<?xml version="1.0"?>
<rss version="2.0">
<channel>
<title>Allerte Ultimi Virus</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg</link>
<description>In questa pagina potrete trovare una lista degli ultimi virus scoperti e una descrizione dettagliata di ognuno dei virus. </description>

<item>
<title>Worm KELVIR.G</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=th-mrDOb6NRMmYtKQ8cMJg</link>
<description>Questo worm si diffone atraverso MSN. Invia a tutti gli utenti MSN online dei messaggi per convincerli a scaricare il worm stesso da un'indirizzo web che è contenuto nei messaggi inviati.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=th-mrDOb6NRMmYtKQ8cMJg</guid>
<pubDate>30 Mar 2005 20:30:53 GMT</pubDate>
</item>

<item>
<title>Worm KRYNOS.B</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=ZjyjtxBBX3X3mAlEQw-rpA</link>
<description>Questo worm si difonde sfruttando le reti peer-to-peer lasciando un file ZIP in 
apposite directory.&lt;BR>Inoltre si diffonde via email inviando un'email come la 
seguente:&lt;BR>&lt;BR>Da:&lt;BR>security@microsoft.com &lt;BR>&lt;BR>A: &lt;BR>un'indirizzo 
ottenuto da file HTM o TXT preensti sul sistema infetto&lt;BR>&lt;BR>Oggetto: 
Microsoft Security Update &lt;BR>&lt;BR>Corpo del messaggio: &lt;BR>* "Vulnerability in 
Windows Explorer Could Allow Remote Code Execution (612827)" &lt;BR>Affected 
Software: &lt;BR>* Impact of Vulnerability: Remote Code Execution &lt;BR>* Importance: 
High &lt;BR>* Maximum Severity Rating: Critical &lt;BR>* Recommendation: Customers 
should apply the attached update at the earliest opportunity &lt;BR>* Summary: 
&lt;BR>* Who should read this document: Customers who use Microsoft Windows &lt;BR>* 
X-Mailer: Secure Microsoft Client, Build 2.1 &lt;BR>* X-MimeOLE: Produced By Secure 
Microsoft Client V2.1 &lt;BR>* X-MSMail-Priority: High &lt;BR>* X-Priority: 1 
(Highest) &lt;BR>&lt;BR>Allegati di tipo: &lt;BR>ARC &lt;BR>ARJ &lt;BR>GZ &lt;BR>LZH &lt;BR>TGZ 
&lt;BR>ZIP &lt;BR>ZOO &lt;BR></description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=ZjyjtxBBX3X3mAlEQw-rpA</guid>
<pubDate>29 Mar 2005 20:20:22 GMT</pubDate>
</item>

<item>
<title>Worm MYTOB</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=rCqqzt03MzAiTR542J6S1A</link>
<description>Questo worm si diffonde attracerso le condivisioni di rete sfruttando la &lt;A 
href="http://www.marvel.it/sicurezza.htm/sicurezza/windows_kernel_e_lsass_ms04-044">vulnerabilità 
LSASS&lt;/A> dei sistemi windows.&lt;BR>Cerca anche di inviarsi ad altri utenti 
attraverso messaggi email contenti:&lt;BR>&lt;BR>Oggetto:&lt;BR>&lt;BR>
&lt;UL>
&lt;LI>Error 
&lt;LI>Good day 
&lt;LI>hello 
&lt;LI>Mail Delivery System 
&lt;LI>Mail Transaction Failed 
&lt;LI>Server Report 
&lt;LI>Status&lt;/LI>&lt;/UL>&lt;BR>Corpo sel messaggio: 
&lt;UL>
&lt;LI>Mail transaction failed. Partial message is available. 
&lt;LI>The message contains Unicode characters and has been sent as a binary 
attachment. 
&lt;LI>The message cannot be represented in 7-bit ASCII encoding and has been sent 
as a binary attachment. 
&lt;LI>The original message was included as an attachment. 
&lt;LI>Here are your banks documents. &lt;/LI>&lt;/UL>&lt;BR>Allegato:&lt;BR>
&lt;UL>
&lt;LI>body 
&lt;LI>data 
&lt;LI>doc 
&lt;LI>document 
&lt;LI>file 
&lt;LI>message 
&lt;LI>readme 
&lt;LI>test 
&lt;LI>text&lt;/LI>&lt;/UL>cun uno delle seguenti estensioni:&lt;BR>
&lt;UL>
&lt;LI>BAT 
&lt;LI>DOC 
&lt;LI>EXE 
&lt;LI>HTM 
&lt;LI>PIF 
&lt;LI>SCR 
&lt;LI>TMP 
&lt;LI>TXT 
&lt;LI>ZIP&lt;/LI>&lt;/UL>&lt;BR>Al momento sono presenti diverse varianti dei questo worm.&lt;br>&lt;br>
Questo worm install una backdoor sul pc infetto permettendo l'esecuzione di programmi da sistemi remoti.&lt;br>
Inoltre modifica il file HOST del computer per imperdire l'accesso ai siti dei fornitori di software antivirus in modo da rendere impossibile l'aggiornamento di questi programmi.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=rCqqzt03MzAiTR542J6S1A</guid>
<pubDate>28 Mar 2005 14:45:12 GMT</pubDate>
</item>

<item>
<title>Worm BEAKER.A</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=9M74ueIiuv6GGovxgdhPqA</link>
<description>Questo worm si propaga attraverso le email.&lt;br>
Non sfrutto alcun bug di windows ma di diffonde utilizzando "l'ingegneria sociale": si replica inviandosi, come allegato, agli indirizzi di posta che trova sul vostro pc inserendo una email il cui contenuto è ideato per invogliare l'utente ad aprire l'allegato infetto.&lt;br>
In questo caso aggiunge al corpo del messaggio delle frasi che affrermano che il contenuto è stato controllato da un antivirus, allo scopo di far pensare all'utente di essere al sicuro.&lt;br>
Per controllare se il vostro computer è infetto, cercate il file B6.LOG nella direcotry temporanea di Windows, oppure il file CODM nella cartella di Windows.&lt;br>
Questo worm si copia in diverse cartelle del vostro hard disk con nomi casuali. questo lo rende difficile da identificare.&lt;br>
Questo worm funziona su Windows 95, 98, ME, NT, 2000, e XP.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=9M74ueIiuv6GGovxgdhPqA</guid>
<pubDate>24 Dec 2004 20:29:05 GMT</pubDate>
</item>

<item>
<title>Worm MUGLY.C</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=rZTBC4S1GlyFv0tCsPsMSQ</link>
<description>Questo worm si replica via email.&lt;br>
Modifica il file HOSTS di windows per impedire l'accesso ai siti dei fornitori di antivirus ed ad alcuni siti di sicurezza informatica.&lt;br>
Per ripristinare il file HOSTS aprite il file (potete trovarlo utilizzando la funzione di ricerca file di Windows) utlizzando Notepad e eliminate le seguenti righe:&lt;br>
127.0.0.1 rads.mcafee.com&lt;br>
127.0.0.1 liveupdate.symantecliveupdate.com&lt;br>
127.0.0.1 update.symantec.com&lt;br>
127.0.0.1 downloads-us2.kaspersky-labs.com&lt;br>
127.0.0.1 downloads-us3.kaspersky-labs.com&lt;br>
127.0.0.1 downloads-us4.kaspersky-labs.com&lt;br>
127.0.0.1 updates3.kaspersky-labs.com&lt;br>
127.0.0.1 symantecliveupdate.com&lt;br>
127.0.0.1 symatec.com&lt;br>
127.0.0.1 downloads3.kaspersky-labs.com&lt;br>
127.0.0.1 ftp.downloads1.kaspersky-labs.com&lt;br>
127.0.0.1 tony@hotmail.com&lt;br>
127.0.0.1 liveupdate.symantec.com&lt;br>
127.0.0.1 updates1.kaspersky-labs.com&lt;br>
127.0.0.1 downloads-us1.kaspersky-labs.com&lt;br>
127.0.0.1 updates2.kaspersky-labs.com&lt;br>
127.0.0.1 downloads1.kaspersky-labs.com&lt;br>
127.0.0.1 downloads2.kaspersky-labs.com&lt;br>
127.0.0.1 ftp.downloads2.kaspersky-labs.com&lt;br>
127.0.0.1 ftp.downloads3.kaspersky-labs.com&lt;br>&lt;br>
Il worm si salva sul hard disk del vostro pc usando il nome XXZ.TMP oppure WINPROTECT.EXE.&lt;br>
questo worm funziona su sitemi Windows 95, 98, ME, NT, 2000 eXP.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=rZTBC4S1GlyFv0tCsPsMSQ</guid>
<pubDate>21 Dec 2004 18:12:13 GMT</pubDate>
</item>

<item>
<title>Worm ZAFI.D</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=vKsxlT4CHBhiwMMZrrsL-w</link>
<description>Questo worm arriva con una mail scritta in differenti lingue a seconda del dominio internet del destinatario.&lt;br>
si spedisce agli indirizzi email che trova sugli hard disk del computer e le email sembrano provenire da indirizzi web conosciuti.&lt;br>
Installa una backdoor sull porta TCP 8181 del computer permettendo di uploadare files sul Pc.&lt;br>
Per render più difficile la sua disattivazione termina tutti i programmi sul pc che contengono nel loro nome msconfig reged o task, permettendogli di fermare il registry editor, il task manager e l'utilità di configurazione di sistema.&lt;br>
Si copia nelle cartelle il cui nome contiene share, upload o music diffondendosi così anche attraverso i network di condivisione di file peer to peer.&lt;br>
Si copia sull'hard disk del computer con il nome NORTON UPDATE.EXE e oppure come file .DLL con nome casulae di 8 caratteri.&lt;br>
Questo worm infetta sistemi Windows 98, ME, NT, 2000 e XP.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=vKsxlT4CHBhiwMMZrrsL-w</guid>
<pubDate>15 Dec 2004 20:44:37 GMT</pubDate>
</item>

<item>
<title>Worm ATAK.E</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=wlymiLVga9wS-CQHL8o0lA</link>
<description>Questo Worm e molto simile al worm &lt;A href="/allertevirus.htm/allerte_virus/worm_atak.d">ATAK.D&lt;/A> Il worm Arriva come un allegato ZIP di una email simile alla seguente:&lt;BR>&lt;BR>Oggetto: &amp;lt;uno dei seguenti&amp;gt;&lt;BR>Time is running out!&lt;BR>Second Match!&lt;BR>&lt;BR>Testo del messaggio:&lt;BR>Greet to you &amp;lt;nome utente&amp;gt;&lt;BR>Congratulation! Your account has been upgraded with our new services.&lt;BR>Please visit our website at http://www.&lt;EMAIL domain> to know about our features.&lt;BR>Your account info:&lt;BR>&amp;gt;&amp;gt; Email:&lt;BR>&amp;gt;&amp;gt; Password: &amp;lt;casuale&amp;gt;&lt;BR>Visit our website to get more info at: http://www.&amp;lt;dominio web&amp;gt;&lt;BR>NOTE: All your account information has been attached as a file and ready to be printed.&lt;BR>Regard,&lt;BR>&amp;lt;nome casuale&amp;gt; Services Team&lt;BR>&lt;BR>Allegato: &amp;lt;nome casuale&amp;gt;.ZIP&lt;BR>&lt;BR>Aprendo il file zip troverete un file dal nome casuale e con una delle seguenti estensioni: BAT COM EXE PIF SCR . </description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=wlymiLVga9wS-CQHL8o0lA</guid>
<pubDate>14 Dec 2004 20:18:22 GMT</pubDate>
</item>

<item>
<title>Worm BAGZ.I</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=uwMD8L-FQHdrpindXyesjQ</link>
<description>Questo worm si diffonde via email utilizzando gli indirizzi email che trova sul vostro computer.&lt;br>
Le mai sembreranno arrivare da indirizzi di posta di utenti conosciuti.&lt;br>
L'allegato contenente il worm può essere un file .ZIP oppure un file con una doppia estensione, come ad esempio allegato.doc .exe, cercando così di confondere l'utente.&lt;br>
Il worm cerca inoltre di eseguirsi automaticamente sfruttnato la vulnerabilità delle &lt;a href="http://www.microsoft.com/technet/security/bulletin/ms01-020.mspx">intestazioni MIME&lt;/a> di Outlook.&lt;br>
Potete verificare la presenza del worm sul vostro pc cercando nelle cartelle di sistema di windows i seguenti file:&lt;br>
DL.EXE&lt;br>
SYSLOGIN.EXE&lt;br>
TUTORIAL.DOC &amp;lt;spazzi&amp;gt; .DOC&lt;br>
Il worm infetta sistemi Windows 95, 98, ME, NT, 2000 e XP.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=uwMD8L-FQHdrpindXyesjQ</guid>
<pubDate>14 Dec 2004 21:06:01 GMT</pubDate>
</item>

<item>
<title>Worm MASLAN.A</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=XPWypZj0d4nyKT4T0ayQ-g</link>
<description>Questo worm arriva con una mail simile a questa:&lt;br>&lt;br>
Oggetto: &amp;lt;nome casuale&amp;gt;&lt;br>
Testo del messaggio: Hello &amp;lt;nome casuale&amp;gt;,&lt;br>
Best regards,&lt;br>
&amp;lt;nome casuale&amp;gt;&lt;br>
Allegato: PlayGirls2.exe&lt;br>&lt;br>
Il worm cerca gli indirizzi email a cui inviarsi sul vostro Pc.&lt;br>
Utilizza la vulnerabilità &lt;a href="http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx">RPC/DCOM&lt;/a> di Windows per infettare il sistema.&lt;br>
Oltre a replicarsi via mail effettua attacchi Denial of Service verso alcuni siti web e installa una backdoor sul vostro computer che permette ad eventuali malintenzionati di ottenere il controllo del vostro Pc.&lt;br>&lt;br>Infetta sistemi Windows 95, 98, ME, NT, 2000 e XP.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=XPWypZj0d4nyKT4T0ayQ-g</guid>
<pubDate>14 Dec 2004 20:05:48 GMT</pubDate>
</item>

<item>
<title>Worm ATAK.D</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=X_q0avG86TsQhC-el5VWLA</link>
<description>Questo worm usa deell routene SMTP proprie per diffondersi via mail.&lt;BR>Si 
autoinvia a tutti gli indirizzi che è in grado di trovare sugli hard disk del 
computer.&lt;BR>Usa le vulnerabilita &lt;A 
href="http://www.microsoft.com/technet/security/bulletin/MS01-020.mspx">intestazioni 
MIME&lt;/A> e &lt;A 
href="http://www.microsoft.com/technet/security/bulletin/MS01-020.mspx">IFrame&lt;/A> 
di Outlook per infettare il sistema.&lt;BR>Il worm arriva sul sistema con un amail 
simile a questa:&lt;BR>&lt;BR>Oggetto:&lt;BR>It’s begin here! &amp;lt;oppure&amp;gt; First 
Match&lt;BR>&lt;BR>Testo del Messaggio:&lt;BR>Hello &amp;lt;il vostro nome&amp;gt;&lt;BR>Your 
request has been accepted&lt;BR>Your account info:&lt;BR>&amp;gt; Email:&lt;BR>&amp;gt; Password: 
&amp;lt;casuale&amp;gt;&lt;BR>Visit our website to get more info at: &lt;BR>http://www.&lt;RANDOM 
domain> NOTE: All your account information has been attached as file and ready 
to be printed.&lt;BR>&lt;BR>Allegato:&lt;BR>nome causuale con una delle seguenti 
estensioni .BAT .COM .EXE .PIF .SCR&lt;BR>&lt;br>Infetta sistemi che usano Windows NT, 
2000 oppure XP. </description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=X_q0avG86TsQhC-el5VWLA</guid>
<pubDate>14 Dec 2004 19:48:49 GMT</pubDate>
</item>

<item>
<title>Worm RBOT.AEF</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=S1Ds3h6nxoVK-TaSjbB-vg</link>
<description>Questo worm si diffonde attraverso le condivisioni di sistemi Windows 98, 2000, and XP.&lt;br>
Copia se stesso nelle condivisioni di rete e se queste sono prottette, usa una serie dipassword molto comuni per ottenere l'accesso alle risorse del sistema.&lt;br>
A questo punto si connette ad un canale IRC in attesa di comandi, permettendo ad eventuali malintenzionati di controllare il computer a distanza.&lt;br>&lt;br>
Inoltre inoltra sul canale IRC gli indirizi di eventuali pc vulnerabili ai seguenti bug di windows:&lt;br>
&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS03-026.mspx">RPC/DCOM&lt;/a>&lt;br>
&lt;a href="http://www.microsoft.com/technet/security/bulletin/MS03-007.mspx">IIS/WebDAV&lt;/a>&lt;br>
&lt;a href="RPC/DCOM vulnerability">LSASS&lt;/a>&lt;br>&lt;br>
Altri effetti sono di creare attacchi Denial of Service verso alcuni siti, inoltrare sul canale IRC i CD Key e numeri seriali dei vostri programmi.&lt;br>
Rimane in ascolto sulla vostra rete locale catturando le password che transitano.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=S1Ds3h6nxoVK-TaSjbB-vg</guid>
<pubDate>14 Dec 2004 19:33:24 GMT</pubDate>
</item>

<item>
<title>Sober.I</title>
<link>http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=_G6QsrNzlPY740nRoVlQcg</link>
<description>Si tratta di un virus che si propaga via email.&lt;br>
E' contenuto in una email con un oggetto simile ai seguenti:&lt;br>
&lt;br>
*-*-* Mail_Scanner: No Virus &lt;br>
*-*-* &amp;gt;domain&amp;lt;- Anti_Virus Service &lt;br>
*-*-* http://www.&amp;gt;domain&amp;lt;&lt;br>
&lt;br>
e contiene come allegato un file eseguibile.&lt;br>
Una volta eseguito l'allegato vi verrà presentata una finestra di errore di Windows contenete ul seguente testo:&lt;br>
&lt;br>
"WinZip_Data_Module is missing"&lt;br>
&lt;br>
A questo punto il vostro Pc è stato infettato.&lt;br>
Questo worm può infettare Windows 95, 98, ME, NT, 2000, and XP.</description>
<guid isPermaLink="true">http://www.marvel.it/ultimi_virus.htm?wid=IpwayJgM0uhHPa1WzzzmXg&amp;func=viewSubmission&amp;sid=_G6QsrNzlPY740nRoVlQcg</guid>
<pubDate>30 Nov 2004 18:43:25 GMT</pubDate>
</item>

</channel>
</rss>
