PDA

View Full Version : [VIRUS Vs. HWUPGRADE] ...mai vista una cosa simile.. :mbe:


^TiGeRShArK^
05-08-2008, 00:33
Hola..
Torno ora da casa del mio amico dove sono stato testimone di una cosa che io non ho mai visto prima.....:mbe:
Ricordate quel virus che bloccava le connessioni verso il forum di hwupgrade e verso altri siti in cui era indicata la soluzione di cui ora mi sfugge il nome?
bene.
Penso che un mio amico ne abbia beccato una sua variante piuttosto bastarda...
Torno ora da casa sua e dopo mezz'ora di smadonnamenti ho scoperto che quando il processo explorer.exe è in esecuzione tutti i browser (ho provato mozilla 2.0.16, mozilla 3.0.1, ie 7) vengono terminati non appena si digita l'indirizzo www.hwupgrade.it/forum :mbe:
La cosa bella è che se si accede ad un thread ben determinato tramite google la pagina viene aperta correttamente.. :fagiano:
Ho provato ovviamente ad eliminare tutti i processi superflui e "strani" dall'avvio, ma cmq con soli 19 processi in esecuzione (numero piuttosto limitato per win xp sp2.. :mbe: ) la stranezza di cui sopra continuava ad accadere... :stordita:
Se lanciavo un netstat -a -n vedevo una 40ina di connessioni TCP in TIME_WAIT su degli indirizzi di tipo broadcast...
Arrivato a questo punto ho eliminato ad uno ad uno TUTTI i processi in esecuzione, e quando sono giunto ad eliminare explorer.exe sono riuscito ad accedere al forum.. :fagiano:
Avete idea di come si chiami 'sto maledetto virus, o quantomeno, vi ricordate il nome della versione precedente che ora mi sfugge??!?!?
Se magari riuscite anche a dirmi come si toglie mi fate un favore, altrimenti googlo un pò e vedo di eliminarlo seguendo le istruzioni conoscendo il nome...
TNX..

:p

Chill-Out
05-08-2008, 01:00
Gromozon, ti suggerisco di far girare la trial di Prevx (http://info.prevx.com/downloadprevx2.asp)

Ciao

^TiGeRShArK^
05-08-2008, 01:19
Gromozon, ti suggerisco di far girare la trial di Prevx (http://info.prevx.com/downloadprevx2.asp)

Ciao

Danke, ricordavo la news ma non ricordavo assolutamente il nome del trojan... :p
domani faccio una bella pulizia dal mio amico :Perfido:

SuperLory
05-08-2008, 05:25
beh avere Norman Malware Cleaner sempre con se' aiuterebbe molto.. :sofico:

xcdegasp
05-08-2008, 10:43
prima di incominciare la pulizia imposta i dns di opendns.com altrimenti continua a rigenerarsi ;)

wizard1993
05-08-2008, 10:44
prima di incominciare la pulizia imposta i dns di opendns.com altrimenti continua a rigenerarsi ;)

e avrà un altro buon motivo per accedere qui, almeno fagli aggiungere queste due righe nel file host

151.1.244.2 www.hwupgrade.it
151.1.244.2 hwupgrade.it

xcdegasp
05-08-2008, 11:03
hai ragione :)

^TiGeRShArK^
05-08-2008, 11:22
prima di incominciare la pulizia imposta i dns di opendns.com altrimenti continua a rigenerarsi ;)

mmmm..
questo mi sfugge....
se termino explorer prima di lanciare prevx come fa a rigenerarsi? :fagiano:

xcdegasp
05-08-2008, 12:16
intendo l'infezione, ad ogni modo il mio era un consiglio per farti risparmiare giorni di torture tra log ridondanti poi vedi tu :p