Come rimuovere il backdoor SparroWocky dal sistema operativo
TrojanConosciuto anche come: SparroWocky remote access trojan
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è SparroWocky Backdoor?
SparroWocky è una backdoor scritta in C++ e distribuita da FamousSparrow, un gruppo di cyberspionaggio allineato alla Cina. Stabilisce un accesso nascosto e persistente ai computer infetti e consente agli operatori di eseguire comandi, trasferire file, acquisire screenshot e instradare il traffico di rete attraverso le macchine compromesse.
Secondo una ricerca pubblicata da ESET, SparroWocky è emerso nell'agosto 2025 come successore del precedente impianto SparrowDoor di FamousSparrow. Il gruppo conduce operazioni di cyberspionaggio almeno dal 2019.
La campagna si è concentrata pesantemente sulle organizzazioni governative dell'America Latina. I paesi presi di mira includono Argentina, Ecuador, Guatemala, Honduras, Panama, Perù, Porto Rico e Venezuela. Il gruppo sembra raccogliere informazioni di intelligence relative alla pressione diplomatica statunitense che colpisce gli interessi economici cinesi nella regione.

Panoramica di SparroWocky Backdoor
SparroWocky comunica con il proprio server di comando e controllo (C2) tramite connessioni crittografate TLS, utilizzando la porta 443 o 8080. Il malware supporta connessioni dirette, proxy HTTP con autenticazione Negotiate/Basic e tunneling proxy SOCKS5 con credenziali facoltative.
Ogni messaggio di comando viene crittografato con RC4 utilizzando una chiave nuova per ogni trasmissione, rendendo difficile l'ispezione del traffico. ESET ha identificato almeno 18 indirizzi di server C2 in uso, ospitati su più provider tra cui LightNode, Kaopu Cloud e Cogent Communications.
La backdoor viene distribuita utilizzando un loader in tre parti che si basa sul DLL side-loading. Un eseguibile legittimo, una DLL dannosa e un file di payload crittografato lavorano insieme. La DLL decrittografa il payload e lo mappa direttamente nella memoria, così la backdoor stessa non viene mai scritta su disco come file riconoscibile.
Capacità di SparroWocky Backdoor
SparroWocky supporta oltre 30 comandi distinti. Può eseguire comandi shell e programmi arbitrari, caricare e scaricare file, copiare, spostare, rinominare ed eliminare file, oltre a enumerare unità, directory e sessioni utente attive sul computer.
Gli screenshot vengono acquisiti ogni 500 millisecondi. Per limitare la quantità di dati inviati, all'aggressore vengono trasmesse solo le porzioni dello schermo che sono cambiate tra un'acquisizione e l'altra. La backdoor può anche avviare processi nell'ambito della sessione di un altro utente connesso e caricare Beacon Object Files (BOF) direttamente in memoria per estendere le proprie funzionalità.
Un modulo proxy TCP consente agli aggressori di instradare il proprio traffico di rete attraverso il computer compromesso. SparroWocky raccoglie inoltre dati di sistema - hostname, nome utente, nome di dominio, indirizzi IP e versione di Windows - e comunica tali informazioni all'operatore al momento della connessione.
Persistenza ed evasione delle difese
SparroWocky stabilisce la persistenza in uno di due modi a seconda del livello di privilegi. Può installarsi come servizio di Windows denominato ProcAuditManager, oppure può aggiungere una chiave di esecuzione del Registro di Windows denominata SnapCart sotto HKLM o HKCU.
Per nascondersi dai software di sicurezza, il malware utilizza SilentMoonwalk, una tecnica che falsifica gli stack di chiamate. Ciò fa sì che le chiamate all'API di Windows monitorate sembrino originarsi da thread di sistema legittimi anziché da codice dannoso, ingannando gli strumenti di monitoraggio della sicurezza.
SparroWocky esegue anche l'hooking della funzione di creazione dei thread di Windows utilizzando la libreria MinHook, reindirizzando l'esecuzione attraverso una funzione legittima di Windows per mascherare il vero scopo di ciascun thread. La risoluzione dinamica delle API significa che i nomi delle funzioni vengono risolti in fase di esecuzione utilizzando un algoritmo di hashing personalizzato, così che nessun import riconoscibile compaia nel codice del malware stesso.
Quando gli operatori hanno terminato con un bersaglio, il malware può rimuovere le proprie voci di persistenza ed eliminare i file associati utilizzando uno script batch eseguito, cancellando le proprie tracce all'uscita.
| Nome | SparroWocky remote access trojan |
| Tipo di Minaccia | Backdoor, Trojan |
| Nomi di Rilevamento | Avast (Win64:MalwareX-gen [Misc]), Combo Cleaner (Trojan.SparroWocky.1), ESET-NOD32 (Win64/Agent.ASW Trojan), Kaspersky (UDS:Trojan.Win32.GenericML.xnet), Microsoft (Trojan:Win64/SparroWocky.DA!MTB), Elenco Completo (VirusTotal) |
| Sintomi | Le backdoor sono progettate per infiltrarsi furtivamente nel computer della vittima e rimanere silenziose, pertanto non sono chiaramente visibili sintomi particolari su un computer infetto. |
| Metodi di Distribuzione | Vulnerabilità dei server sfruttate, DLL side-loading, attacchi mirati. |
| Danni | Password e informazioni bancarie rubate, furto di identità, aggiunta del computer della vittima a una botnet, ulteriori infezioni, perdite economiche, dirottamento degli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
SparroWocky Backdoor è una minaccia sofisticata utilizzata in campagne di spionaggio collegate a Stati. Fornisce agli aggressori il pieno controllo remoto sui computer infetti, supporta estese operazioni su file e di sorveglianza e impiega tecniche avanzate per evitare il rilevamento e l'analisi.
Le vittime affrontano rischi tra cui sorveglianza non autorizzata, compromissione a lungo termine di sistemi sensibili, esfiltrazione di dati riservati e distribuzione di ulteriore malware. Qualsiasi sistema risultato infetto deve essere bonificato immediatamente. Altri esempi di backdoor sono Mistic, Beagle e NANOREMOTE.
In che modo SparroWocky Backdoor si è infiltrato nel mio computer?
Come documentato da BleepingComputer, FamousSparrow ha ottenuto l'accesso iniziale sfruttando vulnerabilità note nei server Microsoft Exchange accessibili pubblicamente, in particolare le falle ProxyLogon presenti nelle installazioni senza patch.
Una volta all'interno, gli aggressori hanno distribuito SparroWocky utilizzando il DLL side-loading. Un eseguibile legittimo viene collocato insieme a una DLL dannosa e a un file di payload crittografato. L'esecuzione dell'eseguibile provoca il caricamento della DLL, che decrittografa e mappa il payload della backdoor nella memoria senza scriverlo su disco.
Più in generale, backdoor sofisticate come SparroWocky possono arrivare anche tramite email di phishing mirate, servizi di accesso remoto compromessi e programmi di installazione software dannosi. Mantenere aggiornato e con le patch tutto il software rivolto ai server è il modo più diretto per ridurre l'esposizione a questa classe di attacchi.
Come evitare l'installazione di malware?
Prestare attenzione a email e messaggi inaspettati, in particolare a quelli che contengono allegati o link. Scaricare software solo dai siti web ufficiali dei fornitori e da fonti attendibili. Evitare crack, generatori di chiavi e contenuti piratati, poiché sono veicoli comuni per la distribuzione di malware.
Mantenere aggiornati il sistema operativo e tutte le applicazioni installate, poiché molti attacchi si basano su vulnerabilità senza patch. Utilizzare software di sicurezza affidabile ed eseguire scansioni regolari per individuare le minacce in anticipo. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è SparroWocky Backdoor?
- PASSO 1. Rimozione manuale del malware SparroWocky Backdoor.
- PASSO 2. Verifica che il computer sia pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un'operazione complicata - di solito è meglio lasciare che siano i programmi antivirus o anti-malware a farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio utilizzando il task manager, e ha individuato un programma che appare sospetto, dovrebbe continuare con questi passaggi:
Scaricare un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro e le posizioni del file system:

Riavviare il computer in Modalità provvisoria:
Utenti di Windows XP e Windows 7: Avviare il computer in Modalità provvisoria. Fare clic su Start, fare clic su Arresta il sistema, fare clic su Riavvia, fare clic su OK. Durante il processo di avvio del computer, premere più volte il tasto F8 sulla tastiera finché non compare il menu Opzioni avanzate di Windows, quindi selezionare Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Andare alla schermata Start di Windows 8, digitare Avanzate, nei risultati della ricerca selezionare Impostazioni. Fare clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali PC» aperta, selezionare Avvio avanzato.
Fare clic sul pulsante «Riavvia ora». Il computer si riavvierà nel «menu Opzioni di avvio avanzate». Fare clic sul pulsante «Risoluzione dei problemi», quindi fare clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, fare clic su «Impostazioni di avvio».
Fare clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Premere F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Fare clic sul logo di Windows e selezionare l'icona di accensione. Nel menu aperto fare clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» fare clic su «Risoluzione dei problemi», quindi selezionare «Opzioni avanzate».
Nel menu delle opzioni avanzate selezionare «Impostazioni di avvio» e fare clic sul pulsante «Riavvia». Nella finestra successiva si dovrebbe fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estrarre l'archivio scaricato ed eseguire il file Autoruns.exe.

Nell'applicazione Autoruns, fare clic su «Options» in alto e deselezionare le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, fare clic sull'icona «Refresh».

Controllare l'elenco fornito dall'applicazione Autoruns e individuare il file malware che si desidera eliminare.
Si dovrebbe annotarne il percorso completo e il nome. Da notare che alcuni malware nascondono i nomi dei processi sotto nomi di processi legittimi di Windows. A questo punto, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che si desidera rimuovere, fare clic con il tasto destro del mouse sul suo nome e scegliere «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), si dovrebbe cercare il nome del malware sul proprio computer. Assicurarsi di abilitare i file e le cartelle nascosti prima di procedere. Se si trova il nome del file del malware, assicurarsi di rimuoverlo.

Riavviare il computer in modalità normale. Seguendo questi passaggi si dovrebbe rimuovere qualsiasi malware dal computer. Da notare che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non si dispone di tali competenze, lasciare la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con infezioni malware avanzate. Come sempre, è meglio prevenire l'infezione che tentare di rimuovere il malware in seguito. Per mantenere sicuro il computer, installare gli ultimi aggiornamenti del sistema operativo e utilizzare un software antivirus. Per essere certi che il computer sia privo di infezioni malware, consigliamo di scansionarlo con Combo Cleaner Antivirus per Windows.
Domande Frequenti (FAQ)
Il mio computer è infetto dal malware SparroWocky Backdoor, dovrei formattare il mio dispositivo di archiviazione per liberarmene?
La formattazione dell'unità rimuoverà SparroWocky Backdoor ma cancellerà anche ogni file memorizzato su di essa. L'esecuzione di uno strumento di sicurezza affidabile come Combo Cleaner è di solito il primo passo migliore, poiché può eliminare l'infezione senza distruggere i suoi dati.
Quali sono i problemi più gravi che il malware SparroWocky Backdoor può causare?
SparroWocky Backdoor fornisce agli aggressori il pieno controllo remoto su un computer infetto. Possono esfiltrare file, eseguire comandi, monitorare l'attività tramite screenshot e distribuire ulteriore malware - tutto senza che la vittima ne sia a conoscenza.
Le conseguenze a valle includono una compromissione prolungata del sistema, la perdita di dati sensibili o riservati e il potenziale takeover degli account.
Qual è lo scopo del malware SparroWocky Backdoor?
SparroWocky Backdoor è progettato per lo spionaggio. I suoi operatori lo utilizzano per mantenere un accesso persistente e nascosto ai sistemi infetti, così da poter impartire comandi, esfiltrare file, catturare screenshot e condurre una sorveglianza a lungo termine delle organizzazioni prese di mira.
In che modo il malware SparroWocky Backdoor si è infiltrato nel mio computer?
Il vettore documentato principale per SparroWocky Backdoor è lo sfruttamento delle vulnerabilità ProxyLogon nei server Microsoft Exchange senza patch. Dopo aver ottenuto l'accesso, gli aggressori distribuiscono la backdoor utilizzando una tecnica di DLL side-loading.
Più in generale, backdoor di questo tipo possono essere distribuite anche tramite email di phishing, servizi di accesso remoto compromessi o programmi di installazione software dannosi.
Combo Cleaner mi proteggerà dal malware?
Sì, Combo Cleaner può rilevare e rimuovere la maggior parte dei malware conosciuti, incluse backdoor come SparroWocky. Si consiglia di eseguire una scansione completa del sistema per assicurarsi che nessun componente dell'infezione rimanga nel sistema.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione