Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025
La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025
Siamo andati a Londra per partecipare a Current 2025, la conferenza annuale di Confluent. Il tema al centro dell'evento era l'elaborazione dei dati in tempo reale resa possibile da Apache Kafka, una piattaforma open source pensata proprio per questo. Si è parlato di come stia cambiando la gestione dei dati in tempo reale, del perché sia importante e di quali siano le prospettive per il futuro
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni
A Madrid SAP rilancia sulla visione di un ecosistema integrato dove app, dati e AI generano un circolo virtuoso capace di affrontare l’incertezza globale. Joule diventa l’interfaccia universale del business, anche oltre il perimetro SAP
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero
Una delle realtà a maggiore crescita nel mondo dell'elettronica di consumo, Hisense Group, affonda le sue radici nella storica città portuale di Qingdao, famosa per la sua birra. Ed è proprio qui il centro nevralgico dell'espansione mondiale dell'azienda, che sta investendo massicciamente in infrastrutture e ricerca per consolidare ulteriormente la propria leadership tecnologica.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 24-09-2007, 12:32   #1
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
reclutamento e organizzazione per Gruppo di Lavoro - Guida per disinfettare da Bagle

Persone che hanno già contribuito:
Lancetta
Riverside
Chill-Out
Bugs Bunny

Stato attuale del post( con tutte le modifiche suggerite e le istruzioni inserite dal "team anti-bagle" )

AVVISO: AL FINE DI MANTENERE LA DISCUSSIONE PIU' ORDINATA,I RAPPORTI ED I LOGFILE CARICATELI SU http://www.zshare.net/ E POSTATE IL LINK



Come si propaga e come agisce questo malware?
Principalmente si propaga tramite le reti peer to peer (p2p) come emule,ma anche via email. Lo si può trovare spesso in archivi contenenti programmi e crack.
Una volta eseguito il suo file(molto spesso si chiamava trusted.exe) crea vari files(eseguibili e drivers) ,principalmente localizzati nella directory di windows.
Uno di essi, hidr.exe che nelle prime varianti si trovava in Documents and settings/nomeutente/dati applicazioni/hidires(cartella creata dal malware) e nelle ultime si posiziona in /windows/system32,ha la funzione di terminare e cancellare tutti gli eseguibili di software di sicurezza come antivirus.

Inoltre questo malware,modificando 2 chiavi di registro, disabilita la modalità provvisoria,per cui tentando di accedere a windows in safe mode si ricevera una bella schermata blu

Tutti i files di questo malware sono nascosti con tecniche rootkit,per cui non si
possono visualizzare tramite esplora risorse.

Come vedere se si è infetti:
- I programmi di sicurezza sono stati cancellati
- La modalità provvisoria non funziona
- Una scansione con gmer evidenzia files in rosso come hidr.exe(che è presente in tutte le varianti)

Procedura di rimozione.

1) disattivazione ripristino conf di sys:

● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok

2) Utilizzo di elibagla (remover tool spagnolo): dopo essere andati su QUESTA scorrere a fondo pagina e cliccare su "descargar elibagla"
Assicurarsi che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavviare il pc e postare il log che si trova in: C:\InfoSat.txt
Usate Elibagla in modalità provvisoria,se funziona.

3)Usare avenger: DOWNLOAD
Scompattarlo, avviarlo, selezionare "Input script manually" e cliccare sulla lente d'ingrandimento. Nella nuova finestra, incollare lo script che viene indicato cliccare sul pulsante "Done",cliccare sull'icona di semaforo verde rispondere "yes" 2 volte ;il pc dovrebbe riavviarsi da solo se così non fosse, riavvialro manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da postare per il controllo.

Quote:
Files to delete:
%SystemDrive%\WINDOWS\system32\drivers\hidr.exe
%SystemDrive%\WINDOWS\system32\drivers\srosa.sys
%SystemDrive%\WINDOWS\system32\wintems.exe
%SystemDrive%\WINDOWS\system32\hldrrr.exe
%SystemDrive%\WINDOWS\system32\trusted.exe
%SystemDrive%\WINDOWS\system32\drivers\pci32.sys
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\hidires\hidr.exe
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\hidires\rosa.sys
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\m\data.oct
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\m\flec006.exe

folders to delete:
%SystemDrive%\WINDOWS\exefnd
%SystemDrive%\WINDOWS\exefld
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\hidires

registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\srosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
HKLM\SYSTEM\CurrentControlSet\Services\pci32
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32
HKLM\SYSTEM\CurrentControlSet\Services\rosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_rosa
Nel caso si abbiano problemi con questo script,sostituire a %SystemDrive% la lettera del disco dove è installato il sistema operativo infetto e a %UserProfile% il nome utente

4)Scansione con Panda Antirootkit (DOWNLOAD)
decomprimere il file Zip, sul desktop
eseguirlo(da amministratore del pc) stando connessi, dovrebbe aggiornarsi automaticamente, dopodichè partirà una scansione per verificare la presenza,di eventuali rootkit, sul P.C. ed eseguire eventuali pulizie.

5)Passata con ccleaner (scaricarlo da QUI e dopo averlo installato disattivare dalle opzioni avanzate "cancella solo file più vecchi di 48 ore". Quindi cliccare su Avvia CCleaner>OK )

6)Fare un log di hijackthis per altro controllo ed eventuali file orfani.
(il log di hijackthis va fatto con più applicazioni possibili chiuse(emule,bit torrent,word,wmplayer ecc..)scaricarlo da QUI.E' stand alone (senza installazione).Metterlo in una sua cartella dedicata, avviarlo, dalla schermata clik su "do a system scan and save a logfile" si aprirà una schermata txt con dei dati, copiare ed incollare nel post....
La prima volta che lo si avvia bisogna cliccare su "I agree" prima di "Do a system scan and save logfile"



Possibili problemi:


Sebbene abbia rimosso il virus non mi funziona la modalità provvisoria...
1) Sei sicuro di aver usato Elibagla?(punto 2)

Il virus non è stato rimosso dopo aver eseguito i passaggi indicati... come mai?
Possibilità:
1) Non hai disattivato ripristino configurazione di sistema
2) E' stato lanciato nuovamente l'eseguibile infetto
3) Non hai seguito tutti i passaggi

Se il problema si annida fra le possibilità sopra riportate, ripetere tutte le operazioni.


Se il problema non è fra le possibilità,seguire le seguenti istruzioni:

-Postare un log di gmer (DOWNLOAD):
una volta aperto il programma cliccare su scan e aspettare la fine delle operazioni. Riportare eventuali voci in rosso rilevati.
-Fare una scansione online QUI ed allegare il rapporto della scansione.

Ultima modifica di Bugs Bunny : 25-09-2007 alle 21:31.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 12:45   #2
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
reclutamento e organizzazione per Gruppo di Lavoro - Guida per disinfettare da Bagle

Apro questo thread per darvi modo di reclutare e organizzarvi al fine di proporre un metodo di disinfezione dal worm Bagle e stilare di conseguenza la Guida che verrà posta in rilievo nella sezione "Aiuto sono infetto! Cosa faccio?" .

A lavoro ultimato questo thread potrà rimanere sempre aperto cosichè abbiate esigenza di rivedere la guida o proporre migliorie o inglobare nuove variante potrete farlo senza difficoltà e senza nuovi thread

Sono sicuro che perterà a risultati positivi.
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 13:05   #3
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
mentre postavo un messaggio rivisto mi hai spostato l'altro

Ultima modifica di Bugs Bunny : 24-09-2007 alle 13:08.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 13:40   #4
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3254
aggiungo: lo si può ricevere anche tramite mail...(le prime varianti che sono ancora in giro )dopo essere sicuri di essere infettati dal bagle usare prima di tutto
1) elibagla (remover tool spagnolo) http://www.zonavirus.com/datos/desca...5/elibagla.asp scorrere a fondo pagina e cliccare su "descargar elibagla"
Assicurarsi che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavviare il pc e postare il log che si trova in: C:\InfoSat.txt. da postare per il controllo.
Nelle ultime varianti aggiungo nella procedura di usarlo in modalità provvisoria.

2)Usare avenger:spiegazione:da qua http://swandog46.geekstogo.com/avenger.zip
Scompattarlo, avviarlo, selezionare "Input script manually" e cliccare sulla lente d'ingrandimento. Nella nuova finestra, incollare lo script che viene indicato cliccare sul pulsante "Done",cliccare sull'icona di semaforo verde rispondere "yes" ,il pc dovrebbe riavviarsi da solo se così non fosse, riavvialro manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da postare per il controllo.

3)scansione con Panda Antirootkit
decomprimere il file Zip, sul desktop
eseguirlo(da amministratore del pc) stando connessi, dovrebbe aggiornarsi automaticamente, dopodichè partirà una scansione per verificare la presenza,di eventuali rootkit, sul P.C. ed eseguire eventuali pulizie.

4)oltre la passata con ccleaner (scaricare da ( QUI)disattivando dalle opzioni avanzate "cancella solo file più vecchi di 48 ore" )

5)anche un log di hijackthis per altro controllo ed eventuali file orfani.
(log di hijackthis con più applicazioni possibili chiuse(emule,bit torrent,word,wmplayer ecc..)scaricarlo da QUI LINK è stand alone (senza installazione)metterlo in una sua cartella dedicata, avviarlo, dalla schermata clik su "do a system scan and save a logfile" si aprirà una schermata txt con dei dati, copiare ed incollare nel post....
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...

Ultima modifica di lancetta : 24-09-2007 alle 13:43.
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 13:56   #5
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
mentre postavo un messaggio rivisto mi hai spostato l'altro
si scusami non telo avevo detto nell'altro thread... sorry
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 14:38   #6
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
ok ho integrato le istruzioni di lancetta
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 14:51   #7
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3254
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
ok ho integrato le istruzioni di lancetta
Hum.....Bugs... mi piace sembra che stia già venendo sù bene

Edit: Bugs..fratello...edita nella voce ccleaner il "QUI" con il link e di lato ai paragrafi correggi la numerazione dei passaggi,per favore.
Grazie.
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...

Ultima modifica di lancetta : 24-09-2007 alle 14:56.
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:12   #8
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
come va ora?
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:30   #9
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3254
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
come va ora?
Ottimo fratello !!! prende corpo
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:43   #10
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
vediamo cosa dice riverside
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:44   #11
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
@ Bunny & Lancetta, vedo che vi siete messi al lavoro
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
vediamo cosa dice riverside
Bunny, raggruppa il tuo post e quello di Lancetta in uno unico, lavorando sul tuo.

Ultima modifica di Riverside : 24-09-2007 alle 15:49.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:55   #12
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Bunny, raggruppa il tuo post e quello di Lancetta in uno unico, lavorando sul tuo.
non l'ho già fatto?
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:58   #13
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
non l'ho già fatto?
Manca il link diretto a Panda Antirootkit, se non sbaglio.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:12   #14
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
inserito
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:23   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
@Bugs

Per quanto riguarda lo script da inserire in Avenger si potrebbere aggiungere queste due specifiche in caso di problemi con lo script stesso
- sostituire a %SystemDrive% la lettera del disco (o partizione) dove è installato Windows
- sostituire a %UserProfile% col nome del vostro account (vostro nome utente)
se ritieni apportuno ciao.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 18:20   #16
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
giusto
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 18:26   #17
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
Io proporrei ancora un giorno di lavoro,per raccogliere modifiche e aggiunte... che ne dite?
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 18:35   #18
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
@ Bunny

Direi di aggiungere GMer qui per il download
da utilizzare dopo EliBaglA, per individuare il resto dell'infezione, precisando di eseguire le scansioni delle sezioni Autostart e Rootkit.
Richiedere la pubblicazione del log.

E una preventiva scansione online da eseguire da
KASPERSKY ONLINE SCANNER: Kaspersky online scanner
Anche qui pubblicare il log che verrà rilasciato al termine della scansione

Ultima modifica di Riverside : 24-09-2007 alle 18:39.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 18:39   #19
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
io penso che si potrebbe richiedere la pubblicazione del log dopo aver provato elibagla e avenger,o per essere sicuri di aver tolto tutto, o perchè nè uno nè l'altro sono riusciti a rimuovere l'infezione
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 18:43   #20
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
Io proporrei ancora un giorno di lavoro,per raccogliere modifiche e aggiunte... che ne dite?
Direi che siamo quasi a posto Bunny:
i software ed i tool necessari, li abbiamo indicati tutti;
lo script da eseguire, anche;
tu aggiungi alla bozza tutto quel poco che resta da aggiungere (non credo manchi più nulla) poi sistemiamo la Guida in maniera definitiva.
Riverside è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025 La rivoluzione dei dati in tempo reale è ...
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni SAP Sapphire 2025: con Joule l'intelligenza arti...
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero Dalle radio a transistor ai Micro LED: il viaggi...
Meglio un MacBook o un PC portatile con Windows, oggi? Scenari, dubbi e qualche certezza Meglio un MacBook o un PC portatile con Windows,...
realme GT7: un "flaghsip killer" concreto! La recensione realme GT7: un "flaghsip killer" concr...
Una domenica bestiale Amazon: LG OLED, s...
DJI Mini 4 Pro Fly More Combo: drone leg...
realme GT 7T: display da 6000 nit, poten...
Ancora qualche pezzo per il portatile Le...
TV OLED LG Serie C4 2024: immagini da ci...
Smartwatch Amazfit in sconto: Active 2 a...
Router e ripetitori AVM FRITZ! da 30€ su...
Adulting 101: i corsi per imparare come ...
Blue Origin ha lanciato con successo la ...
L'amministrazione Trump ha ritirato la c...
La NASA potrebbe chiudere le missioni OS...
Trump vieta anche la vendita di software...
Le migliori offerte del weekend Amazon: ...
Dreame L40 Ultra a 699€, prezzo shock: v...
AMD Radeon RX 9060 XT: fino al 31% pi&ug...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 17:32.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www2v