Azzurra IRC Network Forum

BKDR_SPYBOT.CY

PUOJACKZ · 22/06/2004 16:54 · #1
Aliases: Win32/HLLW.SpyBot, Backdoor.Spyboter.cy, Worm/Spybot.17.S, Worm/Spyboter.CY

Questo programma backdoor può arrivare nel sistema tramite installazione da parte di un altro malware o dall'utente.

Quando il malware viene attivato, crea un processo Bot per IRC e si connette ai seguenti server IRC, ponendosi in attesa delle connessioni esterne:


12345678901.teh-<Censura>.net


Il malware è stato progettato per eseguire i comandi inviati da remoto.

E', inoltre, in grado di identificare altri programmi malware attivi nel sistema, scandendo delle porte specifiche. Il malware ha la capacità di poter ottenere le password in Cache nei sistemi Win9x, effettuare delle routine di keylogging, ed ottenere le CD Keys di certi programmi. Dopo aver ottenuto i dati, il malware gli invia ad un indirizzo email che presenta i seguenti domini:


Hex0r3dX.net
root(at)lol(dot)net


Il malware ha la capacità di terminare il processo legato al Task Manager, quando questo viene eseguito, pertanto, occorre rinominare temporaneamente il file TASKMGR.EXE in TASKMGR.COM

Per rinominare il file TASKMGR.EXE in TASKMGR.COM:

Effettua un click col tasto destro sopra il pulsante Start, poi clicka su Cerca o Trova (a seconda della versione dell'OS).
Nell'input box inserisci: TASKMGR.EXE
Quando viene trovato il file TASKMGR.EXE, clicka sopra l'icona (dopo averla selezionata) e cerca la voce Rinomina. Rinomina, quindi, il file TASKMGR.EXE in TASKMGR.COM.

Soluzione
identificazione e terminazione del processo
: standard

Il malware ha la capacità di terminare l'editor dei registri di Windows, pertanto, occorre rinominare il file REGEDIT.EXE in REGEDIT.COM.
Per effettuare ciò, si segua il procedimento per la rinominazione del file TASKMGR.EXE, sostituendo questo con REGEDIT.EXE.

Rimozione dei dati di autoattivazione presenti nel Registro:

Rimuovendo i dati di autoattivazione dal Registro di Sistema, si impedirà al MalWare di attivarsi ad ogni avvio di Windows.

Per rimuoverlo:

Aprire l'Editor dei registri. Per far ciò, si clicki sul pulsante START (principale di Windows), poi si effettui un click alla voce "Esegui". Si inserisca, nello spazio apposito, la parola "regedit", dopo di che, si prema sul pulsante "Ok".

Quando il programma è attivo, si vada alla seguente locazione, guardando nel pannello di sinistra:


HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>Run


Nel pannello di destra, localizzare e cancellare le stringhe:


Windows Net Cfg = “SERVICE.EXE”


Nel pannello di sinistra andare alla path:


HKEY_LOCAL_MACHINE>Software>Microsoft>
Windows>CurrentVersion>RunServices


Nel pannello di destra, localizzare e cancellare le stringhe:


Windows Net Cfg = “SERVICE.EXE”


Nel pannello di sinistra andare alla path:


HKEY_CURRENT_USER>Software>Microsoft>
Windows>CurrentVersion>Run


Nel pannello di destra, localizzare e cancellare le stringhe:


Windows Net Cfg = “SERVICE.EXE”


Nel pannello di sinistra andare alla path:


HKEY_LOCAL_MACHINE>System>CurrentControlSet>
Control>SessionManager>Known16DLLs


Nel pannello di destra, localizzare e cancellare le stringhe:


AVICAP.DLL = "AVICAP.DLL"


Chiudere l'Editor dei Registri.

NOTA: Se non si riesce a rimuovere il processo del MalWare, dalla memoria, come descritto precedentemente, si riavvii il sistema.
_________________
Il saggio muta consiglio, ma lo stolto resta della sua opinione. - Petrarca -

Ezechiele 25,17. Il cammino dell’uomo timorato è minacciato da ogni parte dalle inequità degli esseri egoisti e dalla tirannia degli uomini malvagi