<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx</link><description>[Ultimo aggiornamento 20 Mar 2009 - 17:35] Maggiori informazioni riguardo la nuova variante Conficker.D sono disponibili in questo post: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.D In questo periodo abbiamo identificato una nuova variante</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177306</link><pubDate>Wed, 07 Jan 2009 11:48:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177306</guid><dc:creator>Schiaccianoci</dc:creator><description>&lt;p&gt;su macchina infetta GMER non mi rileva nessun servizio nascosto... bisogna prima rimuovere il driver che lo nasconde? dall'articolo avevo capito non fosse necessario.&lt;/p&gt;
&lt;p&gt;Help! &lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177320</link><pubDate>Wed, 07 Jan 2009 12:27:07 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177320</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Schiaccianoci,&lt;/p&gt;
&lt;p&gt;Verifica che effettivamente sia presente quel tipo di virus eseguendo una scansione con Windows Live OneCare Safety scanner disponibile gratuitamente online a questo indirizzo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://onecare.live.com/site/it-it/default.htm"&gt;http://onecare.live.com/site/it-it/default.htm&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Inoltre, ti consiglio di controllare se nel &amp;quot;Task Scheduler&amp;quot; sono presenti dei job come indicato nell'articolo.&lt;/p&gt;
&lt;p&gt;Grazie per la collaborazione e Buona giornata&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177321</link><pubDate>Wed, 07 Jan 2009 12:29:58 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177321</guid><dc:creator>schiaccianoci</dc:creator><description>&lt;p&gt;si si, nel task scheduler sono presenti task at1 at2 etc... (anzi: erano presenti ora li ho rimossi)&lt;/p&gt;
&lt;p&gt;forefront mi identifica conficker.b.&lt;/p&gt;
&lt;p&gt;Category:&lt;/p&gt;
&lt;p&gt;Worm&lt;/p&gt;
&lt;p&gt;Description:&lt;/p&gt;
&lt;p&gt;This program is dangerous and self-propagates over a network connection.&lt;/p&gt;
&lt;p&gt;Advice:&lt;/p&gt;
&lt;p&gt;Remove this software immediately.&lt;/p&gt;
&lt;p&gt;Programs that may compromise your privacy or damage your computer were detected. You can still access the file without removing the threat, although this is not recommended. To do so, select &amp;quot;Always Allow&amp;quot; as the action and click the &amp;quot;Apply Actions&amp;quot; button. If this option is not available, log on as an administrator or ask an administrator for help.&lt;/p&gt;
&lt;p&gt;Detected by:&lt;/p&gt;
&lt;p&gt;Definition file&lt;/p&gt;
&lt;p&gt;Resources:&lt;/p&gt;
&lt;p&gt;file:&lt;/p&gt;
&lt;p&gt;C:\WINDOWS\system32\jfwnog.wi&lt;/p&gt;
&lt;p&gt;niente servizio nascosto. forse ho una variante? ho letto che si autoaggiorna via internet (la navigazione dai server &amp;#232; bloccata da qualche giorno)&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177328</link><pubDate>Wed, 07 Jan 2009 12:56:45 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177328</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Attualmente Forefront &amp;#232; in grado di rilevare le ultime varianti di Conficker e rimuoverle dal sistema. Se hai gi&amp;#224; eseguito la pulizia del server &amp;#232; normale che non identifichi pi&amp;#249; il servizio.&lt;/p&gt;
&lt;p&gt;Verifica inoltre di avere l'ultima versione delle definizioni antivirus disponibili a questo indirizzo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/security/portal/"&gt;http://www.microsoft.com/security/portal/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Considera che altri server infettati nella rete possono ridistribuire il virus su dei server gi&amp;#224; puliti e per questo &amp;#232; fondamentale seguire i punti indicati nel post per ridurre il diffondersi dell'infezione.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177348</link><pubDate>Wed, 07 Jan 2009 13:38:12 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177348</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Nel Server 2003 Enterprise ha trovato viugljel. Al tentativo di rimozione mi avverte : This Action might Crash...&lt;/p&gt;
&lt;p&gt;Vado avanti?&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177349</link><pubDate>Wed, 07 Jan 2009 13:46:08 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177349</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Grenzo,&lt;/p&gt;
&lt;p&gt;dipende da quale antivirus stai utilizzando: ForeFront e OneCare sono in grado di rimuovere il virus in maniera corretta.&lt;/p&gt;
&lt;p&gt;Come indicato in procedura &amp;#232; consigliato riavviare il server e verificare che non ci siano task schedulati da parte di altri server infettati nella rete.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177350</link><pubDate>Wed, 07 Jan 2009 13:47:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177350</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Sempre nel 2003 Enterprise mi trova varie righe Type:SSDT che non possono essere rimosse ma solamente : Restore SSDT, cosa sono?&lt;/p&gt;
&lt;p&gt;Grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177353</link><pubDate>Wed, 07 Jan 2009 14:00:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177353</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;No, ho il TREND OFFICESCAN ma non si aggiorna, e' il GMER che trova viugljel. Se vado aventi nella rimozione mi dice: Are you sure you want to delete service file &amp;quot;viugljel&amp;quot; - &amp;quot;C:\Windows\System32\svchost.exe&amp;quot;. Vado avanti? svchost.exe e' un servizio fondamentale di Windows? &amp;nbsp;puo' essere compromesso?&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177361</link><pubDate>Wed, 07 Jan 2009 14:49:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177361</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Grenzo,&lt;/p&gt;
&lt;p&gt;Per quanto riguarda la rimozione del file da parte di GMER, puoi procedere come indicato nel post in quanto sar&amp;#224; cancellato solo il file che contiene il virus e non il programma svchost.exe.&lt;/p&gt;
&lt;p&gt;Per quanto riguarda Trend OfficeScan, ti consiglio di eseguire l'aggiornamento manuale se non riuscisse ad aggiornarsi automaticamente in modo da poter essere protetto dalle ultime versioni del virus.&lt;/p&gt;
&lt;p&gt;Per le informazioni riguardo SSDT &amp;#232; una tabella utilizza dal sistema operativo per gestire le chiamate da user mode a kernel mode: System Service Descriptor Table.&lt;/p&gt;
&lt;p&gt;In questo modo un malware modificando la tabella pu&amp;#242; intercettare tutte le chiamate verso il kernel, dirottarle al suo codice e modificarne il comportamento.&lt;/p&gt;
&lt;p&gt;Non pu&amp;#242; essere rimossa ma solo ripristinata ai valori di default.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177378</link><pubDate>Wed, 07 Jan 2009 15:35:57 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177378</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ok, grazie 1000, ma tu sai come si fa la scansione manuale di Trend? Nel sito non ho trovato spiegazioni decenti, cmq utilizzo l'ultimo pattern ed il programma sysclean.com il quale lancia il programma DOS VSCANTM che si dichiara pero' compatibile con le piattaforme: 9x/Me/NT/2000/XP ma niente 2003.&lt;/p&gt;
&lt;p&gt;Esiste un buon Antivirus che abbia una buona assistenza?&lt;/p&gt;
&lt;p&gt;grazie ancora&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177382</link><pubDate>Wed, 07 Jan 2009 15:48:46 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177382</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ho qualche problema con GMER: lanciandolo su qualche server mi dice:&lt;/p&gt;
&lt;p&gt;Create File: &amp;quot;C:\Documents and Settinggs\Administrator\Windows\System32\drivers\gmer.sys&amp;quot;:The system cannot find the path specified..&lt;/p&gt;
&lt;p&gt;Come mai? Su altri server ha funzionato...&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177397</link><pubDate>Wed, 07 Jan 2009 16:13:21 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177397</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Grenzo,&lt;/p&gt;
&lt;p&gt;per quanto l'antivirus Trend non ti posso aiutare in quanto non &amp;#232; sviluppato da Microsoft. Quelli sviluppati direttamente da Microsoft sono Forefront (enterprise):&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/italy/server/forefront/default.mspx"&gt;http://www.microsoft.com/italy/server/forefront/default.mspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;e OneCare (client):&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/italy/windows/onecare/default.mspx"&gt;http://www.microsoft.com/italy/windows/onecare/default.mspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Per maggiori informazioni riguardo GMER, fai riferimento al sito ufficiale:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.gmer.net/faq.php"&gt;http://www.gmer.net/faq.php&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Consiglio di abilitare il file di log come indicato nell'ultima domanda.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177431</link><pubDate>Wed, 07 Jan 2009 17:21:38 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177431</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Grazie, esiste un blog/newsgroup possibilmente in italiano in cui si discute di Forefront? ( sarei fortemente interessato... )&lt;/p&gt;
&lt;p&gt;ciao e grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177453</link><pubDate>Wed, 07 Jan 2009 17:51:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177453</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;Il newsgroup Microsoft ufficiale in italianio che parla di sicurezza lo trovi qui:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/italy/communities/newsgroups/default.mspx?dg=microsoft.public.it.sicurezza&amp;amp;lang=it&amp;amp;cr=IT&amp;amp;r=313b62a2-c5d6-47f7-8132-aa4a4c1001af"&gt;http://www.microsoft.com/italy/communities/newsgroups/default.mspx?dg=microsoft.public.it.sicurezza&amp;amp;lang=it&amp;amp;cr=IT&amp;amp;r=313b62a2-c5d6-47f7-8132-aa4a4c1001af&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Mentre il newgroup specifico in Inglese riguardo a Forefront lo trovi qui:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/communities/newsgroups/en-us/default.aspx?dg=microsoft.public.security.forefront&amp;amp;mid=54c9bd92-f844-44f9-b7e5-0f4f5fefef90"&gt;http://www.microsoft.com/communities/newsgroups/en-us/default.aspx?dg=microsoft.public.security.forefront&amp;amp;mid=54c9bd92-f844-44f9-b7e5-0f4f5fefef90&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177457</link><pubDate>Wed, 07 Jan 2009 18:01:15 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177457</guid><dc:creator>Francesco Fabbri</dc:creator><description>&lt;p&gt;Salve.&lt;/p&gt;
&lt;p&gt;Questo virus tristemente famoso ha infettato tutta la nostra rete, client e server compresi! Trend Micro Officescan aggiornato trova il virus (come WORM_DOWNAD.AD) ma il problema e la diffusione continuano. Sto facendo girare il Windows Live OneCare Safety scanner su alcune macchine. In attesa del risultato, chiedo ai luminari:&lt;/p&gt;
&lt;p&gt;Ma se su tutti i nostri client e server risulta gi&amp;#224; installata la fix KB958644 (MS08-067) come mai il virus che sfrutta questa vulnerabilit&amp;#224; continua a diffondersi ???&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177472</link><pubDate>Wed, 07 Jan 2009 18:38:41 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177472</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Francesco,&lt;/p&gt;
&lt;p&gt;il virus utilizza la vulnerabilit&amp;#224; risolta dall'aggiornamento MS08-067 come primo tentativo per la diffusione. &lt;/p&gt;
&lt;p&gt;Se questa &amp;#232; risolta, prova con l'accesso alla share Admin$ degli altri computer presenti in rete cercando di forzare le password degli utenti.&lt;/p&gt;
&lt;p&gt;Quindi anche un solo computer infettato nella rete continuer&amp;#224; ad infettare gli altri.&lt;/p&gt;
&lt;p&gt;Il consiglio &amp;#232; quello di disabilitare il servizio Server durante la pulizia dei server e periodicamente controllare la presenza di job nel &amp;quot;Task Scheduler&amp;quot; con il nome AT*.job come indicato nel post.&lt;/p&gt;
&lt;p&gt;Utilizzando poi utenti locali con password sicure, si ridurranno i rischi di infezione interna da un computer ad un altro in quanto non riuscir&amp;#224; ad entrare sulla share Admin$&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177485</link><pubDate>Wed, 07 Jan 2009 18:59:32 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177485</guid><dc:creator>Francesco Fabbri</dc:creator><description>&lt;p&gt;Grazie per la risposta tempestiva.&lt;/p&gt;
&lt;p&gt;Ho cambiato su alcuni Member Server e su alcuni pc la pwd del Administrator locale e il problema per il momento sembra tamponato.&lt;/p&gt;
&lt;p&gt;Ma sui Domain Controller come posso risolvere il problema? Mi tocca cambiare la password di tutti i Domain Admins?&lt;/p&gt;
&lt;p&gt;Grazie ancora per la disponibilit&amp;#224;.&lt;/p&gt;
&lt;p&gt;Buon lavoro&lt;/p&gt;
&lt;p&gt;Francesco Fabbri&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177492</link><pubDate>Wed, 07 Jan 2009 19:14:56 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177492</guid><dc:creator>Francesco Fabbri</dc:creator><description>&lt;p&gt;Per conoscenza, il problema si presenta anche dopo aver cambiato la password dell' Administrator locale. Temo che ci sia qualche domain admins con password debole a questo punto.&lt;/p&gt;
&lt;p&gt;C'&amp;#232; modo di capire con quale utente il virus riesce a diffondersi?&lt;/p&gt;
&lt;p&gt;Sui Domain Controller vedo una miriade di Failure Audit di tipo Logon/Logoff. &lt;/p&gt;
&lt;p&gt;Grazie ancora.&lt;/p&gt;
&lt;p&gt;Francesco&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177493</link><pubDate>Wed, 07 Jan 2009 19:18:26 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177493</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Francesco,&lt;/p&gt;
&lt;p&gt;sui Domain Controller puoi utilizzare solo utenza Amministrazione.&lt;/p&gt;
&lt;p&gt;Ed &amp;#232; per questo che per eseguire la pulizione &amp;#232; consigliabile disattivare il servizio Server per limitare la diffusione.&lt;/p&gt;
&lt;p&gt;In tutti gli altri server &amp;#232; invece consigliabile usare utente di amministrazione locale in quanto il virus anche utilizzando quelle credenziali non riuscir&amp;#224; ad accedere agli altri server.&lt;/p&gt;
&lt;p&gt;Per il cambio delle password, sarebbe altamente consigliato modificarle per amministratori locali e di dominio utilizzando password complesse.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177507</link><pubDate>Wed, 07 Jan 2009 19:42:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177507</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Francesco,&lt;/p&gt;
&lt;p&gt;risulta complesso capire l'utente con cui prova ad accedere al server in quanto &amp;#232; un attacco di tipo forza bruta.&lt;/p&gt;
&lt;p&gt;E' pi&amp;#249; semplice capire il server di origine dell'attacco utilizzando il tool di TCP View che trovi a questo indirizzo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://technet.microsoft.com/en-us/sysinternals/bb897437.aspx"&gt;http://technet.microsoft.com/en-us/sysinternals/bb897437.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Inoltre puoi utilizzare anche il comando NETSTAT -ONA per visualizzare le statistiche sulle connessioni attive.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177538</link><pubDate>Wed, 07 Jan 2009 20:45:07 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177538</guid><dc:creator>Francesco Fabbri</dc:creator><description>&lt;p&gt;Abilitando gli Audit di accesso al Logon e all'accesso degli oggetti su un PC ho visto che i task schedulati ATxxx.job &amp;nbsp;vengono creati usando le credenziali di Administrator di dominio, la cui password &amp;#232; sicuramente complessa e non contenuta nell'elenco evidenziato sul sito TrendMicro. A questo punto credo che il Virus o riesce ad intercettare le password con un keylogger o similare oppure sfrutta una macchina infettata in cui l'Administrator di dominio &amp;#232; loggato e si diffonde in rete usando il passthrough dell'autenticazione. Cosa ne pensate?&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177547</link><pubDate>Wed, 07 Jan 2009 20:56:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177547</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Francesco,&lt;/p&gt;
&lt;p&gt;si come riportato nel post &amp;quot;Il malware impersona l’utente loggato interattivamente e accede alle risorse di rete usando queste credenziali.&amp;quot; quindi &amp;#232; fondamentale sloggare tutti gli amministratori di dominio dai server e usare dove possibile utenti locali.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177620</link><pubDate>Thu, 08 Jan 2009 00:09:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177620</guid><dc:creator>Davide Lama</dc:creator><description>&lt;p&gt;Ragazzi, abbiamo lo stesso problema su server e workstation, circa 6000 unit&amp;#224;. la prima pezza per bloccare il fenomeno a livello locale &amp;#232; chiudere brutalmente la porta 445 e la 135 con Windows Worms Doors Cleaner disponibile all'inidirizzo &lt;a rel="nofollow" target="_new" href="http://www.firewallleaktester.com/wwdc.htm"&gt;http://www.firewallleaktester.com/wwdc.htm&lt;/a&gt;. Funziona sia sui client Xp e 2000 che sui sistemi Server&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177630</link><pubDate>Thu, 08 Jan 2009 00:35:58 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177630</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Davide, grazie per la segnalazione.&lt;/p&gt;
&lt;p&gt;Considera che in ambienti di produzione bloccare le porte 445 e 135 su tutti i server di produzione pu&amp;#242; portare ad errori anche gravi di funzionamento dell'intera rete.&lt;/p&gt;
&lt;p&gt;In pi&amp;#249; non possiamo garantire un corretto funzionamento di programmi di terze parti non sviluppati direttamente da Microsoft.&lt;/p&gt;
&lt;p&gt;Grazie e Buona serata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177637</link><pubDate>Thu, 08 Jan 2009 01:05:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177637</guid><dc:creator>Davide Lama</dc:creator><description>&lt;p&gt;Si , mi rendo conto, infatti chiudendo le 2 porte che usa il worm almeno sui sistemi workstation riusciamo a tamponare. Sono d'accordo con il discorso in ambiente Server, infatti da questo punto di vista stiamo avendo non pochi problemi. Fortunatamente con l'utilizzo di &amp;nbsp;Windows Worms Doors Cleaner su Isa server infetto siamo riusciti a riaccedere a tutti i siti che ci aveva bloccaro il worm e di conseguenza tutte le macchine collegate via proxy :)&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177909</link><pubDate>Thu, 08 Jan 2009 10:15:39 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177909</guid><dc:creator>Claudio</dc:creator><description>&lt;p&gt;Ho eliminato sul client con Gmer il servizio nascosto ma dopo al riavvio non funzionano pi� decine di servizi , il copia/incolla , e m i ritrovo la macchina non pi� collegata in Workgroup ma in Dominio e senza possibilit� di cambiare le opzioni...&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177976</link><pubDate>Thu, 08 Jan 2009 12:09:10 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177976</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Claudio,&lt;/p&gt;
&lt;p&gt;Come indicato nel post, il virus arresta o disabilita alcuni servizi fondamentali del server ed &amp;#232; per questo che il modo migliore per rimuoverlo &amp;#232; tramite Antivirus installato nel server o il tool di scansione online offerto da Microsoft.&lt;/p&gt;
&lt;p&gt;Per quanto riguarda gli altri problemi &amp;#232; necessario avere i dati del server. Quindi ti consiglio di contattare il nostro supporto tecnico come spiegato in questa pagina:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://support.microsoft.com/default.aspx?ln=it"&gt;http://support.microsoft.com/default.aspx?ln=it&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3177995</link><pubDate>Thu, 08 Jan 2009 12:45:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3177995</guid><dc:creator>Francesco Fabbri</dc:creator><description>&lt;p&gt;Vi consiglio di far girare sui PC tramite policy questo script per arginare la diffusione. Ovviamente le Schedulazioni sui PC non funzioneranno pi&amp;#249;!&lt;/p&gt;
&lt;p&gt;********************************************************************&lt;/p&gt;
&lt;p&gt;if not exist %windir%\SYSTEM32\taskkill.exe copy \\yourdomain.local\sysvol\yourdomain.local\scripts\WORM_DOWNAD\taskkill.exe %windir%\SYSTEM32\&lt;/p&gt;
&lt;p&gt;if not exist %windir%\SYSTEM32\sc.exe copy \\yourdomain.local\sysvol\yourdomain.local\scripts\WORM_DOWNAD\sc.exe %windir%\SYSTEM32\&lt;/p&gt;
&lt;p&gt;taskkill /IM rundll32.exe /F&lt;/p&gt;
&lt;p&gt;net stop schedule&lt;/p&gt;
&lt;p&gt;del %windir%\Tasks\AT*.job&lt;/p&gt;
&lt;p&gt;sc config schedule start= disabled&lt;/p&gt;
&lt;p&gt;sc config ERSVC start= demand&lt;/p&gt;
&lt;p&gt;sc config BITS start= demand&lt;/p&gt;
&lt;p&gt;sc config WUAUSERV start= auto&lt;/p&gt;
&lt;p&gt;sc config WSCSVC start= auto&lt;/p&gt;
&lt;p&gt;********************************************************************&lt;/p&gt;
&lt;p&gt;Buon lavoro&lt;/p&gt;
&lt;p&gt;Francesco Fabbri&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178010</link><pubDate>Thu, 08 Jan 2009 12:56:35 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178010</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Franesco,&lt;/p&gt;
&lt;p&gt;grazie per aver condiviso lo script.&lt;/p&gt;
&lt;p&gt;Ovviamente come Microsoft non possiamo garantire il corretto funzionamento ed &amp;#232; da utilizzare &amp;quot;AS IS&amp;quot; senza alcuna garanzia come indicato nella sezione &amp;quot;Copyright&amp;quot;.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178301</link><pubDate>Thu, 08 Jan 2009 19:59:01 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178301</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Esiste qualche tool di rimozione ? Il TREND adesso lo riconosce ( pattern 5.757 ) il GMER e' stato passato ma le entry nello Schedule task si ricreano di continuo....L' efftto si calma un po' e poi si riscatena di nuovo...&lt;/p&gt;
&lt;p&gt;Grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178303</link><pubDate>Thu, 08 Jan 2009 20:00:41 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178303</guid><dc:creator>CJB</dc:creator><description>&lt;p&gt;Non c'&amp;#232; nessun driver che nasconde il servizio. Il file temporaneo che avete trovato &amp;#232; il driver utilizzato per la modifica del driver tcpip.sys al fine di sbloccare le connessioni nei sistemi Windows XP SP2&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178316</link><pubDate>Thu, 08 Jan 2009 20:18:16 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178316</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;ho aggiornato la procedura di rimozione manuale che esclude l'utilizzo del GMER.&lt;/p&gt;
&lt;p&gt;I task sono riceati perch&amp;#232; un altro server infetto accede alla Admin$ dei PC da infettare e crea il task.&lt;/p&gt;
&lt;p&gt;Segui i punti descritti nel post per contenere l'infezione.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178413</link><pubDate>Thu, 08 Jan 2009 22:35:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178413</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao a tutti,&lt;/p&gt;
&lt;p&gt;vi segnalo questo tool sviluppato da F-Secure da provare per rimuovere il virus in maniera automatica:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtml"&gt;http://www.f-secure.com/v-descs/worm_w32_downadup_al.shtml&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Considerate che &amp;#232; in beta e quindi non supportato in caso di problemi.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178491</link><pubDate>Fri, 09 Jan 2009 01:26:16 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178491</guid><dc:creator>Stefano</dc:creator><description>&lt;p&gt;Non potendo fermare il servizio di schedulazione ho risolto brutalmente con un file batch del tipo:&lt;/p&gt;
&lt;p&gt;del c:\windows\tasks\at*.*&lt;/p&gt;
&lt;p&gt;del \\server1\c$\windows\tasks\at*.*&lt;/p&gt;
&lt;p&gt;del \\server2\c$\windows\tasks\at*.*&lt;/p&gt;
&lt;p&gt;del \\server3\c$\windows\tasks\at*.*&lt;/p&gt;
&lt;p&gt;schedulato ogni 5 minuti su uno dei server...&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178502</link><pubDate>Fri, 09 Jan 2009 01:45:28 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178502</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Stefano,&lt;/p&gt;
&lt;p&gt;grazie per aver condiviso lo script.&lt;/p&gt;
&lt;p&gt;Questo limita la diffusione del virus agli altri server in quanto viene rimosso il task che installer&amp;#224; il virus sui server indicati.&lt;/p&gt;
&lt;p&gt;Successivamente bisogna procedere alla pulizia dei server di origine che creano i file AT*.job e che risultano ancora infettati.&lt;/p&gt;
&lt;p&gt;Grazie e Buona serata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178538</link><pubDate>Fri, 09 Jan 2009 03:08:04 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178538</guid><dc:creator>Roberto</dc:creator><description>&lt;p&gt;per me spegnere il servizio server durante la pulizia era impensabile. cos&amp;#236; ho di fatto tolto solo lo share ADMIN$ con il comando: &lt;/p&gt;
&lt;p&gt;net share admin$ /delete&lt;/p&gt;
&lt;p&gt;tale share viene utilizzato dal virus per copiarsi sui sistemi sani per ora sembra funzionare e le macchine con ADMIN$ disabilitato mi restano pulite.&lt;/p&gt;
&lt;p&gt;NB: attenzione se riavviate lo share viene ricreato automaticamente dal sistema.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178651</link><pubDate>Fri, 09 Jan 2009 11:40:17 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178651</guid><dc:creator>Livio</dc:creator><description>&lt;p&gt;su una rete di molti client e server, monitorando i link principali con ids/ips posso sapere quali sono esattamente i pc infetti ? &lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178766</link><pubDate>Fri, 09 Jan 2009 16:11:21 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178766</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;In effetti sarebbe estremamente utile sapere chi e' infetto e va ad infettare gli altri pc, altrimenti non ne usciamo fuori... :-((&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178780</link><pubDate>Fri, 09 Jan 2009 16:37:52 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178780</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Livio e grenzo,&lt;/p&gt;
&lt;p&gt;purtroppo non esiste un modo automatico per verificare che l'infezione sia presente.&lt;/p&gt;
&lt;p&gt;Un indizio pu&amp;#242; essere la presenza dei file AT*.JOB nella cartella %windir%\Tasks ma non implica che il server sia effettivamente infettato.&lt;/p&gt;
&lt;p&gt;In caso di blocco del servizio Server, il tool TCP View pu&amp;#242; aiutare ad individuare la fonte dell'infezione.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3178926</link><pubDate>Fri, 09 Jan 2009 20:01:48 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3178926</guid><dc:creator>Ilario</dc:creator><description>&lt;p&gt;Non so se sia lo stesso, ad esempio gli utenti non risultano bloccati e non trovo nessun task schedulato, ma per il resto il comportamento coincide punto punto. &lt;/p&gt;
&lt;p&gt;Ho risolto con gmer cancellando il servizio nascosto su tutti i PC e su alcuni server ed ho bloccato la contaminazione. I servizi li ho ristabiliti manualmente perch&amp;#233; se partono in automatico al prossimo riavvio il trojan si rigenera. Ho lasciato appositamente due server contaminati per verificare la tipologia di diffusione e in tre giorni c'&amp;#232; il servizio scvhost che lavora tantissimo assieme al processo lsass. Solo su un server gmer d&amp;#224; anche a me l'errore su: C:\Documents and Settings\Administrator\Windows\System32\drivers\gmer.sys.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3179006</link><pubDate>Fri, 09 Jan 2009 21:04:03 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3179006</guid><dc:creator>Stefano</dc:creator><description>&lt;p&gt;Per controllare che macchine erano compromesse ho attivato l'audit sui Domain Controllers &amp;quot;audit account logon events&amp;quot; e &amp;quot;Audit logon events&amp;quot; sia come success che failure.&lt;/p&gt;
&lt;p&gt;Dopo i primi giorni di flood tramite brute force falliti (per capirsi in una rete da un centinaio di pc di cui 3/4 infetti su un'ora decine di migliaia di logon failure) tramite EventCombMT (di Microsoft?) selezionando i DC, log security, type failure audit, Event id 675 mi son via via passato tutti i pc che cercavano di loggarsi con password sbagliate. &lt;/p&gt;
&lt;p&gt;Ora toccando ferro vedo la fine del tunnel dopo 5 giorni di pulizie service pack e patch.&lt;/p&gt;
&lt;p&gt;Per la cronaca stamattina anche trend &amp;#232; uscita con un fixtool qua &lt;a rel="nofollow" target="_new" href="http://www.trendmicro.com/vinfo/it/virusencyclo/default5.asp?VName=WORM%5FDOWNAD%2EAD&amp;amp;VSect=Sn"&gt;http://www.trendmicro.com/vinfo/it/virusencyclo/default5.asp?VName=WORM%5FDOWNAD%2EAD&amp;amp;VSect=Sn&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;e esiste gi&amp;#224; la variante WORM_DOWNAD.AE &lt;/p&gt;
&lt;p&gt;Ciao&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3179163</link><pubDate>Fri, 09 Jan 2009 22:45:39 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3179163</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Stefano,&lt;/p&gt;
&lt;p&gt;grazie per le informanzioni: aggiorno il post in modo da includere anche quel tool.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3179922</link><pubDate>Sat, 10 Jan 2009 13:19:04 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3179922</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Nell' articolo si dice:&lt;/p&gt;
&lt;p&gt;Potrebbe esserci una voce nella seguente chiave di registro che avvia il malware e che deve essere rimossa&lt;/p&gt;
&lt;p&gt;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run &lt;/p&gt;
&lt;p&gt;io ho:&lt;/p&gt;
&lt;p&gt;C:\WINDOWS\system32\ctfmon.exe&lt;/p&gt;
&lt;p&gt;devo rimuoverla?&lt;/p&gt;
&lt;p&gt;p.s. purtroppo la FIX di Trend non funziona, almeno da me...&lt;/p&gt;
&lt;p&gt;Grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3179949</link><pubDate>Sat, 10 Jan 2009 14:04:54 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3179949</guid><dc:creator>orione</dc:creator><description>&lt;p&gt;neanche a me ..e da stamatt alle 7 che sono al ced ..ho schedulato quello che brasa gli at* .. :((((&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180069</link><pubDate>Sat, 10 Jan 2009 16:28:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180069</guid><dc:creator>Stefano</dc:creator><description>&lt;p&gt;cftmon.exe dal sito microsoft:&lt;/p&gt;
&lt;p&gt;&amp;quot;Ctfmon.exe attiva il processore per l'input di testo (TIP, Text Input Processor) di Input alternativo utente e la barra della lingua di Microsoft Office.&amp;quot; direi che non va cancellato dal run.&lt;/p&gt;
&lt;p&gt;Dico la mia esperienza-incubo:&lt;/p&gt;
&lt;p&gt;Essenziale &amp;#232; avere l'antivirus aggiornato sulla macchina, dopo di che la chiave di registro che ritengo pi&amp;#249; importante &amp;#232; &lt;/p&gt;
&lt;p&gt;HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost nella quale c'e' netsvsc da modificare cancellando l'ultima voce che nelle macchine infette sono una serie di lettere a caso (una ricerca con google di tale voce se non d&amp;#224; risultati &amp;#232; quasi sicuro sia file random del virus)&lt;/p&gt;
&lt;p&gt;poi sul pannello servizi si rimette in automatico i servizi che disabilita il virus (tra i quaili windows update e bits) patch MS08-067, cancellazione dei comanti AT nello scheduler e riavvio. Per prima cosa passarsi i server poi le macchine con diritti amministrativi tipo ced o direzione. Chi avesse dischi mappati sui pc controllare che non ci sia un autorun di sistema e nascosto da qualche decina di kb sulla root di tale disco. Ho notato che avendo delle home folders sul server degli utenti, tipo la classica mappatura stile NT di U: sul server per gli utenti, l'autorun.inf infetto lo si puo' cancellare dal server con classica una ricerca file (io ne ho trovati almeno una decina sulle home e l'antivirus non le rileva).&lt;/p&gt;
&lt;p&gt;Son 2 giorni che non ho richeste strane sul server avendo attivato l'audit delle password sbagliate e la situazione sembra risolta.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180181</link><pubDate>Sat, 10 Jan 2009 18:22:55 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180181</guid><dc:creator>dario</dc:creator><description>&lt;p&gt;Scusate vorrei sapere se questo virus &amp;#232; una variante o uguale a win32/autorun-rx che segnala la sophos perch&amp;#232; a quanto pare credo che faccia danni simili ma sfrutta un' altra vulnerabilit&amp;#224; cio&amp;#232; la LSASS descritta nel Microsoft Security Bulletin MS04-011. I sintomi sono active directory non pi&amp;#249; visualizzabile alcuni servizi apparentemente avviati non funzionano tipo: server, browser computer e accesso rete impossibile accedere da un altro computer con il desktop remoto forse per via di quei servizi ahh. e dominio inesistente o non disponibile. Il sistema Windows 2003 Server era con SP1 ho aggiornato tutto fino all' ultimo fix ma il problema rimane. Ho fatto tutto quello che stato spiegato qui ma non trovo nessun riferimento. &lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180239</link><pubDate>Sat, 10 Jan 2009 19:07:27 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180239</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Dario,&lt;/p&gt;
&lt;p&gt;il virus che hai indicato &amp;#232; un altro tipo. L'elenco dei nomi dato al virus dalle varie societ&amp;#224; di Antivirus lo trovi qui:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm:Win32/Conficker.B"&gt;http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm:Win32/Conficker.B&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Per avere maggiori informazioni esegui una ricerca nella sezione Security del sito Microsoft:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/security/portal/SearchResults.aspx?query=win32%2Fautorun-rx"&gt;http://www.microsoft.com/security/portal/SearchResults.aspx?query=win32%2Fautorun-rx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180250</link><pubDate>Sat, 10 Jan 2009 19:21:04 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180250</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;News sui tool di rimozione? E si che alla Trend, x esempio, &amp;nbsp;diamo una vagonata di $... :-(&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180262</link><pubDate>Sat, 10 Jan 2009 19:31:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180262</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ciao&lt;/p&gt;
&lt;p&gt;Stefano dice:&lt;/p&gt;
&lt;p&gt;sul server per gli utenti, l'autorun.inf infetto lo si puo' cancellare dal server con classica una ricerca file (io ne ho trovati almeno una decina sulle home e l'antivirus non le rileva).&lt;/p&gt;
&lt;p&gt;Basta cercare con Cerca --&amp;gt; File E cartelle --&amp;gt; nel campo Nome del file inserire : autorun.inf --&amp;gt; altre Opzioni avanzate [x] Cerca nei fil e nelle cartelle nascosti \ [x] Cerca nelle sottocartelle?&lt;/p&gt;
&lt;p&gt;Non trovo niente...:-(&lt;/p&gt;
&lt;p&gt;Poi:&lt;/p&gt;
&lt;p&gt;Son 2 giorni che non ho richeste strane sul server avendo attivato l'audit delle password sbagliate e la situazione sembra risolta.&lt;/p&gt;
&lt;p&gt;Come si attiva l'audit delle password sbagliate? Avete cambiato la password dell'amministratore di dominio? &lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180271</link><pubDate>Sat, 10 Jan 2009 19:40:38 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180271</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;Qui &amp;#232; spiegato come abilitare audit per logon/logoff&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://technet.microsoft.com/en-us/library/cc736727.aspx#Enable_Logon_Failure_Auditing"&gt;http://technet.microsoft.com/en-us/library/cc736727.aspx#Enable_Logon_Failure_Auditing&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Per quanto riguarda Trend, devi sentire direttamente loro perch&amp;#232; non ho contatti diretti.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180274</link><pubDate>Sat, 10 Jan 2009 19:42:39 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180274</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Veramente di Autorun.inf adesso ne trovo ma hanno tutti le dimensioni di 1 KB e sembrano inseriti in directory di applicazioni che sono installate nel server.&lt;/p&gt;
&lt;p&gt;Cancello tutto? Potrebbe non funzionare qualcosa?&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180279</link><pubDate>Sat, 10 Jan 2009 19:49:11 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180279</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;come riportato nel post, vedi aprire i file con il notepad e verificare che siano dei file TXT validi e non contengano link a programmi sconosciuti o siano loro stessi dei virus nascosti da &amp;quot;autorun.inf&amp;quot;.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180366</link><pubDate>Sat, 10 Jan 2009 21:21:25 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180366</guid><dc:creator>Stefano</dc:creator><description>&lt;p&gt;@grenzo&lt;/p&gt;
&lt;p&gt;gli autorun.inf che ho trovato differivano dai soliti da 1k &amp;nbsp;o 2k tipo:&lt;/p&gt;
&lt;p&gt;[autorun]&lt;/p&gt;
&lt;p&gt;open=Setup.exe&lt;/p&gt;
&lt;p&gt;icon=pippo.ico&lt;/p&gt;
&lt;p&gt;ma erano mi sembra da circa 90k e se li aprivi col notepad uscivano solo sgiribizzi, ne ho trovato uno anche su una chiavetta usb... quindi farei attenzione a caricarsi fix e tools sulla chiavetta per controllare i pc perche magari si fa da untori...&lt;/p&gt;
&lt;p&gt;Per la domanda se abbiamo cambiato la password di Administrator, no, non ancora almeno. A mio avviso il virus (a meno che la password non rientri nella lista di circa 250 password che tenta &lt;a rel="nofollow" target="_new" href="http://www.trendmicro.com/vinfo/it/virusencyclo/default5.asp?VName=WORM%5FDOWNAD%2EAD&amp;amp;VSect=T"&gt;http://www.trendmicro.com/vinfo/it/virusencyclo/default5.asp?VName=WORM%5FDOWNAD%2EAD&amp;amp;VSect=T&lt;/a&gt; secondo me non la &amp;nbsp;puo' conoscere in quanto &amp;#232; crittografata in AD e non fa keylogging. &lt;/p&gt;
&lt;p&gt;Il problema &amp;#232; che &amp;quot;impersona&amp;quot; l'utente loggato e se questo &amp;#232; amministratore trova campo libero sulle condivisioni amministrative dei pc in dominio. Cambiare la password per me non serve a niente visto che l'amministratore di turno con la password nuova di 20 caratteri fa login e il virus fa comunque quello che deve fare tramite le credenziali dell'utente. &lt;/p&gt;
&lt;p&gt;Per quanto rigurda invece l'amministrotore locale sui pc quella si che &amp;#232; un problema, dal momento che spesso e volentieri ci si trova con pc del dominio con password di administrator locale debole (es password) o inesistente. Quindi ti ritrovi che hai pulito il server, il domain admin &amp;#232; sicuro, ma il virus passa di pc in pc perch&amp;#232; becca le password di local admin dei client.&lt;/p&gt;
&lt;p&gt;Almeno questa &amp;#232; stata la mia impressione&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180536</link><pubDate>Sun, 11 Jan 2009 00:50:34 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180536</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ok, infatti x ora ho cambiato le password di Administrator locale e non quella del di Administrator di dominio, pero' se parte dal server entra nel pc Client perche' l'Administrator di dominio e' anche Administrator locale..:-(.&lt;/p&gt;
&lt;p&gt;Qualche PC che sembra *pulito* con regedit, Autorun.inf etc. anche a rete staccata fa apparire le maschere di Alert dell'antivirus Trend che rileva il WORM_DOWNAD.AD, vuol dire che il PC e' infetto?&lt;/p&gt;
&lt;p&gt;Poi, qualcuno ha parlato di una policy di dominio che disabiliti tutte le &amp;nbsp;share ADMIN$ dei PC e dei Server. Qualcuno sa come si fa? E' consigliabile?&lt;/p&gt;
&lt;p&gt;Ciao e grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180557</link><pubDate>Sun, 11 Jan 2009 01:08:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180557</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;Uno dei metodi utilizzati per diffondere l'infezione avviene tramite l'accesso alla share admin$ ai computer collegati in rete.&lt;/p&gt;
&lt;p&gt;Per poterla rimuovere, anche se &amp;#232; presente nella procedura ufficiale del post, devi eseguire il seguente comando:&lt;/p&gt;
&lt;p&gt;net share admin$ /delete&lt;/p&gt;
&lt;p&gt;come consigliato da Roberto alcuni messaggi sopra.&lt;/p&gt;
&lt;p&gt;Se vuoi che il comando sia eseguito su tutti i computer devi impostare uno &amp;quot;Startup script&amp;quot; a livello di dominio e riavviare i PC, oppure eseguire il comando da remoto con PSEXEC:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://technet.microsoft.com/en-us/sysinternals/bb897553.aspx"&gt;http://technet.microsoft.com/en-us/sysinternals/bb897553.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Considera comunque che al successivo riavvio, se non ha impostdato nessuno script di startup, la share ADMIN$ sar&amp;#224; ricreata automaticamente.&lt;/p&gt;
&lt;p&gt;Grazie e Buona serata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180641</link><pubDate>Sun, 11 Jan 2009 15:31:58 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180641</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao a tutti,&lt;/p&gt;
&lt;p&gt;ci sono stati dei problemi nella pubblicazione dei commenti che sembrano rientrati.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180686</link><pubDate>Sun, 11 Jan 2009 18:12:45 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180686</guid><dc:creator>orione</dc:creator><description>&lt;p&gt;ma siamo tutti utenti trend-micro? ma la trend-micro che fa? a mio avviso non debella questo worm. A me era gi&amp;#224; successo con il korgo 3 (o 4 non ricordo..) anni fa. L' avevo preso su vari client, il pattern non esisteva, si era diffuso prima il virus che la soluzione da parte di trend...dopodiche passati alcuni giorni il pattern e lo scan engine si sono aggiornati e l'ha debellato automaticamente sui client infetti. SPERO faccia cosi' a breve anche con questo...&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180689</link><pubDate>Sun, 11 Jan 2009 18:16:38 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180689</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Vorrei realizzare uno script di logon x disabilitare $Admins di tutti i pc e server della rete: ho realizzato un file .bat che contiene il comando ma dove lo devo inserire? in C:\WINDOWS\SYSVOL\domain\scripts del server di dominio? C'e' un articolo che spiega dettagliatamente come realizzare uno script di startup tramite le policy di dominio?&lt;/p&gt;
&lt;p&gt;Grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180691</link><pubDate>Sun, 11 Jan 2009 18:21:17 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180691</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Grenzo,&lt;/p&gt;
&lt;p&gt;per creare uno script di Startup fai riferimento alla guida presente sul technet:&lt;/p&gt;
&lt;p&gt;Assign computer startup scripts&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://technet.microsoft.com/en-us/library/cc779329.aspx"&gt;http://technet.microsoft.com/en-us/library/cc779329.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180698</link><pubDate>Sun, 11 Jan 2009 18:45:30 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180698</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao orione,&lt;/p&gt;
&lt;p&gt;Riguardo a trendmicro, puoi trovare un po' di informazioni sui virus conosciuti a questo indirizzo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.trendmicro.com/vinfo/"&gt;http://www.trendmicro.com/vinfo/&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;La variante del Conficker per TrendMicro &amp;#232; chiamata &amp;quot;Downad.AD&amp;quot; rilevata il 30 Dicembre:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.trendmicro.com/vinfo/"&gt;http://www.trendmicro.com/vinfo/&lt;/a&gt;virusencyclo/default5.asp?VName=WORM%5FDOWNAD%2EAD&lt;/p&gt;
&lt;p&gt;Per quanto riguarda Symantec, abbiamo queste infezioni:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.symantec.com/norton/security_response/threatexplorer/threats.jsp"&gt;http://www.symantec.com/norton/security_response/threatexplorer/threats.jsp&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180699</link><pubDate>Sun, 11 Jan 2009 18:45:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180699</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ok, grazie inoltre e' consigliabile arrestare il servizio * Task Scheduler* ( Utilita' di pianificazione in italiano ) su tutti i PC ed i Server?&lt;/p&gt;
&lt;p&gt;Grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180703</link><pubDate>Sun, 11 Jan 2009 18:59:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180703</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;conviene fare entrambe le cose.&lt;/p&gt;
&lt;p&gt;Cancellare tutti i task che potrebbero essere infetti con il comando:&lt;/p&gt;
&lt;p&gt;del %windir%\Tasks\*.job&lt;/p&gt;
&lt;p&gt;e arrestare il servizio Task Scheduler:&lt;/p&gt;
&lt;p&gt;net stop schedule&lt;/p&gt;
&lt;p&gt;Infine puoi impostare il servizio in disable in modo che non si avvii automaicamente:&lt;/p&gt;
&lt;p&gt;sc config schedule start= disabled&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180717</link><pubDate>Sun, 11 Jan 2009 19:45:45 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180717</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ho attivato la policy di dominio x disabilitare $Admins, ma adesso non vedo piu0 le cartelle condive dei server. E' normale?&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180721</link><pubDate>Sun, 11 Jan 2009 19:58:13 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180721</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;solo se hai disattivato anche il servizio &amp;quot;Server&amp;quot; che gestisce l'accesso alle share di rete.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180724</link><pubDate>Sun, 11 Jan 2009 20:12:46 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180724</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;No il servizio Server e su' sia nel server che nel client che cerca di connettersi alla cartella condivisa ..:-( &lt;/p&gt;
&lt;p&gt;cmq, i comandi :&lt;/p&gt;
&lt;p&gt;del %windir%\Tasks\*.job&lt;/p&gt;
&lt;p&gt;net stop schedule&lt;/p&gt;
&lt;p&gt;sc config schedule start= disabled&lt;/p&gt;
&lt;p&gt;posso inserirli nello script di logon del dominio insieme a:&lt;/p&gt;
&lt;p&gt;net share admin$ /delete ?&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180726</link><pubDate>Sun, 11 Jan 2009 20:17:33 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180726</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ah, x il server che non mette piu' a disposizione le directory condivise ( ne fa vedere solo una veramente.. ) dove posso guardare? &amp;nbsp;Dell'unica che fa vedere mette a disposizione solamente la directory associata all'utente e non quelle degli altri utenti ( anche se la condisione e' everyone ),A forza di abilita/disabilita servizi ecc.. &amp;nbsp;puo' essere avvenuta qualche restrizione?&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180732</link><pubDate>Sun, 11 Jan 2009 20:30:36 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180732</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;si i comandi indicati posso essere inseriti come Script di Logon (ovvero eseguiti in fase di logon degli utenti) oppure come Script di Startup (ovvero eseguiti in fase di accensione del computer).&lt;/p&gt;
&lt;p&gt;Per quanto riguarda le share disponibili puoi provare a lanciare il seguente comando:&lt;/p&gt;
&lt;p&gt;wmic share get caption,name,path&lt;/p&gt;
&lt;p&gt;oppure se WMI ha problemi, questo:&lt;/p&gt;
&lt;p&gt;net view \\%computername% /all&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180786</link><pubDate>Sun, 11 Jan 2009 22:39:52 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180786</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ok, bene, un'ultima domanda : come faccio a controllare che lo script di dominio sia stato eseguito nei server e client che sono stati accesi ( o riavviati ) dopo l'inserimento dello script?&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3180798</link><pubDate>Sun, 11 Jan 2009 23:01:11 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3180798</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;Puoi utilizzare il comando:&lt;/p&gt;
&lt;p&gt;gpresult /s %computername% /r&lt;/p&gt;
&lt;p&gt;Oppure pi&amp;#249; semplicemente verificare su quali computer &amp;#232; presente la share admin$ oppure verificare lo stato dei servizi che hai disabilitato:&lt;/p&gt;
&lt;p&gt;sc \\%servername% query %servicename%&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3181156</link><pubDate>Mon, 12 Jan 2009 17:38:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3181156</guid><dc:creator>massimone73</dc:creator><description>&lt;p&gt;Ciao a tutti,&lt;/p&gt;
&lt;p&gt;dopo aver passato giorni di inferno nell'azienda in cui lavoro a causa del virus in questione, vorrei confermare che la propagazione avviene attraverso le condivisioni $ADMIN, sempre se la password di administrator dei client sono uguali tra loro o peggio ancora, a quelle dei server.&lt;/p&gt;
&lt;p&gt;Per rimuovere il virus su tutti i Pc aziendali st&amp;#242; effettuando i seguenti passi:&lt;/p&gt;
&lt;p&gt;Ho inizialmente rimosso dai server il virus tramite i 2 tools di rimozione rilasciati da F-Secure e subito dopo reimpostato una nuova password.&lt;/p&gt;
&lt;p&gt;Inoltre in alcuni casi ho anche effettuato una scansione con il programma Trojan Remover che in pochi secondi riesce a beccare i servizi in esecuzione e ad eliminarli.&lt;/p&gt;
&lt;p&gt;Successivamente ho iniziato a ripulire i client seguendo la stessa identica procedura adottata per i server.&lt;/p&gt;
&lt;p&gt;Il metodo sembra funzionare, infatti, attraverso l'utilizzo di un PC su cui ho installato Comodo Firewall, riesco a capire da quali PC giungono i tentativi di propagazione del virus sulla porta TCP 445.&lt;/p&gt;
&lt;p&gt;Inizialmente Comodo mi segnalava quasi tutti gli indirizzi IP dei Pc aziendali, adesso dopo la rimozione, mi segnala soltanto quelli su cui non ho ancora passato i tools di rimozione.&lt;/p&gt;
&lt;p&gt;N.B. E' importante copiare i tools di rimozione su un cd o dvd e non su una chiavetta usb, che potrebbe infettarsi e diventare mezzo di propagazione del virus.&lt;/p&gt;
&lt;p&gt;Accertatevi quindi che sulla vostra Pen-Drive non sia presente alcun file AUTORUN.INF, per farlo basta abilitare la visualizzazione dei files nascosti e di sistema.&lt;/p&gt;
&lt;p&gt;Spero di esservi stato d'aiuto.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3181211</link><pubDate>Mon, 12 Jan 2009 19:35:12 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3181211</guid><dc:creator>moz</dc:creator><description>&lt;p&gt;Una volta modificate le permission sulla chiave srvchost (punto 13)non si riesce pi&amp;#249; ad eseguire WindowsUpdate (punto 34)....cosa si fa?&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3181811</link><pubDate>Tue, 13 Jan 2009 19:51:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3181811</guid><dc:creator>linuxmc</dc:creator><description>&lt;p&gt;Ragazzi, scusatemi. Vorrei capire una cosa....&lt;/p&gt;
&lt;p&gt;qual'&amp;#232; la soluzione migliore per la rimozione del virus, e soprattutto impedire che i sistemi si reinfettino ??? Fare una scansione/rimozione con antivirus rimuove il virus ma non sempre le chiavi di registro e i processi. E' meglio utilizzare la procedura manuale, in modo da proteggere anche le modifiche alle chiavi ? grazie a tutti&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3181823</link><pubDate>Tue, 13 Jan 2009 20:09:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3181823</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao moz,&lt;/p&gt;
&lt;p&gt;per poter eseguire Windows Update devi verificare che il servizio sia abilitato. Fai un confronto dello stato dei servizi tra il client che presenta il problema con uno pulito.&lt;/p&gt;
&lt;p&gt;Ciao linuxmc,&lt;/p&gt;
&lt;p&gt;inizia con hotfix MS 08-067&lt;/p&gt;
&lt;p&gt;Assicurati che l'antivirus sia aggiornato e in grado di riconoscere il virus&lt;/p&gt;
&lt;p&gt;Per quanto riguarda la diffusione interna, conviene disattivare il servizio server e schedule come indicato nello script.&lt;/p&gt;
&lt;p&gt;I server conviene pulirli manualmente, mentre per i client lo script funziona correttamente ed &amp;#232; distribuibile velocemente.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182093</link><pubDate>Wed, 14 Jan 2009 02:55:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182093</guid><dc:creator>Francesco</dc:creator><description>&lt;p&gt;Vi segnalo che Microsoft ha rilasciato un aggiornamento del Tool MSRT &lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/security/malwareremove/default.mspx"&gt;http://www.microsoft.com/security/malwareremove/default.mspx&lt;/a&gt;&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182211</link><pubDate>Wed, 14 Jan 2009 10:07:24 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182211</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Francesco,&lt;/p&gt;
&lt;p&gt;ho aggiornato il post includendo il link.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182266</link><pubDate>Wed, 14 Jan 2009 13:03:31 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182266</guid><dc:creator>Michele</dc:creator><description>&lt;p&gt;Ho rimosso il virus su 4 server manualmente, ma trovo ancora errori nel registro eventi del server di dominio primario del tipo: ORIGINE: SAM ID EVENTO: 12294&lt;/p&gt;
&lt;p&gt;Descrizioine:&lt;/p&gt;
&lt;p&gt;Il database SAM non &amp;#232; stato in grago di escudere l'account administrator a causa di un errore di risorsa.... ecc. ecc.&lt;/p&gt;
&lt;p&gt;come administrator mi loggo solo nei server e i server ora nn sono pi&amp;#249; infetti, quindi perche mi compare ancora questo errore; inoltre da quando ho beccato il virus ho errori di replica in AD tra i due server&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182278</link><pubDate>Wed, 14 Jan 2009 13:35:26 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182278</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Michele,&lt;/p&gt;
&lt;p&gt;L’errore SAM in genere &amp;#232; loggato quando c’&amp;#232; un tentativo di lock su un account ma questo non pu&amp;#242; essere locked out, come nel caso degli amministratori.&lt;/p&gt;
&lt;p&gt;In pratica il processo rileva dei tentativi di logon errati e cerca di bloccare l’account, ma questo non pu&amp;#242; essere locked quindi l’errore SAM.&lt;/p&gt;
&lt;p&gt;Verifica questo articolo per maggiori informazioni:&lt;/p&gt;
&lt;p&gt;KB 887433&lt;/p&gt;
&lt;p&gt;User accounts are unexpectedly locked, and event ID 12294 is logged in Windows Server 2003&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;887433"&gt;http://support.microsoft.com/default.aspx?scid=kb;EN-US;887433&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Molto probabilmente hai ancora l'infezione presente su qualche server o client con amministratore loggato.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182291</link><pubDate>Wed, 14 Jan 2009 14:01:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182291</guid><dc:creator>Michele</dc:creator><description>&lt;p&gt;solo nei server mi loggo come administrator; ho cambiato la password, rinominato administrator in admin, rimosso il virus come scritto sopra, ho usato nei 4 server anche l'utility della fsecure per rimuovere il virus e mi dice che non c'&amp;#232; pi&amp;#249;...&lt;/p&gt;
&lt;p&gt;non so pi&amp;#249; che fare, ho anche un caso microsoft aperto ma non mi danno risposta.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182300</link><pubDate>Wed, 14 Jan 2009 14:40:45 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182300</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Michele,&lt;/p&gt;
&lt;p&gt;se hai un case aperto, puoi contattarci tramite il numero di supporto tecnico: 02 70398 398&lt;/p&gt;
&lt;p&gt;oppure scriverci con il numero di referimento della SR tramite questa pagina:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://blogs.technet.com/itasupport/contact.aspx"&gt;http://blogs.technet.com/itasupport/contact.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182350</link><pubDate>Wed, 14 Jan 2009 17:01:33 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182350</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ciao,&lt;/p&gt;
&lt;p&gt;ma la nuova fix:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/security/malwareremove/default.mspx"&gt;http://www.microsoft.com/security/malwareremove/default.mspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;funziona? Io l'ho fatto girare su un PC e non mi trovava nulla. Ma dopo un po' l'alert Trend WORM_DOWNAD.AD e' riapparso..:-((&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182359</link><pubDate>Wed, 14 Jan 2009 17:14:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182359</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;il tool funziona se la macchina &amp;#232; infetta ed &amp;#232; in grado di rimuoverlo.&lt;/p&gt;
&lt;p&gt;Come hai indicato tu, Trend ha riconosciuto il virus perch&amp;#232; un altro PC infetto &amp;#232; riuscito a collegarsi tramite admin$ e copiare il virus nella cartella di sistema.&lt;/p&gt;
&lt;p&gt;Ti consiglio di schedulare una scansione completa dei PC presenti nella rete con il Microsoft Malicious Software Removal Tool in modo da essere sicuro che non ci siano macchine infette.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182369</link><pubDate>Wed, 14 Jan 2009 17:35:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182369</guid><dc:creator>Mark</dc:creator><description>&lt;p&gt;io se faccio girare l'MSRT su una macchina infetta dal Win32/Conficker.B non mi rileva l'infezione ma mi identifica come file infetti i 222 file contenuti nei DAT di Symantec Antivirus (che poi in realt&amp;#224; non sono infetti...)&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182379</link><pubDate>Wed, 14 Jan 2009 17:54:10 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182379</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Mark,&lt;/p&gt;
&lt;p&gt;Grazie per la segnalazione.&lt;/p&gt;
&lt;p&gt;Eseguo un po' di verifiche interne e ti aggiorno il prima possibile.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182384</link><pubDate>Wed, 14 Jan 2009 18:05:34 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182384</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Mark,&lt;/p&gt;
&lt;p&gt;Ho girato il tuo commento al team che sviluppa il programma.&lt;/p&gt;
&lt;p&gt;Sarebbero interessati a contattarti.&lt;/p&gt;
&lt;p&gt;Puoi scriverci tramite questa pagina:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://blogs.technet.com/itasupport/contact.aspx"&gt;http://blogs.technet.com/itasupport/contact.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182391</link><pubDate>Wed, 14 Jan 2009 18:22:13 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182391</guid><dc:creator>Manuel</dc:creator><description>&lt;p&gt;Si vi serve &amp;#232; uscito anche il tool aggiornato di rimozione by Symantec (gi&amp;#224; testato e funzionante)&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.symantec.com/security_response/writeup.jsp?docid=2009-011316-0247-99"&gt;http://www.symantec.com/security_response/writeup.jsp?docid=2009-011316-0247-99&lt;/a&gt;&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182572</link><pubDate>Thu, 15 Jan 2009 01:20:04 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182572</guid><dc:creator>linuxmc</dc:creator><description>&lt;p&gt;Grazie per i consigli... io per&amp;#242; ho provato la rimozione con il tool di rimozione malware aggiornato di Microsoft. Effettivamente rileva l'infezione e la elimina.... Poi rimuovo i task creati dalle operazioni pianificare e riavvio il server... e dopo alcuni minuti... mi ritrovo At1, At2, At3, etc.... e il server &amp;#232; patchato ad oggi !!!!&lt;/p&gt;
&lt;p&gt;Che si fa ?&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182719</link><pubDate>Thu, 15 Jan 2009 12:32:40 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182719</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao linuxmc,&lt;/p&gt;
&lt;p&gt;se trovi i server infetti solo dopo pochi minuti dopo la pulizia, vuol dire che c'&amp;#232; un altro server o un client con utente domain admin loggato che &amp;#232; infetto e propaga l'infezione agli altri.&lt;/p&gt;
&lt;p&gt;Ti consiglio di verificare che AV sia in grado di riconoscere e pulire il virus in modo da limitare la reinfezione: questo punto &amp;#232; fondamentale.&lt;/p&gt;
&lt;p&gt;Cambia le password dei Domain Admin e Local Admin, verifica che siano complesse e riduci al minimo gli utenti domain admin loggati sui server o client se non sei sicuro che siano puliti.&lt;/p&gt;
&lt;p&gt;Per limitare la reinfezione, ti consiglio di disattivare il servizio Task Schedule o in altenativa rimuovere temporaneamente la share admin$&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182754</link><pubDate>Thu, 15 Jan 2009 14:09:57 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182754</guid><dc:creator>linuxmc</dc:creator><description>&lt;p&gt;Grazie mille... provo immediatamente.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182924</link><pubDate>Thu, 15 Jan 2009 20:10:31 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182924</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Rimossa la ADMIN$ ma l' Antivirus ( Trend ) mi trova TROJ_DONADJOB.A in C:\Windows\Tasks\At1.job, cos'e' una variante? e visto che non ho la ADMIN$ significa che il virus e' residente?&lt;/p&gt;
&lt;p&gt;Ah ho passato tutti i tools, Microsoft, Symantec ecc.. ma non ho visto nessun effetto.... :-(&lt;/p&gt;
&lt;p&gt;ciao&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3182929</link><pubDate>Thu, 15 Jan 2009 20:21:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3182929</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;rimuovere l'Admin$ permette di limitare l'infezione interna tra i vari computer.&lt;/p&gt;
&lt;p&gt;Al punto 2 &amp;#232; consigliato disabilitare il servizio &amp;quot;Task Schedule&amp;quot; in modo che l'altro metodo di infezione ovvero quello tramite &amp;quot;AT*.job&amp;quot; non potr&amp;#224; attivarsi.&lt;/p&gt;
&lt;p&gt;Infatti al punto 31 &amp;#232; indicato di rimuovere tutti i job schedulati.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3183004</link><pubDate>Thu, 15 Jan 2009 23:07:06 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3183004</guid><dc:creator>Stefano</dc:creator><description>&lt;p&gt;TROJ_DONADJOB.A non &amp;#232; nientaltro che il file AT*.job che il virus downad.ad crea. Infatti da ieri i pattern Trend rilevano e cancellano anche i job AT schedulati dal virus, quindi (almeno per chi ha Trend installato e aggiornato sulle macchine) fermare il servizio Task shedule non &amp;#232; pi&amp;#249; cos&amp;#236; essenziale.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3183010</link><pubDate>Thu, 15 Jan 2009 23:17:52 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3183010</guid><dc:creator>linuxmc</dc:creator><description>&lt;p&gt;Vi confermo che, almeno nel mio caso, dopo aver rimosso i task AT*.job, disabilitato le Admin share e effettuato la scansione con il Malware Removal Tool di Microsoft, l'infezione non si ripresenta pi&amp;#249;, pur essendo il server su cui ho fatto la prova collegato in una rete con almeno 40 tra client e server ancora infetti....... grazie mille ancora&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3183596</link><pubDate>Fri, 16 Jan 2009 11:39:27 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3183596</guid><dc:creator>10nico</dc:creator><description>&lt;p&gt;Ciao a tutti, grazie per tutti i consigli/script/contributi che mi hanno aiutato ad iniziare (sigh) la riscossa contro questo fetentissimo rootkit.&lt;/p&gt;
&lt;p&gt;Tuttavia ho ancora un problema (limitato ad alcuni pc per fortuna) e cio&amp;#232; non riesco pi&amp;#249; a visualizzare i file nascosti nemmeno se abilito le opportune opzioni e/o se imposto la chiave di registro a mano.&lt;/p&gt;
&lt;p&gt;In sostanza se flaggo &amp;quot;visualizza i file nascosti&amp;quot; e deselezione &amp;quot;nascondi i file protetti e di sistema&amp;quot;, clicco applica, applica a tutte le cartelle, esco e rientro nelle propriet&amp;#224; e le opzioni sono tornate come prima.&lt;/p&gt;
&lt;p&gt;C'&amp;#232; qualcuno che sa come fare?&lt;/p&gt;
&lt;p&gt;Grazie a chiunque risponder&amp;#224;!&lt;/p&gt;
&lt;p&gt;10nico&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3183621</link><pubDate>Fri, 16 Jan 2009 11:57:39 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3183621</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao 10nico,&lt;/p&gt;
&lt;p&gt;Ti consiglio di confrontare i permessi sulla chiave di registry utilizzata per modificare la visualizzazione dei file.&lt;/p&gt;
&lt;p&gt;HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL&lt;/p&gt;
&lt;p&gt;Un altro consiglio &amp;#232; di verificare i valori impostati su un client che non presenta il problema.&lt;/p&gt;
&lt;p&gt;Infine puoi utilizzare il Process Monitor per vedere le chiavi che sono modificate nel momento in cui attivi o disattivi l'opzione di visualizzazione dei file nascosti:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx"&gt;http://technet.microsoft.com/en-us/sysinternals/bb896645.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3183745</link><pubDate>Fri, 16 Jan 2009 13:50:07 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3183745</guid><dc:creator>10nico</dc:creator><description>&lt;p&gt;Problema risolto, il rootkit aveva impostato il valore &amp;quot;CheckedValue&amp;quot; a 0 anzich&amp;#232; a 1 come dovrebbe, sicch&amp;#232; quando si flaggava &amp;quot;Visualizza file nascosti&amp;quot; veniva settato a 0 (valore non valido) e il sistema si autoreimpostava a 2 (non visualizza i file nascosti).&lt;/p&gt;
&lt;p&gt;Ho rimesso il CheckedValue a 1 e ho flaggato &amp;quot;Visualizza file nascosti&amp;quot; ed &amp;#232; tornato tutto a posto.&lt;/p&gt;
&lt;p&gt;I permessi delle chiavi erano normali.&lt;/p&gt;
&lt;p&gt;Immagino (spero!) che visto che &amp;#232; rimasto a posto non ci fossero processi fetenti che mi cambiavano la chiave.&lt;/p&gt;
&lt;p&gt;Grazie a tutti e Buona Giornata :-)&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3189662</link><pubDate>Thu, 22 Jan 2009 12:05:09 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3189662</guid><dc:creator>Giuliano</dc:creator><description>&lt;p&gt;Si vi serve &amp;#232; uscito anche il tool aggiornato di rimozione by Symantec (gi&amp;#224; testato e funzionante)&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.symantec.com/security_response/writeup.jsp?docid=2009-011316-0247-99"&gt;http://www.symantec.com/security_response/writeup.jsp?docid=2009-011316-0247-99&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Ciao,&lt;/p&gt;
&lt;p&gt; abbiamo provato la fix; non ha trovato nulla, in compenso ora il .NET 2.0 mi da questo errore: .NET 2.0 runtime error Access denied&lt;/p&gt;
&lt;p&gt;Qualche idea?&lt;/p&gt;
&lt;p&gt;Grazie,&lt;/p&gt;
&lt;p&gt;ciao.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3191512</link><pubDate>Mon, 26 Jan 2009 18:48:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3191512</guid><dc:creator>grenzo</dc:creator><description>&lt;p&gt;Ancora &amp;nbsp;WORM_DOWNAD.AD..&lt;/p&gt;
&lt;p&gt;Ciao nella mia LAN gira ancora il Worm, oggi ho installato un nuovo Server Member 2003 ed alcuni istanti dopo aver installato l'antivirus TREND mi sono apparse 18 segnalazioni!! Ho guardato nell' Event Viewer ma non c'e nessun Failure Audit. Come posso sapere da *dove* e' avvenuto l'attacco?&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3191519</link><pubDate>Mon, 26 Jan 2009 19:04:59 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3191519</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao grenzo,&lt;/p&gt;
&lt;p&gt;come riportavo nei commenti del 7 Gennaio, risulta complesso capire l'utente con cui prova ad accedere al server in quanto &amp;#232; un attacco di tipo forza bruta.&lt;/p&gt;
&lt;p&gt;E' pi&amp;#249; semplice capire il server di origine dell'attacco utilizzando il tool di TCP View che trovi a questo indirizzo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://technet.microsoft.com/en-us/sysinternals/bb897437.aspx"&gt;http://technet.microsoft.com/en-us/sysinternals/bb897437.aspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Inoltre puoi utilizzare anche il comando NETSTAT -ONA per visualizzare le statistiche sulle connessioni attive.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3191832</link><pubDate>Tue, 27 Jan 2009 12:47:24 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3191832</guid><dc:creator>Anna</dc:creator><description>&lt;p&gt;Possibile che questo virus non si propaghi tramite la rete?&lt;/p&gt;
&lt;p&gt;l'ho scovato su 2 pc con installato kaspersky i sintomi (alcuni siti bloccati,aggiornamenti antivirus impossibili ecc...) mentre altri pc con panda non hanno avuto nulla facendo scambio di file con una chiavetta panda ha individuato subito conficker.... grande panda :)&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3191844</link><pubDate>Tue, 27 Jan 2009 13:08:59 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3191844</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Anna,&lt;/p&gt;
&lt;p&gt;il virus utilizza la vulnerabilit&amp;#224; di Internet Explorer MS08-067 per diffondersi. Se la vulnerabilit&amp;#224; &amp;#232; gi&amp;#224; stata chiusa, prova con Admin$ degli altri PC presenti in rete.&lt;/p&gt;
&lt;p&gt;Un altro metodo di infezione &amp;#232; costituito da un file Autorun.inf infetto che contiene il virus e che pu&amp;#242; infettare anche altri PC &amp;quot;senza rete&amp;quot;.&lt;/p&gt;
&lt;p&gt;Questi sono i metodi utilizzati per infettare i computer al momento.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3197474</link><pubDate>Thu, 05 Feb 2009 15:54:12 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3197474</guid><dc:creator>Massy </dc:creator><description>&lt;p&gt;salve,&lt;/p&gt;
&lt;p&gt;scusate, sono nuovo al tema:&lt;/p&gt;
&lt;p&gt;como posso rendermi conto se i l mio pc e' &amp;quot;infetto&amp;quot;?&lt;/p&gt;
&lt;p&gt;e' sufficiente una scansione dell;antivirus per &lt;/p&gt;
&lt;p&gt;escludere al 100% l'&amp;quot;infezione&amp;quot; ?&lt;/p&gt;
&lt;p&gt;dovrei pure controllare altre cose..? tipo task manager ecc.&lt;/p&gt;
&lt;p&gt;..scusate l'ignoranza..&lt;/p&gt;
&lt;p&gt;saluti&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3197477</link><pubDate>Thu, 05 Feb 2009 16:00:35 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3197477</guid><dc:creator>Massy</dc:creator><description>&lt;p&gt;ovviamentemi riferivo a Conficker..&lt;/p&gt;
&lt;p&gt;volevo solo sapere se esiste una procedura di&lt;/p&gt;
&lt;p&gt;controllo che garantisca al 100% di non aver &amp;quot;contratto il conficker&amp;quot;&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3197478</link><pubDate>Thu, 05 Feb 2009 16:00:46 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3197478</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Massy,&lt;/p&gt;
&lt;p&gt;per quanto riguarda il Conficker.B puoi utilizzare i tool descritti nella sezione &amp;quot;Rimozione automatica (consigliata)&amp;quot;.&lt;/p&gt;
&lt;p&gt;In particolare un metodo veloce per essere sicuro che il computer non sia infetto &amp;#232; quello di utilizzare il Microsoft Malicious Software Removal Tool che trovi a questo indirizzo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/security/malwareremove/default.mspx"&gt;http://www.microsoft.com/security/malwareremove/default.mspx&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Infine, &amp;#232; importante avere un antivirus aggiornato e le ultime patch di sicurezza rilasciate per il sistema operativo in modo da non essere esposto a reinfezioni future come descritto nella sezione &amp;quot;Prevenire la reinfezione&amp;quot;.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3197481</link><pubDate>Thu, 05 Feb 2009 16:05:54 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3197481</guid><dc:creator>Massy</dc:creator><description>&lt;p&gt;grazie per la risposta! &lt;/p&gt;
&lt;p&gt;provero' cosi'!&lt;/p&gt;
&lt;p&gt;ma posso utilizzare il Microsoft Malicious Software Removal Tool anche se ho gia' installato un altro antivirus?&lt;/p&gt;
&lt;p&gt;sapevo che piu' antivirus allo stesso tempo comportassero problemi al sistema..&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3197597</link><pubDate>Thu, 05 Feb 2009 19:19:12 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3197597</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Massy,&lt;/p&gt;
&lt;p&gt;&amp;#232; possibile eseguire il Microsoft Malicious Software Removal Tool su un computer che ha installato l'antivirus in quanto &amp;#232; un programma standalone che non rimane attivo al termine dell'esecuzione.&lt;/p&gt;
&lt;p&gt;Questo tipo di scansione &amp;#232; eseguita automaticamente ogni mese durante l'aggiornamento del sistema tramite Windows Update.&lt;/p&gt;
&lt;p&gt;Un altra soluzione pu&amp;#242; essere quella di utilizzare la scansione gratuita online di Windows Live OneCare Safety scanner disponibile al seguente indirizzo:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://onecare.live.com/site/it-it/default.htm"&gt;http://onecare.live.com/site/it-it/default.htm&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3203491</link><pubDate>Tue, 17 Feb 2009 18:27:53 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3203491</guid><dc:creator>Paolo</dc:creator><description>&lt;p&gt;Siamo sotto attacco da circa 6 giorni da questo malefico worm. La nostra azienda (ospedale) &amp;#232; dotata di circa 800 clients e 60 server windows (2000 / 2003 / 2008). Prendiamo atto che la propagazione sia avvenuta mediante il bug di windows non patchato (nostra colpa!), ma ora stiamo provando ad uscirne ... con tanta difficolt&amp;#224;, soprattutto nel tentativo di non interrompere il servizio ai pazienti.&lt;/p&gt;
&lt;p&gt;Domanda: se i server vengono &amp;quot;puliti&amp;quot; mediante tool di rimozione, patch microsoft (KB958644) e tutto questo fuori rete, &amp;#232; plausibile pensare che al riavvio dei sistemi i client infetti non possano + trasmettere il worm ai server? Se cos&amp;#236; non fosse, diventerebbe un grandissimo problema dover pulire contestualmente 800 macchine client + 60 server...&lt;/p&gt;
&lt;p&gt;Grazie!&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3203898</link><pubDate>Wed, 18 Feb 2009 10:35:57 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3203898</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Paolo,&lt;/p&gt;
&lt;p&gt;I metodi di reinfezione dopo l'aggiornamento di sicurezza &amp;#232; descritto a questo indirizzo (sezione &amp;quot;Analysis&amp;quot;):&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.B"&gt;http://www.microsoft.com/security/portal/Entry.aspx?Name=Worm%3aWin32%2fConficker.B&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;Come vedi una volta chiusa la vulnerabilit&amp;#224;, il virus prover&amp;#224; ad accedere con le credenziali dell'utente loggato prima e con attacchi forza bruta poi, alla share Admin$ di tutti i computer identificati in rete.&lt;/p&gt;
&lt;p&gt;Se l'attacco va a buon fine, sar&amp;#224; ricreata la DLL del virus nella cartella C:\Windows\System32&lt;/p&gt;
&lt;p&gt;Per questo &amp;#232; fondamentale che tutti i server gi&amp;#224; puliti abbiano l'antivirus aggiornato con ultima definizione e motore di scansione realtime in grado di rilevare il Conficker e rimuoverlo.&lt;/p&gt;
&lt;p&gt;Questo permette di bloccare la reinfezione delle macchine gi&amp;#224; pulite.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3204453</link><pubDate>Thu, 19 Feb 2009 14:15:43 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3204453</guid><dc:creator>Massy</dc:creator><description>&lt;p&gt;salve,&lt;/p&gt;
&lt;p&gt;leggendo che Windoes LiveOne Care Safety Scanner deve&lt;/p&gt;
&lt;p&gt;essere installato prima di metterlo in esecuzione mi chiedevo:&lt;/p&gt;
&lt;p&gt;questo non e' standalone?&lt;/p&gt;
&lt;p&gt;il fatto e' che ho gia' il norton installato, e l'ultima volta che &lt;/p&gt;
&lt;p&gt;ho installato un &amp;quot;secondo&amp;quot; antivirus (dopo avere gia' il norton)&lt;/p&gt;
&lt;p&gt;il pc e' andato in crash... e ho dovuto formattare.&lt;/p&gt;
&lt;p&gt;posso dunque installare tranquillamente questo&lt;/p&gt;
&lt;p&gt;Windoes LiveOne Care Safety Scanner ...? o lascio perdere ?&lt;/p&gt;
&lt;p&gt;grazie in anticipo&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3204580</link><pubDate>Thu, 19 Feb 2009 19:46:23 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3204580</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Massy,&lt;/p&gt;
&lt;p&gt;Windows LiveOne Care Safety Scanner &amp;#232; un tool online che utilizza un ActiveX per eseguire la scansione nel computer.&lt;/p&gt;
&lt;p&gt;Quindi non installa nessun componente residente che pu&amp;#242; andare in conflitto con i programmi antivirus gi&amp;#224; installato sulla macchina.&lt;/p&gt;
&lt;p&gt;Considera che se hai gi&amp;#224; il Norton Antivirus installato, ti consiglio di aggiornarlo e di eseguire una scansione approfondita del computer.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3228109</link><pubDate>Mon, 20 Apr 2009 13:40:23 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3228109</guid><dc:creator>giovanni</dc:creator><description>&lt;p&gt;buon giorno,&lt;/p&gt;
&lt;p&gt;dopo aver rimosso conficker con il tool di rimozione di Ms, ho notato che non e' possivile visualizzare i file nascosti. &lt;/p&gt;
&lt;p&gt;Penso allora che il tool di rimozione non abbia riportato Wxp allo stato originale, e quali altre situazioni il verme abbia modificato.&lt;/p&gt;
&lt;p&gt;Come posso procedere?&lt;/p&gt;
&lt;p&gt;grazie&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3228110</link><pubDate>Mon, 20 Apr 2009 13:51:09 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3228110</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Giovanni,&lt;/p&gt;
&lt;p&gt;Il virus va a modificare molte chiavi di registry e quindi non ci &amp;#232; possibile a priori sapere come ripristinare il Sistema Operativo.&lt;/p&gt;
&lt;p&gt;Per il problema specifico, puoi risolvere in questo modo.&lt;/p&gt;
&lt;p&gt;1) Pulsante Start --&amp;gt; Esegui --&amp;gt; REGEDIT&lt;/p&gt;
&lt;p&gt;2) Spostati nella seguente chiave HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Explorer \ Advanced&lt;/p&gt;
&lt;p&gt;3) Nel pannello di destra, fai doppio click sulla chiave &amp;quot;Hidden&amp;quot; e imposta il valore a &amp;quot;1&amp;quot; per visualizzare i file nascosti.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3229094</link><pubDate>Wed, 22 Apr 2009 11:38:01 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3229094</guid><dc:creator>Lucas</dc:creator><description>&lt;p&gt;Buongiorno a tutti,&lt;/p&gt;
&lt;p&gt;Ho appena finito di leggere tutti i posts sopra presenti.&lt;/p&gt;
&lt;p&gt;Mi chiedo una cosa: come si ferma il Task Schedule? Ma, soprattutto: fermandolo blocco ovviamente tutti quei processi che il PC avvia in automatico?&lt;/p&gt;
&lt;p&gt;Grazie mille.&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3229103</link><pubDate>Wed, 22 Apr 2009 12:13:59 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3229103</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Lucas,&lt;/p&gt;
&lt;p&gt;il Task Schedule lo puoi bloccare da &amp;quot;Pannello di Controllo&amp;quot; --&amp;gt; &amp;quot;Servizi&amp;quot; --&amp;gt; &amp;quot;Task Scheduler&amp;quot;&lt;/p&gt;
&lt;p&gt;I task bloccati sono solo quelli che trovi nella cartella C:\Windows\Tasks &lt;/p&gt;
&lt;p&gt;Il sistema operativo continuer&amp;#224; a funzionare correttamente.&lt;/p&gt;
&lt;p&gt;Considera che ormai quasi tutti gli antivirus aggiornati sono in grado di rilevare correttamente la presenza del virus anche nella cartella Tasks.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3229120</link><pubDate>Wed, 22 Apr 2009 13:07:28 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3229120</guid><dc:creator>Lucas</dc:creator><description>&lt;p&gt;Grazie per la celere risposta!&lt;/p&gt;
&lt;p&gt;Ok, grazie. Immagino si riavvii da solo una volta riavviato il PC perci&amp;#242; ho messo questo scriptino nelle policy del dominio:&lt;/p&gt;
&lt;p&gt;net share admin$ /delete&lt;/p&gt;
&lt;p&gt;net stop schedule&lt;/p&gt;
&lt;p&gt;del %windir%\Tasks\at*.job&lt;/p&gt;
&lt;p&gt;Spero di aver fatto correttamente la procedure di inserimento dello script nel dominio (vorrei che quello script fosse eseguito da tutti i PC che fanno accesso al dominio). &lt;/p&gt;
&lt;p&gt;Spero anche quindi di marginare la diffusione di questo worm che ha infattato la LAN (25 clients e 3-4 servers).&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3229132</link><pubDate>Wed, 22 Apr 2009 13:37:37 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3229132</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Lucas,&lt;/p&gt;
&lt;p&gt;&amp;#232; corretto mettere quello script come policy di &amp;quot;startup&amp;quot; in modo che sia eseguito all'accensione del computer e non al &amp;quot;logon&amp;quot; ovvero quando poi l'utente accede alla macchina.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3236341</link><pubDate>Wed, 06 May 2009 18:43:58 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3236341</guid><dc:creator>Massimiliano</dc:creator><description>&lt;p&gt;Purtroppo nella mia azienda abbia preso il conficker e adesso stiamo procedendo a ripulire tutte le macchine.&lt;/p&gt;
&lt;p&gt;Stiamo utilizzando prima Gmer per cancellare il servizio, poi installiamo il Aggiornamento di sicurezza MS08-067, facciamo girare &amp;nbsp;Microsoft Malicious ed installiamo il nostro antivirus(adesso aggiornato) che riesce a pulire la macchina ...&lt;/p&gt;
&lt;p&gt;Purtroppo su alcuni personal computer non riusciamo a far partire l'aggiornamento di sicurezza e nemmeno Malicious pur avendolo pulito con l'antivirus ...&lt;/p&gt;
&lt;p&gt;Come posso risolvere il problema ? &lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3236355</link><pubDate>Wed, 06 May 2009 19:12:24 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3236355</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Massimiliano,&lt;/p&gt;
&lt;p&gt;verifica quale tipo di errore ti &amp;#232; restituire durante l'installazione dell'aggiornamento.&lt;/p&gt;
&lt;p&gt;Nei computer dove hai il problema, prova a loggarti con le credenziali di Admin locale, rinomina il nome del file del MSRT per escludere che sia la variante D ovvero in grado di rilevare e arrestare i processi contenenti il nome della KB.&lt;/p&gt;
&lt;p&gt;Se riesci a navigare in internet, prova a collegarti sul sito:&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://onecare.live.com/site/it-it/default.htm"&gt;http://onecare.live.com/site/it-it/default.htm&lt;/a&gt; &lt;/p&gt;
&lt;p&gt;ed esegui una scansione online del computer.&lt;/p&gt;
&lt;p&gt;Esistono anche tool standalone che permettono di rimuovere correttamente il virus prodotti dai principali antivirus.&lt;/p&gt;
&lt;p&gt;Verifica inoltre di aver riavviato il client dopo la pulizia con GMER in modo da scaricare dalla memoria la DLL contenente il virus (possibilmente tenendo il client scollegato dalla rete per evitare reinfezioni).&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3242644</link><pubDate>Sun, 17 May 2009 20:47:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3242644</guid><dc:creator>Carbone</dc:creator><description>&lt;p&gt;Ciao,&lt;/p&gt;
&lt;p&gt;ho un problema con WindowsLiveMess, ho confermato l'apertura di un messaggio che faceva riferimento ad una foto, ed eccomi accontentato si &amp;#232; infettato il PC ha iniziato a mandare messaggi con link a foto ovviamente inesistenti, ho avvisato i miei amici di non aprire ed ho iniziato la battaglia provati i vari sistemi scaricati dalla rete, fatto scan con vari antivirus alla fine ho disinstallato il Messanger ed utilzzato MSN via web ancora partono messaggi.&lt;/p&gt;
&lt;p&gt;Cosa posso fare non vorrei formattare &lt;/p&gt;
&lt;p&gt;PS il SO Vista&lt;/p&gt;</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3243637</link><pubDate>Wed, 20 May 2009 09:48:45 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3243637</guid><dc:creator>itentblg</dc:creator><description>&lt;p&gt;Ciao Carbone,&lt;/p&gt;
&lt;p&gt;il tipo di comportamento che hai riportato non riguarda Conficker.B o una sua variante.&lt;/p&gt;
&lt;p&gt;Ti consiglio di eseguire una scansione online del tuo computer tramite questo sito web:&lt;/p&gt;
&lt;p&gt;Windows Live OneCare Safety scanner&lt;/p&gt;
&lt;p&gt;&lt;a rel="nofollow" target="_new" href="http://onecare.live.com/site/it-it/default.htm"&gt;http://onecare.live.com/site/it-it/default.htm&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;e di affidarti ad un antivirus robusto come OneCare o ForeFront.&lt;/p&gt;
&lt;p&gt;Grazie e Buona giornata.&lt;/p&gt;
</description></item><item><title>re: Sicurezza - Aggiornamento riguardo al Worm Win32/Conficker.B</title><link>http://blogs.technet.com/itasupport/archive/2009/01/05/sicurezza-aggiornamento-riguardo-al-worm-win32-conficker-b.aspx#3284575</link><pubDate>Fri, 02 Oct 2009 16:17:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3284575</guid><dc:creator>Dexter</dc:creator><description>&lt;p&gt;@Carbone cambiare password di accesso al messenger??? Molto probabilmente cliccando sulla link della foto sarai stato dirottato su un sito fake che chiedeva login di hotmail. &amp;nbsp;Ora un bot star&amp;#224; usando le tue credenziali per infettare i tuoi contatti nello stesso modo. &amp;nbsp;Non risolvi disinstallando msn dal tuo pc, ma modificando la password.&lt;/p&gt;</description></item></channel></rss>