Malware
Tradotto dall'originale in spagnolo. Leggi in spagnolo
Programmi malevoli? Malware? Perché non chiamo semplicemente virus questo tipo di programma? Il fatto è che in realtà un virus è solo una classe particolare all’interno di un’intera gamma di programmi creati con scopi malevoli. Per darvi un’idea, ecco alcuni dei diversi tipi di malware esistenti.
Virus
Il suo obiettivo è infettare altri programmi per eseguire istruzioni dannose e si basa sull’intervento dell’utente.
Worm
Anch’esso progettato per eseguire istruzioni dannose, ma con la differenza che si propaga da solo, attraverso una rete.
Trojan (cavalli di Troia)
La particolarità di questo tipo di programma è che si nasconde nel codice di un programma legittimo, ma senza infettare altri programmi.
Spyware
Qui c’è una grande varietà di programmi destinati al furto di informazioni e al monitoraggio dell’utente
Adware
Ha scopi pubblicitari
Rogue security software
Questo tipo di minaccia si presenta come uno strumento di disinfezione o un antivirus, ma in realtà è una trappola per l’utente: un programma pensato per infettare il computer. Per maggiori informazioni e dettagli sulle varianti di questa minaccia potete visitare il seguente link
http://support.kaspersky.com/sp/viruses/rogue
Ransomware
Ha l’obiettivo di cifrare i dati importanti di un utente per poi chiedere un compenso in cambio della password che li sblocca.
Oggi, però, i malware sono di solito un mix di queste diverse categorie. Vediamo ora un caso particolare e al tempo stesso molto comune. Probabilmente molti di voi sono già stati vittime di un’infezione tramite una chiavetta USB. Vi mostrerò come funziona la forma più comune di questi programmi e come prevenire e/o eliminare manualmente questo malware. Il modus operandi si basa su un file «Autorun.inf» che contiene le informazioni sul programma malevolo che verrà eseguito automaticamente quando inseriamo la chiavetta nel computer, facciamo doppio clic sull’unità in «Risorse del computer» e/o esploriamo l’unità. Una delle tante versioni, una volta eseguita, imposta le cartelle della chiavetta come «nascoste» e «di sistema» e allo stesso tempo crea una versione falsa delle cartelle che esegue di nuovo il malware. In molti casi l’utente pensa che i suoi dati siano stati cancellati e li dà per persi, ma in realtà sono ancora lì.
Allora, come aprire una chiavetta infetta, rimuovere il virus e accedere ai nostri file?
Partendo dal caso descritto sopra, per prima cosa dobbiamo disattivare la funzione del sistema che permette al codice dell’Autorun.inf di essere eseguito automaticamente. Per questo vi lascio un piccolo file che modifica automaticamente le impostazioni del sistema scarica . Basta accettare gli avvisi che compaiono quando lo si esegue. Fatto questo, andiamo in «Risorse del computer» >> «Opzioni cartella» >> «Visualizzazione». Lì attiviamo «Visualizza cartelle e file nascosti» e disattiviamo le opzioni «Nascondi i file protetti di sistema» e «Nascondi le estensioni per i tipi di file conosciuti». Poi apriamo la chiavetta ed eliminiamo, nella radice del dispositivo, il file «Autorun.inf» e qualsiasi eseguibile che non conosciamo. Infine, copiate questo file sulla chiavetta ed eseguitelo scarica . Al termine ricompariranno le cartelle e i dati e potrete cancellare il resto dei file creati dal virus (le cartelle false).
Dettagli tecnici di un Autorun.inf che avvia un virus da una chiavetta USB
[AutoRun]
;vribRlEcbtljhSjGRN
;WaBqIhbn
ShElL\oPen\command=dwvar.cmd
;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF
sHeLL\OpEn\defAUlT=1
;jqLJ ylGTV
SHELl\expLore\CoMMAnd=dwvar.cmd
;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX
opEn = dwvar.cmd
;
shelL\AUtoplAY\coMmAnd=dwvar.cmd
;icnhbKEfNTAVEpVwntiLD
In blu possiamo vedere il codice pensato per confondere gli antivirus
In rosso possiamo vedere il codice che indica al sistema di eseguire il file malevolo nelle situazioni descritte sopra.
Dettagli tecnici dei file per cambiare la policy della funzione autorun e modificare gli attributi dei file su una chiavetta USB
Zerogap.reg
Codice:
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
«NoDriveTypeAutoRun»=dword:000000FF
Assegna il valore 0xFF alla chiave di registro, che indica di disattivare l’autorun su tutte le unità.
Zero.cmd
Codice:
@echo off
title=Cambiando atributos @ZeroGap
cls
cd
echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.
attrib /s /d -r -a -h -s
exit
Cambia semplicemente gli attributi da cmd usando il comando attrib
