PDA

View Full Version : mdmhelpv....


red_ka.it
12-02-2004, 14:29
ciao raga stavo navigando quando mi appare una notifica di adwatch che mi chiede conferma x uan modifica di registro e subito dopo sygate che mi chiede permesso x l'accesso di mdmhelpv.exe in rete(ricordo che il nome è questo), ho spulciato un pò in rete su questo file e ho trovato solo un sito tedesco ma l'unica parola scritta in inglese era trojan, qualcuno di voi sa se lo è davvero e magari come si elimina? anche xkè ho avg ma non lo rileva.
Ah un altra cosa strana: come ho detto ho avg e in conseguenza di quanto ho postato prima ho effettuato una scansione su trendmicro, risultato niente su mdm... ma 3 file infetti da java bytever a., quello scan è così efficiente oppure mi ha fatto cancellare tre file utili??? ps. erano tutti nei file temporanei di i.e.!!
Ooops scusate se non smetto + di scrivere ma Avg mi segnala il file install di google toolbar come un trojan, è ora di cambiarlo o ciò vuol dire che è efficiente??
ciao e un grz in anticipo!!

eraser
12-02-2004, 15:20
mandami il file sospetto a fileanalysis@email.it che provo a vedere di che si tratta :)

Ciao

Eraser :)

red_ka.it
12-02-2004, 15:28
beh ho trovato il file in c: quindi non era manco tanto nascosto(anzi) e ho pensato bene di metterlo nel cestino x poi vederlo quando qualcuno mi avrebbe risp ma porca... a me alla scema abitudine di svuotare il cestino non appena vedo qualcosa dentro, ora non ce l'ho +, come si fa?

eraser
12-02-2004, 15:35
beh puoi tentare di recuperarlo se ti va di sapere che fosse, con programmi tipo recover4all (http://www.recover4all.com/) o sennò tanto ormai è cancellato, il problema te lo sei tolto :D

red_ka.it
12-02-2004, 15:37
no no ora ci provo, ti faccio sapere. a tra pochi minuti, se riesco col progr ovviamente :D

red_ka.it
12-02-2004, 15:46
niente da fare, cmq se è un trojan coi contro.... dovrebbe ripresentarsi al prox avvio, vedremo altrimenti vuol dire che bastava cancellare l'exe no?
ciao e grz infinite.

eraser
12-02-2004, 15:47
di nulla figurati :)

red_ka.it
12-02-2004, 16:11
ho trovato qualche info in rete:
Subject: do not open the above link

This looked a bit interesting too...
Link is now dead, just loads a lot of popups & saves a file Mdmhelpv.* (exe or com) to c:\ this file then tries to access the net..

oltretutto cercando sul pc ho trovato in windows\prefetch un file con nome"MDMHELPV.EXE-3942AEFD.pf" che si riferisce direttamente a quel file di prima e un altro "MMC.EXE-069F3941.pf" che se non erro è un file di windows(o no?) ma ne ho scritto il nome xkè l'ultima modifica risale cmq alla stessa data di creazione del primo file, se credi ti possa servire x capire qualcosa te lo invio.
ciao!
ps.mi sono dimenticato di dire che navigavo su astala....:D

eraser
12-02-2004, 16:24
sinceramente non ne ho idea (sono un pò preso oggi :D) cmq si mandamelo, gli do un occhio

MrOZ
12-02-2004, 18:43
Originariamente inviato da red_ka.it
ps.mi sono dimenticato di dire che navigavo su astala....:D

...se navighi lì, allora 6 sicuro di scaricare anke dei dialer :D :D :D

eraser
12-02-2004, 18:52
Originariamente inviato da MrOZ
...se navighi lì, allora 6 sicuro di scaricare anke dei dialer :D :D :D

sottoscrivo :D

red_ka.it
12-02-2004, 19:59
vabbè quelli sembra che l'AV li blocchi, me ne coglie tanti sul fatto poi boh!! xkè conoscete qualke altro buon "motorino"?:D

eraser
12-02-2004, 20:36
Originariamente inviato da red_ka.it
xkè conoscete qualke altro buon "motorino"?:D

:nonsifa: :rolleyes:

red_ka.it
12-02-2004, 23:04
è un no oppure un "non si fa" ??? :D

eraser
12-02-2004, 23:36
non si fa ;)

red_ka.it
12-02-2004, 23:44
ok papà non lo faccio +, giuro....
è solo che è il nome del sito che mi piace quindi lo navigo così x sfizio ;)

DavidTwister
14-02-2004, 09:52
ragazzi in due giorni su due pc diversi mi sono trovato il suddetto file sotto c: che chiedeva l'avvesso ad internet....ovviamente non consentito...ora però mi dovete dire sa fare per eliminarne ogni traccia dal pc....e soprattutto come cazz* ha fatto ad installarsi sul pc con Antivir attivo e Sygate Personal Firewall anche....:muro: :muro: :muro:

DavidTwister
14-02-2004, 11:21
problema apparentemente risolto: ho eliminato il file in questione, ho eliminato la voce che faceva partire in automatico da msconfig (regedit -s ***dll.reg), ho bloccato la modifica della pagina iniziale e la modifica del file Hosts tramite spybot s&d, ed infine ho installato spywareblaster e spywareguard.;)

red_ka.it
14-02-2004, 11:26
ma era lo stesso file che dicevo io? azz a me tutte ste cose mica le faceva?!? :)

DavidTwister
14-02-2004, 11:29
Originariamente inviato da red_ka.it
ma era lo stesso file che dicevo io? azz a me tutte ste cose mica le faceva?!? :)

è esattamente lo stesso..solo che a te ad-watch ha bloccato la modifica sul registro,mentre a me aveva modificato la chiave....
il resto che ho elencato sono solo gli accorgimenti che ho preso subito dopo la rimozione del trojan!;)

red_ka.it
14-02-2004, 11:40
si infatti adware blocca la modifica, ah cmq mi è successo un altra volta proprio ora :muro:

@eraser.. visto che l'ho ribeccato te l'ho appena inviato all'indirizzo che hai postato, ciao!

eraser
15-02-2004, 12:28
Il file è stato individuato dal KAV come TrojanDownloader.Win32.Femad.K ;)

Ciao

Eraser :)

red_ka.it
15-02-2004, 12:38
grz di averlo esaminato x noi ;)
ma com'è possibile che il mio AV(AVG) non lo rileva?? ora di cambiarlo x magari qualcosa di + pesantino ma + efficace???

MrOZ
15-02-2004, 12:50
Originariamente inviato da red_ka.it
grz di averlo esaminato x noi ;)
ma com'è possibile che il mio AV(AVG) non lo rileva?? ora di cambiarlo x magari qualcosa di + pesantino ma + efficace???

x' AVG nn è estremamente efficace riguardo a trojan e simili come invece lo è il KAV ;)

eraser
15-02-2004, 13:14
neanche f-prot per ora lo vede, ho provveduto a segnalare il tutto

Ciao

Eraser :)

DavidTwister
15-02-2004, 13:29
neanche Antivir lo rileva...:(

red_ka.it
15-02-2004, 14:01
se mettessi su il kav?? ma a livello di risorse quanto succhia???

eraser
15-02-2004, 14:03
se sei abituato a norton non è che più di tanto ti peserà....in generale cmq occupa parecchie risorse

red_ka.it
15-02-2004, 14:28
si infatti rispetto al norton forse si, ma rispetto all'AVG che è quello che uso io? :confused:

eraser
15-02-2004, 14:58
potrebbe risultarti un tantino pesantuccio :D

Pipposuperpippa
15-02-2004, 18:11
Nemmeno il nod32 lo rileva! :mad: :mad: :mad:

eraser
15-02-2004, 18:27
aspettiamo il responso dei laboratori frisk e vediamo....

eraser
16-02-2004, 11:38
Il file sarà riconosciuto come file infetto dal prossimo aggiornamento delle basi di F-Prot come W32/Mdmhpv.a@bd ;)

Ciao

Eraser :)

red_ka.it
16-02-2004, 11:42
Originariamente inviato da eraser
Il file sarà riconosciuto come file infetto dal prossimo aggiornamento delle basi di F-Prot come W32/Mdmhpv.a@bd ;)

Ciao

Eraser :)
azz ma chi sei????
dai svelaci la tua vera identità :D :D

eraser
16-02-2004, 11:51
ebbene si, vengo dalla lontana terra degli elfi e delle fate......:D :D :D

MrOZ
16-02-2004, 12:25
Originariamente inviato da eraser
ebbene si, vengo dalla lontana terra degli elfi e delle fate......:D :D :D

... e 6 uno gnomo... uno di quelli + brutti e puzzolenti :D :D

eraser
16-02-2004, 14:49
Originariamente inviato da MrOZ
... e 6 uno gnomo... uno di quelli + brutti e puzzolenti :D :D

tanto a te prima o poi ti banno.....e do scappi? :D

Deckard
17-02-2004, 09:56
basta cancellare l'eseguibile o serve fare altro per essere sicuri di essere "disinfettati"?

red_ka.it
17-02-2004, 11:48
io ho cancellato l'exe e non ho trovato nulla + nel registro, ma c'è un piccolo particolare... con adwatch ho bloccato la modifica al registro vedendo appunto uan cosa da me non richiesta.

Deckard
17-02-2004, 12:41
Originariamente inviato da red_ka.it
io ho cancellato l'exe e non ho trovato nulla + nel registro, ma c'è un piccolo particolare... con adwatch ho bloccato la modifica al registro vedendo appunto uan cosa da me non richiesta.

puoi spiegarti meglio? :confused: E poi io ho Adaware standard, senza Adwatch....
gracias

red_ka.it
17-02-2004, 16:13
in pratica adwatch chiede il permesso x modifiche al registro e io notando qualcosa di strano ho rifiutato, tutto qui.

Deckard
18-02-2004, 23:06
Originariamente inviato da red_ka.it
in pratica adwatch chiede il permesso x modifiche al registro e io notando qualcosa di strano ho rifiutato, tutto qui.

ah, ok