Xombie, trojan vestito da patch

peppoweb

Utente Attivo
RAPIDA DIFFUSIONE

Un cavallo di Troia (trojan), software che consegna il controllo del PC di un utente all'autore del programma, viene diffuso in queste ore dai suoi creatori sotto forma di spam, cioe' di messaggio email non richiesto.

Gli esperti di sicurezza temono che l'azione spammatoria, che ha gia' portato il trojan sui computer di molti utenti, possa essere ripetuta ai danni di utenti di molti paesi.

DI CHE SI TRATTA

Viene definito Xombe ed e' un software malevolo studiato per infettare il piu' alto numero possibile di computer basati sul sistema operativo Windows di Microsoft.

Si presenta come allegato di una email mascherata da messaggio ufficiale di Microsoft Corporation. In apparenza l'indirizzo e': [email protected] Il soggetto dell'email e': Windows XP Service Pack 1 (Express) - Critical Update Il nome dell'allegato e': winxp_sp1.exe

Il messaggio contenuto nell'email, redatto in inglese, sostiene che l'utente deve scaricare un aggiornamento software per migliorare la stabilita' del sistema. Un trucco per indurre chi riceve l'email ad aprire l'allegato infetto. Di seguito il testo del messaggio:

Window Update has determined that you are running a beta version of Windows XP Service Pack 1 (SP1). To help improve the stability of your computer, Microsoft recommends that you remove the beta version of Windows XP SP1 and re-install Windows XP SP1. If you cannot remove the beta version, you should still reinstall Windows XP SP1. Windows XP SP1 provides the latest security, reliability, and performance updates to the Windows XP family of operating systems. Windows XP SP1 is designed to ensure Windows XP platform compatibility with newly released software and hardware, and includes updates to resolve issues discovered by customers or by Microsoft's internal testing team. The maximum download size is approximately 3 MB, however the size of the download and time required may be less for computers that have had updates previously installed. To minimize the download time needed for installation, setup will only download those files which are required to bring your computer up to date. Windows XP SP1 includes Internet Explorer 6 SP1. Anti-virus software programs may interfere with the installation of Windows XP SP1. Please disable anti-virus software while installing the service pack. Just run the file winxp_sp1.exe in attach and make sure to restart your PC after installation will be completed. ©2004 Microsoft Corporation. All rights reserved. Terms of Use <http://www.microsoft.com/info/cpyright.htm> Privacy Statement <http://www.microsoft.com/info/privacy.htm>

COME FUNZIONA

L'allegato contenuto nell'email infetta ha al suo interno un software del tipo downloader, in pratica un programma che tenta di scaricare da un certo sito Internet alcuni aggiornamenti da installare sul computer nel quale viene inserito. Questi aggiornamenti sono il trojan e rappresentano la minaccia di Xombe. Se l'allegato non viene aperto, evidentemente, l'utente non corre pericolo.

Qualora invece l'allegato sia attivato e il trojan venga scaricato, il software malevolo si duplica all'interno del computer colpito con il nome di file msvchost.exe nella cartellina System di Windows. Da li' continua a cercare e scaricare eventuali aggiornamenti al suo programma.

Subito dopo procede alla modifica del Registro di Windows per accertarsi di essere attivato ad ogni successivo riavvio di Windows.

COME PROTEGGERSI

I produttori antivirus hanno gia' aggiornato il software ed e' quindi sufficiente aggiornare l'antivirus sul proprio computer per essere protetti anche da Xombe.

Chi ne fosse caduto vittima puo' recarsi sulla pagina allestita appositamente dal SSR che spiega anche come rimuovere Xombe: http://securityresponse.symantec.com/avcenter/venc/data/trojan.xombe.html

ULTERIORI INFORMAZIONI

Da tempo girano worm, virus e trojan che si spacciano per grandi aziende o affermate societa' nel tentativo di indurre l'utente ad attivarli. Agli utenti meno esperti Microsoft propone una pagina del proprio sito nella quale si spiega come distinguere un messaggio fasullo, quindi potenzialmente pericoloso, da uno legittimo: http://www.microsoft.com/security/antivirus/authenticate_mail.asp

Fonte: Salva PC
 

Discussioni simili