Si tratta di un virus
noto da tempo, ma che non sembrava destare troppe
preoccupazioni. Sembra, invece, che la sua capacità
invasiva sia parecchio elevata.
Si diffonde via e-mail con un attachment la cui
vera estensione viene nascosta, ed il file allegato
può avere uno dei seguenti nomi:
I_wanna_see_you.txt.pif
Matrix_screen_saver.scr
Love_letter_for_you.txt.pif
New_playboy_screen_saver.scr
Bill_gates_piece.jpg.pif
Tiazinha.jpg.pif
Feiticeira_nua.jpg.pif
Geocities_free_sites.txt.pif
New_napster_site.txt.pif
Metallica_song.mp3.pif
Anti_cih.exe
Internet_security_forum.doc.pif
Alanis_screen_saver.scr
Reader_digest_letter.txt.pif
Win_$100_now.doc.pif
Is_linux_good_enough!.txt.pif
Qi_test.exe
Avp_updates.exe
Seicho_no_ie.exe
You_are_fat!.txt.pif
Free_xxx_sites.txt.pif
I_am_sorry.doc.pif
Me_nude.avi.pif
Sorry_about_yesterday.doc.pif
Protect_your_credit.html.pif
Jimi_hendrix.mp3.pif
Hanson.scr
F___ing_with_dogs.scr
Matrix_2_is_out.scr
Zipped_files.exe
Blink_182.mp3.pif
Si può notare che i files hanno
una doppia estensione che il client di posta non
riesce ad individuare in quanto nascosta dietro
una fittizia.
Una volta lanciata l'applicazione
infetta, il virus verifica che sul sistema non
siano presenti antivirus attivi. Se intercetta
un codice antivirale non si attiva, in caso contrario
avvia la sua opera inserendo un file di nome Ie_pack.exe
che una volta eseguito prende il nome di Win32.dll.
Successivamente inserisce un altro file di nome
Mtx_.exe che si incarica di scaricare dei
plug-in dalla rete installando nel file di registro
del sistema una istruzione di download ad ogni
avvio del pc.
Non contento, prima di terminare, si incarica
di aprire la porta 1137, ed il sistema attaccato
mette a disposizione un ingresso dall'esterno
sul computer della ignara vittima.
Se si è abbastanza esperti si potrà rimuovere
il virus individuando ed eliminando qualsiasi
file W95.mtx, W95.mtx.dll, W95.mtx.dr. Ed
eliminando dal registro la chiave
HKey_Local_Machine\Software\Microsoft\Windows\CurrentVersion\Run
contenente il valore "SystemBackup"="C:\WINDOWS\MTX_.EXE".
Consigliamo comunque di utilizzare un buon antivirus
con upgrade successivi al 1 settembre scorso.
-
|