Azzurra IRC Network Forum

WORM_IRCBOT.EX

PUOJACKZ · 09/06/2004 22:48 · #1
Aliases: W32.Randex.gen, W32/Sdbot.worm.gen, Backdoor.SdBot.gen, Worm/SdBot.57334.A

Questo worm tenta di guadagnare l'accesso alla macchina remota usando una lista di possibili user names e passwords presenti all'interno del suo codice.

Il malware tenta di connettersi ad un server IRC, entrare in un canale specifico ed aspettare i comandi remoti dagli utenti

E' in grado di compiere le seguenti azioni:

Scaricare, caricare ed eseguire files
Ottenere il tipo di connessione
Ottenere le info di sistema
Spedire una copia aggiornata di se stesso
Lasciare o entrare in un canale
Effettuare floods sincronizzati
Scandire porte

Il worm ruba le CD Keys di molti giochi. Inoltre, tenta di controllare se il file MSGFIX.EXE è già stato exploittato da un altro malware.

Soluzione
identificazione e terminazione del processo
: standard
Rimozione dei dati di autoattivazione presenti nel Registro:

Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.

Per rimuoverlo:

Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".

Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:

HKEY_LOCAL_MACHINE>Software>Microsoft>

Windows>CurrentVersion>Run


Nel pannello di destra, localizzare e cancellare le stringhe:

Configuration Loader = "winguard.exe"


Nel pannello di sinistra andare alla path:

HKEY_LOCAL_MACHINE>Software>Microsoft>

Windows>CurrentVersion>RunServices


Nel pannello di destra, localizzare e cancellare le stringhe:

Configuration Loader = "winguard.exe"


Nel pannello di sinistra andare alla path:

HKEY_CURRENT_USER>Software>Microsoft>

Windows>CurrentVersion>Run


Nel pannello di destra, localizzare e cancellare le stringhe:

Configuration Loader = "winguard.exe"


Chiudere l'Editor dei Registri.

NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -

Ezechiele 25,17. Il cammino dell’uomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi