|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Cleaner gratuito per Win32/Agent.VP
Salve a tutti,
dal momento che ho letto in altri thread che alcuni utenti hanno avuto problemi a rimuovere questo trojan, vi segnalo che ho scritto e rilasciato un cleaner dedicato. Il cleaner rimuove 1) il file infetto 2) la chiave di registro creata/usata dal trojan 3) l'account protetto con password creato/usato dal trojan 4) l'albero di directory creato dal trojan Il cleaner (è un cleaner "puro", non uno scanner) richiede almeno Windows 2000 o S.O. superiori (ad es. Windows XP/2003) e puo' eliminare il trojan sia su filesystem NTFS (con o senza Encryption File System presente) che FAT32. Il cleaner puo' essere prelevato qui http://www.nod32.it/cgi-bin/mapdl.pl?tool=Agent.VP ciao, Paolo. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Ciao Paolo,
ti ho scritto un'e-mail ![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Sicuramente da provare,grazie,non per essere scettico ma dubito della completa efficacia,non per qualcosa, ma perchè le entrate del malware sono tutte random(servizi,files,chiavi di avvio,account utente, ecc ecc)
Grazie ancora |
![]() |
![]() |
![]() |
#4 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
ciao, Paolo. |
|
![]() |
![]() |
![]() |
#5 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
![]() a presto, Paolo. |
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Quindi non è un tool automatico
![]() ![]() Si seleziona il file,appare la finestra, si clicca su ok ed esce la schermata con le operazioni effettuate(found/not found) Rimozione account Rimozione file selezionato Rimozione chiavi etc... Si ho appena visto,di solito sono una 10 di files da eliminare,magari in una prossima release aggiungere l'opzione di + files da eliminare contemporaneamente senza riselezionarli di nuovo. Grazie ancora per il tool ![]() |
![]() |
![]() |
![]() |
#7 | |||
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
![]() Quote:
Quote:
ciao, Paolo. |
|||
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Da quello che ho visto io crea i file crittografati(verdi)con nome random in
C:\Programmi\File comuni\System C:\Programmi\File comuni\Microsoft Shared Come dicevi tu Poi il servizio con nome random che riporta ai percorsi sopra citati,account utente aggiunto(cartella in documenti and setting\account aggiunto) Files con nome riservati(com,lpt,nul,prn etc) di solito in Windows o Windows\System32 di solito questi file vengono caricati all'avvio con questa chiave HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs = \\?\C:\WINDOWS\system32\lpt6.lpl Invisibile ad occhio nudo(gmer lo visualizza),nei sistemi ntfs usa gli ads sempre con quella chiave HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs = C:\WINDOWS\system32:autoftt.exe Oppure ddl con nomi causali iniettate in: Library C:\WINDOWS\aehpc1.dll (*** hidden *** ) @ C:\WINDOWS\Explorer.EXE [1384] 0x03850000 <-- ROOTKIT !!! Library C:\WINDOWS\aehpc1.dll (*** hidden *** ) @ C:\Programmi\Internet Explorer\IEXPLORE.EXE [3144] 0x02AB0000 <-- ROOTKIT !!! Ultimamente la rimozione degli ads è complicata dato che il file è bloccato da un altro programma(quale non lo so)so solo che sto linkoptimizer è un dannato ![]() Grazie per l'attenzione ![]() Ultima modifica di lucas84 : 22-08-2006 alle 15:52. |
![]() |
![]() |
![]() |
#9 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
Marco mi scriveva che l'istallazione di Agent.VP viene effettuata anche da un trojan downloader che installa i rootkit da te descritti. Quindi il processo di infezione del sistema di cui parli è causato da vari elementi (mentre il cleaner è dedicato al solo trojan Agent.VP, non a LinkOptimizer). Non ho usato GMER, comunque. In ogni caso, grazie mille per l'utilissima segnalazione, faro' qualche altro test anche con questo programma ![]() ciao, Paolo. |
|
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
sinceramente sicuro al 100% no.
Nod non riconosce gli ads di cui ti parlo ![]() forse non ti è capitata questa variante. Guarda negli ultimi giorni ne ho visti molti di log infetti da sto dannato http://www.suspectfile.com/forum/viewforum.php?f=4 per caso,hai avuto sotto mano il file google.com? NOD32 Found probably unknown NewHeur_PE (probable variant) pare che sia lui uno dei responsabili di tutto questo Ciao ![]() |
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
eh, se Dio vuole rilascio un pdf con analisi completa domani, ci sto lavorando da un paio di giorni.
é che lavoro meglio di notte ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#12 | |
Member
Iscritto dal: Sep 2005
Messaggi: 133
|
Quote:
![]() |
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Pure io lavoro la notte
![]() ![]() ![]() |
![]() |
![]() |
![]() |
#14 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
![]() Questa sera faccio qualche altro test su Agent.VP, cosi' stabiliamo quale elemento è il responsabile dei rootkit: ti/vi tengo informati sugli sviluppi. ciao, Paolo. |
|
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Buon lavoro
![]() gli ads ti servono? Ciao |
![]() |
![]() |
![]() |
#16 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
![]() ciao, Paolo. |
|
![]() |
![]() |
![]() |
#17 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
ciao, Paolo. |
|
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Paolo se ti servono info o scambi di idee sai dove trovarmi
![]() Marco
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
ciao a tutti,
concordo con lucas84, credo impossibile creare un fix unico atto a rimuovere le tante varianti che il trojan installa. Lo stesso Kaspersky 6 è inerme se il trojan è già residente, nonostante gli avessimo inviato un .exe (http://www.suspectfile.com/forum/viewtopic.php?t=240) e la Kaspersky Lab. avesse rilasciato le impronte virali, non è stato in grado di riconoscere il file ****1.exe (*=lettere random) presente in C:\Windows\Temp così come non è stato in grado di riconoscere il file ***.exe (lettere random) presente in C:\Programmi\File comuni\System\ (HKLM\SYSTEM\CurrentControlSet\Services\). NB Il riconoscimento del file ****1.exe ha avuto esito positivo su una macchina non infetta Non credo vi sia, al momento almeno, un antivirus capace di riconoscere tutte le variabili che il trojan installa sulla macchina. E credo infine che gli sforzi vadano indirizzati anche a favore di quelle persone poco esperte di computer, senza nulla togliere chiaramente al lavoro che P. Monti svolge da diverso tempo, bisogna infatti ringraziare anche lui se esistono tools gratuiti atti alla rimozione dei più "importanti" malware in senso generale. Marco. |
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Per piacere, vedi se sono arrivati, non vorrei aver sbagliato indirizzo
![]() ![]() ![]() |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:18.