PDA

Visualizza versione completa : --> W32/Swen@MM - McAfee segnala rischio medio <--


Bico Bico
18-09-2003, 22.49.11
Stavolta un virus lo segnalo io :p

A quanto sembra in queste ore si sta diffondendo un nuovo virus: W32/Swen@MM (McAfee) o W32.Swen.A@mm (Symantec)


Il virus in grado di:


Terminare la maggior parte dei processi di anti-virus, anti-trojan e firewall
Diffondersi tramite email e quindi allegati
Diffondersi tramite canali IRC
Propagarsi tramite i programmi P2P (Kazaa e soci)


Maggiori informazioni sono reperibili sui siti Internet di McAfee e Symantec

Scheda del virus - McAfee (http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=100662)

Scheda del virus - Symantec (http://securityresponse.symantec.com/avcenter/venc/data/w32.swen.a@mm.html)

Occhi aperti e aggiornate l'anti-virus :eek:

Bico Bico
18-09-2003, 22.53.51
Il solito virus che visualizza messaggi fasulli di aggiornamenti Microsoft :rolleyes:

http://vil.nai.com/images/100662a.gif

Gervy
19-09-2003, 01.40.01
me ne stanno gi arrivando a frotte

ecco la email con il virus in allegato, che dire fatta proprio bene

http://digilander.iol.it/drakepage/wt/virus.gif

Giorgius
19-09-2003, 11.24.25
;)(Y) Ottimo lavoro Bico ;)(Y)

Io non gli ho nemmeno segnalati perch fanno parte dei Virus che si beccano dagli eseguibili *.exe e *.com scaricati dal solito "Kazaa"...
Di questi Virus di Classe "2" ne ho contati dall'inizio del mese almeno "8"...

Comunque il primo Worm Made in Kazaa dopo parecchi mesi ad aver raggiunto il Rischio "4" da questa mattina. ;)

Giorgius
19-09-2003, 11.34.58
10:41 VIRUS: PANDA SOFTWARE SEGNALA GIBE.C

(ASCA) - Roma, 19 set - Pandalabs ha rilevato la comparsa
della variante C del worm Gibe. Questo codice maligno usa
tecniche cosiddette di social engineering, dal momento che
raggiunge un computer con un messaggio di posta elettronica
attraverso il quale si fa passare per una patch di sicurezza
per sistemi operativi Microsoft Windows. Il messaggio si
presenta in formato Html e imita perfettamente lo stile delle
pagine web di Microsoft. Per ottenere maggiore credibilita'
il mittente del messaggio e' indicato come 'MS Technical
Assistance'. L'e-mail include un file allegato contenente il
worm Gibe.C che puo' avere differenti nomi, come
Q591362.EXE.
Quando il file allegato viene eseguito, si attivano
diverse finestre che simulano l'installazione della patch. In
realta' queste schermate coprono le azioni che il worm sta
effettivamente eseguendo, tra cui l'inserimento di numerose
chiavi nel registro di Windows. Inoltre, Gibe.C blocca
diversi programmi antivirus e di sicurezza. Oltre alla posta
elettronica, Gibe.C usa anche Kazaa e l'applicazione chat Irc
per diffondersi. Per difendersi da Gibe.C, Panda Software
consiglia agli utenti di fare attenzione alle e-mail ricevute
e di aggiornare subito le loro soluzioni antivirus. La
software house ha gia' rilasciato gli aggiornamenti che
assicurano il rilevamento e l'eliminazione di Gibe.C. Per
maggiori informazioni su Gibe.C e altri codici maligni:
www.pandasoftware.com/virus_info/encyclopedia.


Aliases:W32/Gibe.C.worm (Panda Software), W32/Swen@MM (McAfee), WIN32/SWEN.A (Enciclopedia Virus (Ontinent)), WORM_SWEN.A (Trend Micro), Win32.Sven.A@mm (Bit Defender), W32.Swen.A@mm (Symantec), W32/Swen.A@mm (Symantec), I-Worm.Swen (Kaspersky (viruslist.com))

Effetti:
Gibe.C is a worm that spreads via e-mail, through the peer-to-peer (P2P) file sharing program KaZaA, across shared network drives and via IRC.
When Gibe.C spreads via e-mail, it reaches the computer in a message with HTML format that perfectly imitates the style of Microsoft web pages, in order to trick the user into thinking that the attached file is a security patch.
In addition, Gibe.C attempts to exploit the iFrame and Incorrect MIME Header vulnerabilities.
Gibe.C ends processes belonging to several antivirus programs, firewalls and system monitoring tools. This leaves the affected computer vulnerable to the attack of other viruses and worms.
Gibe.C disables the Windows Registry Editor. In addition, Gibe.C displays a message that attempts to trick the user into giving confidential information, as e-mail address, mail account password, name of the mail server, etc.

Our experts in the Virus Research Laboratory are currently studying this worm. As new characteristics are discovered, the information on this page will be updated.


Info:
http://www.pandasoftware.es/virus_info/enciclopedia/verficha.aspx?lst=vis&idvirus=40743
http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=100662
http://www.enciclopediavirus.com/virus/vervirus.php?id=560
http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM_SWEN.A
http://www.bitdefender-es.com/virusi/virusi_descrieri.php?virus_id=166
http://www.symantec.com/avcenter/venc/data/w32.swen.a@mm.html

Giorgius
19-09-2003, 11.38.58
Screenshot:
http://www.pandasoftware.com/img/enc/W32GibeC_img1.gif
http://www.pandasoftware.com/img/enc/W32GibeC_img2.gif
http://www.pandasoftware.com/img/enc/W32GibeC_img3.gif
http://www.pandasoftware.com/img/enc/W32GibeC_img4.gif

Giorgius
19-09-2003, 11.41.10
Originariamente inviato da Gervy
me ne stanno gi arrivando a frotte

ecco la email con il virus in allegato, che dire fatta proprio bene




E' da segnalare sul WEB ;)(Y)

Giorgius
19-09-2003, 11.44.21
A giudicare da quello che combina sul registro di Windows, bisogna aspettare un tool di rimozione per non fare danni irreparabili. ;)

SonGoku100979
19-09-2003, 13.11.21
Si infatti io ho fatto lo scan con il programma antisven-en della bitdefender ma non mi ha trovato nulla, solo che ho l'e-mail tempestata da sti cavolo de messaggi.

Come cavolo si potra fare per eliminare il problema?

Son

Bico Bico
19-09-2003, 14.02.28
Segnalazione di SalvaPC:

ATTENZIONE A SWEN (o GIBE-F)
---------------------------------

Un worm sta sollevando l'attenzione degli osservatori specializzati per la velocita' con cui riesce a diffondersi su Internet. Si tratta di Gibe-F, anche noto come Swen, un worm capace di diffondersi attraverso piu' sistemi: posta elettronica, reti locali di computer, sistemi di condivisione peer-to-peer e altro ancora.

MESSAGGI FASULLI
----------------

Quando arriva via email, il worm e' un allegato ad un messaggio di posta elettronica che puo' assomigliare in tutto e per tutto ad una comunicazione ufficiale proveniente da Microsoft, oppure mascherarsi come messaggio che ha fallito la sua spedizione e sta quindi tornando indietro (delivery failure).
L'email e' fasulla e contiene un allegato che non va aperto perche' capace di infettare il sistema.

NON PROVIENE DA MICROSOFT
-------------------------

L'email infetta contiene, in inglese, il pressante invito ad installare un presunto aggiornamento di Windows che dovrebbe mettere al riparo da qualsiasi problema di sicurezza.
Come se non bastasse, oltre ad una dettagliata descrizione dei sistemi supportati dall'aggiornamento, l'email fasulla rimanda nel testo anche ad articoli del team tecnico e di sicurezza di Microsoft che si riferiscono a note vulnerabilita', il tutto per indurre l'utente a considerare attendibile l'email e quindi a cliccare sul file allegato.

CHI PUO' ESSERE COLPITO
-----------------------

Ad essere vulnerabili sono tutti i sistemi Windows da Windows 95 a Windows Server 2003.

COME FUNZIONA
-------------

Se l'allegato viene aperto, il worm fa apparire una serie di finestre che inducono l'utente a ritenere che si tratti di un software di aggiornamento Microsoft. In realta', mentre questo accade, il worm si installa nel sistema.

Una volta dentro, Swen tenta di bloccare il funzionamento di sistemi di sicurezza come i firewall e i software antivirus, infila una copia di se stesso nella directory di Windows generando un file con un nome casuale, crea un secondo file con tutti gli indirizzi di posta elettronica che riesce ad individuare sul computer colpito e un terzo file con tutti i dati sul tipo di computer che ha colpito e sul quale si e' installato.

A questo punto il worm compie modifiche nel file di registro di Windows per garantirsi la riattivazione ad ogni riavvio di Windows e il funzionamento di un proprio sistema di posta elettronica. Addirittura presenta all'utente una schermata che sembra perfettamente legittima e che lo invita ad inserire i propri dati, compreso l'account email, in un modulo. Dati che poi il worm utilizza per diffondersi.

COME SI DIFFONDE
----------------

Si diffonde per posta elettronica ma anche attraverso le condivisioni in reti locali, le chat di IRC e i sistemi di file sharing come Kazaa.

Quando l'utente si connette ad IRC, dunque, Swen fa partire uno script che gli consente di inviarsi a tutti gli altri utenti della chat IRC alla quale si e' connesso il computer infetto. Su Kazaa, invece, il worm copia se stesso nella directory dei file condivisi dall'utente infetto in attesa di essere scaricato da altri utenti. Nelle reti locali, infine, Swen compie una mappatura dei sistemi che ne fanno parte e individua le directory in cui installarsi.

COME PROTEGGERSI
----------------

In queste ore tutti i principali produttori di software antivirus stanno aggiornando i propri sistemi di difesa ed e' dunque bene scaricare le ultime definizioni.

Inoltre, non e' mai accaduto che Microsoft abbia diffuso per posta elettronica un aggiornamento ad un utente che non abbia un contratto con l'azienda stessa e non abbia espressamente richiesto uno speciale servizio di assistenza. Dunque, tutte le email non richieste di questo tipo, per quanto possano sembrare ufficiali, devono essere scartate perche' potenzialmente pericolose.

I worm sfruttano una vulnerabilita' dei sistemi Windows per cui Microsoft ha rilasciato una patch nello scorso giugno. Chi non l'avesse installata puo' provvedere immediatamente a partire da questo indirizzo:
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/bulletin/MS01-020.asp

ULTERIORI INFORMAZIONI
----------------------

Per approfondire le caratteristiche di Gibe-F/Swen, Sophos ha realizzato una pagina di approfondimento a disposizione degli utenti:
http://www.sophos.com/virusinfo/analyses/w32gibef.html

Spiegazioni per una (complessa) rimozione manuale del worm sono offerte a questo indirizzo:
http://securityresponse.symantec.com/avcenter/venc/data/w32.swen.a@mm.html

Bico Bico
19-09-2003, 14.08.21
Symantec ha alzato il livello di allarme da 2 (ieri sera) a 3

Giorgius
19-09-2003, 21.46.49
Originariamente inviato da SonGoku100979
Si infatti io ho fatto lo scan con il programma antisven-en della bitdefender ma non mi ha trovato nulla, solo che ho l'e-mail tempestata da sti cavolo de messaggi.

Come cavolo si potra fare per eliminare il problema?

Son


Un utility per E-Mail spamming ;)

Giorgius
19-09-2003, 22.05.40
http://www.silicon.com/image/new/90_eating_virus.gif

17:29 INTERNET/VIRUS: FUTUR TIME, NOD32 CONTRO IL TEMIBILE SWEN

(ASCA) - Roma, 19 set E' di oggi la notizia che un nuovo
minaccioso worm attenta l'integrita' dei computer
disattivando le funzionalita' dei programmi di protezione
installati nei PC; da poche ore tale virus si sta diffondendo
rapidamente anche in Italia. Il software antivirus NOD32 -
informa un comunicato - e' gia' in grado di intercettare il
worm Swen e, per chi avesse il computer gia' infettato,
Future Time - distributore per l'Italia di NOD32 e partner
tecnologico-commerciale di ESET, con sede a Roma - ha
rilasciato un cleaner gratuito, prelevabile all'indirizzo
www.nod32.it.

-----------------------------------------

F-Secure provides the special tool to disinfect the Swen worm.

Download:
Mirror: ftp://ftp.europe.f-secure.com/anti-virus/tools/swentool.zip


;)(Y)

Lionsquid
19-09-2003, 23.07.25
questo diffondersi di "particolari" virus che prediligono canali come IRC e il P2P...

...ma non vi sembra strano???


Penso ad un acronimo di 4 lettere che comincia per R... e finisce per A....R**A :S

Bico Bico
19-09-2003, 23.15.04
Originariamente inviato da Lionsquid
questo diffondersi di "particolari" virus che prediligono canali come IRC e il P2P...

...ma non vi sembra strano???


Penso ad un acronimo di 4 lettere che comincia per R... e finisce per A....R**A :S

Dici?

Bh, ora che mi ci fai pensare potrebbero anche aver adottato questa politica... oramai le pensano di tutte per distruggere il P2P.

Sti bastar... :anger:

Giorgius
20-09-2003, 10.22.40
http://i.cnn.net/cnn/2003/TECH/internet/09/19/worm.swen.reut/story.generic.computer.jpg

SAN FRANCISCO, California (Reuters) -- Anti-virus companies warned on Thursday of a new computer worm circulating through e-mail that purports to be security software from Microsoft Corp. but actually tries to disable security programs that are already running.
http://www.cnn.com/2003/TECH/internet/09/19/worm.swen.reut/index.html

Giorgius
20-09-2003, 10.34.34
http://vil.nai.com/vil/images/logo_main.gif

E' stata rilasciata la nuova Release Stinger v1.8.6

Download:
Mirror: http://download.nai.com/products/mcafee-avert/stinger.exe

Rileva:
This version of Stinger includes detection for all known variants, as of September 19, 2003:

BackDoor-AQJ
Bat/Mumu.worm
Exploit-DcomRpc
IPCScan IRC/Flood.ap
IRC/Flood.bi
IRC/Flood.cd
NTServiceLoader
PWS-Narod
PWS-Sincom
W32/Bugbear@MM
W32/Deborm.worm.gen
W32/Dumaru@MM
W32/Elkern.cav
W32/Fizzer.gen@MM
W32/FunLove W32/Klez
W32/Lirva
W32/Lovgate
W32/Lovsan.worm
W32/Mimail@MM
W32/MoFei.worm
W32/Mumu.b.worm
W32/Nachi.worm
W32/Nimda
W32/Sdbot.worm.gen
W32/SirCam@MM
W32/Sobig
W32/SQLSlammer.worm
W32/Swen@MM
W32/Yaha@MM

Giorgius
22-09-2003, 18.01.05
Non prorio la pattumiera che stato il Sobig.F ma penso pochi non l'abbiano ricevuto. Alcuni Provider italiani, grazie al Sobig.F, si sono tempestivamente muniti di antizozzerie Server Mail.

Bico Bico
22-09-2003, 18.02.56
I miei provider InWind e Tin sono gi muniti di "antizozzerie " da tempo :p saranno un paio di annetti che non ricevo virus

Hi&Low
22-09-2003, 18.13.18
Originariamente inviato da Bico Bico
I miei provider InWind e Tin sono gi muniti di "antizozzerie " da tempo :p saranno un paio di annetti che non ricevo virus
ovviamente parli dei servizi a pagamento....beh, in effetti se funzionano ne vale la pena...gi solo per il tempo avanzato a scaricare roba inutile...

Bico Bico
22-09-2003, 18.22.47
Originariamente inviato da Hi&amp;Low

ovviamente parli dei servizi a pagamento....beh, in effetti se funzionano ne vale la pena...gi solo per il tempo avanzato a scaricare roba inutile...

no, non parlo del servizio a pagamento. a quanto pare entrambi i miei account sono protetti automaticamente. su InWind non riuscivo a spiegarmi come mai non mi era mai arrivato alcun virus. l'altro giorno ho fatto una prova con Gervy che mi ha inviato una mail infetta da Swen, ma non giunta a destinazione. in poche parole le mail infette non mi arrivano proprio.
sull'account Tin invece, in caso di allegato infetto nel messaggio che lo conteneva viene inserita una notifica che mi avvisa che l'allegato infetto stato eliminato dalla tecnologia antivirus Symantec. e ti assicuro che io non ho richiesto n pagato nulla. per, visto che c' :D

Hi&Low
22-09-2003, 18.34.16
ehm..... culone !
:inn:

(senza offesa ovviamente !)

Bico Bico
22-09-2003, 20.45.48
si infatti. una volta tanto ;)

Giorgius
23-09-2003, 21.04.05
Siamo arrivati oggi al livello Rischio "5" come per il passato "Sobig.F"

L'organo governativo spagnolo alla sicurezza informatica ha evidenziato un vera e propria esplosione di Mail verso l'utenza privata e aziendale...

Swen, alias "Gibe.C" stato classificato come Virus epidemico.
Per i prossimi giorni arriveranno palate di Mail contenenti questo stramaledetto Worm...

Bico Bico
23-09-2003, 21.45.24
Madonna mia veramente che gran (biip) che ho :D

Giorgius
23-09-2003, 21.48.32
Internet: il virus Swen manda la Finlandia nel caos

(ANSA) - ROMA, 23 SET - Sono stati 200.000 i computer presi d'assalto da Swen, il virus che ha invaso la Finlandia e che sembra diretto verso l'Europa dell'Est. 'La cifra si riferisce al weekend ed e' una stima al ribasso - ha affermato Mikael Albrecht, un dirigente della societa' anti-virus F-Secure. I pc infetti potrebbero facilmente decuplicarsi durante la settimana. Swen sfrutta la debolezza di 'Explorer' e si annida in messaggi di posta che sembrano provenire dalla Microsoft o da servizi musicali.
2003-09-23 - 17:57:00
Copyright ANSA Tutti i diritti riservati

Giorgius
23-09-2003, 22.10.42
http://www.microsoft.com/library/shared/toolbar/graphics/banners/TN_banner.gif
PSS Security Response Team Alert - New E-Mail Worm: W32/Swen@MM
http://www.microsoft.com/technet/treeview/default.asp?url=/technet/security/virus/alerts/swen.asp

Giorgius
25-09-2003, 10.28.19
http://www.avast.com/eng/pic/clnrscr1.gif

Avast! Virus Cleaner is currently (in version 1.0.145) able to identify and remove the following worm families:

Win32_Swen [Wrm]
Win32_Badtrans [Wrm]
Win32_Blaster [Wrm] (aka Lovsan), variants A-F
Win32_BugBear [Wrm], including B variant
Win32_Ganda [Wrm]
Win32_Klez [Wrm], all variants (including variants of Win32_Elkern)
Win32_Nimda [Wrm]
Win32_Opas [Wrm] (aka Opasoft, Opaserv)
Win32_Sircam [Wrm]
Win32_Sobig [Wrm], including B, C, D, E and F variants
Win32_Yaha [Wrm] (aka Lentin)

Download:
Mirror 1: http://www.avast.com/files/eng/aswclnr.exe
Mirror 2: http://www.asw.cz/files/eng/aswclnr.exe