|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
Trojan bast...o e velonosissimo. Help!!
Dopo aver seguito tutti i consigli riportati nell'apposito thread e parlatone col buon Eraser, ho fatto un pò di pulizia nel mio hd trovando una quantità di virus come mai ne avevo trovati assieme da quando navigo, e son ormai anni, sulla rete. Nel dettaglio:
con Bitdefender ho trovato ed eliminato se9vchost.exe (Trojan Downloader.Small.bvj) MSCOMM32.EXE (Trojan.MulDrop3511) cmd.exe con Ewido Troj/Brospy-C con HiJackThis fixato un paio di cosucce con entrambi rilevato un file, LinkOptimizer, che non sono riuscito ad eliminare in alcun modo infine con Avast ho individuato e cancellato un trojan chiamato Win32:Agent-Gen Ed è questo il bastardo del titolo. Il trojan in questione si presenta dopo pochi minuti o a volte un paio di ore che sono online. Ho il sospetto che arrivi via Msn perchè, non ne sono certo, mi pare di averlo quasi sempre riscontrato mentre ho il prog aperto, ma potrei sbagliarmi. Genera un file chiamato qbog1.exe, visibile sulla Task Manager ma da dove non si può terminare, che a sua volta, dopo un pò di secondi, genera una finta connessione remota chiamata Internet, visibile solo accedendo alla cartella dove sono tutte le connessioni. Il bastardo infatti, ti disconnette e si riconnette col suo numero facendoti credere che sia il tuo normale provider. Infatti se andate a controllare questa connessione leggerete il numero di telefono del solito servizio a cui vi connettete normalmente!! Il virus evidentemente maschera il suo numero vero. Se come alcuni miei amici avete chiamato Internet la vostra connessione in rete è facile rimanere fregati. Aggiungo infine un'altra cosa strana, non s se legata a qualche virus: ultimamente quando faccio delle ricerche su Google mi si aprono delle finestre mai viste prima. Vi allego la foto così è più chiaro ![]() ![]() Aggiungo che ho eseguito tutte le operazioni "disinfettanti" in mod provvisoria e con il ripristino disattivato laddove era possibile ![]() Vi allego qua sotto il file di Hijackthis fatto stamattina ![]() AIUTOOOOOOOOOOOOO ![]() Ultima modifica di maxone78 : 10-06-2006 alle 10:27. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Feb 2006
Messaggi: 642
|
per linkoptimizer leggi quì
http://www.helpinweb.it/forum/index....t=0&#entry4302 Per il log rifallo mettendo HJT in una cartella C:\ Copia il log in un formato testo nel seguente 3d (con la descrizione dei sintomi) http://www.hwupgrade.it/forum/showthread.php?t=937676 |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
|
Quote:
qbog1.exe cancellalo in mod provvisoria scansiona con kaspersky
__________________
Rimozione Worm/Rootkit Bagle - Rimozione Trojan Vundo - Rimozione virus MSN Messenger -Rimozione virus su chiavetta o errori di file mancante all'apertura del disco fisso - NT AUTHORITY SYSTEM spegne il pc ad ogni avvio. Cosa fare?(worm sasser/blaster/rustock) - Thread Ufficiale firewall software |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
ciao e grazie per la risposta.
Linkoptimizer in pratica non dovrebbe esserci piu nel mio sistema, nel senso che non si trovano più di lui ne cartelle, ne key, ne i files indicati nella discussione che mi hai linkato ![]() c'è solo se vai in Pannelo di controllo---> Installazione applicazioni. se provi a disisytallarlo ti rimanda ad una pagina internet dove anche non cliccando su unistall secondo me lo rigenera. così appare morto, ma non vorrei sbagliarmi ![]() |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
ciao Bugs, ehm non ricordo quale fosse cmd.exe, ne avevo 2, non vorrei aver fatto na cazz
![]() qbog1.exe l'ho cancellato in mod provvisoria 5 volte, ma ricompare sempre. |
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
Aggiornamento: seguendo i consigli dell'altro link ho scoperto uno strano eseguibile chiamato px.exe in C:\Programmi
mi sa che è quello. ma dubito si possa far fuori cosi, anche in provvisoria ![]() |
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Dec 2000
Città: TV
Messaggi: 197
|
Quote:
__________________
![]() |
|
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
|
Quote:
per qbog1 ti ho già risposto sul thread di hijackthis dicendoti di svuotare la cartella dei files di ripristino configurazione di sistema
__________________
Rimozione Worm/Rootkit Bagle - Rimozione Trojan Vundo - Rimozione virus MSN Messenger -Rimozione virus su chiavetta o errori di file mancante all'apertura del disco fisso - NT AUTHORITY SYSTEM spegne il pc ad ogni avvio. Cosa fare?(worm sasser/blaster/rustock) - Thread Ufficiale firewall software |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
Quote:
In servizi ho trovato un file chiamato PEU.... mi sa che è l'equivalente di PVhsX Allora, andando a controllare da Servizi ho avuto conferme: PEU è al momento disattivato, ma fa riferimento a Px.exe. E' da qui che ha origine tutto. Grazie Bugs, corro a leggere e provo. cmd.exe non è quello di system32per fortuna, appena controllato ![]() Ultima modifica di maxone78 : 10-06-2006 alle 13:02. |
|
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
|
ok
ricordati di pulire e cancellare i file di ripristino conf di sistema
__________________
Rimozione Worm/Rootkit Bagle - Rimozione Trojan Vundo - Rimozione virus MSN Messenger -Rimozione virus su chiavetta o errori di file mancante all'apertura del disco fisso - NT AUTHORITY SYSTEM spegne il pc ad ogni avvio. Cosa fare?(worm sasser/blaster/rustock) - Thread Ufficiale firewall software |
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
Quote:
![]() Ah, per quel file, PEU, che è configurato come connessione, qualcuno ha qualche idea? come posso eliminarlo? Provo a cambiare password e altre cose e mandarlo in tilt? |
|
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
|
FERMO!!!
NON ELIMINARE QUEL FILE! E' IMPORTANTISSIMO. aspetta 5 minuti e ti dico come muoverti
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
ok
|
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
|
Scarica questo programma: The Avenger
Decomprimilo in una cartella, poi eseguilo. Clicca alla voce "Input script manually" Clicca poi sulla lente di ingrandimento, ti si aprirá una nuova finestra bianca dove poter scrivere Inserisci queste due righe di testo: Quote:
Clicca sull'icona del semaforo. Ti chiederá di riavviare il pc. Una volta riavviato controlla che il file non ci sia piu. Controlla poi se il programma ti ha fatto un backup del file sotto: C:\windows\system32\avenger\backup.zip Mandami quel file (backup.zip) via form. that's all
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
![]() |
![]() |
![]() |
#15 | |
Senior Member
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
|
Quote:
vai su pannello di controllo>prestazioni e manutenzione>sistema>ripristino configurazione di sistema>metti la spunta a disattiva ripristinoi conf di sistema poi selezioni applica poi la levi e selezioni applica(così lo riattivi) naturalmente tutto questo dopo aver pulito il computer da virus e schifezze varie.
__________________
Rimozione Worm/Rootkit Bagle - Rimozione Trojan Vundo - Rimozione virus MSN Messenger -Rimozione virus su chiavetta o errori di file mancante all'apertura del disco fisso - NT AUTHORITY SYSTEM spegne il pc ad ogni avvio. Cosa fare?(worm sasser/blaster/rustock) - Thread Ufficiale firewall software |
|
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
Ok, graie millle ragazzi. Provo e vi faccio sapere. A tra poco
![]() |
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
Riecomi. Allora, eraser, il file Px.exe non compare più in Programmi, ti ho spedito il backup.zip che volevi. Resta ora quel cavolo di PEU presente in Servizi. Fa sempre riferimento allo scomparso px.exe, ma non mi permette di toccarlo. Ho provato a disattivarloma mi dice "accesso negato"
|
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
|
cavolo, il programma non ha potuto fare il backup del file...
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#19 | |
Senior Member
Iscritto dal: Sep 2003
Messaggi: 346
|
Quote:
![]() Cmq secondo te se cambio le impostazioni di quel coso presente in Servizi, PEU, faccio danno? |
|
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
|
beh, il file a cui fa riferimento il servizio non c'è piu, quindi il servizio non dovrebbe essere attivo
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 06:57.