Se un utente su IRC vi ha consigliato di scaricare un file, spacciandolo per una fix di mIRC, dal sito XXX, questo vi ha infettato il sistema con un worm/trojan che oltre a spammare a vostra insaputa lo stesso url, dà totale accesso alla vostra macchina a un utente malintenzionato.
Per rimuovere il worm, è necessario eliminare la riga contenente l'url sopra citato dai "remote" di mIRC (premere ALT+R per visualizzarli).
La riga da eliminare è
1:join:#:{ .msg $nick IMPORTANT: It has recently been reported that there is a major bug in -mIRC6.12, allowing malicous users to execute commands remotely, update your mIRC with a patch file you can get it from http://xxxxxxxxxxxxxxx.tld/mirc6.13.exe and help us eradicate this threat, ENJOY & Happy New Year! - Network Security Team }
Una volta eliminata la riga dai remote, premete OK per rendere effettiva la modifica.
Poi è necessario localizzare il file ADVAPI.EXE in C.\WINDOWS oppure C:\WINNT oppure C:\WINDOWS\SYSTEM o SYSTEM32, e cancellarlo.
Qualora non si riuscisse a cancellarlo provvedere in questo modo:
- terminare il processo dal Task manager
- cancellare la Key di registry relativa, (start->run->regedit->invio, cercare la chiave HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run, advapi = C:\<directory>\ADVAPI.EXE e cancellarla)
- cancellare il file ADVAPI.EXE
- riavviare il sistema.
Se riscontrate ancora difficoltà nel rimuovere il worm, fate riferimento a questo sito (http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=BKDR_NETDEVIL.12&VSect=T).
Nonostante sia stato ripetuto centinaia milioni di volte in questa e in altre sedi, ci troviamo ancora una volta costretti a ricordarvi di NON APRIRE URL proposti da persone sconosciute o non fidate, ne' su IRC ne' altrove.
Per rimuovere il worm, è necessario eliminare la riga contenente l'url sopra citato dai "remote" di mIRC (premere ALT+R per visualizzarli).
La riga da eliminare è
1:join:#:{ .msg $nick IMPORTANT: It has recently been reported that there is a major bug in -mIRC6.12, allowing malicous users to execute commands remotely, update your mIRC with a patch file you can get it from http://xxxxxxxxxxxxxxx.tld/mirc6.13.exe and help us eradicate this threat, ENJOY & Happy New Year! - Network Security Team }
Una volta eliminata la riga dai remote, premete OK per rendere effettiva la modifica.
Poi è necessario localizzare il file ADVAPI.EXE in C.\WINDOWS oppure C:\WINNT oppure C:\WINDOWS\SYSTEM o SYSTEM32, e cancellarlo.
Qualora non si riuscisse a cancellarlo provvedere in questo modo:
- terminare il processo dal Task manager
- cancellare la Key di registry relativa, (start->run->regedit->invio, cercare la chiave HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run, advapi = C:\<directory>\ADVAPI.EXE e cancellarla)
- cancellare il file ADVAPI.EXE
- riavviare il sistema.
Se riscontrate ancora difficoltà nel rimuovere il worm, fate riferimento a questo sito (http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=BKDR_NETDEVIL.12&VSect=T).
Nonostante sia stato ripetuto centinaia milioni di volte in questa e in altre sedi, ci troviamo ancora una volta costretti a ricordarvi di NON APRIRE URL proposti da persone sconosciute o non fidate, ne' su IRC ne' altrove.
