02 maggio 2011

Freesystemscan malware, descrizione e rimozione

Freesystemscan Malware 

E' uno dei tanti rogue antivirus presenti in internet scaricati principalmente attraverso canali P2P che, se installato, crea non pochi problemi di rimozione. La sua caratteristica è quella di aprire delle finestre dove vengono segnalate false infezioni rilevate da una versione fake di Microsoft Security Essentials

1installer.jpg

Dopo aver eseguito l'installer, verranno lanciati i file di sistema sc.exe (Service Controller), net.exe (Microsoft Windows Networking). Viene aggiunto il file pbkixj.exe, con attributo nascosto, in C:Documents and Settingsnome_utenteDati applicazioniMicrosoft

2fileattr.nascosto.jpg
 

freesystemscan.exe viene eseguito da linea di comando (cmd.exe),  verranno aggiunti i valori

Nome: enableLUA

Dati: 0x00000000

==

Nome: ConsentPromptBehaviorAdmin

Dati: 0x00000000

==

 

nella 

HKLM|SOFTWARE|Microsoft|Windows|CurrentVersion|policies|system

questo servirà al malware per disabilitare il UAC (User Account Control)

3uac.jpg
 
==
 
il file pbkixj.exe creerà le chiavi 
 
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|msmpeng.exe
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|msseces.exe
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|msascui.exe
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|egui.exe
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|ekrn.exe
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|avastui.exe
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|avastsvc.exe
HKLM|SOFTWARE|Microsoft|Windows NT|CurrentVersion|Image File Execution Options|afwserv.exe 
 
con valori
 
Nome: Debugger
 
Dati: svchost.exe
 
questo per disattivare gli antivirus Microsoft Security Essentials, Nod32, Avast,
 
4esclusioneMSE.jpg
5esclusioneMSE.jpg
6esclusioneMSE.jpg
7esclusionenod32.jpg
8esclusionenod32.jpg
9esclusioneavast.jpg
10esclusioneavast.jpg
11esclusioneavast.jpg
 
Viene lanciato il file di sistema mshta.exe, applicazione che serve per leggere i file con estensione .hta, applicazioni html capaci di caricarsi indipendentemente dal browser. L'esecuzione di questo file servirà al malware per connettersi all'URL http://soft[RIMOSSO]inc.com/soft-[RIMOSSO].
 
Verrà modificata la chiave
 
HKCU|Software|Microsoft|Windows NT|CurrentVersion|Winlogon
 
aggiungendo il valore
 
Nome: Shell
 
Dati: C:|Documents and Settings|nome_utente|Dati applicazioni|Microsoft|pbkixj.exe
 
 
Verranno terminati tutti i programmi che cercheremo di avviare, ci sarà quindi impossibile aprire i già citati programmi antivirus ed ogni altro eseguibile.
Questo malware non è altro che un clone di Think Point, un fake di cui avevo già scritto lo scorso Novembre in questo articolo e che poteva trarre in inganno vista la similitudine con il reale antivirus di casa Microsoft (MSE).
Ecco nell'immagine una rilevazione del clone di MSE
 
13cloneMSE.jpg
 
 
Rimozione

Per eliminare l'infezione useremo Rescue Disk della Kaspersky Lab, useremo anche utility.exe (suspectfile.com) per ripristinare la funzionalità del taskmanager e del registro di configurazione di sistema.

15utily.jpg


 


Immagine iso Rescue Disk 10 Kaspersky Lab

Utility for Windows 2000 / XP / Vista

Come prima cosa dovremo masterizzare su CD la nostra immagine iso utilizzando un programma free come ImgBurn.
Ora dovremo assicurarci che il boot del pc avvenga o da CD, per farlo dovremo entrare nel BIOS cliccando, appena dopo il riavvio del pc e a seconda della nostra scheda madre, il tasto Canc / Delete / F1 / F2 / F10 o altri, a riguardo vi rimando ad un utilissimo articolo di it.kioskea.net
Una volta settata la corretta sequenza di avvio e inserito il CD con l’iimagine iso nel nostro lettore non dovremo fare altro che riavviare il computer. A questo punto avremo la schermata principale di Kaspersky Rescue Disk 10, dovremo selezionare la lingua desiderata e cliccare sul tasto d’Invio

selezioniamo a questo punto la modalità grafica e diamo nuovamente l’Invio e attendiamo il caricamento di tutti i moduli.
Dopo aver letto la licenza d’uso premiamo il tasto A per confermare e lanciare il programma.

selezioniamo tutte le aree di scansione e clicchiamo sul tab “Aggiornamento” per scaricare le ultime impronte virali

Terminati gli aggiornamenti clicchiamo sul tab “Scansione Personalizzata” ed avviamo la scansione del computer, alla fine eliminiamo i file infetti, chiudiamo e riavviamo il computer.

Dopo il riavvio eseguiamo utility.exe e selezioniamo la prima opzione (Enable Task Manager and Regedit)

14taskreg.jpg

Scrivi un commento

NB: i commenti di questo blog sono moderati.