Ciao,
mi era venuto in mente di fare un vero articoletto ma è troppo tardi e qundi metterò una sintetica cronaca di un'infezione virale, attesa, quasi cercata
Dal pc di un'amico, sistemato e pulito, prelevo un .exe, di un programma diffuso sul web per fare manualetti in HTML. Detto .exe l'ho fortemente sospettato di essere in realtà un virus (uno dei tanti che aveva nel pc )
Mi trastullo co sto file e mi dico... massì, proviamolo :faccina masochista:
Al doppio click, immediatamente Avira premium mi blocca un processo FRMWRK32.EXE, spunto delete e vado avanti, rispunta ancora un paio di volte e Firefox parte a razzo con 4 finestre aperte, bloccate in parte dal WOT, mentre Online Armor mi segnala il tentativo di detto file a connettersi ad un URL 85.17.169.59 (dichiarato in israele, ma il whois mi restituisce l'olanda).
Blocco tutto il traffico di rete, ma il vundo è già entrato e prontamente segnalato da avira ma non neutralizzato, infatti il task manager è disabilitato e non posso vedere più quale monnezza gira
lancio Avira sulle cartelle di sistema, e riapro il traffico di rete per aggiornare malwarebytes, una volta aggiornato richiudo
dopo 4 minuti dall'infezione mi ritrovo ben 3 file virali e una nutrita schiera di modifiche al registro (vedere shot di malwarebytes)
Il vundo.gen crea e avvia un file pmnmmNfg.dll, inamovibile, neanche da avira , mentre malwarebytes dice che lo rimuoverà al riavvio
a questo punto dico basta e uso avenger.... amen!
della serie...come movimentarsi le prime ore della giornata
quarantena di avira, i file cancellati e senza puntino rosso sono alcuni tools visti come pericolosi
la lista dei blocchi sul registro, molto istruttiva
buona notteeeeeeeeeeeeee
PS: dimenticavo, alla fine ho dovuto fixare il tcp/ip perche i browser non andavano mentre i vari programmi riuscivano a contattare i servers e aggiornarsi