Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

realme GT7: un "flaghsip killer" concreto! La recensione
realme GT7: un "flaghsip killer" concreto! La recensione
Abbiamo provato l'ultimo smartphone di realme, il nuovo GT7. Si tratta di un device che si colloca in una fascia di mercato delicata, ovvero quella che possiamo definire medio-alta. La specifica che salta all'occhio è senza dubbio la sua batteria da 7.000 mAh e un design elegante e premium. Ma come funziona nel quotidiano? E soprattutto è davvero un Flagship Killer? Ve lo diciamo nella nostra recensione completa.
Oracle guida Stargate UAE: nasce il supercluster per l'IA sovrana
Oracle guida Stargate UAE: nasce il supercluster per l'IA sovrana
Il cloud ottimizzato per l'intelligenza artificiale di Oracle si combina con un'infrastruttura per la sovranità sul dato negli Emirati Arabi. "Questa implementazione epocale stabilisce un nuovo standard per la sovranità digitale", afferma Larry Ellison, fondatore di Oracle
Tutto sulla nuova Tesla Model Y: autonomia in autostrada, prova bagagliaio e dettagli
Tutto sulla nuova Tesla Model Y: autonomia in autostrada, prova bagagliaio e dettagli
Abbiamo guidato per diversi giorni la nuova Tesla Model Y, in versione di lancio dual motor e con batteria long range. Ecco tutto quello che c'è da sapere sull'erede dell'auto più venduta al mondo
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-08-2006, 14:26   #1
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Cleaner gratuito per Win32/Agent.VP

Salve a tutti,

dal momento che ho letto in altri thread che alcuni utenti hanno avuto problemi a rimuovere questo trojan, vi segnalo che ho scritto e rilasciato un cleaner dedicato. Il cleaner rimuove

1) il file infetto
2) la chiave di registro creata/usata dal trojan
3) l'account protetto con password creato/usato dal trojan
4) l'albero di directory creato dal trojan

Il cleaner (è un cleaner "puro", non uno scanner) richiede almeno Windows 2000 o S.O. superiori (ad es. Windows XP/2003) e puo' eliminare il trojan sia su filesystem NTFS (con o senza Encryption File System presente) che FAT32.

Il cleaner puo' essere prelevato qui

http://www.nod32.it/cgi-bin/mapdl.pl?tool=Agent.VP

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 14:38   #2
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
Ciao Paolo,

ti ho scritto un'e-mail Ben fatto
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 14:42   #3
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Sicuramente da provare,grazie,non per essere scettico ma dubito della completa efficacia,non per qualcosa, ma perchè le entrate del malware sono tutte random(servizi,files,chiavi di avvio,account utente, ecc ecc)

Grazie ancora
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 14:58   #4
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Sicuramente da provare,grazie,non per essere scettico ma dubito della completa efficacia,non per qualcosa, ma perchè le entrate del malware sono tutte random(servizi,files,chiavi di avvio,account utente, ecc ecc)

Grazie ancora
Non preocuparti riguardo a questo problema: il cleaner è stato scritto per gestire questa caratteristica. E' sufficiente selezionare il file infetto, al resto provvede il cleaner.

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 15:02   #5
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da eraser
Ciao Paolo,

ti ho scritto un'e-mail Ben fatto
Grazie, Marco: e-mail letta e replica inviata

a presto,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 15:14   #6
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Quindi non è un tool automatico
Si seleziona il file,appare la finestra, si clicca su ok ed esce la schermata con le operazioni effettuate(found/not found)
Rimozione account
Rimozione file selezionato
Rimozione chiavi
etc...

Si ho appena visto,di solito sono una 10 di files da eliminare,magari in una prossima release aggiungere l'opzione di + files da eliminare contemporaneamente senza riselezionarli di nuovo.

Grazie ancora per il tool
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 15:38   #7
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Quindi non è un tool automatico
Considera che, come scrivevo all'inizio del thread, non si tratta di uno scanner Non è possibile controllare il file del servizio sotto NTFS + EFS, dato che il file è cifrato attraverso un account protetto. Avrei potuto usare una procedura piu' euristica, diciamo cosi', ma piu' soggetta ad errori, quindi tutto sommato ho preferito lasciare all'utente una possibilita' di intervento diretta.

Quote:
Originariamente inviato da lucas84
Si seleziona il file,appare la finestra, si clicca su ok ed esce la schermata con le operazioni effettuate(found/not found)
Esatto.

Quote:
Originariamente inviato da lucas84
Si ho appena visto,di solito sono una 10 di files da eliminare,magari in una prossima release aggiungere l'opzione di + files da eliminare contemporaneamente senza riselezionarli di nuovo.
Sotto Windows 2000 / XP, in una sottodirectory scelta a caso sotto "File Comuni" (in genere, "System" o "Microsoft Shared") Agent.VP crea soltanto il file eseguibile del servizio, che modifica ad ogni nuovo startup del sistema. Tutti gli altri file, che possono essere svariate decine e sono diversi da sistema a sistema, sono creati in un albero di directory sotto "Document and Settings": il cleaner li elimina tutti.

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 15:49   #8
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Da quello che ho visto io crea i file crittografati(verdi)con nome random in
C:\Programmi\File comuni\System
C:\Programmi\File comuni\Microsoft Shared
Come dicevi tu

Poi il servizio con nome random che riporta ai percorsi sopra citati,account utente aggiunto(cartella in documenti and setting\account aggiunto)
Files con nome riservati(com,lpt,nul,prn etc) di solito in Windows o Windows\System32 di solito questi file vengono caricati all'avvio con questa chiave
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs = \\?\C:\WINDOWS\system32\lpt6.lpl

Invisibile ad occhio nudo(gmer lo visualizza),nei sistemi ntfs usa gli ads sempre con quella chiave
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs = C:\WINDOWS\system32:autoftt.exe

Oppure ddl con nomi causali iniettate in:
Library C:\WINDOWS\aehpc1.dll (*** hidden *** ) @ C:\WINDOWS\Explorer.EXE [1384] 0x03850000 <-- ROOTKIT !!!
Library C:\WINDOWS\aehpc1.dll (*** hidden *** ) @ C:\Programmi\Internet Explorer\IEXPLORE.EXE [3144] 0x02AB0000 <-- ROOTKIT !!!

Ultimamente la rimozione degli ads è complicata dato che il file è bloccato da un altro programma(quale non lo so)so solo che sto linkoptimizer è un dannato

Grazie per l'attenzione

Ultima modifica di lucas84 : 22-08-2006 alle 15:52.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:09   #9
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Da quello che ho visto io crea i file crittografati(verdi)con nome random in
C:\Programmi\File comuni\System
C:\Programmi\File comuni\Microsoft Shared
Come dicevi tu
[SNIP]
Hmmm... Sei del tutto certo che sia l'eseguibile di Agent.VP a creare quelle chiavi nascoste e gli ADS? Ho controllato i sistemi infetti sia con vari Rootkit scanners che con ADS revealers, e non risulta nulla del genere.

Marco mi scriveva che l'istallazione di Agent.VP viene effettuata anche da un trojan downloader che installa i rootkit da te descritti. Quindi il processo di infezione del sistema di cui parli è causato da vari elementi (mentre il cleaner è dedicato al solo trojan Agent.VP, non a LinkOptimizer).

Non ho usato GMER, comunque. In ogni caso, grazie mille per l'utilissima segnalazione, faro' qualche altro test anche con questo programma

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:27   #10
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
sinceramente sicuro al 100% no.
Nod non riconosce gli ads di cui ti parlo
forse non ti è capitata questa variante.
Guarda negli ultimi giorni ne ho visti molti di log infetti da sto dannato
http://www.suspectfile.com/forum/viewforum.php?f=4
per caso,hai avuto sotto mano il file google.com?
NOD32
Found probably unknown NewHeur_PE (probable variant)
pare che sia lui uno dei responsabili di tutto questo

Ciao
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:31   #11
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
eh, se Dio vuole rilascio un pdf con analisi completa domani, ci sto lavorando da un paio di giorni.

é che lavoro meglio di notte
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:35   #12
Bettinz
Member
 
Iscritto dal: Sep 2005
Messaggi: 133
Quote:
Originariamente inviato da lucas84
sinceramente sicuro al 100% no.
Nod non riconosce gli ads di cui ti parlo
magari non riconoscesse solo quelli
Bettinz è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:35   #13
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Pure io lavoro la notte
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:36   #14
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
sinceramente sicuro al 100% no.
Nod non riconosce gli ads di cui ti parlo
forse non ti è capitata questa variante.
Guarda negli ultimi giorni ne ho visti molti di log infetti da sto dannato
http://www.suspectfile.com/forum/viewforum.php?f=4
per caso,hai avuto sotto mano il file google.com?
Me l'ha appena girato via e-mail un amico :-) Purtroppo, credo che ne esistano diverse varianti

Questa sera faccio qualche altro test su Agent.VP, cosi' stabiliamo quale elemento è il responsabile dei rootkit: ti/vi tengo informati sugli sviluppi.

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:39   #15
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Buon lavoro
gli ads ti servono?

Ciao
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:39   #16
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Pure io lavoro la notte
Allora siamo in tre

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:43   #17
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Buon lavoro
gli ads ti servono?

Ciao
Manda pure, grazie (paolo dot monti at nod32 dot it). Per favore, metti tutto dentro un file ZIP protetto con la password "infected".

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:44   #18
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
Paolo se ti servono info o scambi di idee sai dove trovarmi

Marco
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:52   #19
amvinfe
Senior Member
 
Iscritto dal: Aug 2002
Messaggi: 359
ciao a tutti,
concordo con lucas84, credo impossibile creare un fix unico atto a rimuovere le tante varianti che il trojan installa.
Lo stesso Kaspersky 6 è inerme se il trojan è già residente, nonostante gli avessimo inviato un .exe (http://www.suspectfile.com/forum/viewtopic.php?t=240) e la Kaspersky Lab. avesse rilasciato le impronte virali, non è stato in grado di riconoscere il file ****1.exe (*=lettere random) presente in C:\Windows\Temp così come non è stato in grado di riconoscere il file ***.exe (lettere random) presente in C:\Programmi\File comuni\System\ (HKLM\SYSTEM\CurrentControlSet\Services\).

NB
Il riconoscimento del file ****1.exe ha avuto esito positivo su una macchina non infetta

Non credo vi sia, al momento almeno, un antivirus capace di riconoscere tutte le variabili che il trojan installa sulla macchina.
E credo infine che gli sforzi vadano indirizzati anche a favore di quelle persone poco esperte di computer, senza nulla togliere chiaramente al lavoro che P. Monti svolge da diverso tempo, bisogna infatti ringraziare anche lui se esistono tools gratuiti atti alla rimozione dei più "importanti" malware in senso generale.

Marco.
__________________
Pensi d'avere un file infetto? Invialo a
SuspectFile
amvinfe è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:57   #20
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Per piacere, vedi se sono arrivati, non vorrei aver sbagliato indirizzo

lucas84 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


realme GT7: un "flaghsip killer" concreto! La recensione realme GT7: un "flaghsip killer" concr...
Oracle guida Stargate UAE: nasce il supercluster per l'IA sovrana Oracle guida Stargate UAE: nasce il supercluster...
Tutto sulla nuova Tesla Model Y: autonomia in autostrada, prova bagagliaio e dettagli Tutto sulla nuova Tesla Model Y: autonomia in au...
HONOR 400 Pro trasforma ogni scatto in capolavoro animato. Recensione HONOR 400 Pro trasforma ogni scatto in capolavor...
Intel Core Ultra 5 235 e Core Ultra 5 225F, CPU Arrow Lake per la fascia media Intel Core Ultra 5 235 e Core Ultra 5 225F, CPU ...
Tesla in caduta libera: in Europa -52,6%...
WhatsApp arriva finalmente su iPad: abbi...
Sony annuncia il ritorno dei proiettori ...
Concept Astro, il progetto di Dell per a...
Dubai pronta a offrire accesso gratuito ...
PlayStation Portatile: SoC AMD con proce...
Tor Alva: ecco l'edificio più alto al mo...
Finale di Champions con un maxischermo: ...
OnePlus AI: la nuova era dell'intelligen...
TeamViewer ONE: la piattaforma per unifi...
Volkswagen blinda l'architettura SSP: pr...
Sapphire Phantomlink: il produttore cine...
Formula E pronta a Shanghai: due gare de...
Offerte Tech da urlo: le componenti perf...
NVIDIA GeForce GTX 970 8GB: il raddoppio...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 18:18.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v