PDA

Visualizza Versione Completa : Malware verso server russo



Damiano
23-03-2012, 12:40 AM
Mi hanno portato in giornata un desktop con un simpatico malware..è la prima volta che vedo un qualcosa di simile.
In sostanza in avvio lancia internet explorer e indirizza il browser verso un server russo(whois da ip) questo manda a schermo una pagina tradotta in italiano(con errori ovviamente) che riporta i vari loghi dello stato/gdf e indica che il pc è sottoposto a blocco poichè usato per compiere illeciti; il tutto però(pensa te che bravi i nostri militari) è risolvibile alla modica cifra di 100€ inviati ovviamente tramite pagamento non tracciato(cash qualcosa si chiama il servizio).
Ora tralasciando il fatto che non voglio nemmeno indagare di come e quando abbia preso sto malware, la cosa bella è che seven è effettivamente in blocco totale, l'unica cosa che gira è IE mentre tutto il resto non risponde prompt dei comandi e task manager inclusi, non va nulla di nulla e chiudendo IE l'unica cosa che rimane è lo sfondo del desktop senza barra di avvio ne icone...insomma il blocco è da prendere alla lettera.

Ho fatto le classiche procedure da provvisoria ma ho cavato ben poco dal buco, il primo run di avira ha preso quattro file virali, a seguito gli è andato in escuzione superantispyware che ha piallato 501 file e il secondo run di avira non ha trovato nulla, al riavvio successivo il problema stava tuttavia ancora li.
Per ora ho banalmente risolto da "ripristino di configurazione di sistema" lanciato da provvisoria ma non mi sento molto sicuro, essendo a quanto ho capito, un pc lavorativo eviterei di dargli indietro il sistema con il malware sperduto in qualche anfratto, idee per stanarlo?

skryabin
23-03-2012, 12:57 AM
ne avevo già sentito parlare qualche mese fa, roba vecchia :)
c'era un fix da qualche parte, spe, vedo se lo raccatto...
EDIT: a quanto pare ne sono uscite varie varianti, una vera e propria moda xD
vedi se con l'avira rescue disk riesci a sistemare
http://www.marcoronline.net/index.php/pc-blog/24-sicurezza/564-guida-rimuovere-il-virus-della-guarda-di-finanza-che-chiede-soldi-per-sbloccare-il-pc.html

Damiano
23-03-2012, 01:11 AM
ne avevo già sentito parlare qualche mese fa, roba vecchia :)
c'era un fix da qualche parte, spe, vedo se lo raccatto...
EDIT: a quanto pare ne sono uscite varie varianti, una vera e propria moda xD
vedi se con l'avira rescue disk riesci a sistemare
http://www.marcoronline.net/index.php/pc-blog/24-sicurezza/564-guida-rimuovere-il-virus-della-guarda-di-finanza-che-chiede-soldi-per-sbloccare-il-pc.html
perfetto, domani si fa pure questo; vediamo se becca l'eseguibile.
Thx;)

traskot
23-03-2012, 04:51 AM
Visto l'altro giorno una cosa simile.
Mi portano pc con alimentatore con ventola rotta, sistemo il tutto, accendo e win bloccato con schermata che dice con i vari loghi detti da Damiano che il pc è in blocco in quanto attaccato da un sito porno illegale e per risolvere si devono mandare 100€ per distruzione virus e sblocco del pc.
Io ho risolto drasticamente perchè è il pc di accesso ad internet per il pubblico, praticamente non c'è niente installato, e dunque ho l'immagine hdd e ho caricato quella...
Sebra vada di moda come virus :asd:

zazzà72
23-03-2012, 11:52 AM
Hahahah si ne ho già fatti diversi. Basta combofix in modalità provvisoria in 15 minuti fai tutto. Una volta pulito, con microsoft security essential non si riprende più il virus in questione.

E pensate che diverse persone che mi hanno portato il pc hanno pure pagato i 100 euro e sono incazzati perchè la guardia di finanza non gli ha riattivato il servizio...hahahahaha.
Come se essendo accusati di pirateria con 100 euro sconti la pena....ma io dico, ma la gente il cervello lo usa????

znhel
26-03-2012, 12:08 AM
Facendo la scansione con Malwarebytes lanciato in mod provvisoria si elimina facilmente il virus cosidetto "della guardia di finanza"
Vedi (http://www.gdf.gov.it/repository/ContentManagement/information/P1501442415/Pagina_Web_falsa.pdf?download=1)
Le istruzione per la rimozione ci sono anche sul sito vero del GDF
Bye