26/05/2011
12:43

FraudTool.Win32.WinRecovery.C


Windows Recovery: Desktop e Programmi nel Menu Avvio scomparsi, ecco come ripristinarli!

Negli ultimi giorni si sta diffondendo abbastanza pesantemente un nuovo fraudtool sulla falsa riga di tutti i suoi predecessori, che presenta però alcune fondamentali differenze.

A differenza dei suoi predecessori infatti, oltre a rivelarsi molto fastidioso e ad impedire l'utilizzo del computer con i soliti finti messaggi di errori, false infezioni e problemi sul disco, il Windows Recovery imposta l'attributo hidden (nascosto) a tutti i file del computer, disabilità il Desktop e sposta tutti i collegamenti del Menu Avvio e del Quick Launch in una sua cartella temporanea, in modo che all'utente sembri davvero che il computer stia andando in malora e che i messaggi di errore siano veritieri.

Il Windows Recovery è composto principalmente da due componenti identificabili in due diversi file. Entrambi si trovano nella cartella C:\Documents and Settings\All Users\Dati Applicazioni.
I due file hanno rispettivamente come icona una X rossa e il simbolo di Windows, entrambi hanno nomi casuali (il primo formato esclusivamente da caratteri mentre il secondo solo da numeri, ad esempio DQMiuyMNARayQk.exe e 15293548.exe).
Parte con Windows creando una chiave di registro in HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run relativa al primo file, che poi si occupa di eseguire il secondo. Se è attivo Vir.IT Security Monitor verrà segnalata la presenza dell'intruso appena questa chiave viene creata.

Inoltre, abbiamo registrato nella maggior parte dei casi, l'insorgere di un'infezione da Win32.TDSS.H, rootkit che fa parte della famiglia del TDL e che infetta il file di sistema volsnap.sys rendendone impossibile la lettura o la sovrascrittura. La sua rimozione è lievemente più complessa di quella del FraudTool ed è consigliabile contattare il supporto tecnico TG Soft per chi è titolare di una licenza d'uso Vir.IT eXplorer PRO.

Si presenta con un'interfaccia molto accattivante e appena si avvia inizia una finta scansione del disco che finirà inevitabilmente con una serie di errori che richiedono l'acquisto della (inesistente) versione completa. Naturalmente è solo una scusa per far immettere il proprio numero di carta di credito in una apposita finestra del FraudTool, molto simile graficamente a Internet Explorer per farlo sembrare un sito vero.


In questo modo i realizzatori di questo FraudTool (come quelli di tutti gli altri), sono in grado di avere tutti i dati necessari per poter clonare le carte di credito di chi ha malauguratamente deciso di acquistare un software che non conosce, che si è installato da solo e che promette di avere la soluzione a tutti i problemi.

Per rimuovere e riportare la situazione del computer allo stato precedente all’infezione, basta seguire alcuni semplici passi:

  1. Fare una scansione con Vir.IT eXplorer PRO dopo averlo aggiornato tramite l’aggiornamento online
  2. Dal Menu Tools di Vir.IT eXplorer cliccare su Ripara IE + Impostazioni Windows
  3. Da Pannello di Controllo --> Opzioni Cartella impostare la visualizzazione delle cartelle e dei file nascosti
  4. Eseguire il file C:\VirITeXp\fixhidden.bat per il ripristino dei file nascosti e C:\VirITeXp\ripara_start.bat per ripristinare i collegamente del menu di Avvio e della Quick Launch di Windows
  5. Riavviare il Computer


Roberto Spagliccia
C.R.A.M. - TG Soft

Ogni informazioni pubblicata sul nostro sito può essere utilizzata e pubblicata su altri siti internet, blog, forum, facebook e/o in ogni altra forma sia in modalità cartacea che elettronica a patto che venga sempre e comunque citata la fonte esplicitamente “Fonte: C.R.A.M. by TG Soft www.tgsoft.it” con link cliccabile all'informativa e/o pagina web originale da cui sono stati estrapolati contenuti testuali, spunti e/o immagini.

Sarà gradito nel caso di utilizzo dell'informativa del C.R.A.M. by TG Soft www.tgsoft.it nella relazione di articoli di sintesi il riconoscimento/ringraziamento di seguito “Si ringrazia il Centro Ricerche Anti-Malware C.R.A.M. by TG Soft di cui segnaliamo il link diretto all'informativa originale:[link diretto cliccabile]”

Vir.IT eXplorer PRO è certificato dai maggiori enti internazionali: