|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
dialer boccarossa, nessuna speranza di toglierlo
La perplessità del titolo è dovuta al fatto che (a parte tutti gli antivirus usati + antidialer, ad-aware ed altri ) anche procedendo "manualmente" con i vari "autoruns", "Hijack" ecc non si riesce ad "ammazzarlo", questo perchè secondo me le procedure usate dal maledetto-bravo-bastardo che lo ha scritto sono così avanzate per cui ci vorrà del tempo prima che si scoprino i rimedi. Un pò di cose , banali peraltro, le ho scoperte ma sono men che meno dei palliativi e cioè che l'eseguibile lo installa su C:\Windows\Temp , che ha come icona una stramaledetta bella bocca rossa, che l'.exe ha sempre nomi random, su msconfig bisogna togliere la spunta e che se si vuole cancellarlo da Temp bisogna "ammazzarlo" dal task ed allora si può cancellarlo. Ho trovato alcuni consigli in rete perchè pare che questo dialer sia conosciuto ed è pure conosciuto che fa cadere la connessione e che bisogna riavviare se si vuole ancora navigare. Settare in "solo lettura" rasphone non è servito a nulla e antivirus di "nome" come di "nome" anche certi antidialer o antitrojan non hanno sortito nessun beneficio. Posto solo nella speranza che qualcuno sia riuscito a trovare il rimedio.Grazie
__________________
SO di non sapere |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Mar 2006
Messaggi: 22114
|
ti è mai passato di mente che fosse un rootkit?
spesso alcuni rootkit utilizzano anche tecnologie dialer. prova qualche tool di rimozione di rootkit e continua questa discussione dell'apposita sezione: http://www.hwupgrade.it/forum/forumdisplay.php?f=125 saluti c.m.g
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario. |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Feb 2007
Città: quell'isola grande sulla sinistra
Messaggi: 2281
|
io que l dialer lo avuto col nome gzbia.exe e avg firewall mi avvisava sempre...io l'ho tolto semplicemente bloccando il processo e cancellandolo dalla cartella temp e con ccleaner sullle configurazioni di avvio....e se ne andato
|
|
|
|
|
|
#4 | |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Quote:
certo che mi è passato nella mente anzi ti dirò di più ho anche pensato che potrebbe essere uno script, il problema è che con tutti gli strumenti definiti "buoni" non mi hanno trovato un c.. e se ti dico tutti fidati che ho provato quasi tutti gli strumenti conosciuti compresi quelli manuali. Il condizionale è d'obbligo perchè non possiamo mai escludere nulla.Per quanto riguarda la sezione onestamente pensavo fosse questa ma ovviamente terrò conto di quanto mi hai sottolineato.Grazie.
__________________
SO di non sapere |
|
|
|
|
|
|
#5 |
|
Member
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
|
Ora ti metto per punti chiari cosa devi fare per riuscire a rimuoverlo....se dovesse ripresentarsi prova dalla provvisoria.
Io lo avevo rimosso a un mio cliente solo così: 1) Elimina il file Service32.exe in c:\winXX
2) Eliminala chiave di registro HKLM\software\microsoft\CurrentVersion\Policies\Explorer\Run\1Service32.exe 3) Cerca ed elimina il file con nome it_<numero>.exe ( è il dialer) 4) Cerca ed elimina il file winsyst32.exe
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - - |
|
|
|
|
|
#6 | |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Quote:
__________________
SO di non sapere |
|
|
|
|
|
|
#7 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
forse di riferiva a "current user"
posta nell'altra sezione |
|
|
|
|
|
#8 | |
|
Member
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
|
Quote:
Questa è una procedura sulla rimozione del trojan perchè purtroppo quello è il trojan jackspot, se non erro, e non un dialer come sei convinto tu....Allora se segui la procedura magari potremmo sapere se effettivamente è jackspot oppure se mi sono sbagliato io ma se nemmeno la provi perchè pensi di aver già provato tutti i metodi possibili allora penso che ti toccherà tenertelo o procedere con un ripristino... Per quanto riguarda il suo funzionamento è semplice capire come si auto-rigenera, e cioè sfruttando il registro di windows e se vuoi fare la prova del nove basta che tu segua il mio consiglio, e se riesci a rimuoverlo così e poi dovesse ricrearsi basta che tu ripeta la procedura e poi installi il tea-timer di spybot o prevx per proteggere il registro per vedere se si ricrea ancora lo stesso. Con questo non aggiungo altro se non cheper buona norma prima si pulisce il PC, ci si segna come funzionava la fattispecie codice maligno incriminata e poi si studia come proteggersi.....Questa è la predisposizione mentale che consiglio per approcciarsi a problemi di questo genere..... P:S> per tutte le belle cose, visto il mio errore di percorso nel regedit cerca nel registro questo valore 1Service32.exe e rimuovilo.... Ciauz Ciauz
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - - Ultima modifica di ThE_RaV[3]N : 25-03-2007 alle 20:33. |
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Quote:
__________________
SO di non sapere Ultima modifica di caviccun : 27-03-2007 alle 18:22. |
|
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2052
|
La chiave di registro esatta è
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\ il file oltre a service32.exe può essere winsys.exe winhp32.exe systpro32.exe |
|
|
|
|
|
#11 | |
|
Member
Iscritto dal: Mar 2007
Città: Nascosta
Messaggi: 238
|
Quote:
__________________
/ -" Niente è impossibile, una porta è sempre aperta!"- \- - - |
|
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Mi dispiace ma dopo policies non ho <Explorer\Run\>. Un'altra cosa, nel momento che sto scrivendo sto subendo attacchi, vorrei che vedeste sembra un film di fantascienza, probabilmente nessuno di voi ha o ha avuto attacchi di questo genere come sto avendo io. Il problema non sta nel trovarlo e cancellarlo, il problema sta, e non solo, nel trovarlo/cancellarlo e rientrare, non sò se mi sono spiegato, insomma trancio tutto e quello rientra. Sicuramente sta boccaccia (il malware) di m..... ha diverse modalità di attacchi ed ecco spiegati i vostri consigli sicuramente giusti ma non nel mio caso. Adesso provo outpost che sembrerebbe adatto allo scopo, se funziona relazionerò.
__________________
SO di non sapere |
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Funzionaaaaaaaaaaaaa!!!! grande outpost blocca tutta la porcheria, uno spettacolo, sto subendo un attacco dietro l'altro e me li blocca, non speravo più ci fosse qualcosa di utile. Poi magari con qualche altro malware non funzionerà ma intanto con sto bast..... FUNZIONA eccome!!!!! Non ho pensato di salvare in immagine tutti gli attacchi, vedreste una sfliza di porte ed indirizzi IP diversi uno dall'altro e questa sarebbe la prova di come blocca tutta la "rumenta" che vorrebbe entrare. Per ora voglio prendermi la soddisfazione di piegare il braccio mettendo la mano in una certa maniera (l'avete capita in quale?) e dirgli; TOOOOHHHH!!!!!!!! Quando blocca le intrusioni fa anche un pò impressione perchè avendo i box accesi outpost emette anche un segnale acustico con eco che sa di qualcosa di brutto appunto.
__________________
SO di non sapere |
|
|
|
|
|
#14 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
riesci a dirmi l'IP bloccato e magari anche a passarmi il nome del file che tenta di uscire?
|
|
|
|
|
|
#15 | |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Quote:
__________________
SO di non sapere Ultima modifica di caviccun : 29-03-2007 alle 13:57. |
|
|
|
|
|
|
#16 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
ho capito...!postami però qualche numero IP,voglio vedere se si tratta dei soliti noti
|
|
|
|
|
|
#17 |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Oh lo sai che non torna più? però voglio dire una cosa che misono sempre dimenticato di chiarire e magari non c'entra niente. Dunque, presto il router ad un ufficio dove avevo eseguito un lavoro perchè il loro non funzionava più. Aspettando che arrivasse il nuovo ho collegato il mio vecchio modem adsl. Prima di allora, cioè quando usavo il router il malware descritto non mi è mai comparso, come ho installato il modem sono stato bersagliato da quello che ho descritto. Ora, dopo che all'ufficio è arrivato il nuovo router e messo in opera la rete mi sono ripreso il mio ed ovviamente l'ho subito collegato al posto del modem. Beh non mi sta arrivando più nulla, conicidenza o effetto ovvio? d'accordo che il router ha dei filtri (U.S.Robotics) DHCP abilitato ed altro ma può essere che dipenda anche e non solo da questo? a voi la risposta.
__________________
SO di non sapere |
|
|
|
|
|
#18 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
molto,molto probabile
per me hai qualche porta critica aperta |
|
|
|
|
|
#19 | |
|
Senior Member
Iscritto dal: Sep 2005
Città: Genova
Messaggi: 1927
|
Quote:
__________________
SO di non sapere |
|
|
|
|
|
|
#20 | |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
Quote:
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 13:35.




















