrovo sul PC da ieri sera...
Me lo sono beccato pure io sto cazzo di Leaker Bot ieri pomeriggio! Ha disabilitato l'autoprotect di Norton 2004 e si è reso invisibile in qualke modo alla scansione del sistema! Preso dall'incazzo di non riuscire a debellarlo, ho formattato tutto!
Hendrix83 è offline  
Old 03-05-2004, 10:27   #4
Supersubway
Senior Member
 
L'Avatar di Supersubway
 
Iscritto dal: Jan 2001
Città: Monza
Messaggi: 1247
Credo sia collegato al sasser... infatti mi sono beccato prima un riavvio... e poi sto leakerbot
__________________
LANcers. Un LANparty a settimana dal 1996
Supersubway è offline  
Old 03-05-2004, 10:32   #5
Hendrix83
Member
 
L'Avatar di Hendrix83
 
Iscritto dal: Feb 2004
Città: Cagliari
Messaggi: 162
Quote:
Originariamente inviato da Supersubway
Credo sia collegato al sasser... infatti mi sono beccato prima un riavvio... e poi sto leakerbot
Io invece nn ho avuto riavvii....ho riavviato io (come un coglione!!!) xkè il sist era diventato molto instabile! Cmq ke sfiga, avessi aspettato un giorno, avrei rimosso il virus col removing tool ke hanno fatto e nn avrei formattato!
Hendrix83 è offline  
Old 03-05-2004, 10:41   #6
Supersubway
Senior Member
 
L'Avatar di Supersubway
 
Iscritto dal: Jan 2001
Città: Monza
Messaggi: 1247
ma non ho capito se il leakerbot è una versione particolare del sasser o cosa...
__________________
LANcers. Un LANparty a settimana dal 1996
Supersubway è offline  
Old 03-05-2004, 10:49   #7
Hendrix83
Member
 
L'Avatar di Hendrix83
 
Iscritto dal: Feb 2004
Città: Cagliari
Messaggi: 162
Quote:
Originariamente inviato da Supersubway
ma non ho capito se il leakerbot è una versione particolare del sasser o cosa...
secondo me è solo una sorta di programmino x collegarsi in giro e spargerlo via internet......hai visto ke tenta di collegarsi a kissà quali server, no?
Hendrix83 è offline  
Old 03-05-2004, 11:41   #8
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Leakerbot è una backdoor.

Provate a vedere se Stinger oltre al Sasser rimuove anche quella backdoor. http://vil.nai.com/vil/stinger/
MrOZ è offline  
Old 03-05-2004, 11:43   #9
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Tool di rimozione di casa Microsoft x il worm Sasser
http://support.microsoft.com/?kbid=841720
MrOZ è offline  
Old 03-05-2004, 12:53   #10
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
@Qnick

magari posta quello che hai scritto sull'altro thread, sennò si creano troppi doppioni

questo lo chiudo

Ciao

Eraser
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline  
 Discussione Chiusa


Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1 Micron e millisecondi: la piattaforma ServiceNow...
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme ASUS GeForce RTX 5080 Noctua OC Edition: una cus...
Dreame Aqua10 Ultra Roller, la pulizia di casa con un rullo Dreame Aqua10 Ultra Roller, la pulizia di casa c...
Recensione Realme 15 Pro Game Of Thrones: un vero cimelio tech per pochi eletti Recensione Realme 15 Pro Game Of Thrones: un ver...
Rivian procede con il terzo taglio del p...
Calcolo Quantistico: interesse del gover...
Strava ritira la causa contro Garmin dop...
Ford ferma F-150 Lightning e rilancia i ...
Stampanti HP in super sconto su Amazon: ...
Ecobonus auto elettriche 2025, terminati...
Omoda & Jaecoo svelano un motore a c...
Crollo del mercato di Counter-Strike: br...
Super sconti Amazon sui monitor: OLED, 4...
Niente sexting su Copilot: il capo AI di...
1.600 km di autonomia e l'alimentazione ...
Google e Anthropic: l'accordo da capogir...
Xbox, obiettivo troppo ambizioso? Il 30%...
Arriva Mico su Copilot insieme alle novi...
Assassin's Creed Shadows arriva su Switc...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:59.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v