Da alcuni giorni gira in IRC il worm W32.Spybot.Worm che ha la caratteristica di diffondersi attraverso Kazaa e mIRC. Il worm si nasconde dietro un "innocente" link ad un file .jpg, il quale non è una vera immagine ma uno script che viene furbamente eseguito da Internet Exporer (grazie a qualche giochetto con il relativo MIME-Type).
Ecco le istruzioni per la rimozione di tale worm:
1) Rimozione dello script per mIRC che spamma il link del worm on JOIN:
Lo script si chiama script1338.mrc. Per eliminarlo dovete digitare
//!unload -rs script1338.mrc
e provvedere successivamente a rimuovere il file incriminato dalla directory di mIRC (C:\mIRC nell'installazione di default).
2) Rimozione del file .exe infetto:
Questa fase è un po' più complessa. Se usate Windows 9x/ME dovete prima procurarvi questo tool: Process Explorer (http://www.sysinternals.com/files/procexp9x.zip). Se usate Windows 2000/XP avete già tutto il necessario (ovvero il Task Manager, accessibile con un click destro sulla barra delle applicazioni e scegliendo successivamente la voce "Task Manager").
Una volta che vi siete procurati tutto il necessario dovete usare il tool in vostro possesso (Process Explorer o il Task Manager) per cercare il processo "taskmangr.exe". Tale processo andrà killato: selezionare il processo e premere CTRL+K su Process Explorer oppure selezionare il processo e clickare su "Termina Operazione" su Task Manager. Una volta fatto questo dovrete rimuovere i file "C:\WINDOW\SYSTEM\taskmangr.exe" (su Win 9x/ME) o "C:\WINDOWS\SYSTEM32\taskmangr.exe" (su Win 2000/XP).
ATTENZIONE: taskmon.exe (su Win 9x/ME), taskman.exe (su tutte le versioni di Win) e taskmgr.exe (su Win 2000/XP) NON sono worm, ma file di sistema!
3) Rimozione delle chiavi del registro di sistema:
Aprite l'editor del registro: Start -> Esegui -> regedit
Cercate la stringa "taskmangr.exe" usando l'apposita funzione di ricerca e rimuovete tutte le chiavi che vi fanno riferimento: su Win 9x/ME la chiave incriminata si trova sotto HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run ed è chiamata "Task Manager".
4) Riavviate il sistema.
ATTENZIONE: il worm potrebbe lasciare sul sistema alcuni suoi file in directory con nomi che riconducono a Kazaa. Cercate tali directory (ad esempio C:\WINDOWS\SYSTEM\KazaaBackupFiles) e rimuovetele dal sistema.
Una volta seguite queste istruzioni dovreste poter stare tranquilli. Naturalmente valgono i soliti consigli:
1) Eseguite periodicamente gli aggiornamenti di WindowsUpdate
2) NON CLICKATE per nessun motivo sui link che vi vengono spammati in query, nemmeno se sembrano delle innocue immagini.
3) Riportate eventuali spam sospetti agli operatori di Azzurra sul canale #operhelp: il vostro aiuto può essere molto utile a rallentare la diffusione di eventuali trojan.
Buon divertimento su Azzurra IRC Network!
Ecco le istruzioni per la rimozione di tale worm:
1) Rimozione dello script per mIRC che spamma il link del worm on JOIN:
Lo script si chiama script1338.mrc. Per eliminarlo dovete digitare
//!unload -rs script1338.mrc
e provvedere successivamente a rimuovere il file incriminato dalla directory di mIRC (C:\mIRC nell'installazione di default).
2) Rimozione del file .exe infetto:
Questa fase è un po' più complessa. Se usate Windows 9x/ME dovete prima procurarvi questo tool: Process Explorer (http://www.sysinternals.com/files/procexp9x.zip). Se usate Windows 2000/XP avete già tutto il necessario (ovvero il Task Manager, accessibile con un click destro sulla barra delle applicazioni e scegliendo successivamente la voce "Task Manager").
Una volta che vi siete procurati tutto il necessario dovete usare il tool in vostro possesso (Process Explorer o il Task Manager) per cercare il processo "taskmangr.exe". Tale processo andrà killato: selezionare il processo e premere CTRL+K su Process Explorer oppure selezionare il processo e clickare su "Termina Operazione" su Task Manager. Una volta fatto questo dovrete rimuovere i file "C:\WINDOW\SYSTEM\taskmangr.exe" (su Win 9x/ME) o "C:\WINDOWS\SYSTEM32\taskmangr.exe" (su Win 2000/XP).
ATTENZIONE: taskmon.exe (su Win 9x/ME), taskman.exe (su tutte le versioni di Win) e taskmgr.exe (su Win 2000/XP) NON sono worm, ma file di sistema!
3) Rimozione delle chiavi del registro di sistema:
Aprite l'editor del registro: Start -> Esegui -> regedit
Cercate la stringa "taskmangr.exe" usando l'apposita funzione di ricerca e rimuovete tutte le chiavi che vi fanno riferimento: su Win 9x/ME la chiave incriminata si trova sotto HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run ed è chiamata "Task Manager".
4) Riavviate il sistema.
ATTENZIONE: il worm potrebbe lasciare sul sistema alcuni suoi file in directory con nomi che riconducono a Kazaa. Cercate tali directory (ad esempio C:\WINDOWS\SYSTEM\KazaaBackupFiles) e rimuovetele dal sistema.
Una volta seguite queste istruzioni dovreste poter stare tranquilli. Naturalmente valgono i soliti consigli:
1) Eseguite periodicamente gli aggiornamenti di WindowsUpdate
2) NON CLICKATE per nessun motivo sui link che vi vengono spammati in query, nemmeno se sembrano delle innocue immagini.
3) Riportate eventuali spam sospetti agli operatori di Azzurra sul canale #operhelp: il vostro aiuto può essere molto utile a rallentare la diffusione di eventuali trojan.
Buon divertimento su Azzurra IRC Network!
