Azzurra IRC Network Forum

Blocco sugli ident imposti da trojan

City_Hunter · 27/02/2003 15:39 · #1
A seguito di una rilevante diffusione di cloni ospitati su macchine infette, riconoscibili dall'ident name nelle forme * * , *]*[* o codice-numeri (ad esempio RiP-19438), abbiamo deciso di porre un blocco d'accesso per tali maschere.

Chi si ritrovasse coinvolto nel provvedimento può provvedere a cambiare manualmente l'ident name dal proprio client o dall'ident server utilizzato.
Qualora i tentativi di cambio ident si rivelassero infruttuosi, probabilmente esiste un programma maligno (trojan) che impone il proprio ident ascoltando sulla porta 113 TCP al momento della connessione al server IRC.
Proprio per le modalità di funzionamento del trojan (il cui processo ha un nome estremamente variabile che non consente di dare indicazioni precise per ciascuna variante), è possibile scoprire il nome dell'eseguibile maligno usando un programma che controlla le porte.

Ad esempio è possibile utilizzare TCPview ( informazioni su http://www.sysinternals.com/ntw2k/source/tcpview.shtml , scaricabile direttamente da http://www.sysinternals.com/files/tcpview.zip ). Purtroppo però questo programma rileva il nome dell'exe che apre la porta 113 protocollo TCP soltanto su Windows NT/2000/XP.
Al momento della connessione al server IRC, basta guardare la finestra di TCPview per notare quale programma apre la porta 113 in ascolto per imporre il proprio ident (l'ultima volta è capitato che il nome fosse expl0rer.exe).
Non resta che cancellare questo file dal sistema oltre ad eventuali voci che lo riguardano all'interno del registro di windows, facendo una ricerca col nome dell'eseguibile.

Mi rendo conto che il sistema è un pò laborioso, speriamo che proprio per la sua notevole diffusione questo trojan venga individuato rapidamente dai principali programmi di rimozione (come tauscan e the cleaner) in modo che basti usare uno di questi per individuarlo e cancellarlo dal proprio sistema.