ADS

Visualizzazione post con etichetta Virus. Mostra tutti i post
Visualizzazione post con etichetta Virus. Mostra tutti i post

mercoledì 29 febbraio 2012

abnow.com -> Chi è costui?

Ieri sera, un amico mi ha portato un notebook con uno strano problema: qualsiasi pagina si vada ad aprire compare nella barra degli indirizzi il sito www.abnow.com... "MMM... Questo è un trojan", mi son detto! Ed infatti dopo una breve ricerca con Google mi sono trovato al lavoro per la rimozione. 
La soluzione migliore sembra essere l'accoppiata Kaspersky TDSSKiller e Malwarebyte's Antimalware.
Una volta scaricati i due software (cliccando sul loro nome) rimuovere l'antivirus presente sul pc o, se possibile, disattivarlo completamente, quindi eseguire con diritti amministrativi TDSSKiller spuntando nelle proprietà avanzate "Detect TDLFS file system".
A questo punto riavviare il pc una prima volta. Eseguire l'installazione di Malwarebyte's Antimalware e quindi aggiornarlo. Effettuare un controllo completo di tutti i dischi. Cancellare tutto quello che trova. Ripetere la ricerca con TDSSKiller fino a non avere altri files individuati e riavviare.
Riattivare il proprio antivirus o reinstallarlo nuovamente, in tal caso aggiornare le definizioni.
Come sempre MBAM è il migliore ed anche totalmente gratuito!
Con MBAM il risultato della scansione troverà parecchie voci legate a 0Access come dalla foto qui sotto!

Virus ABNOW - Reindirizza le pagine web.

Aggiornamento del 20 aprile 2012:
Direi di provare con SuperAntispaware e vedere se con una sola passata riesce a risolvere. Gli ultimi commenti fanno capire un lieve peggioramento della situazione! Cliccate sull'immagine qui sotto e scaricate la versione freeware.

L'alternativa...

domenica 27 novembre 2011

VIRUS che bloccano il PC



[Immagine: MBRLock-Messaggio.jpg]


Questo trojan prende di mira il Master Boot Record, ovvero il settore zero del disco rigido che serve ad avviare il sistema operativo e si innesta sostituendo il codice presente in esso con il proprio. Infatti, non appena abbiamo provato ad effettuare il boot del computer è comparso uno strano messaggio che, spacciandosi per Microsoft, avverte che la licenza d’uso del sistema operativo è scaduta ed è necessario acquistare (a caro prezzo) un nuovo codice di attivazione chiamando un numero italiano a pagamento, iniziante con il famigerato prefisso 899.

Nulla di più falso! Il trojan MBRLock è un perfetto esempio di utilizzo di tecniche di ingegneria sociale: abbiamo potuto verificare infatti che il trojan non blocca l’accesso ai dati, né li cancella o li cripta, ma previene solamente il caricamento del sistema operativo. Ma tanto basta a spaventare la maggior parte degli utenti, mettendoli in allarme e convincendoli ad effettuare la “carissima” telefonata.

Da un'analisi più approfondita abbiamo scoperto che il trojan è programmato per capire la provenienza geografica del PC infetto, al fine di mostrare numeri di telefono differenti e specifici (gli utenti maggiormente presi di mira sono quelli italiani, austriaci, svizzeri e belgi). Fortunatamente il codice di sblocco richiesto da MBRLock non è complesso. Il meccanismo di verifica usato dal trojan, infatti, controlla solo la lunghezza del codice inserito: inserendo un qualsiasi codice di 14 cifre (ad esempio "12345678901234") il trojan lo accetta, si auto-rimuove e consente il normale avvio del sistema operativo. Insomma, una grande paura ma fortunatamente nient’altro. Tuttavia, l’unico vero modo effettivo di contrastare tali infezioni è quello di effettuare costantemente backup dei propri dati, perché la prossima volta potremmo non essere così fortunati e il trojan potrebbe essere molto più “duro a morire“!

Ma come possiamo eliminare il trojan? Se il nostro PC cade vittima di un’infezione da ransomware, le procedure da seguire sono molto diverse tra di loro, come pure sono tanti i sintomi per rilevare la presenza di questo tipo di trojan. Potrebbe ad esempio comparire un messaggio di richiesta riscatto sul desktop, oppure in un file di testo o in ogni cartella del disco fisso contenenti i dati che sono stati crittografati.

[Immagine: MBRLock-Rimozione-01.jpg]

In tutti i casi l’unico consiglio valido è quello di spegnere immediatamente il PC staccando la spina della corrente o premendo manualmente il tasto di spegnimento del computer. Questa procedura, solitamente sconsigliata perché rischia di danneggiare il sistema, in caso di infezioni da ransomware potrebbe risultare molto efficace perché interrompe il lavoro di analisi del disco fisso da parte del trojan alla ricerca dei dati da crittografare.

Fatto questo, possiamo provare ad effettuare una scansione del PC tramite un Live CD Antivirus, come ad esempio il Kaspersky Rescue Disk, scaricabile gratuitamente questa pagina Web. Per creare il CD, avviamo Nero Burning Rom e masterizziamo l’immagine kav_rescue_10.iso su un CD vergine cliccando Masterizzatore/Scrivi immagine.

[Immagine: MBRLock-Rimozione-02.jpg]

In caso di infezione da virus, inseriamo il Rescue Disk nel sistema da controllare e riavviamo il PC dal CD (accediamo al BIOS premendo Canc, da Boot/Boot Driver Order selezioniamo DVD-ROM e confermiamo con F10). Nella schermata di Kaspersky, premiamo Invio e selezioniamo Italiano. Lasciamo la prima opzione selezionata (Modalità grafica) e premiamo ancora Invio. Attendiamo che il processo di caricamento termini: quando appare la schermata relativa alla licenza d’uso, premiamo A per accettarla e accedere all’interfaccia principale del programma. Automaticamente, il Rescue Disk scaricherà le firme virali aggiornate, per garantire sempre la massima protezione. Verrà quindi mostrata la schermata per effettuare la scansione del sistema. Per impostazione predefinita, solo i settori di avvio e gli oggetti nascosti archiviati nell’hard disk verranno analizzati. Se lo desideriamo, spuntiamo tutte le voci presenti per un controllo completo.

[Immagine: MBRLock-Rimozione-03.jpg]

Una volta deciso su quali oggetti effettuare il controllo, clicchiamo sulla voce in alto Avvio Scansione Personalizzata. A seconda delle opzioni selezionate al passo precedente, questo controllo potrebbe durare anche diversi minuti. Attendiamo che venga completato. Al termine della scansione, possiamo vedere i risultati dei file messi in quarantena, le minacce rilevate e i virus eliminati semplicemente cliccando in alto su Minacce rilevate e su Rapporto.

[Immagine: MBRLock-Rimozione-04.jpg]

Fonte: Wintricks; Forum: istitutomajorana

sabato 12 novembre 2011

PC Lento anzi Lentissimo!

Molti, anzi troppi, mi chiamano per chiedermi come mai ultimamente i loro pc con windows XP o 7 sono diventati così lenti... Soprattutto dopo aver aggiornato Avira, AVG o Microsoft Security Essential...

Ecco la mia risposta:
- Ultimamente molti virus particolari si stanno diffondendo, sono i virus che infettano il sistema tramite l'mplementazione di veri e propri blocchi di disco crittografati (vedi virus TDS): si caricano come se fossero dei driver e una volta istallati richiamano il vero e proprio VIRUS.
Per poter scovare questi maligni spregiudicati si devono implementare nei motori antivirus dei complessi sistemi di controllo che rallentano oltre modo i vecchi pc: se avete un recente pluriprocessore non ve ne accorgete!


Come risolvere? 
La soluzione vera e propria non esiste, però potete usare un antivirus diverso dagli altri: VIRIT.

Provatelo, anche in versione FREE e fatemi sapere.


VirusAgo11
Con questo antivirus ho scoperto uno strano trojan su un server... C'è da preoccuparsi? Mah, speriamo di no! Comunque questo è il motivo per il quale non ci si deve mai fidare di un solo antivirus! Un antivirus va tenuto attivo e con i controlli abilitati, l'altro deve essere solo di verifica e controllo: cioè eseguito a richiesta dell'utente. Nell'immagine sopra vedete in secondo piano Kaspersky che non rileva alcun problema, mentre in primo piano la scansione fatta con Virit ha rilevato un Trojan nel disco C...

Come procedere?
VIRIT è uno dei pochissimi antivirus che permette la convivenza con altri antivirus semplicemente per il fatto che non esegue un controllo in tempo reale dei files. VIRIT lo si può scaricare da qui, lo si installa e ogni tanto si esegue una bella scansione... Considerando il fatto che non protegge in tempo reale o si acquista la versione PRO o lo si deve affiancare ad un altro buon antivirus.
Buona ricerca anche sotto l'ombrellone (o ombrello, dipende se al SUD o al NORD d'Italia!!!)

Dopo una veloce indagine ho scoperto che il file è parte di un software per accedere al desktop remoto!!! E' un mio collega che entra nel mio server tramite la sua password di admin!!! Se ti becco....