Malware

Tradotto dall'originale in spagnolo. Leggi in spagnolo

Programmi malevoli? Malware? Perché non chiamo semplicemente virus questo tipo di programma? Il fatto è che in realtà un virus è solo una classe particolare all’interno di un’intera gamma di programmi creati con scopi malevoli. Per darvi un’idea, ecco alcuni dei diversi tipi di malware esistenti.

Virus

Il suo obiettivo è infettare altri programmi per eseguire istruzioni dannose e si basa sull’intervento dell’utente.

Worm

Anch’esso progettato per eseguire istruzioni dannose, ma con la differenza che si propaga da solo, attraverso una rete.

Trojan (cavalli di Troia)

La particolarità di questo tipo di programma è che si nasconde nel codice di un programma legittimo, ma senza infettare altri programmi.

Spyware

Qui c’è una grande varietà di programmi destinati al furto di informazioni e al monitoraggio dell’utente

Adware

Ha scopi pubblicitari

Rogue security software

Questo tipo di minaccia si presenta come uno strumento di disinfezione o un antivirus, ma in realtà è una trappola per l’utente: un programma pensato per infettare il computer. Per maggiori informazioni e dettagli sulle varianti di questa minaccia potete visitare il seguente link

http://support.kaspersky.com/sp/viruses/rogue

Ransomware

Ha l’obiettivo di cifrare i dati importanti di un utente per poi chiedere un compenso in cambio della password che li sblocca.

Oggi, però, i malware sono di solito un mix di queste diverse categorie. Vediamo ora un caso particolare e al tempo stesso molto comune. Probabilmente molti di voi sono già stati vittime di un’infezione tramite una chiavetta USB. Vi mostrerò come funziona la forma più comune di questi programmi e come prevenire e/o eliminare manualmente questo malware. Il modus operandi si basa su un file «Autorun.inf» che contiene le informazioni sul programma malevolo che verrà eseguito automaticamente quando inseriamo la chiavetta nel computer, facciamo doppio clic sull’unità in «Risorse del computer» e/o esploriamo l’unità. Una delle tante versioni, una volta eseguita, imposta le cartelle della chiavetta come «nascoste» e «di sistema» e allo stesso tempo crea una versione falsa delle cartelle che esegue di nuovo il malware. In molti casi l’utente pensa che i suoi dati siano stati cancellati e li dà per persi, ma in realtà sono ancora lì.

Allora, come aprire una chiavetta infetta, rimuovere il virus e accedere ai nostri file?

Partendo dal caso descritto sopra, per prima cosa dobbiamo disattivare la funzione del sistema che permette al codice dell’Autorun.inf di essere eseguito automaticamente. Per questo vi lascio un piccolo file che modifica automaticamente le impostazioni del sistema scarica . Basta accettare gli avvisi che compaiono quando lo si esegue. Fatto questo, andiamo in «Risorse del computer» >> «Opzioni cartella» >> «Visualizzazione». Lì attiviamo «Visualizza cartelle e file nascosti» e disattiviamo le opzioni «Nascondi i file protetti di sistema» e «Nascondi le estensioni per i tipi di file conosciuti». Poi apriamo la chiavetta ed eliminiamo, nella radice del dispositivo, il file «Autorun.inf» e qualsiasi eseguibile che non conosciamo. Infine, copiate questo file sulla chiavetta ed eseguitelo scarica . Al termine ricompariranno le cartelle e i dati e potrete cancellare il resto dei file creati dal virus (le cartelle false).

Dettagli tecnici di un Autorun.inf che avvia un virus da una chiavetta USB

[AutoRun]

;vribRlEcbtljhSjGRN

;WaBqIhbn

ShElL\oPen\command=dwvar.cmd

;ohcNfFVBUMKgSqxYVAcqxdPiox cKeYjvCHQcLcIhmjxwF

sHeLL\OpEn\defAUlT=1

;jqLJ ylGTV

SHELl\expLore\CoMMAnd=dwvar.cmd

;HEUcUcNysUoYbacSsInYxtbArenygqSgyYgtusqnvdrX

opEn = dwvar.cmd

;

shelL\AUtoplAY\coMmAnd=dwvar.cmd

;icnhbKEfNTAVEpVwntiLD

In blu possiamo vedere il codice pensato per confondere gli antivirus

In rosso possiamo vedere il codice che indica al sistema di eseguire il file malevolo nelle situazioni descritte sopra.

Dettagli tecnici dei file per cambiare la policy della funzione autorun e modificare gli attributi dei file su una chiavetta USB

Zerogap.reg

Codice:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]

«NoDriveTypeAutoRun»=dword:000000FF

Assegna il valore 0xFF alla chiave di registro, che indica di disattivare l’autorun su tutte le unità.

Zero.cmd

Codice:

@echo off

title=Cambiando atributos @ZeroGap

cls

cd

echo Un segundo, por favor.. el proceso puede demorar dependiendo la cantidad de archivos involucrados.

attrib /s /d -r -a -h -s

exit

Cambia semplicemente gli attributi da cmd usando il comando attrib

Maximiliano Díaz Doglia

AI Platform Engineer & Full-Stack Developer
Building Enterprise Integrations & Automations