PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: Email spam con relativo malware a seguito





prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 98.910 - Postato: 20/Settembre/2011 alle 11:27


Ciao, pare che ci sia una vera e propria invasione di email spam contenenti file .zip da scaricare. Si parla di fatture non pagate, ordini effettuati o cose simili. Si inizia di solito con una semplice email che annuncia una fattura, all'interno dell'email si trova il link che porta ad un sito, tipo il seguente:

http://www.sitoviolato.com/../fattura.zip?vostra_email

Il sito che ospita il malware di sicuro è stato in qualche modo violato e quasi sicuramente gli amministratori non sanno che ospitano un malware, quindi, se proprio volessimo intervenire in qualche modo, si potrebbe avvisarli della cosa (sia l'amministratore del sito che il proprietario dell'ip associato allo stesso, entrambi hanno interesse a non ospitare malware)

Il file, fattura.zip (o simile), di solito contiene un file a doppia estensione, quella che vedrete sarà di un documento, un doc, un pdf (o simile), ma poi, la "furbata" (per modo di dire, questi sono mezzucoli da 2 soldi)  è aggiungere un numero esagerato di trattini di sottolineatura "_" dopo la scritta doc, questo farà in modo che la seconda estensione non sia direttamente visibile, in quanto bisognerà spostarsi nella finestra del programma usato per aprire il file .zip e quindi sembrerà non esserci, esempio:

ordine.doc_______________________________________________________________________________________________________________________________________________________.exe

Capite che in qualsiasi contesto in cui si ha un solo rigo per la visualizzazione del nome file, la seconda estensione finirebbe per sfuggire. Quindi in realtà si tratterebbe di un file eseguibile e non di un file doc o simile (tra l'altro anche i doc possono contenere malware, quindi bisogna stare sempre attenti ai file che si scaricano)

Il sistema della doppia estensione è vecchio, quindi molti antivirus lo riconoscono, anche se ho avuto modo di constatare che il malware è mantenuto aggiornato e quindi il rischio e che non tutti gli antivirus poi lo riconoscano come file infetto.

La cosa singolare è che poi non si arrendono! Big%20smile
Iniziano anche motivare l'invio dell'email con false accettazioni dell'ordine o con avvenuti pagamenti con carte di credito e, dulcis in fundo, anche con email da parte di sedicenti sistemi anti spam, che ti avvisano che l'email (che naturalmente allegano sperando che si sia tanto polli da cascarci) ricevuta in precedenza trattasi di spam Tongue

Quindi attenzione a non cascarci, perchè anche se la metodologia usata è vecchia, ha le sue insidie.

Ciao


Modificato da prgn - 09/Febbraio/2012 alle 13:06



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Wonder
Principiante Principiante
Wonder
Principiante Principiante
Wonder
Principiante
Principiante

Avatar


Iscritto dal : 24/Ottobre/2011
Da: Italy
Status: Offline
Posts: 5
Riporta il testo di: Wonder Rispondibullet Topic: Post n° 99.064 - Postato: 24/Ottobre/2011 alle 10:48


Ciao a tutti, sono il pollo che vuoi la noncuranza, vuoi la fiducia sul controllo di avg, vuoi la fretta di controllare e spegnere il pc, ha fatto partire quel finto doc e si è fatto mandare in pallone win7…
L’effetto è stravagante, windows si avvia (o quasi) ma al termine del caricamento non ho desktop o barra delle applicazione nè nient altro ma posso accedere alla gestione attività con un ctrl alt canc.
Non riesco però a lanciare nessuna applicazione quindi non ho idea di come fixxare...
Cosa posso fare?
Grazie


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 99.065 - Postato: 24/Ottobre/2011 alle 14:34


Ciao, loro sfruttano appunto "fiducia", "fretta" e cose simili..  Il malware che hai beccato tu, perchè non è detto sia del tipo che mi è capitato, presumibilmente ha attaccato la shell di windows, quindi, o ha corrotto i file al punto da rendere impossibile l'avvio della stessa, oppure l'antivirus elimina eventuali file della stessa, associati in qualche modo al malware, e la shell non può avviarsi.
Ti do subito dei consigli, poi, se non riesci o comunque si vuole approfondire, apri un'altra discussione, relativa appunto al tuo problema, sempre in uno dei 2 forum dedicati alla sicurezza (questo o l'altro adesso non fa tanta differenze, non si sa di cosa si tratta)

Io, come prima cosa, cercherei di avviare un punto di ripristino precedente alla data del contagio. Per fare questo tenterei la strada della modalità provvisoria. Si riavvia il pc ed al riavvio si preme ripetutamente il tasto F8, fino alla comparsa di una schermata testuale, si sceglie "ripristina il computer" (dopo aver selezionato premi invio per fare accettare).
Ti verrà chiesto di inserire la lingua, il nome utente e la password, dopo di che potrai scegliere il Ripristino configurazione di sistema.
Dopo una breve spiegazione, andando avanti, potrai scegliere un punto di ripristino precedente alla data del contagio, applicalo e dopo aver riavviato vedi se ha risolto. Se ancora non si è ripristinato il desktop, avvia la gestione attività, vai in File, Nuova attività (esegui) e nella casellina che si apre digita  "explorer" (senza virgolette), premi invio per avviare il file. (sempre che non sia stato "mangiato" dall'antivirus)
A questo punto, se si è riavviata la shell, avvia una scansione approfondita del sistema, per maggiore sicurezza, prova altri tool di rimozione, tipo malwarebytes oppure kaspersky removal tool.
Se hai difficolta, o comunque non riesci ad avviare scansioni, apri un'altra discussione in modo da poterci dedicare al tuo problema.
Facci sapere
Ciao




SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.234
Riporta il testo di: RAVEN Rispondibullet Topic: Post n° 99.066 - Postato: 24/Ottobre/2011 alle 17:31


si confermo, arrivano anche a me da un paio di settimane...credo però che vengano usati nomi fittizzi di siti esistenti piuttosto che questi siano realmente infettati....



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 99.070 - Postato: 25/Ottobre/2011 alle 02:30


Per almeno 2 siti che mi son capitati, entrambi italiani (per italiano intendo comunque ospitati in italia), gli altri erano esteri e non mi sono impegnato più di tanto, erano esistenti, di cui uno, in realtà, esisteva ma non era più raggiungibile la home page, il resto del sito si. (presuppongo fosse chiuso per vari motivi) Una volta che individuo gli ip, i proprietari ed il server dove sono ospitati provvedo sempre ad avvisarli... La rimozione è avvenuta dopo poco... Alla fine non è che sia poi tanto difficile colpire un server, inteso che sia quello giusto, considera che il cracker può scegliere il server a lui più congeniale, tra milioni di server, è un po' come il predatore che avvista il branco di prede, a lui non interessa prendere la più bella, o quella che gli passa sotto al naso, ma la più debole... Si possono reperire in rete informazioni di ogni genere, comprese quelle di sicurezza, inoltre vi sono tool che possono fornire molti dati utili dei server contattati, utili a valutare eventuali attacchi. Come dire, usando una frase già sentita, sono la fuori e son pronti a colpire. Dead



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.234
Riporta il testo di: RAVEN Rispondibullet Topic: Post n° 99.076 - Postato: 25/Ottobre/2011 alle 15:56


capito...beh, se dovessi individuare che anche il nostro è in pericolo fammi un fischio !Wink (speriamo non succeda mai !)



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 99.078 - Postato: 26/Ottobre/2011 alle 12:55


come minimo un fischio, ma penso tu sia abbastanza attento.



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 99.096 - Postato: 28/Ottobre/2011 alle 11:50


Ho trovato questo articolo che parla proprio di questa ondata:

http://blog.servermanaged.it/antispam-2/ti-chiedono-di-pagare-acquisti-mai-eseguiti-non-cliccare-e-malware

Dovrei parlar male anche del servizio offerto da una nota azienda fornitrice di servizi di hosting e housing, ma, poichè, in Italia, pare che si voglia limitare la libertà di opinione, a tutela del forum, me ne guardo. Ribadisco: Attenzione!!!



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...







Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,074 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni