Consigli per la rimozione:
Innanzitutto si deve scaricare una patch di windows (resa disponibile dal 28 aprile 04)
Se hai windows XP o Windows Xp SP1 clikka qui:
Se hai Windows 2000 SP2/3/4 clikka qui:
Se hai Windows Server 2003 clikka qui:
Ora dovete scaricare anche un tool di rimozione del virus e cioè:
Symantec Removal tool
Ora disabilitate il ripristino configurazione di windows xp seguendo questo link http://service1.symantec.com/SUPPORT...1?OpenDocument
Ora, una volta scaricata la patch di windows e il tool di rimozione, dovrete avviare il vostro sistema operativo in modalità provvisoria.
Una volta avviato in modalità provvisoria dovrete eseguire il tool di rimozione e solo dopo aver fatto finire la scansione del tool avviare la patch di windows.
Un consiglio, visto che ho combattuto con questo virus dal 1 maggio a stamattina, fate una scansione al vostro sistema operativo sempre in modalità provvisoria e cercare i seguenti files:
avserve.exe
avserve2.exe
scvhost.exe
Lsass.exe
e cancellateli.
Sarebbe opportuno anche cancellare questi files dal registro di sistema e anche cancellarli tramite un altro programmino HijackThis
Ultima modifica di Toni : 03-05-2004 alle ore 13.48.50
ma scvhost.exe non è un componente di XP?![]()
[“Tutte le lettere sono d'amore”]>>Yellow Letters
no, lo è svchost. Scvhost è un virus.Originariamente postato da Mia_Wallace
ma scvhost.exe non è un componente di XP?![]()
ah, dimenticavo un'altra cosa, il virus crea dei files _up.exe in C:\windows\system32\ e in + crea un file (che ora non mi ricordo bene, win2.log si dovrebbe chiamare) che registra il vostro IP in c:\
qualche news: http://www.hwinit.net/modules/news/a...hp?storyid=436
Qualche link utile...
Antivirus Online
Norton
Panda Antivirus
TrendMicro
Free removal tools
Symantec
Panda Software
Lista applicazioni in startup di Windows
Lista applicazioni in startup di Windows
Ultima modifica di Toni : 03-05-2004 alle ore 13.34.47
...da qualche minuto è stato scoperto un nuovo virus sempre Sasser, dopo SasserA, SasserB ecco SasserC
(ANSA) - ROMA, 3 MAG - Allarme rosso globale per il nuovo baco informatico Sasser, diffuso anche in Italia, specie nella variante B di questo virus. Soltanto domenica, rende noto l'azienda specializzata in sicurezza informatica Trend Micro Italia, era stato diffuso l'allarme di media entita' per la variante A ma e' stata segnalata anche la variante C. Il baco informatico, diffuso in tutto il mondo, specie in America Latina, in Europa e' presente dall'Olanda alla Grecia.
Virus: Mcafee, Rischio Medio Per w32/sasser.Worm.b
(ASCA) - Roma, 3 mag - Mcafee Avert (Anti-Virus Emergency Response Team), la divisione di ricerca antivirus di Network Associates, ha scoperto il primo worm auto-eseguibile che sfrutta la vulnerabilita' MS04-011 annunciata da Microsoft in aprile. Mcafee Avert ha elevato la valutazione di rischio a media per il worm W32/SASSER.WORM.B, conosciuto anche come Sasser.b, in seguito alla sua diffusione e alla sua capacita' di diffondersi senza il supporto dell'e-mail. Questo nuovo worm e' un programma auto-eseguibile che si propaga tramite la scansione degli indirizzi Ip casuali dei sistemi vulnerabili. Fino a oggi, Mcafee Avert ha ricevuto parecchi rapporti del worm che ha bloccato o che ha infettato gli utenti in parecchi continenti, anche se la maggior parte dei rapporti proviene dagli Stati Uniti. Il worm Sasser.b e' un worm auto-eseguibile che si propaga sfruttando la vulnerabilita' Microsoft MS04-011 (http://www.microsoft.com/technet/sec.../MS04-011.mspx). Lo scopo primario del worm e' propagarsi su quante piu' macchine vulnerabili possibile sfruttando i sistemi Windows senza le patch piu' recenti, dando loro la capacita' di eseguirlo senza richiedere alcuna azione da parte dell'utente. Una volta attivato, il worm si copia in una cartella della directory di sistema di Windows e aggiunge una chiave di registro che si avvia allo startup del sistema. Dopo essere stato eseguito, Sasser.b esplora gli indirizzi Ip casuali sulla porta Tcp 445 dei sistemi infettati. Quando ne ha trovato uno, il worm sfrutta il sistema vulnerabile generando uno script ed eseguendolo. Questo script da' alla vittima individuata le istruzioni per scaricare ed eseguire il worm dall'host infettato. Poiche' il worm effettua la scansione di indirizzi Ip random, analizza le porte Tcp a partire dalla 1068. Inoltre funge da server Ftp sulla porta Tcp 5554 e genera una shell remota sulla porta Tcp 9996. Informazioni e cure immediate per questo worm sono disponibili sul sito Network Associates Mcafee Avert all'indirizzo http://vil.nai.com/vil/content/v_125008.htm. Mcafee Avert suggerisce ai propri utenti di aggiornare i sistemi con i file Dat 4356 per proteggersi contro tutte le attuali minacce.
---
altre news:
http://www.repubblica.it/2003/g/sezi...er/sasser.html
http://www.ansa.it/fdg02/20040503130...300148278.html
http://www.ansa.it/fdg02/20040503130...30843_ass.html
Ultima modifica di Toni : 03-05-2004 alle ore 13.59.54
Qualora non aveste il tempo di procedere con le operazioni descritte da Toni, prima che l'infame worm vi riavvii il sistema senza che abbiate scaricato e abilitato quanto necessario, al momento in cui inizia il countdown (ma anche prima, se non volete andare di fretta) andate su Avvio -> Esegui e scrivete shutdown -a. Questo comando impedirà il riavvio dovuto al crash del file lsass.exe, che di default provoca il riavvio del sistema in caso di errore. Non cancellate per nessuna ragione il file lsass.exe, perché è il file che contiene le informazioni sul vostro login di utente Windows.
Dopo aver avviato il comando sarete costretti a riavviare il PC "fisicamente" (una testata sul case, oppure tramite l'apposito tasto "reset", più efficace ma meno soddisfacente); tutto tornerà come prima all'avvio successivo.
Non formattate il PC, perché l'allarme lanciato dai provider non è così preoccupante. Semplicemente è un virus con altissima virulenza, ma non crea danni né modifica i files all'interno del PC.
Vi consiglio vivamente di scaricare il Sygate Personal Firewall, un semplice e gratuito firewall che risolverà il problema impedendo ai worm di questo genere di passare attraverso la porta da loro utilizzata.
Ah, un'altra variante del Sasser è chiamata Gaobot. Stessi sintomi, stesse armi per inculCarlo.
No!scvhost.exe
Lsass.exe
e cancellateli.
Quei due file sono file di sistema importanti!
Alcuni virus creano decoys, e file con questo nome messi in directory come \drivers o \win32 (quando in realtà non dovrebbero esserci quei file in quelle cartelle)
Prima di cancellare quei file, controllate che la loro lunghezza sia quella indicata nelle descrizioni dei vari virus
...but still I am the Cat who walks by himself, and all places are alike to me.
Appunto... cancellando quei files farete più danni del worm.
Comunque, scaricate il firewall che vi ho indicato: è aggiornato proprio per far fronte a questo tipo di worm, e l'efficacia è garantita. Da me![]()