Aliases: W32.Randex.gen, W32/Sdbot.worm.gen, Backdoor.SdBot.gen, Worm/SdBot.57334.A
Questo worm tenta di guadagnare l'accesso alla macchina remota usando una lista di possibili user names e passwords presenti all'interno del suo codice.
Il malware tenta di connettersi ad un server IRC, entrare in un canale specifico ed aspettare i comandi remoti dagli utenti
E' in grado di compiere le seguenti azioni:
Scaricare, caricare ed eseguire files
Ottenere il tipo di connessione
Ottenere le info di sistema
Spedire una copia aggiornata di se stesso
Lasciare o entrare in un canale
Effettuare floods sincronizzati
Scandire porte
Il worm ruba le CD Keys di molti giochi. Inoltre, tenta di controllare se il file MSGFIX.EXE è già stato exploittato da un altro malware.
Soluzione
identificazione e terminazione del processo: standard
Rimozione dei dati di autoattivazione presenti nel Registro:
Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.
Per rimuoverlo:
Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".
Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:
Nel pannello di destra, localizzare e cancellare le stringhe:
Nel pannello di sinistra andare alla path:
Nel pannello di destra, localizzare e cancellare le stringhe:
Nel pannello di sinistra andare alla path:
Nel pannello di destra, localizzare e cancellare le stringhe:
Chiudere l'Editor dei Registri.
NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -
Ezechiele 25,17. Il cammino delluomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi
Questo worm tenta di guadagnare l'accesso alla macchina remota usando una lista di possibili user names e passwords presenti all'interno del suo codice.
Il malware tenta di connettersi ad un server IRC, entrare in un canale specifico ed aspettare i comandi remoti dagli utenti
E' in grado di compiere le seguenti azioni:
Scaricare, caricare ed eseguire files
Ottenere il tipo di connessione
Ottenere le info di sistema
Spedire una copia aggiornata di se stesso
Lasciare o entrare in un canale
Effettuare floods sincronizzati
Scandire porte
Il worm ruba le CD Keys di molti giochi. Inoltre, tenta di controllare se il file MSGFIX.EXE è già stato exploittato da un altro malware.
Soluzione
identificazione e terminazione del processo: standard
Rimozione dei dati di autoattivazione presenti nel Registro:
Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.
Per rimuoverlo:
Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".
Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:
HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>Run
Nel pannello di destra, localizzare e cancellare le stringhe:
Configuration Loader = "winguard.exe"
Nel pannello di sinistra andare alla path:
HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>RunServices
Nel pannello di destra, localizzare e cancellare le stringhe:
Configuration Loader = "winguard.exe"
Nel pannello di sinistra andare alla path:
HKEY_CURRENT_USER>Software>Microsoft>
Windows>CurrentVersion>Run
Nel pannello di destra, localizzare e cancellare le stringhe:
Configuration Loader = "winguard.exe"
Chiudere l'Editor dei Registri.
NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -
Ezechiele 25,17. Il cammino delluomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi
