Questo worm riesce a divulgarsi tramite i network shares. Esso impiega le funzioni NetBEUI per ottenere le liste di user names e passwords, usando queste per depositare una copia di se stesso nelle network shares disponibili.
Deposita una copia di se stesso nella cartella di sistema usando il nome WSERV32.EXE.
Questo worm utilizza una certa lista di user names e passwords oltre a quelle che riesce ad ottenere. Genera degli indirizzi IP casuali e tenta di depositare una copia di se stesso nelle cartelle predefinite degli indirizzi vittime.
Questo worm sfrutta l'exploit LSASS, descritto nelle seguenti pagine:
MS04-011_MICROSOFT_WINDOWS
Microsoft Security Bulletin MS04-011
Il malware apre varie porte e tenta di connettersi ad un server IRC, entrano di un canale, per poi porsi in attesa dei comandi inviatigli da remoto. Ha anche la capacità di notificare automaticamente il bot IRC se il sistema ha una delle seguenti vulnerabilità disponibili:
RPC/DCOM, RPC/Locator, WebDAV
le quali vengono descritte nelle seguenti pagine:
Microsoft Security Bulletin MS03-026
Microsoft Security Bulletin MS03-001
Microsoft Security Bulletin MS03-007
Soluzione
identificazione e terminazione del processo: standard
Rimozione dei dati di autoattivazione presenti nel Registro:
Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.
Per rimuoverlo:
Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".
Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:
Nel pannello di destra, localizzare e cancellare le stringhe:
Nel pannello di sinistra andare alla path:
Nel pannello di destra, localizzare e cancellare le stringhe:
Nel pannello di sinistra andare alla path:
Nel pannello di destra, localizzare e cancellare le stringhe:
Chiudere l'Editor dei Registri.
NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -
Ezechiele 25,17. Il cammino delluomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi
Deposita una copia di se stesso nella cartella di sistema usando il nome WSERV32.EXE.
Questo worm utilizza una certa lista di user names e passwords oltre a quelle che riesce ad ottenere. Genera degli indirizzi IP casuali e tenta di depositare una copia di se stesso nelle cartelle predefinite degli indirizzi vittime.
Questo worm sfrutta l'exploit LSASS, descritto nelle seguenti pagine:
MS04-011_MICROSOFT_WINDOWS
Microsoft Security Bulletin MS04-011
Il malware apre varie porte e tenta di connettersi ad un server IRC, entrano di un canale, per poi porsi in attesa dei comandi inviatigli da remoto. Ha anche la capacità di notificare automaticamente il bot IRC se il sistema ha una delle seguenti vulnerabilità disponibili:
RPC/DCOM, RPC/Locator, WebDAV
le quali vengono descritte nelle seguenti pagine:
Microsoft Security Bulletin MS03-026
Microsoft Security Bulletin MS03-001
Microsoft Security Bulletin MS03-007
Soluzione
identificazione e terminazione del processo: standard
Rimozione dei dati di autoattivazione presenti nel Registro:
Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.
Per rimuoverlo:
Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".
Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:
HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>Run
Nel pannello di destra, localizzare e cancellare le stringhe:
Microsoft Update = "WSERV32.EXE"
Nel pannello di sinistra andare alla path:
HKEY_CURRENT_USER>Software>Microsoft>
Windows>CurrentVersion>Run
Nel pannello di destra, localizzare e cancellare le stringhe:
Microsoft Update = "WSERV32.EXE"
Nel pannello di sinistra andare alla path:
HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>Runservices
Nel pannello di destra, localizzare e cancellare le stringhe:
Microsoft Update = "WSERV32.EXE"
Chiudere l'Editor dei Registri.
NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -
Ezechiele 25,17. Il cammino delluomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi
