image/svg+xml
Logo Tom's Hardware
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Tom's Hardware Logo
  • Hardware
  • Videogiochi
  • Mobile
  • Elettronica
  • EV
  • Scienze
  • B2B
  • Quiz
  • Forum
  • Sconti & Coupon
Offerte & Coupon
Accedi a Xenforo
Immagine di Adesso Grok sta diventando un serio problema per l'Europa Adesso Grok sta diventando un serio problema per l'Europa...
Immagine di Dolby Vision 2 in arrivo: cosa sapere sul nuovo standard HDR Dolby Vision 2 in arrivo: cosa sapere sul nuovo standard HDR...

Worm.Win32.Bizex si diffonde rapidamente su I

Advertisement

Avatar di Marco Giuliani

a cura di Marco Giuliani

Pubblicato il 24/02/2004 alle 15:47 - Aggiornato il 15/03/2015 alle 01:03
Quando acquisti tramite i link sul nostro sito, potremmo guadagnare una commissione di affiliazione. Scopri di più

Si sta rapidamente diffondendo su ICQ un nuovo virus, denominato da Kaspersky come Worm.Win32.Bizex. Il worm manda agli utenti ICQ un messaggio con un URL, il quale collega ad una pagina dalla quale viene scaricato automaticamente il codice dannoso.

Una volta connessi al sito http://www.jokeworld.xxx/xxx.html (dove xxx nascondo il sito vero) viene avviato un exploit CHM. Il risultato è un file CHM che viene automaticamente eseguito sul computer della vittima. Il file contiene un altro file denominato 'iefucker.html', il quale contiene un TrojanDropper, un tipo di Trojan scritto in linguaggio script. Il trojan estrae un file denominato WinUpdate.exe nelle directory

C:Documents and SettingsAll UsersStart MenuProgramsStartupWinUpdate.exe (In windows 2000 e XP)

c:windowsStart MenuProgramsStartupWinUpdate.exe (In Windows 98)

WinUpdate.exe è un TrojanDownloader che scarica il componente principale del worm da un sito remoto e lo mette nella directory dei files temporanei sotto il nome aptgetupd.exe.

Aptgetupd.exe è un file PE di circa 84Kb, compresso con PECompact.

Una volta eseguito, il worm si copia con il nome sysmon.exe nella sottodirectory SYSMON presente nella directory di sistemadi Windows. Il worm aggiunge questo file nel registro alla voce

[HKLMSoftwareMicrosoftWindowsCurrentVersionRun]

"sysmon" = %system%sysmonsysmon.exe

Il worm ha la capacità di rubare informazioni relative ad alcune banche quali

Acceso a Banca por Internet

Accueil Bred.fr > Espace Bred.fr

American Express UK - Personal Finance

Banamex.com

baNK

Banque

Banque en ligne

Barclaycard Merchant Services

Collegamento a Scrigno

Commercial Electronic Office Sign On

Credit Lyonnais interacti

CyberMUT

E*TRADE Log On

e-gold Account Access

Home Page Banca Intesa

LloydsTSB online - Welcome

Merchant Administration

Page d'accueil

Secure User Area

SUNCORP METWAY

Tous les produits et services

VeriSign Partner Manager

VeriSign Personal Trust Service

Wells Fargo - Small Business Home Page

Inoltre il worm ruba le informazioni trasmesse attraverso HTTPS, relative agli account dei servizi di posta quali Yahoo o altri.

Tutte le informazioni rubate vengono salvate sotto i files ~pass.log, ~key.log e ~post.log e vengono mandate via FTP al server remoto www.ustrading.info.

Il worm estrae alcuni files .dll e le copia nella directory di sistema di Windows

java32.dll

javaext.dll

icq_socket.dll (libreria usata per mandare i messaggi via ICQ)

ICQ2003Decrypt.dll (libreria ICQ)

Il worm guadagna l'accesso alla lista di contatti ICQ, disconnette il client ICQ in esecuzione, lo riconnette al server sotto il nome dello user della macchina infetta e manda a tutti i contatti trovati il link al proprio sito.

In aggiunta all'exploit CHM, quando il link viene aperto, c'è anche un tentativo di fare il download di un archivio Java contenente alcuni TrojanDownloader i quali tentano anch'essi di scaricare la parte principale del worm.

Le notizie più lette

#1
VPN, perché la sede dei provider e dei server fa la differenza
4

Hardware

VPN, perché la sede dei provider e dei server fa la differenza

#2
Cos'è una VPN (Virtual Private Network)
1

Hardware

Cos'è una VPN (Virtual Private Network)

#3
I vantaggi di usare una VPN mentre si viaggia
1

Hardware

I vantaggi di usare una VPN mentre si viaggia

#4
AMD consiglia CPU economiche per sfidare i prezzi delle RAM

Hardware

AMD consiglia CPU economiche per sfidare i prezzi delle RAM

#5
In Giappone mancano i PC, i negozi chiedono aiuto ai clienti
2

Hardware

In Giappone mancano i PC, i negozi chiedono aiuto ai clienti

👋 Partecipa alla discussione!

0 Commenti

⚠️ Stai commentando come Ospite . Vuoi accedere?

Invia

Per commentare come utente ospite, clicca quadrati

Cliccati: 0 /

Reset

Questa funzionalità è attualmente in beta, se trovi qualche errore segnalacelo.

Segui questa discussione

Advertisement

Ti potrebbe interessare anche

Migliori droni senza patentino (gennaio 2026)

Guida all'acquisto

Migliori droni senza patentino (gennaio 2026)

Di Dario De Vita, David Bossi
Dolby Vision 2 in arrivo: cosa sapere sul nuovo standard HDR
1

Altri temi

Dolby Vision 2 in arrivo: cosa sapere sul nuovo standard HDR

Di Antonello Buzzi
Adesso Grok sta diventando un serio problema per l'Europa
1

Altri temi

Adesso Grok sta diventando un serio problema per l'Europa

Di Antonino Caffo
Crypto sotto attacco: la minaccia GoBruteforcer

Altri temi

Crypto sotto attacco: la minaccia GoBruteforcer

Di Andrea Maiellano
Barba perfetta e spesa contenuta! Con l'offerta di oggi sul Braun Serie 5 avete entrambe le cose (-35%)

Offerte e Sconti

Barba perfetta e spesa contenuta! Con l'offerta di oggi sul Braun Serie 5 avete entrambe le cose (-35%)

Di David Bossi

Advertisement

Advertisement

Footer
Tom's Hardware Logo

 
Contatti
  • Contattaci
  • Feed RSS
Legale
  • Chi siamo
  • Privacy
  • Cookie
  • Affiliazione Commerciale
Altri link
  • Forum
Il Network 3Labs Network Logo
  • Tom's Hardware
  • SpazioGames
  • CulturaPop
  • Data4Biz
  • TechRadar
  • SosHomeGarden
  • Aibay

Tom's Hardware - Testata giornalistica associata all'USPI Unione Stampa Periodica Italiana, registrata presso il Tribunale di Milano, nr. 285 del 9/9/2013 - Direttore: Andrea Ferrario

3LABS S.R.L. • Via Pietro Paleocapa 1 - Milano (MI) 20121
CF/P.IVA: 04146420965 - REA: MI - 1729249 - Capitale Sociale: 10.000 euro

© 2026 3Labs Srl. Tutti i diritti riservati.