This picture isn’t you, right? W32-IRCBOT-XV

Questo worm si sta diffondendo su MSN molto rapidamente.

Si viene contattati da frasi allusive del tipo:

you care if i put this pictuer of you in my new album?

haha lets hope your parents dont see this picture of you

can i up some of these pics of ya to my myspace profile?

This picture isn’t you, right?

Se avete decompresso ed eseguito il file che seguiva alle scritte img_1123.rar allora sappiate che siete stati infettati.

La prima cosa da fare è avvisare tutti i contatti di msn dicendo loro di NON ACCETTARE quel file da voi inviato perché contiene il worm in questione.

Il secondo passo è il seguente, scaricate questo file compresso, contentente un tool di rimozione virus della sophos con incluso all’interno la .ide che vi serve(una libreria necessaria alla rimozione del suddetto worm).

Ho creato un file al0ha.bat che vi permetterà di eseguire facilmente il tool di rimozione automaticamente ovvero senza aprire shell di comando.

Chi vuole eseguire la procedura automaticamente seguisse questi passi.

Scarica al0ha.bat

Scarica IDE Sophos

Scarica Tool Sophos
Scaricate tutti questi files, decomprimeteli tutti nella stessa cartella che chiamerete antiworm, copiateci all’interno anche al0ha.bat.Ora cliccate con il destro su risorse del computer e Disattivate il ripristino automatico del sistema. Applicate le impostazioni e riavviate la macchina in modalità provvisoria (premendo F8 qualche secondo prima dell’avvio di windows)

Scegliete Modalità provvisoria.

Una volta entrati in modalità provvisoria da amministratori,

1)aprite la cartella antiworm

2)cliccate due volte (eseguendo) il file chiamato al0ha.bat.

3) Seguite il tool di rimozione fino ad operazione ultimata e riavviate SEMPRE in modalità provvisoria.

4) Ripetete il procedimento e se non è stato trovato nulla questa volta riavviate in modalità Normale.

A questo punto dovreste essere completamente puliti e potrete Riattivare il Servizio di ripristino disabilitato in precedenza.

Il worm si diffonde solo tramite msn ma anche skype sembra non esserne immune…

Questa soluzione è valida naturalmente solo per sistemi Windows. Le persone che mi hanno contattato e spinto a scrivere questo articolo, erano possessori di questo sistema operativo. :(

Per tutti gli altri sistemi operativi la procedura da seguire la trovate quì.

English Version

X Luis :)

Man, follow those steps:

1) Download all those files

Download al0ha.bat

Download IDE Sophos

Download Tool Sophos

Once you’ve done this

2) Extract Tool Sophos in one folder (double click on it).

3) Copy also IDE file and al0ha.bat in THAT directory.

You’ll have this result folder:

 

 

 

4) Now, go to the control panel

-> Open System.

 

5) Disable the system restore function.

 

6) Apply changes.

 

7) Reboot Your System and go to SAFE BOOT. (Press F8 Key before loading WindowsXP)

 

8) Enter in your system in safe mode.

 

9) Once you’ve done this open the folder that you created before that contains all files you needs.

 

 

10) Execute al0ha.bat (double click on it)

 

11) Wait until the process will complete scanning and removing.

 

***If al0ha.bat doesn’t function, go to the command line (Start->Execute->cmd.exe)

***Move to your ANTIWORM DIRECTORY (Example-> cd c:\antiworm)

***NOW Digit: SAV32CLI.exe -REMOVE -P=c:\log.txt

***wait until the end of the process.

12) Now, reboot your system in normal way.

13) Repeat this scan in your system again.

14) If you don’t find any other file infected with this worm , enable system restore again.

Hope that this could help you in solve your problem with this worm.

  • Print this article!
  • Digg
  • Sphinn
  • del.icio.us
  • Facebook
  • Google Bookmarks
  • Technotizie
  • FriendFeed
  • IndianPad
  • Live
  • Netvibes
  • Netvouz
  • NewsVine
  • Reddit
  • Segnalo
  • Slashdot
  • StumbleUpon
  • Twitter
  • Yahoo! Bookmarks

Commenti

  1. 6 comments su “This picture isn’t you, right? W32-IRCBOT-XV”

  1. I just got infected with the virus but i don’t understand any italian word. I really concerned about my privacy. Don’t you have a english version of the steps that you suggest? Or spanish version? Man, i’m really worry and I open that damn file because i receive it from a close person. I will apreciate any help that you can do for me.

    Greetings from South America
    Luis.

    Posted by luis | Settembre 17, 2007, 05:28
  2. Hi Man, i update this article in english version. I’ll Hope that my translation of this, will help you Luis to solve your problem with this bad worm.
    If not, please contact me again.

    Ciao ;)

    Posted by al0ha | Settembre 17, 2007, 11:47
  3. Thanks a lot al0ha. I really appreciate your help and now i’m feel a little bit more secure. But one thing is for sure: the damn bastard virus has been disinfected of my pc.

    I felt touched with your dedication. You are a great blogger. I wish your success.

    sincerely
    Luis

    Posted by Luis | Settembre 18, 2007, 06:09
  4. You’re welcome Luis. I don’t really consider myself a Blogger (there are a lot of Bloggers that do this better than me) but if I helped you to solve your problems, this is enough for me. ;)

    Posted by al0ha | Settembre 18, 2007, 19:43
  5. sei un grande :)

    Posted by em@ | Novembre 16, 2007, 15:05
  6. Grazie em@ mi fa piacere esserti stato/a d’aiuto.
    :)
    A presto.

    Posted by al0ha | Novembre 17, 2007, 17:14

Inserisci un commento