<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Problemi e Soluzioni di un sistemista informatico &#187; trojan</title>
	<atom:link href="http://blog.maurizio.proietti.name/category/trojan/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.maurizio.proietti.name</link>
	<description>Il blog tecnico di Maurizio Proietti a Prato 59100. Info e configurazioni linux microsoft</description>
	<lastBuildDate>Mon, 02 Jan 2012 08:33:28 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.3</generator>
		<item>
		<title>[TROJAN] &#8211; avv.Ubaldo Santarelli &#8211; rimozione manuale 2</title>
		<link>http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale-2/</link>
		<comments>http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale-2/#comments</comments>
		<pubDate>Thu, 14 Jun 2007 13:18:00 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[trojan]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale-2/</guid>
		<description><![CDATA[[Fonte: http://www.pcalsicuro.com/main/2007/05/avv-ubaldo-santarelli-un-altro-avvocato-torna-a-colpire/]Dopo alcuni mesi tornano le e-mail di diffida, delle cui precedenti varianti avevamo gi&#224; parlato QUI e QUI. Questa volta il testo dell&#39;e-mail &#232;: Egregio Signore/a Come da Raccomandata a.r. Oggetto: Messa in mora del debitore ex art. 1219 c.c. La mia assistita mi informa che a tutt&#39;oggi risulta un credito nei Vostri confronti [...]]]></description>
			<content:encoded><![CDATA[<p>[Fonte:
<p><a href="http://www.pcalsicuro.com/main/2007/05/avv-ubaldo-santarelli-un-altro-avvocato-torna-a-colpire/">http://www.pcalsicuro.com/main/2007/05/avv-ubaldo-santarelli-un-altro-avvocato-torna-a-colpire/</a>]<br />Dopo alcuni mesi tornano le e-mail di diffida, delle cui precedenti <br />varianti avevamo gi&#224; parlato QUI e QUI.
<p>Questa volta il testo dell&#39;e-mail &#232;:
<p>     Egregio Signore/a<br />     Come da Raccomandata a.r.
<p>     Oggetto: Messa in mora del debitore ex art. 1219 c.c.
<p>     La mia assistita mi informa che a tutt&#39;oggi risulta un credito nei <br />Vostri confronti dicomplessivi €. 900,00, come risulta dalla <br />documentazione allegata.
<p>     Per quanto precede Vi rendo noto che, in difetto di ricezione, <br />entro e non oltre dieci giorni dal ricevimento della presente, del <br />complessivo importo di €. 900,00 oltre gli interessi dal dovuto al saldo <br />di € 670,00, agir&#242; legalmente nei Vostri confronti, con sensibile <br />aggravio di spese.
<p>     Rimango in attesa di un Vostro riscontro in merito – nel termine di <br />cui sopra – e distintamente Vi saluto.
<p>     Avv. Ubaldo Santarelli
<p>Il link fornito nell&#39;e-mail invita l&#39;utente ad aprire una pagina web in <br />cui si comunica la messa in mora e si mostra il documento in dimensioni <br />molto piccole. L&#39;utente, invitato a cliccarci sopra per leggere il <br />documento, scaricher&#224; un trojan.hijacker dalle dimensioni di 32.512 bytes.
<p>Eseguito, il trojan aggiunge tra l&#39;elenco dei siti attendibili i <br />seguenti siti:
<p>     coppieesibizioniste.biz<br />     gooogle.bz<br />     my-securedoc.com<br />     mysessoblog.com<br />     mycreditoweb.com<br />     phishnigfix.biz<br />     preferiti-windows.com<br />     ricercadoppia.com<br />     qoogler.com
<p>La home page di Internet Explorer viene reindirizzata a gooogle.bz (di <br />cui avevamo gi&#224; parlato) e le zone di Internet Explorer vengono alterate.
<p>Viene creato il file:
<p>     C:\WINDOWS\system32\winsvc\svc\google.exe<br />     C:\WINDOWS\gratis.pbk (per le connessioni dialer)
<p>e viene creata la seguente chiave di registro:
<p>     HKEY_CLASSES_ROOT\CLSID\{16C7013F-912E-42ac-AA8E-A10A180DFF51}
<p>Da questa chiave deriva poi anche l&#39;icona Connessione Veloce presente <br />all&#39;interno di Risorse del computer.
<p>Vengono create due icone, chiamate Explorer.lnk e Internet.lnk, sul <br />desktop e nei programmi del menu avvio. Hanno la stessa icona di <br />Internet Explorer, per cui l&#39;utente crede di lanciare il browser della <br />Microsoft e si vede aprire un&#39;altra pagina.
<p>Il trojan ha anche funzioni di dialer:
<p>     8993993** Wind Telecomunicazioni S.p.A<br />     8990325** CSINFO S.p.A<br />     8994511** Wind Telecomunicazioni S.p.A
<p>Prevx1 rimuove il trojan.
<p>*** RIMOZIONE MANUALE ***
<p>- Attraverso regedit (START &#8211; Esegui &#8211; &quot;regedit&quot;) eliminiamo &#8211; se <br />presenti &#8211; le seguenti chiavi di registro:
<p>     HKEY_CLASSES_ROOT\CLSID\{16C7013F-912E-42ac-AA8E-A10A180DFF51}
<p>- Riavviamo il computer. Al riavvio cancelliamo il file
<p>     C:\WINDOWS\system32\winsvc\svc\google.exe
<p>- Cancelliamo la falsa icona di Internet Explorer sul desktop. La <br />riconosciamo cliccando con il tasto destro sull&#39;icona e cliccando su <br />propriet&#224;. Se vedremo nel campo destinazione la voce analcord.com quella <br />&#232; l&#39;icona da eliminare. Lo stesso facciamo nel menu start &#8211; programmi, <br />cerchiamo il collegamento che richiama analcord.com.
<p>- Apriamo risorse del computer, dove prima c&#39;era la connessione veloce <br />ora ci dovrebbe essere un riquadro bianco. Facciamo click con il tasto <br />destro e poi elimina.
<p>- Dobbiamo modificare la home page di Internet Explorer, la quale punta <br />ancora a gooogle.bz. Per fare ci&#242;, senza scomodare il registro di <br />sistema, possiamo aprire Internet Explorer cliccando con il tasto destro <br />sull&#39;icona del programma e cliccando su propriet&#224; internet. Rimuoviamo <br />gooogle.bz quindi dalla home page e modifichiamo anche l&#39;elenco dei siti <br />attendibili, andando su Protezione &#8211; Siti attendibili &#8211; Siti.
<p>Dovremmo aver rimosso manualmente l&#39;infezione.
<p>&#8211;<br />principio di Napoleone:<br />non attribuire a malintenzione cio&#39; che puo&#39;<br />essere semplicemente spiegato come imbecillita&#39;<br />&#8211;<br />MaoX Blog:<br /><a href="http://maox.blogspot.com">http://maox.blogspot.com</a></p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fblog.maurizio.proietti.name%2F2007%2F06%2F14%2Ftrojan-avvubaldo-santarelli-rimozione-manuale-2%2F&amp;title=%5BTROJAN%5D%20%26%238211%3B%20avv.Ubaldo%20Santarelli%20%26%238211%3B%20rimozione%20manuale%202" id="wpa2a_2"><img src="http://blog.maurizio.proietti.name/wp-content/plugins/add-to-any/share_save_120_16.png" width="120" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[TROJAN] &#8211; avv.Ubaldo Santarelli &#8211; rimozione manuale</title>
		<link>http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale/</link>
		<comments>http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale/#comments</comments>
		<pubDate>Thu, 14 Jun 2007 13:15:00 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[trojan]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[windows]]></category>

		<guid isPermaLink="false">http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale/</guid>
		<description><![CDATA[Marco Giuliani, esperto di sicurezza che collabora con la societ&#224; di sicurezza Prevx, ha pubblicato interessanti informazioni su un nuovo messaggio e-mail che sta circolando nelle inbox degli italiani inviato da un fantomatico avvocato con allegato un codice malware. Simili tipi di attacchi di ingegneria sociale erano gi&#224; emersi negli ultimi mesi del 2006 (dettagli [...]]]></description>
			<content:encoded><![CDATA[<p>Marco Giuliani, esperto di sicurezza che collabora con la societ&#224; di <br />sicurezza Prevx, ha pubblicato interessanti informazioni su un nuovo <br />messaggio e-mail che sta circolando nelle inbox degli italiani inviato <br />da un fantomatico avvocato con allegato un codice malware. Simili tipi <br />di attacchi di ingegneria sociale erano gi&#224; emersi negli ultimi mesi del <br />2006 (dettagli pubblicati su PC Al Sicuro). Si tratta di messaggi di <br />posta scritti in perfetto italiano che tentano di indurre i malcapitati <br />destinatari a seguire link che conducono a siti web malintenzionati.
<p>Il testo della nuova e-mail nociva:
<p>CITAZIONE<br />&quot;Egregio Signore/a Come da Raccomandata a.r. Oggetto: Messa in mora del <br />debitore ex art. 1219 c.c. La mia assistita mi informa che a tutt&#39;oggi <br />risulta un credito nei Vostri confronti di complessivi €. 900,00, come <br />risulta dalla documentazione allegata. Per quanto precede Vi rendo noto <br />che, in difetto di ricezione, entro e non oltre dieci giorni dal <br />ricevimento della presente, del complessivo importo di €. 900,00 oltre <br />gli interessi dal dovuto al saldo di € 670,00, agir&#242; legalmente nei <br />Vostri confronti, con sensibile aggravio di spese. Rimango in attesa di <br />un Vostro riscontro in merito – nel termine di cui sopra – e <br />distintamente Vi saluto. Avv. Ubaldo Santarelli&quot;.
<p>Il link fornito nell&#39;e-mail invita l&#39;utente ad aprire una pagina web in <br />cui si comunica la messa in mora e viene mostrato il documento in <br />dimensioni molto ridotte. L&#39;utente, invitato a cliccare sul file per <br />leggere il documento, scaricher&#224; un trojan.hijacker dalle dimensioni di <br />32.512 bytes.
<p>Il Trojan aggiunge una serie di domini nocivi nell&#39;elenco dei siti <br />attendibili di internet. La home page di Internet Explorer viene <br />reindirizzata a gooogle.bz (analisi) e le zone di Internet Explorer <br />vengono alterate. Vengono creati I file: <br />C:\WINDOWS\system32\winsvc\svc\google.exe e C:\WINDOWS\gratis.pbk (per <br />le connessioni dialer) e viene creata una chiave di registro che crea <br />l&#39;icona Connessione Veloce presente all&#39;interno di Risorse del computer.
<p>Il codice nocivo crea inoltre due collegamenti, chiamate Explorer.lnk e <br />Internet.lnk, sul desktop e nei programmi del menu avvio. Hanno la <br />stessa icona di Internet Explorer, per cui l&#39;utente crede di lanciare il <br />browser di Microsoft. Il trojan ha anche funzioni di dialer: 8993993** <br />Wind Telecomunicazioni S.p.A, 8990325** CSINFO S.p.A, 8994511** Wind <br />Telecomunicazioni S.p.A
<p>Giuliani ha pubblicato anche una procedura per la rimozione manuale <br />dell&#39;infezione:
<p>- Attraverso regedit (START &#8211; Esegui &#8211; &quot;regedit&quot;) eliminiamo &#8211; se <br />presenti &#8211; le seguenti chiavi di registro:<br />HKEY_CLASSES_ROOT\CLSID\{16C7013F-912E-42ac-AA8E-A10A180DFF51}
<p>- Riavviamo il computer. Al riavvio cancelliamo il file <br />C:\WINDOWS\system32\winsvc\svc\google.exe
<p>- Cancelliamo la falsa icona di Internet Explorer sul desktop. La <br />riconosciamo cliccando con il tasto destro sull&#39;icona e cliccando su <br />propriet&#224;. Se vedremo nel campo destinazione la voce analcord.com quella <br />&#232; l&#39;icona da eliminare. Lo stesso facciamo nel menu start &#8211; programmi, <br />cerchiamo il collegamento che richiama analcord.com.
<p>- Apriamo risorse del computer, dove prima c&#39;era la connessione veloce <br />ora ci dovrebbe essere un riquadro bianco. Facciamo click con il tasto <br />destro e poi elimina.
<p>- Dobbiamo modificare la home page di Internet Explorer, la quale punta <br />ancora a gooogle.bz. Per fare ci&#242;, senza scomodare il registro di <br />sistema, possiamo aprire Internet Explorer cliccando con il tasto destro <br />sull&#39;icona del programma e cliccando su propriet&#224; internet. Rimuoviamo <br />gooogle.bz quindi dalla home page e modifichiamo anche l&#39;elenco dei siti <br />attendibili, Protezione &#8211; Siti attendibili &#8211; Siti.
<p>&#8211;<br />principio di Napoleone:<br />non attribuire a malintenzione cio&#39; che puo&#39;<br />essere semplicemente spiegato come imbecillita&#39;<br />&#8211;<br />MaoX Blog:<br /><a href="http://maox.blogspot.com">http://maox.blogspot.com</a></p>
<p><a class="a2a_dd a2a_target addtoany_share_save" href="http://www.addtoany.com/share_save#url=http%3A%2F%2Fblog.maurizio.proietti.name%2F2007%2F06%2F14%2Ftrojan-avvubaldo-santarelli-rimozione-manuale%2F&amp;title=%5BTROJAN%5D%20%26%238211%3B%20avv.Ubaldo%20Santarelli%20%26%238211%3B%20rimozione%20manuale" id="wpa2a_4"><img src="http://blog.maurizio.proietti.name/wp-content/plugins/add-to-any/share_save_120_16.png" width="120" height="16" alt="Share"/></a></p>]]></content:encoded>
			<wfw:commentRss>http://blog.maurizio.proietti.name/2007/06/14/trojan-avvubaldo-santarelli-rimozione-manuale/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

