Visualizzazione post con etichetta trojan. Mostra tutti i post
Visualizzazione post con etichetta trojan. Mostra tutti i post

venerdì 19 novembre 2010

Rimuovere il virus mgking.exe

Questo virus sfrutta come veicolo di propagazione la funzione autorun di Windows (in pratica da Windows '95 in poi), infettando ogni drive presente in un pc, depositando nella root due file: et3types.exe e l'autorun.inf corrispondente, il quale ogni volta si cercherà di accedere ad una partizione provocherà anche l'apertura del file eseguibile incriminato. Inoltre il virus installerà nella cartella "%windir%/system32"anche altri due file, "mgking.exe" ed una dll dal prefisso simile. Tale eseguibile verrà inserito nella lista dei programmi in esecuzione all'avvio, e quindi attivo durante l'uso quotidiano. La cosa interessante di questo virus/trojan è che finchè sarà attivo in memoria suddetto programma i due file contaminanti nella root di ogni partizione risulteranno invisibili al file manager standard di Windows, ed anche ad una ispezione attaverso il prompt dos. Fortunatamente tali file sono individuabili attraverso file manager alternativi, quali "ExplorerXP", ed inoltre i due file sono sovrascrivibili senza troppi problemi da file innocui con lo stesso nome, dopo aver terminato ovviamente mgking.exe. Sembra che questo virus contenga un keylogger, e quindi potenzialmente può raccogliere dati (e password) e mandarli a qualche malintenzionato! La sua alta capacità di propagazione, che sfrutta in maniera intensa le chiavette usb o gli hard disk esterni, come una volta virus simili infettavano i floppy disk, tuttavia si infrange contro i pc in cui l'autorun sia stato disabilitato: in questo caso ovviamente non vi è alcuna possibilità di infezione. Per disabilitare l'autorun, nel caso non l'abbiate già fatto, cliccate su "Start", Esegui, gpedit.msc,posizionatevi su "Modelli amministrativi", "System", "Turn Off Autoplay" o il corrispettivo nella lingua installata sul vostro computer, e nella scheda apposita scegliete "Attivata" e "Tutti i dischi" o "All Drives". Con il programma "Startup Control Panel" disabilitate l'avvio del file infetto, mentre con il task manager di Windows terminate il processo incriminato. Dopodichè eliminate i file infetti da ogni drive in vostro possesso tramite ExplorerXP, sia rimuovibili che fissi, ed infine scaricate ed installate Prevx, un virus scanner in versione di prova, per vedere se è rimasto qualcosa sul vostro computer. In caso affermativo rimuovete i file trovati dal programma in questione, e pensate seriamente a cambiare antivirus! Tra parentesi: AVG non lo rileva e neppure Kaspersky online lo riconosce come minaccia.

lunedì 14 dicembre 2009

Come ho eliminato il rootkit Mebroot ed altre storie fantastiche

Amici! per caso il vostro pc è più lento del solito, e qualche volta la vostra RAM risulta occupata al 100% o magari la vostra CPU o entrambi? Beh, è molto probabile che abbiate contratto un virus, un trojan, un rootkit o tutti e tre! In particolar modo, è probabile che abbiate questa infezione! Per verificare se siete infetti andate in "C:\Documents and Settings" e controllate che tra le varie cartelle utenti non ci sia la cartella "HelpAssistant". Se c'è allora siete infetti.

Cose da fare
Eliminare immediatamente l'utente abusivo, che di solito copia l'intera cartella Administrator, e quindi è possibile che vi porti via pure qualche gigabyte di spazio su disco! Quindi fiondatevi su "Pannello di controllo", "Account utente" ed eliminate l'account nocivo! Oppure tasto destro su "Risorse del Computer", "Gestione", e poi andate sul gruppo "Users", ed eliminate l'account. O ancora meglio, tasto destro "Risorse del Computer", "Proprietà", scheda "Avanzate", cliccate su "profili utente" e da qui eliminate senza pietà "HelpAssistant" (solo quello mi raccomando!). Un'altra cosa saggia a fare è disabilitare (anche solo temporaneamente) la fubzione "Ripristino configurazione di sistema", sempre dalla "Proprietà del sistema", per evitare che il virus si autoripristini prima che sia stato eliminato.

Altre cose da fare
Controllate la cartella "C:\Windows\temp": se ci sono anche questi tre file
"C:\WINDOWS\temp\$dq3e"
"C:\WINDOWS\temp\xsw2"
"C:\WINDOWS\temp\$67we.$"
allora è necessario riparare il master boot record, altrimenti ad ogni avvio il problema si ripresenterà, ed anche se eliminati i file torneranno ad ogni avvio di Windows. Quindi è necessario risanare l'mbr infetto.

Come riparare l'mbr
Ci sono viarie possibilità: la prima, la più ovvia, consiste nell'utilizzare la "recovery console" di Windows, inserita nel cd di installazione di XP, oppure (anche meglio), utilizzare un potente programma di nome MBRtool, che permette di crear un floppy bootabile o un cd avviabile che permette di correggere l'mbr infetto sovrascrivendolo con uno standard. E' anche possibile salvare il mbr di tutti i dischi in un file (o ripristinarlo da file), ma soprattutto l'opzione più interessante in questo frangente è il "refresh" (vedere la guida utente, in inglese). Ovviamanente prima di fare qualunque operazione, SALVATE SEMPRE PRIMA IL MBR! E LEGGETEVI IL MANUALE! E se non capite qualcosa, chiedete a chi ne sa magari un pò di più! L'alternativa è avere un sistema operativo che non si avvia più, vedete un poco voi...

Conclusioni
Non mi sono addentrato troppo nei dettagli, in quanto non era mia intenzione fare una guida passo-passo, quanto far sapere a chi fosse incappato in questo problema cosa fare e quali programmi usare per poter ritornare ad usare proficuamente il proprio PC, e non ritrovarsi dopo pochi minuti con la memoria allocata ad oltre un giga ed avere aperti solo Firefox ed Explorer!