Tips & Tricks di sicurezza informatica
Stamattina ho ricevuto una segnalazione da parte di Dadescu, uno studente di Bergamo vittima, insieme ad altri sui amici, di un trojan downloader.
Riporto in parte la mail di Dadescu:
ti ho inviato questa e-mail perchè volevo chiederti se sai di strane e-mail che hanno contenuti del tipo:
- video shock mai trasmesso in TV, fatelo girare
- Ecco come si comporta il paese "Libero" con un povero ragazzo che cerca del cibo per la sua sorellina! Aprite gli occhi!
- E cercano ancora di farla passare come missione di pace!!?? Guardate co sa fanno a questa famiglia! mi piacerebbe tanto sapere perchè certe cose non si vedono in TV ma solo in blog
queste e-mail mi sono arrivate oggi da persone diverse, le stesse persone mi hannno detto che non le hanno mandate loro, una di questeinvece l'ho inviata io a tutti i miei contatti e non so come (tutte le email avevano in allegato un file .asx di pochi byte)
La mail che sta circolando porta con se i seguenti allegati (da 1KB):
Filmato_cens_ured.asx
video_0_1_05_2006.asx
riprov_evole.asx
Sono dei file con estensione .asx scritti mediante uno pseudo-codice html. Editando con un qualsiasi editore di testo i file in questione è possibile visualizzare il contenuto in chiaro.
Lanciando il file, il vostro Windows Media Player cercherà di visualizzare il video dal seguente url:
http://www.vcodec-get.com/movies/video.avi
ma l'esecuzione verrà interrotta a causa dei codec non aggiornati, invitandovi a cliccare sul banner in basso per scaricare i nuovi codec
Cliccando sul banner verrà scaricato un file eseguibile da questa url:
http://www.vcodec-get.com/download/VCodec1_01b.exe
La sua icona è molto simile ad un setup di installazione
Se si clicca sul pacchetto non verrà visualizzata nessuna finestra, nessuna progress bar, nessun avviso. Ma il programmino ha già fatto il suo lavoro installando un file PIO12.DLL, un trojan downloader, nella cartella di sistema C:\Windows\System32\ e se utilizzate un client di posta elettronica provvederà ad inviare automaticamente la mail con gli allegati a tutti i contatti presenti nella vostra rubrica utilizzando il vostro account predefinito.
Come eliminare il Trojan
Se siete stati infettati da questo trojan procedete in questo modo:
1 - Cercate nella cartella C:\Windows\System32 il file pio12.dll ed eliminatelo, se è già entrato in azione potete rimuoverlo con unlocker
2 - Molto probabilmente il trojan ha già aggiunto altri due file alla cartella C:\Windows\System32 msx.dll e iddqd.dll eliminateli entrambi.
3 - Aprite il registro di sistema (regedit) e controllate la sottochiave RUN:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
ed eliminate il valore pst
C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\pio12.dll DllDownload
4 - Fate una ricerca dei nomi pio12 (ho trovato pio12.dll e pio12.log) msx.dll e iddqd.dll all'interno del registro ed eliminate tutte le voci contenti una di queste stringhe.
5 - Per sicurezza fate una ricerca di questi file anche sul vostro hard disk, se trovate qualcosa eliminatela.
Purtroppo non tutti gli antivirus sono in grado di riconoscere e rimuovere questi file per cui l'unico modo per eliminarli è procedere manualmente come descritto sopra.
Facendo una scansione con VirusTotal solo Kaspersky e NOD32v2 riconoscono il malware. Qui uno screenshot dell'analisi del file VCodec1_01b.exe con VirusTotal.
Ma và!
Pio 12, cioè Papa Pacelli!
Pio XII che dal Paradiso ci invia dei File!
Miracolo! Miracolo! Miracolo!!!
Avevo il Trojan PIO12.DLL con relativi file indotti.
L'ho rimosso completamente e per un mesetto tutto è filato liscio.
Ora è ricomparsa solo la finestra di dialogo all'avvio del PC e non riesco a rimuoverla, anche se non trovo traccia del file sotto c:\ windows\system32 ne i due file indotto ne nel registro sotto la chiave RUN.
Qualcuno sa dirmi come eliminare la finestra all'avvio?
Grazie,
anchio l'ho preso, e ho fatto come avete detto, pero all'avvio del sistema mi dice che non trova il file pio.dll
qualcuno sa dirmi come posso evitare di vedere ogni volta l'errore all'avvio, o come eliminare dal registro la lettura e quindi la richiesta di questo file...
Nonostante ho più volte effettuato la scansione dei virus con Norton, ancora non sono riuscito a debellare il virus che nabda gku auguri di natale in mia vece
Ho disattivato outlook express ma continua ugualmente a mandare le email
Come posso risolvere il problema?
Se qualcuno ha dei suggerimenti La prego di volermi contattare
Carlo
Grazie per la segnalazione, se mi inoltrate l'email proverò a darci un'occhiata.
guelfoweb [at] gmail [dot] com
Ciao Adriano, anche a me ieri è successa la stessa cosa... se riuscite a risolvere il problema Vi prego di contattarmi.
Grazie
Salve a tutti, mi è capitato oggi la stessa cosa, l'oggetto del messaggio "Babbo... natale"! A differenza vostra, e come nel caso di eliana, non ho però trovato i files pio12.dll, msx.dll e iddqd.dll. Qualcuno sa aiutarmi? Grazie
ho letto le istruzioni ma non trovo il trojan pio dll
Salve, anchio mi sono imbattuto in questo trojan che ancora a quando pare non viene rilevato neanche dal mio antivirus Avast!
Allora ho deciso di utilizzare un pc "cavia" per rilasciare una patch che trovi ed elimini questo trojan che da solo problemi.
Credo entro fine giornata di riuscire a rilasciare la patch, se qualcuno poi vuole offrirsi volontario per pubblicarla mi contatti in MP.
Complimenti per la scoperta ma c'era proprio bisogno di postare tutto il codice?..Perchè non limitarsi alle immagini?.. Ok, sei per la public disclosure ma pensaci, quale sarà l'effetto immediato di questa "lezione"? Far modificare a Microsoft la tecnologia asx in Media Player, o, più semplicemente, dare l'esempio a un bel pò di script kiddies?..
E comunque se lo scopo è modificare la tecnologia asx potevi anche inviare a Microsoft il codice in questione direttamente, evitando altri problemi, A TUTTI, nell'attesa.
Ma non si può far chiudere quel sito.
ho visto che è intestato ad un italiano.
Si luca, si pensava fosse finita invece le tecniche si evolvono e gli antivirus dormono
E' lo stesso trojan che si trova nella mail di circa 1 mese fa con oggetto:"video caccia alle balene, drammatico"
alle 14:47
erika
salve a tutti mi chiamo erika ed anche io facendo la scansione del mio pc con un antivirus f-secur antivirus ho riscontrato di aver beccato un
Trojan-Downloader.Java.OpenConnection.aq (virus) che il mio antivirus nn puo togliere dice.come posso fare ??vi prego aiutatemi il pc ormai si impalla....grazie