Rootkit
La piaga del nuovo millennio.
Come riconoscerli e come eliminarli
Il rootkit piu insidioso dell'anno 2006. Come riconoscerlo e come rimuoverlo
Analisi e rimozione

Worm BAGLE,il terribile malware con funzioni da rootkit



Da diversi mesi a questa parte sui tutti i forum che parlano di sicurezza informatica nascono richieste di aiuto per problemi causati da questo insidioso e coriace worm.

Vą detto che la maggior parte delle infezioni vengono contratte mediante canali P2P, e soprattutto mediante il download di crack, quindi é possibile evitarle.
I sintomi del worm sono molteplici, e sempre piu fastidiosi, ad esempio; Insomma questo worm é sicuramente il malware piu insidioso degli utlimi tempi.

Una breve analisi su come agisce,prendendo in esempio una delle sue tante varianti (Bagle.HX )
Bagle.HX crea un file, in questo caso si chiama HIDR.EXE,e lo colloca in una cartella creata sempre dal worm, in C:\Documents and Settings\%username%\Application Data\hidires

Per assicursi l'avvio ad ogni accensione del sistema, aggiunge le seguenti voci di registro;
HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run drvsyskit = %path%\hidr.exe

HKEY_CURRENT_USER\ Software\ Microsoft\ Windows\ CurrentVersion\ Run german.exe = %sysdir%\wintems.exe

aggiunge infine il servizio m_hook ,HKEY_LOCAL_MACHINE\ System\ CurrentControlSet\ Services\ m_hook il quale dą al worm le funzioni da rootkit permettendogli di nascondere file e chiavi di registro.

Vediamo come fare per ritrovare un sistema sano dopo aver contratto il Bagle

Prima un po di storia;
Tempo indietro cercando sul web soluzioni per eradicare questo terribile malware, mi ritrovai su un sito spagnolo che proponeva un tool chiamato ELIBAGLA con l'elenco di molte varianti del bagle in grado di eliminare. Allora senza perdere tempo lo consigliai all'utente infetto dal worm e allo stesso tempo cominciai a testarlo su pc infetti riscontrando subito ottimi risultati, infatti il tool diventato poi famoso e utilizzatissimo, funzionava veramente e funziona tutt'ora.
Con le nuove varianti pero, i creatori del malware fecero in modo che il worm fosse in grado di bypassare il tool,inibendo e bloccandoo anche l'ottimo The Avenger, altro tool usato per eliminare i file infetti dal Bagle. A quel punto si doveva trovare un'altra strada per combattere le varianti sempre piu numerose e ben fatte, ma si doveva soprattutto trovare un sostituto ad Avenger, in quanto ELIBAGLA con i suoi aggiornamenti tornava ad essere efficace anche con le ultime varianti. Dopo qualche giorno di ricerca, trovai l'ottimo OTmoveIt,il quale poteva tranuillamente sostituire Avenger nella procedura di eradicazione del bagle,quindi grazie a questi tool (ormai usati e consigliati da tutti) c'era e c'é la possibilitą di ovviare a questo problema. La scoperta di questi tool, fatta dal sottoscritto(nell'ambito italiano), ancora oggi si rivela una delle poche armi contro questo malware, ed ora vedremo come procedere e come usarli.
(ATTENZIONE...non ho citato la scoperta dei due tool per vincere una medaglia, ma solo per togliere i meriti a chi se li é presi in maniera falsa, scrivendo un po ovunque ed in maniera sciocca, falsitą e bugie. Quel qualcuno, sappi, che dire la veritą,anche su queste piccole cose, é fondamentale nella vita.)

Passiamo alla procedura di rimozione,anche se, sapendo che il bagle si contrae soprattutto scaricando crack su canali P2P,la prevenzione é preferibile.

***********************************************************

Update 14.10.08

Nuovo tool per la lotta al bagle | FindyKill

***********************************************************

Update 24.10.08

Il bagle cambia il suo cavallo di battaglia.
Il file hldrrr.exe viene sostituito da winfilse.exe
(C:\WINDOWS\system32\drivers\winfilse.exe)

Aggiunte anche alcune chiavi nel registro:
***********************************************************

Update 13.11.08

Nuovo driver e nuove chiavi di registro aggiunte dal bagle

c:\windows\system32\drivers\srosa2.sys

***********************************************************

Comunque una volta infetti procedete in questo modo;
Welcome:
Mi chiamo Maurizio ed ho 29 anni. Ho fatto questo piccolo e semplice sito per aiutare gli amici e per chiunque ne volesse usufruire . Non sono un professionista , la mia č pura passione , quindi mi scuso in anticipo per gli eventuali piccoli errori,o omissioni presenti nelle guide
Buona navigazione !!!