Guida HijackThis parte ottava.

Di Alessia Righi.

Un semplice strumento dalle molteplici funzionalit grazie al quale chiunque, con pochi click del mouse, pu accorgersi di eventuali infezioni del PC ed eliminarle. Parte 8/8.

ZEUS News.

www.zeusnews.it.

05-04-2006.

Sezione 16:

questa sezione riporta i controlli ActiveX presenti nella cartella C:\$WINDIR$\Downloaded Program Files e accessibili da Internet Explorer premendo i pulsanti "Impostazioni"\"Visualizza oggetti raggiungibili dal menu "Strumenti\Opzioni Internet", tab "Generale").

Con il fix si elimina dal registro il CLSID corrispondente al controllo selezionato e anche il file dal disco rigido. Pu essere necessario farlo da modalit provvisoria.

Sezione 17:

questa voce riporta gli indirizzi IP dei DNS (Domain Name Server) utilizzati dal nostro PC per convertire gli indirizzi formato teso in indirizzi IP. I DNS sono conservati nel registro di sistema in diverse sottochiavi di "HKLM \System \CXX \Services\" dove al posto di XX si trover CS (CCS-->CurrentControlSet).

S1 (CS1-->ControlSet1); S2.... Alcuni Hijacker (lop.com) inseriscono i loro DNS in questa voce forzando quindi gli utenti a collegarsi a siti differenti da quelli attesi. Questa voce riporta quasi sempre l'indirizzo IP del DNS della propria compagnia o del proprio Provider Internet (Alice, Tiscali...).

Si pu verificare la legittimit degli IP che compaiono in questa vode del log con un semplice whois.

In caso siano di compagnie sconosciute vanno eliminati.

Con il fix viene cancellata dal registro di sistema la voce selezionata.

Sezione 18:

quando compare questa voce significa o che  stato installato un driver di protocollo addizionale rispetto a quelli standard di Windows o che gli stessi sono stati modificati ad esempio nelle regole di filtering. Con questa tecnica un hijacker  in grado di analizzare in parte le informazioni trasmesse in internet dal PC. Le sottochiavi interessate dalle modifiche sono "\handler" e "\filter" in HKLM\ SOFTWARE\ Classes\ PROTOCOLS\. Accanto a numerosi add on per Internet explorer legittimi, ci sono diversi Hijacker che installano i loro protocolli, ad esempio Coolwebsearch (vedi anche sezione 13), lop.com, CommonName. Un loro elenco pu essere trovato qui:

http://castlecops.com/O18.html.


Con il fix viene cancellata dal registro di sistema la voce selezionata.

Sezione 19:

se compare questa voce significa che nella chiave "HKCU\ Software\ Microsoft\ Internet Explorer\ Styles\" stato impostato un foglio di stile personalizzato per Internet Explorer, che sostituisce quello predefinito. Se non  stato impostato di proposito, ad esempio per aumentare la visibilit delle pagine internet per i portatori di handicap, la voce va rimossa.

Sezione 20:

questa sezione pu riportare due voci:

AppInit_DLLs, in questo caso nella chiave "HKLM\ SOFTWARE\ Microsoft\ Windows NT \CurrentVersion \Windows \AppInit_DLLs"  indicata una (o pi) DLL che viene caricata nelle prime fasi dell'avvio del sistema operativo insieme a user32.dll. Questo significa che la dll riportata da questa voce sar molto difficile da rimuovere perch caricata da numerosi processi di sistema. Questo metodo di hijacking  utilizzato ad esempio da alcune varianti di CoolWebSearch (vedi anche sezione 13).

Con il Fix Hijackthis (da usare in modalit provvisoria) azzera la chiave selezionata, ma non la elimina. In caso di insuccesso occorre avviare l'editor del registro di sistema (regedit.exe), spostarsi manualmente sulla chiave incriminata ed eliminarla manualmente. Occorre ricordarsi anche di cercare e cancellare manualmente il file dll Winlogon Notify, questa voce  associata alla presenza di dll non standard nella chiave "HKLM\ SOFTWARE\ Microsoft\ Windows NT\ CurrentVersion\ Winlogon\Notify".
Hijackthis  in grado di eliminare la chiave, ma non cancella la dll dall'hard-disk, operazione che va fatta manualmente. Spesso le dll in questa voce hanno dei nomi random e questo  sintomo di infezione da Look2Me. In questo caso conviene affiancare ad HijackThis anche Look2me Deststroyer, un piccolo tool preparato da Atribune.

Un elenco abbastanza aggiornato delle dll che si possono trovare nella sezione 20  consultabile qui:

http://castlecops.com/O20.html%20target=.


Sezione 21:

questa sezione elenca i moduli non standard elencati nella chiave "HKLM\ Software\Microsoft\ Windows\ CurrentVersion\ ShellServiceObjectDelayLoad" che vengono caricati all'avvio di Explorer.exe. I moduli sono identificati dal loro CLSID. Se compare questa voce nel log  quasi sicuramente da eliminare.

Un piccolo elenco degli hijacker che possono essere trovati in questa sezione  consultabile qui:

http://castlecops.com/O21.html%20target=.


Con il fix HijacThis cancella la chiave dal registro di sistema, ma non il file dall'hard-disk che va rimosso manualmente dalla modalit provvisoria.

Sezione 22:

questa sezione riporta i moduli caricati dalla voce di registro "HKLM\ SOFTWARE\ Microsoft\ Windows\ CurrentVersion\ Explorer\ SharedTaskScheduler" identificati dal loro CLSID. Al momento sono stati trovati pochi hijacker che sfruttano questa voce.

Si trova un piccolo elenco qui:

http://castlecops.com/O22.html%20target=.

Con il fix viene azzerato il valore dal SharedTaskScheduler, ma non cancellato il CLSID che richiama e il file che deve essere eliminato manualmente dalla modalit provvisoria.

Sezione 23:

questa sezione riporta i servizi (windows NT, 200o e XP) caricati all'avvio di Windows. Si trovano in genere di applicazioni importanti per il PC quali firewall e antivirus, ma  anche una delle sezioni preferite dai malware. E' opportuno quindi prestare molta attenzione a cosa si cancella. Un lungo esempio di servizi che possono essere trovati in questa voce si pu consultare qui:

http://castlecops.com/O23.html%20target=.

L'elenco dei servizi attivi in windows pu essere visualizzato digitando dalla finestra della shell (Start\Esegui) services.msc e premendo invio. Si apre una finestra simile a questa dove sono riconoscibili i servizi attivi perch hanno lo stato di "Avviato".


Per cancellare un servizio sicuramente nocivo si pu agire in diversi modi:

1. con HijackThis dalla modalit provvisoria selezionare la voce del log e premere "fix" come al solito. Poi fare riferimento al paragrafo 6/b di questa guida: "Delete a NT service". Pu essere necessario scaricarlo prima dalla memoria, per cui  sempre bene aprire prima la finestra dei servizi e controllare se risulta elencato tra quelli attivi. In caso afermativo basta selezionarlo e premere "Termina" come in figura, poi cliccare su "propriet" e dal tab "generale" che si aprir scegliere la voce "Disattivato" nel menu a tendina "Tipo di avvio", qui l'esempio:
http://img129.imageshack.us/img129/5633/hi155lq.jpg.


e poi confermare con "OK".

2. Con i comandi di Windows. Leggere il nome del servizio riportato tra le parentesi tonde nel log (nomeservizio) e poi da una finestra della shell (DOS) digitare in successione : sc stop nomeservizio (invio) sc delete nomeservizio (invio).

3. Dal registro di sistema. Aprire il registro di sistema (regedit.exe) e navigare nelle sottochiavi "\Enum\Root" e "\Services" in "HKLM\ SYSTEM\ CurrentControlSet" e "HKLM\ SYSTEM\ ControlSet00X" (dove x=1,2,3...). Cercare in queste chiavi il riferimento al servizio nocivo ed eliminarle. Ad esempio se il servizio si chiama nomeservizio occorrer eliminare la sottochiave "legacy_nomeservizio" da "\Enum\Root" e la sottochiave "nomeservizio" da "\Services".

Alessia Righi.

