Zafi, il worm poliglotta

In crescita la diffusione di un pericoloso worm in grado di diffondersi via e-mail con testo in italiano.



[ZEUS News - www.zeusnews.it - 13-06-2004]

Un nuovo worm si sta diffondendo in queste ore. Si tratta del solito mass mailing worm che si propaga come allegato a una e-mail. Come molti suoi colleghi, Zafi, questo il nome del worm, una volta eseguito sul computer vittima cattura tutti gli indirizzi e-mail e si autoinvia utilizzando mittenti casuali.

Direte voi nulla di nuovo. E invece la novità o comunque la particolarità del worm è quella di parlare più lingue. Nella variante "b" Zafi infatti è in grado di analizzare gli indirizzi e-mail catturati e inviare messaggi nella lingua dei destinatari. Al worm basta controllare il top level domain degli indirizzi (per l'Italia ad esempio .it) e il gioco è fatto. Il testo dell'e-mail contenente l'allegato infetto per i destinatari italiani è il seguente:

Ciao!
"nome del mittente" ha visitato il nostro sito, cartolina.it e ha creato una cartolina virtuale per te! Per vederla devi fare click sul link sottostante: http://cartolina.it/asp.viewcard=dex4g345a Attenzione, la cartolina sara visibile sui nostri server per 2 giorni e poi verra rimossa automaticamente
.

Una volta eseguito l'allegato infetto il worm diventa davvero pericoloso. Copia se stesso due volte nella directory Windows\system32 usando nomi random ed estensioni .dll o .exe e va alla ricerca di cartelle condivise utilizzate da programmi di p2p come Kazaa (es. My Shared Folder). Non contento il worm crea un entry nel registro che permette di autoeseguirsi all'avvio di Windows: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "_Hazafibb" = %windir%\System32\jrbtgmqi.exe (il nome dell'eseguibile può ovviamente variare).

A questo punto Zafi cerca e raccoglie tutti gli indirizzi e-mail presenti nel sistema e li salva in dei file nella cartella system32. Ecco un esempio:

C:\WINNT\system32\kenbdplk.dll
C:\WINNT\system32\zibscdes.dll
C:\WINNT\system32\qfafsxoz.dll
C:\WINNT\system32\zhzukrhp.dll
C:\WINNT\system32\sdxsuwxt.dll

Zafi inoltre cerca nel computer infetto directory al cui interno siano contenuti antivirus e firewall e ne sovrascrive gli eseguibili con una copia di se stesso rendendoli inutilizzabili. Da quanto si apprende dal sito di F-Secure anche regedit e taskmanager di Windows risulterebbero inutilizzabili mentre il worm è attivo.

Le contromisure sono le solite per worm di questo tipo: cautela nell'apertura di allegati con estensioni pericolose e l'aggiornamento delle firme del proprio antivirus.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Commenti all'articolo (0)


La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quale tra queste tecnologie ti sembra la più rivoluzionaria?
1. Stampa 3D: le piccole stampanti possono sostituire le grandi fabbriche, risparmiando anche sui materiali.
2. Macchine CNC: lavori di qualità, un tempo appalto degli artigiani, ora sono disponibili a tutti.
3. Genomica avanzata: conoscere il genoma significa avere medicine più efficaci e comprendere meglio il mondo.
4. Controllare i dispositivi col cervello: una nuova speranza per quanti hanno perso la mobilità, parzialmente o completamente.
5. Robotica avanzata: automatizzare i lavori pericolosi o che richiedono attenzione costante aumenta la sicurezza.

Mostra i risultati (1508 voti)
Luglio 2025
Compensi per copia privata, la SIAE alza le tariffe. E vuole tassare anche il cloud
ChatGPT in imbarazzo: con un semplice trucco genera chiavi attivazione Windows
La IA di Google "fa calare il traffico" ai siti web: parte la denuncia alla Commissione Europea
Il frigorifero di Samsung che fa a meno del gas: sfrutta l'effetto Peltier
Il pericolo delle eSIM
SPID, l'addio è ufficiale: il governo punta su CIE e IT Wallet
Bollette gonfiate, le strategie illecite. Scandalo energetico in Italia
Eliza colpisce ancora
Fuga da Windows: in tre anni ha perso 400 milioni di utenti. Preferiti Android, Mac e Linux
Giugno 2025
Windows 10, aggiornamenti gratuiti per tutti. Ma ci sono requisiti da rispettare
Addio, vecchia carta d'identità: è obbligatorio passare alla CIE entro agosto 2026
16 miliardi di nomi utente e password finiscono online: coinvolti anche Facebook, Google e Apple
Tracciamento delle notifiche: ultima frontiera
Amazon stringe sui resi: la finestra scende da 30 a 14 giorni
Passare a Windows 11 è più semplice con Windows Migration. La fine di Windows 10 è già arrivata
Tutti gli Arretrati
Accadde oggi - 18 luglio


web metrics