Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Attenti a Poco F7: può essere il best buy del 2025. Recensione
Attenti a Poco F7: può essere il best buy del 2025. Recensione
Poco F7 5G, smartphone che punta molto sulle prestazioni grazie al processore Snapdragon 8s Gen 4 e a un display AMOLED da ben 6,83 pollici. La casa cinese mantiene la tradizione della serie F offrendo specifiche tecniche di alto livello a un prezzo competitivo, con una batteria generosissima da 6500 mAh e ricarica rapida a 90W che possono fare la differenza per gli utenti più esigenti.
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Abbiamo provato per molti giorni il nuovo Z Fold7 di Samsung, un prodotto davvero interessante e costruito nei minimi dettagli. Rispetto al predecessore, cambiano parecchie cose, facendo un salto generazionale importante. Sarà lui il pieghevole di riferimento? Ecco la nostra recensione completa.
The Edge of Fate è Destiny 2.5. E questo è un problema
The Edge of Fate è Destiny 2.5. E questo è un problema
Bungie riesce a costruire una delle campagne più coinvolgenti della serie e introduce cambiamenti profondi al sistema di gioco, tra nuove stat e tier dell’equipaggiamento. Ma con risorse limitate e scelte discutibili, il vero salto evolutivo resta solo un’occasione mancata
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 10-06-2006, 10:24   #1
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Trojan bast...o e velonosissimo. Help!!

Dopo aver seguito tutti i consigli riportati nell'apposito thread e parlatone col buon Eraser, ho fatto un pò di pulizia nel mio hd trovando una quantità di virus come mai ne avevo trovati assieme da quando navigo, e son ormai anni, sulla rete. Nel dettaglio:

con Bitdefender ho trovato ed eliminato se9vchost.exe (Trojan Downloader.Small.bvj)
MSCOMM32.EXE (Trojan.MulDrop3511)
cmd.exe


con Ewido Troj/Brospy-C

con HiJackThis fixato un paio di cosucce

con entrambi rilevato un file, LinkOptimizer, che non sono riuscito ad eliminare in alcun modo

infine con Avast ho individuato e cancellato un trojan chiamato Win32:Agent-Gen
Ed è questo il bastardo del titolo.

Il trojan in questione si presenta dopo pochi minuti o a volte un paio di ore che sono online. Ho il sospetto che arrivi via Msn perchè, non ne sono certo, mi pare di averlo quasi sempre riscontrato mentre ho il prog aperto, ma potrei sbagliarmi.

Genera un file chiamato qbog1.exe, visibile sulla Task Manager ma da dove non si può terminare, che a sua volta, dopo un pò di secondi, genera una finta connessione remota chiamata Internet, visibile solo accedendo alla cartella dove sono tutte le connessioni.

Il bastardo infatti, ti disconnette e si riconnette col suo numero facendoti credere che sia il tuo normale provider. Infatti se andate a controllare questa connessione leggerete il numero di telefono del solito servizio a cui vi connettete normalmente!!

Il virus evidentemente maschera il suo numero vero. Se come alcuni miei amici avete chiamato Internet la vostra connessione in rete è facile rimanere fregati.

Aggiungo infine un'altra cosa strana, non s se legata a qualche virus: ultimamente quando faccio delle ricerche su Google mi si aprono delle finestre mai viste prima. Vi allego la foto così è più chiaro



Aggiungo che ho eseguito tutte le operazioni "disinfettanti" in mod provvisoria e con il ripristino disattivato laddove era possibile

Vi allego qua sotto il file di Hijackthis fatto stamattina



AIUTOOOOOOOOOOOOO

Ultima modifica di maxone78 : 10-06-2006 alle 10:27.
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 11:19   #2
manganese
Senior Member
 
Iscritto dal: Feb 2006
Messaggi: 642
per linkoptimizer leggi quì
http://www.helpinweb.it/forum/index....t=0&#entry4302

Per il log rifallo mettendo HJT in una cartella C:\
Copia il log in un formato testo nel seguente 3d (con la descrizione dei sintomi)
http://www.hwupgrade.it/forum/showthread.php?t=937676
manganese è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 11:35   #3
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da maxone78
Dopo aver seguito tutti i consigli riportati nell'apposito thread e parlatone col buon Eraser, ho fatto un pò di pulizia nel mio hd trovando una quantità di virus come mai ne avevo trovati assieme da quando navigo, e son ormai anni, sulla rete. Nel dettaglio:

con Bitdefender ho trovato ed eliminato se9vchost.exe (Trojan Downloader.Small.bvj)
MSCOMM32.EXE (Trojan.MulDrop3511)
cmd.exe


con Ewido Troj/Brospy-C

con HiJackThis fixato un paio di cosucce

con entrambi rilevato un file, LinkOptimizer, che non sono riuscito ad eliminare in alcun modo

infine con Avast ho individuato e cancellato un trojan chiamato Win32:Agent-Gen
Ed è questo il bastardo del titolo.

Il trojan in questione si presenta dopo pochi minuti o a volte un paio di ore che sono online. Ho il sospetto che arrivi via Msn perchè, non ne sono certo, mi pare di averlo quasi sempre riscontrato mentre ho il prog aperto, ma potrei sbagliarmi.

Genera un file chiamato qbog1.exe, visibile sulla Task Manager ma da dove non si può terminare, che a sua volta, dopo un pò di secondi, genera una finta connessione remota chiamata Internet, visibile solo accedendo alla cartella dove sono tutte le connessioni.

Il bastardo infatti, ti disconnette e si riconnette col suo numero facendoti credere che sia il tuo normale provider. Infatti se andate a controllare questa connessione leggerete il numero di telefono del solito servizio a cui vi connettete normalmente!!

Il virus evidentemente maschera il suo numero vero. Se come alcuni miei amici avete chiamato Internet la vostra connessione in rete è facile rimanere fregati.

Aggiungo infine un'altra cosa strana, non s se legata a qualche virus: ultimamente quando faccio delle ricerche su Google mi si aprono delle finestre mai viste prima. Vi allego la foto così è più chiaro




Aggiungo che ho eseguito tutte le operazioni "disinfettanti" in mod provvisoria e con il ripristino disattivato laddove era possibile

Vi allego qua sotto il file di Hijackthis fatto stamattina



AIUTOOOOOOOOOOOOO
QUALE CMD.EXE HAI CANCELLATO?!?
qbog1.exe cancellalo in mod provvisoria

scansiona con kaspersky
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:10   #4
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
ciao e grazie per la risposta.

Linkoptimizer in pratica non dovrebbe esserci piu nel mio sistema, nel senso che non si trovano più di lui ne cartelle, ne key, ne i files indicati nella discussione che mi hai linkato

c'è solo se vai in Pannelo di controllo---> Installazione applicazioni. se provi a disisytallarlo ti rimanda ad una pagina internet dove anche non cliccando su unistall secondo me lo rigenera. così appare morto, ma non vorrei sbagliarmi
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:15   #5
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
ciao Bugs, ehm non ricordo quale fosse cmd.exe, ne avevo 2, non vorrei aver fatto na cazz


qbog1.exe l'ho cancellato in mod provvisoria 5 volte, ma ricompare sempre.
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:23   #6
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Aggiornamento: seguendo i consigli dell'altro link ho scoperto uno strano eseguibile chiamato px.exe in C:\Programmi

mi sa che è quello. ma dubito si possa far fuori cosi, anche in provvisoria
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:40   #7
Commodore
Senior Member
 
L'Avatar di Commodore
 
Iscritto dal: Dec 2000
Città: TV
Messaggi: 197
Quote:
Originariamente inviato da maxone78
Aggiornamento: seguendo i consigli dell'altro link ho scoperto uno strano eseguibile chiamato px.exe in C:\Programmi

mi sa che è quello. ma dubito si possa far fuori cosi, anche in provvisoria
Controlla se il file px.exe -è per caso nascosto e di sola lettura?- cambia nome dopo qualche avvio, e se è un file criptato (nome con la scritta verde). Controlla in pannello di cotrollo>servizi se hai qualche servizio strano avviato PVhsX o qualcosa del genere
__________________
"...come il matto tra le carte da giocare, può risolvere un attimo di crisi..."
Commodore è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:50   #8
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da maxone78
ciao Bugs, ehm non ricordo quale fosse cmd.exe, ne avevo 2, non vorrei aver fatto na cazz


qbog1.exe l'ho cancellato in mod provvisoria 5 volte, ma ricompare sempre.
allora se ne hai cancellato uno in system32 hai fatto una cavolata in quanto serve ad interpretare i comandi DOS.
per qbog1 ti ho già risposto sul thread di hijackthis dicendoti di svuotare la cartella dei files di ripristino configurazione di sistema
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:53   #9
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Quote:
Originariamente inviato da Commodore
Controlla se il file px.exe -è per caso nascosto e di sola lettura?- cambia nome dopo qualche avvio, e se è un file criptato (nome con la scritta verde). Controlla in pannello di cotrollo>servizi se hai qualche servizio strano avviato PVhsX o qualcosa del genere
Si per tutto quello che mi hai detto su Px.exe

In servizi ho trovato un file chiamato PEU.... mi sa che è l'equivalente di PVhsX

Allora, andando a controllare da Servizi ho avuto conferme: PEU è al momento disattivato, ma fa riferimento a Px.exe. E' da qui che ha origine tutto.


Grazie Bugs, corro a leggere e provo. cmd.exe non è quello di system32per fortuna, appena controllato

Ultima modifica di maxone78 : 10-06-2006 alle 13:02.
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:03   #10
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
ok
ricordati di pulire e cancellare i file di ripristino conf di sistema
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:22   #11
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Quote:
Originariamente inviato da Bugs Bunny
ok
ricordati di pulire e cancellare i file di ripristino conf di sistema
Bugs perdona l'ignoranza, ma mi spiegheresti come fare?

Ah, per quel file, PEU, che è configurato come connessione, qualcuno ha qualche idea? come posso eliminarlo? Provo a cambiare password e altre cose e mandarlo in tilt?
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:24   #12
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
FERMO!!!

NON ELIMINARE QUEL FILE! E' IMPORTANTISSIMO.

aspetta 5 minuti e ti dico come muoverti
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:31   #13
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
ok
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:34   #14
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
Scarica questo programma: The Avenger

Decomprimilo in una cartella, poi eseguilo.

Clicca alla voce "Input script manually"

Clicca poi sulla lente di ingrandimento, ti si aprirá una nuova finestra bianca dove poter scrivere

Inserisci queste due righe di testo:

Quote:
Files to delete:
c:\programmi\Px.exe
Clicca ora su Done

Clicca sull'icona del semaforo. Ti chiederá di riavviare il pc. Una volta riavviato controlla che il file non ci sia piu. Controlla poi se il programma ti ha fatto un backup del file sotto:

C:\windows\system32\avenger\backup.zip

Mandami quel file (backup.zip) via form.

that's all
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:38   #15
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da maxone78
Bugs perdona l'ignoranza, ma mi spiegheresti come fare?

Ah, per quel file, PEU, che è configurato come connessione, qualcuno ha qualche idea? come posso eliminarlo? Provo a cambiare password e altre cose e mandarlo in tilt?
allora hai win xp vero?
vai su pannello di controllo>prestazioni e manutenzione>sistema>ripristino configurazione di sistema>metti la spunta a disattiva ripristinoi conf di sistema poi selezioni applica poi la levi e selezioni applica(così lo riattivi)
naturalmente tutto questo dopo aver pulito il computer da virus e schifezze varie.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:53   #16
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Ok, graie millle ragazzi. Provo e vi faccio sapere. A tra poco
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:09   #17
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Riecomi. Allora, eraser, il file Px.exe non compare più in Programmi, ti ho spedito il backup.zip che volevi. Resta ora quel cavolo di PEU presente in Servizi. Fa sempre riferimento allo scomparso px.exe, ma non mi permette di toccarlo. Ho provato a disattivarloma mi dice "accesso negato"
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:16   #18
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
cavolo, il programma non ha potuto fare il backup del file...
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 15:08   #19
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Quote:
Originariamente inviato da eraser
cavolo, il programma non ha potuto fare il backup del file...
Azz, ma che diavolo di trojan è sto coso??

Cmq secondo te se cambio le impostazioni di quel coso presente in Servizi, PEU, faccio danno?
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 15:14   #20
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6394
beh, il file a cui fa riferimento il servizio non c'è piu, quindi il servizio non dovrebbe essere attivo
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Attenti a Poco F7: può essere il best buy del 2025. Recensione Attenti a Poco F7: può essere il best buy...
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale Recensione Samsung Galaxy Z Fold7: un grande sal...
The Edge of Fate è Destiny 2.5. E questo è un problema The Edge of Fate è Destiny 2.5. E questo ...
Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello Ryzen Threadripper 9980X e 9970X alla prova: AMD...
Acer TravelMate P4 14: tanta sostanza per l'utente aziendale Acer TravelMate P4 14: tanta sostanza per l'uten...
Grok Imagine: evoluzione dell'IA o nuova...
L'Italia saluta anche IVECO: finalizzata...
Summer Black Friday: spendi meno e godit...
Half-Life 3? No, Gabe Newell produrr&agr...
Apple al lavoro su un sensore che "...
TSMC vittima di spionaggio industriale s...
Cooler Master MasterFrame 500: un flusso...
Apple accelera sull'IA interna: c'&egrav...
I robotaxi arrivano in Europa: Lyft e Ba...
Ancora voci sul mega tablet pieghevole d...
Un computer quantistico con 10.000 qubit...
AVM cambia nome e faccia: ora si chiama ...
SatNet ha lanciato altri satelliti per l...
Flop autonomia per la Fiat Grande Panda ...
2 TV LG da favola in super sconto: OLED ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 06:57.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v