Canali
![]() Ultime news
![]() Ultimi articoli
![]() Le ultime dal Forum |
![]() Analisi e rimozione dei virus di Windows Live Messenger13/03/2008 - A cura di
![]() Correlati![]() TagPassa qui con il mouse e visualizza le istruzioni per utilizzare i tag!
virus (1)
, windows (1)
, rimozione (1)
, live (1)
, messenger (1)
, live messenger (1)
, windows live (1)
, analisi (1)
, windows live messenger (1)
.
Il pezzo che stai leggendo è stato pubblicato oltre un anno fa.
![]() Chissà quante volte un nostro contatto ci ha detto: "Guarda, ti mando una mia foto! ". L'abbiamo aperta e non è successo nulla. Ma poi Messenger non funzionava più come prima... Ebbene sì, ci aveva mandato un malware! I malware di questo genere più diffusi sono i seguenti:
Questi sono solo alcuni dei malware in circolazione nelle reti di messaggistica istantanea di MSN Messenger. Purtroppo ne esistono altre centinaia e centinaia. Analisi del WormLa variante che ho avuto il piacere (si fa per dire) di provare si chiama img0794-www.photoshare.com. Il nome del file inganna non poco, in quanto chiunque sarebbe portato a credere che www.photoshare.com sia un vero e proprio sito web, mentre in realtà l'ultima parte del nome del file (.com) ne costituisce l'estensione, che è appunto un file eseguibile, che tra l'altro, ha la precedenza sulle altre estensioni. Solitamente il file non viene distribuito "sfuso", ma viene inviato contenuto in un archivio compresso in formato .zip. Appena avviato il file infetto, esso crea il file jucheck.exe residente nella seguente directory: C:\WINDOWS\System32\dllcache La prima cosa che salta all'occhio è la quantità esagerata di attributi assegnati. Infatti, il file è Nascosto, di Sistema, Compresso e di Sola lettura. Il file, già da subito, è in esecuzione, perfettamente visibile all'interno del Task Manager: Immediatamente, il worm fa in modo di essere avviato a ogni boot del sistema, aggiungendo il seguente valore: Nel percorso: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run Il worm copia anche l'archivio compresso, che ha dato origine all'infezione, all'interno della cartella C:\WINDOWS: Inserisce infine il file jucheck.exe e il file che ha generato l'infezione nelle eccezioni del firewall di Windows, aggiungendo le seguenti chiavi All'interno del seguente percorso nel Registro di Sistema: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\SharedAccess\ Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List Fortunatamente, pressoché tutti gli antivirus identificano il file come nocivo: Il file jucheck.exe analizzato su Virustotal.com. ![]() Rimozione Segnala ad un amico |
© Copyright 2025 BlazeMedia srl - P. IVA 14742231005