Virus Alert del 24 Giugno 2004: W32/Sdbot-JB,

 

Virus Alert del 24 Giugno 2004: W32/Sdbot-JB,

Posted by DElyMyth on Fri, 2004-06-25 08:25 in

Buon giorno e ben trovati al consueto aggiornamento a proposito dei virus segnalati ieri.
Come al solito 2 nuove varianti di 2 vecchie famiglie.

Anche ieri, come ormai da un po', sono state segnalate dalla newsletter di Sophos due nuove varianti in due vecchie e ben conosciute famiglie virali:

  1. W32/Sdbot-JB
    Aliases: W32.Randex.gen, WORM_SDBOT.CT
    Tipo: Worm
    Come al solito, cerca di diffondersi tramite condivisioni di rete dotate di password deboli.
    Ha anche funzionalita' di Trojan/Backdoor, in quanto permette ad un attacker remoto di accedere al computer infetto da remoto.
    Per essere sicuro di avviarsi all'avvio del computer, inserisce se stesso (WINUPDATE.EXE) nelle seguenti chiavi di registro:
    HKLMSoftwareMicrosoftWindowsCurrentVersionRun
    HKLMSoftwareMicrosoftWindowsCurrentVersionRunOnce
    HKLMSoftwareMicrosoftWindowsCurrentVersionRunServices
    HKCUSoftwareMicrosoftWindowsCurrentVersionRun
    HKCUSoftwareMicrosoftWindowsCurrentVersionRunOnce
  2. W32/Korgo-R
    Tipo: Worm
    Questo Worm (tutta la famiglia a dire il vero) sfrutta la ben nota vulnerabilita' in LSASS, corretta con la patch MS04-011.
    Quando viene eseguito si copia usando un nome file random nella directory di sistema ed aggiunge questa chiave di registro per avviarsi quando un utente effettua il logon:
    HKLMSoftwareMicrosoftWindowsCurrentVersionRunWindows Update = .exe
    Durante l'infezione il worm usa anche questa chiave temporanea:
    WirelessClient = 1ID =
    Esegue la scansione su indirizzi IP per verificarne la vulnerabilita' ed apre un server web nelle porte TCP comprese tra 2000 e 8191.
    Ha anche un componente backdoor che permette l'upload di file e il controllo sulla macchina infetta.

Comment viewing options
Select your preferred way to display the comments and click "Save settings" to activate your changes.
buona giornata anche a te! io incrocio le dita... con korgo ho

buona giornata anche a te!
io incrocio le dita... con korgo ho avuto a che fare quando ancora non sapevo che selva fosse la lan di fastweb!
[ps:grazie x ieri]

Posted by zuppah (not verified) on Fri, 2004-06-25 08:48
In effetti una delle cose brutte di fastweb e' proprio il concet

In effetti una delle cose brutte di fastweb e' proprio il concetto della loro rete.
Trovarsi in rete locale con tutto il vicinato non mi ha mai esaltata ;-)
Per ieri figurati, faccio quello che posso :)

Posted by DElyMyth (not verified) on Fri, 2004-06-25 08:50
Post new comment
The content of this field is kept private and will not be shown publicly.
  • Allowed HTML tags: <a> <em> <strong> <cite> <code> <ul> <ol> <li> <dl> <dt> <dd> <br> <p>
  • Lines and paragraphs break automatically.
  • Web page addresses and e-mail addresses turn into links automatically.

More information about formatting options

CAPTCHA
This question is for testing whether you are a human visitor and to prevent automated spam submissions.