Punto informatico Network
Canali
20081022222255_1611985231_20081022222238_1475510705_XBUGS INCHWORM.png

Il worm Bagle: nuova infezione e metodi di rimozione

14/01/2009
- A cura di
Sicurezza - È in circolazione dai primi giorni del 2009 una nuova variante del celeberrimo malware: vediamo come affrontarla.

Download

Tag

Passa qui con il mouse e visualizza le istruzioni per utilizzare i tag!

bagle (2) , virus (1) , worm (1) , rootkit (1) , kaspersky (1) .

Valutazione

  •  
Voto complessivo 5 calcolato su 631 voti

L'infezione

Diamo il via all'infezione lanciando uno dei file visti, io ho usato patch.exe e crac.exe, ma il risultato è lo stesso.

Viene attaccato uno dei file in esecuzione automatica e il virus ne prende il posto in modo da potersi avviare ad ogni accensione del computer. Lo si può riconoscere dalle dimensioni del file e dall'icona che sono sempre le stesse del file che avvia l'infezione.

Bagle3.jpg

Contemporaneamente si apre questa strana finestra del NTSB investigators flight recorder, spacciandosi per un software in grado di leggere le scatole nere degli aerei.

Il virus è già in azione nel vostro computer, anche se l'attività rootkit e quella di download dei malware deve ancora iniziare.

Bagle4.jpg

Anche se chiudete la schermata precedente, il worm rimane attivo nel Task Manager. Altra caratteristica per riconoscerlo è la descrizione Neosoft.

Bagle5.jpg

Il virus si occupa anche di riavviare il computer, e se non è presente un software Hips che vi avvisi, il riavvio avviene in maniera del tutto automatica.

Bagle6.jpg

Dopo il riavvio, il file che ha dato il via all'infezione ne crea un altro, di nome winupgro.exe, all'interno della cartella del vostro account, il file winupgro.exe genera a sua volta il primo driver rootkit srosa2.sys.

Bagle7.jpg

A questo punto il rootkit è attivo e tutti i software di sicurezza sono disattivati o danneggiati.

Dopo un altro riavvio del computer si vedono cambiare tutti i file della sicurezza in modo che vengano disabilitati.

Bagle8.jpg

L'attacco si vede anche negli avvisi di Comodo Firewall, che aveva preso il posto di Online armor, che segnala il tentativo di controllare Spywareterminator da parte di winupgro.exe e poi la sua disattivazione.

Bagle9.jpg

Stessa sorte anche per Avira Antivirus freeware.

Riguardo ad Avira ne avevo disattivato il controllo in tempo reale altrimenti avrebbe riconosciuto e bloccato subito il virus.

Bagle10.jpg

A questo punto il virus è pienamente attivo, il file è presente nel Task Manager e impiega parecchia CPU.

Bagle11.jpg

Se il collegamento ad Internet è aperto, cominciano i download di altri file infetti da numerosi siti Internet regolari, ma che nascondono dei malware al loro interno. Questi sono solo alcuni dei siti a cui si collega il worm.

Bagle12.jpg

Dopo parecchi minuti i download finiscono, il collegamento ad Internet e la CPU tornano normali e l'infezione è completa.

Pagina successiva
Lo rimuovo con Findykill
Pagina precedente
Il worm Bagle: nuova infezione e metodi di rimozione

 

Segnala ad un amico

Tuo nome Tuo indirizzo e-mail (opzionale)
Invia a:
    Aggiungi indirizzo email
    Testo

    © Copyright 2025 BlazeMedia srl - P. IVA 14742231005

    • Gen. pagina: 0.98 sec.
    •  | Utenti conn.: 50
    •  | Revisione 2.0.1
    •  | Numero query: 48
    •  | Tempo totale query: 0.04