<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>un tipo neuroso &#187; worm</title>
	<atom:link href="http://untiponeuroso.wordpress.com/tag/worm/feed/" rel="self" type="application/rss+xml" />
	<link>http://untiponeuroso.wordpress.com</link>
	<description>technical blog</description>
	<lastBuildDate>Wed, 05 Aug 2009 08:54:08 +0000</lastBuildDate>
	<generator>http://wordpress.com/</generator>
	<language>it</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<cloud domain='untiponeuroso.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://www.gravatar.com/blavatar/a50f24c5709772bf74b8787932aa3629?s=96&#038;d=http://s.wordpress.com/i/buttonw-com.png</url>
		<title>un tipo neuroso &#187; worm</title>
		<link>http://untiponeuroso.wordpress.com</link>
	</image>
			<item>
		<title>Rimozione del worm Bagle</title>
		<link>http://untiponeuroso.wordpress.com/2008/03/31/rimozione-del-worm-bagle/</link>
		<comments>http://untiponeuroso.wordpress.com/2008/03/31/rimozione-del-worm-bagle/#comments</comments>
		<pubDate>Mon, 31 Mar 2008 09:02:14 +0000</pubDate>
		<dc:creator>dancerjude</dc:creator>
				<category><![CDATA[Troubleshooting]]></category>
		<category><![CDATA[infection]]></category>
		<category><![CDATA[tutorial]]></category>
		<category><![CDATA[worm]]></category>

		<guid isPermaLink="false">http://untiponeuroso.wordpress.com/?p=24</guid>
		<description><![CDATA[ Sabato scorso ho cominciato la giornata con una doccia fredda. Ho subìto un attacco del worm Bagle.
La manifestazione del worm si è concretizzata in pochi minuti in :

disattivazione del mio antivirus (McAfee)
disattivazione del mio personal firewall (ZoneAlarm)
disattivazione di molti servizi di sistema
disattivazione di parecchie credenziali di accesso/modifica, specialmente al registro di sistema
inibizione dell&#8217;accesso al [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=untiponeuroso.wordpress.com&blog=1756843&post=24&subd=untiponeuroso&ref=&feed=1" />]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p> Sabato scorso ho cominciato la giornata con una doccia fredda. Ho subìto un attacco del worm <b>Bagle</b>.<br />
La manifestazione del worm si è concretizzata in pochi minuti in :</p>
<ul>
<li>disattivazione del mio antivirus (McAfee)</li>
<li>disattivazione del mio personal firewall (ZoneAlarm)</li>
<li>disattivazione di molti servizi di sistema</li>
<li>disattivazione di parecchie credenziali di accesso/modifica, specialmente al registro di sistema</li>
<li>inibizione dell&#8217;accesso al sistema nella modalità provvisoria</li>
<li>inibizione della reinstallazione e/o esecuzione di firewall/antivirus</li>
</ul>
<p>Ovviamente questo mi ha parecchio sconfortato, e ho temuto il peggio. Infatti non riuscivo a fare niente, viste tutte le azioni messe in atto dal worm ed elencate prima.<br />
Per fortuna, tramite un altro pc in casa, mi sono messo in cerca su internet di informazioni e tools che mi potessero aiutare, e ho trovato parecchia roba. Ma i tool specifici in realtà non mi sono stati di grande aiuto. Piuttosto una serie di operazioni manuali, mi ha salvato. Di seguito riporto i passi da seguire, frutto di un copia e incolla da diverse fonti, siti, post e altro, motivo per il quale scrivo questo post, sperando serva ad accelerare la risoluzione per qualcun altro.</p>
<p>Premetto che :</p>
<ul>
<li>per fare tutto ciò è necessario entrare con una utenza di amministratore (che era poi l&#8217;utenza che è stata attaccata dal worm nel mio caso)</li>
<li>tutto quanto di seguito indicato, si riferisce ad un sistema <i>Windows XP Professional +sp2</i>, per cui nel caso di altri sistemi potrebbero esserci differenze riguardo i nomi delle directory (<i>winnt</i> ad esempio invece di <i>windows</i>, se si lavora sul 2000)</li>
</ul>
<p><b>1. Ripristino Accesso in Modalità Provvisoria</b></p>
<p>Per ripristinare la modalità provvisoria ho portato ed eseguito (da una chiavetta usb) uno script reg sulla macchina colpita:</p>
<p><code>Windows Registry Editor Version 5.00</code></p>
<p><code>[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisuio]<br />
"Start"=dword:00000003<br />
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc]<br />
"UuidSequenceNumber"=dword:0cdae01e<br />
[HKEY_CURRENT_USER\Session\Information]<br />
"ProgramCount"=dword:00000004</code></p>
<p>Dopo aver ripristinato questa funzionalità, riavviare la macchina ed entrare in <i>modalità provvisoria</i> (sempre come amministratore).</p>
<p><b>2. Cancellazione files</b></p>
<p>Cancellare tutti i file presenti, tra quelli indicati di seguito. Le indicazioni di seguito riportate, indicano con <i>%SystemDrive%</i> il disco (normalmente <i>C</i>) dove è installato il sistema operativo,  e con <i>%UserProfile%</i> l&#8217;utenza (amministratore) con cui si sta operando:</p>
<ul>
<li><code>%SystemDrive%\Documents and Settings\%UserProfile%\Dati applicazioni\hidires\m_hook.sys</code></li>
<li><code>%SystemDrive%\Documents and Settings\%UserProfile%\Dati applicazioni\hidires\hidr.exe</code></li>
<li><code>%SystemDrive%\Documents and Settings\%UserProfile%\Dati applicazioni\hidires\rosa.sys</code></li>
<li><code>%SystemDrive%\WINDOWS\system32\wintems.exe</code></li>
<li><code>%SystemDrive%\WINDOWS\system32\hldrrr.exe</code></li>
<li><code>%SystemDrive%\WINDOWS\system32\trusted.exe</code></li>
<li><code>%SystemDrive%\WINDOWS\system32\drivers\hidr.exe</code></li>
<li><code>%SystemDrive%\WINDOWS\system32\drivers\srosa.sys</code></li>
<li><code>%SystemDrive%\WINDOWS\system32\drivers\pci32.sys </code></li>
</ul>
<p><b>3. Cancellazione directory</b></p>
<p>Cancellare tutte le directory presenti, tra quelle indicate di seguito:</p>
<ul>
<li><code> %SystemDrive%\Documents and Settings\%UserProfile%\Dati applicazioni\hidires</code></li>
<li><code> %SystemDrive%\WINDOWS\exefnd</code></li>
<li><code> %SystemDrive%\WINDOWS\exefld</code></li>
</ul>
<p><b>4. Cancellazione chiavi di registro</b></p>
<p>Tramite<i> regedit.exe</i> cancellate le chiavi di registro presenti, tra quelle di seguito elencate:<code><br />
</code></p>
<ul>
<li><code> HKLM\SYSTEM\CurrentControlSet\Services\m_hook</code></li>
<li><code> HKLM\SYSTEM\CurrentControlSet\Services\rosa</code></li>
<li><code> HKLM\SYSTEM\CurrentControlSet\Services\srosa</code></li>
<li><code> HKLM\SYSTEM\CurrentControlSet\Services\pci32</code></li>
<li><code> HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_M_HOOK</code></li>
<li><code> HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_rosa</code></li>
<li><code> HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA</code></li>
<li><code> HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32</code></li>
<li><code> HKCU\Software\DateTime4</code></li>
<li><code> HKCU\Software\FirstRRRun</code></li>
</ul>
<p><b>5. Cancellazione voci di registro</b></p>
<p>Ancora con <i>regedit.exe</i> verificate se esistono le seguenti voci nel registro, e nel caso cancellatele:</p>
<ul>
<li><code>HKLM\Software\Microsoft\Windows\CurrentVersion\Run</code>
<ul>
<li><code>hldrr</code></li>
<li><code>hldrrr</code></li>
<li><code>rvsyskit</code></li>
<li><code>german.exe</code></li>
</ul>
</li>
</ul>
<p><b>6. Eliminazione File Temporanei</b></p>
<p><span class="articoli_corpo">Eliminare dalla cartella:  </span><code></code></p>
<p><code>%SystemDrive%\Documents And Settings\%UserProfile%\Dati Applicazioni\Impostazioni Locali\Temp\</code></p>
<p><span class="articoli_corpo">tutti i file <b>*.exe</b> e <b>*.tmp</b> in quanto qualcuno di loro potrebbe essere una copia infetta del worm in questione.</span></p>
<p><b>7. Riattivazione Servizi Disabilitati</b></p>
<p>Eseguire l&#8217;applicativo di gestione dei servizi, tramite il comando <i>Services.msc</i>, <span class="articoli_corpo">ed abilitare, se disabilitati i seguenti servizi, riportando in <i>Automatico </i>l&#8217;avvio degli stessi:<span class="istruzioni"></span></span></p>
<ul>
<li><span class="articoli_corpo"><span class="istruzioni">Avvisi</span></span></li>
<li><span class="articoli_corpo"><span class="istruzioni">Centro sicurezza PC</span></span></li>
<li><span class="articoli_corpo"><span class="istruzioni">Aggiornamenti automatici</span></span></li>
<li><span class="articoli_corpo"><span class="istruzioni">Connessioni di rete</span></span></li>
<li><span class="articoli_corpo"><span class="istruzioni"></span><span class="istruzioni">Zero Configuration reti senza fili</span><br />
</span></li>
<li><span class="articoli_corpo"><span class="istruzioni">Windows Firewall/ Condivisione connessinoe Internet (ICS)</span></span></li>
</ul>
<p><b>8. Reinstallazione Antivirus e Firewall</b></p>
<p>Procedete con l&#8217;installazione ex-novo dell&#8217;antivirus e del firewall che sono stati <i>travolti</i> da <i>Bagle</i> e quindi riavviare, facendo come prima operazione al riavvio la scansione dell&#8217;intero disco, sia con l&#8217;antivirus che con un eventuale altro antispyware.</p>
<p>La cosa migliore, comunque, è quella di non avere mai bisogno di questa procedura.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/untiponeuroso.wordpress.com/24/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/untiponeuroso.wordpress.com/24/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/untiponeuroso.wordpress.com/24/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/untiponeuroso.wordpress.com/24/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/untiponeuroso.wordpress.com/24/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/untiponeuroso.wordpress.com/24/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/untiponeuroso.wordpress.com/24/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/untiponeuroso.wordpress.com/24/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/untiponeuroso.wordpress.com/24/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/untiponeuroso.wordpress.com/24/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/untiponeuroso.wordpress.com/24/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/untiponeuroso.wordpress.com/24/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=untiponeuroso.wordpress.com&blog=1756843&post=24&subd=untiponeuroso&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://untiponeuroso.wordpress.com/2008/03/31/rimozione-del-worm-bagle/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/a2ddde651c3634bc99dcb0b1fc60764c?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">dancerjude</media:title>
		</media:content>
	</item>
	</channel>
</rss>