Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media
Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media
Nel Formula 1 Technology and Media Centre di Biggin Hill, la velocità delle monoposto si trasforma in dati, immagini e decisioni in tempo reale grazie all’infrastruttura Lenovo che gestisce centinaia di terabyte ogni weekend di gara e collega 820 milioni di spettatori nel mondo
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica
Il nuovo gimbal mobile DJI evolve il concetto di tracciamento automatico con tre modalità diverse, un modulo multifunzionale con illuminazione integrata e controlli gestuali avanzati. Nel gimbal è anche presente un'asta telescopica da 215 mm con treppiede integrato, per un prodotto completo per content creator di ogni livello
Recensione Pura 80 Pro: HUAWEI torna a stupire con foto spettacolari e ricarica superveloce
Recensione Pura 80 Pro: HUAWEI torna a stupire con foto spettacolari e ricarica superveloce
Abbiamo provato il nuovo HUAWEI Pura 80 Pro. Parliamo di uno smartphone che è un vero capolavoro di fotografia mobile, grazie ad un comparto completo in tutto e per tutto, In questa colorazione ci è piaciuto molto, ma i limiti hardware e software, seppur in netto miglioramento, ci sono ancora. Ma HUAWEI ha fatto davvero passi da gigante per questa nuova serie Pura 80. Buona anche l'autonomia e soprattutto la ricarica rapida sia cablata che wireless, velocissima.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 24-09-2007, 13:32   #1
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
reclutamento e organizzazione per Gruppo di Lavoro - Guida per disinfettare da Bagle

Persone che hanno già contribuito:
Lancetta
Riverside
Chill-Out
Bugs Bunny

Stato attuale del post( con tutte le modifiche suggerite e le istruzioni inserite dal "team anti-bagle" )

AVVISO: AL FINE DI MANTENERE LA DISCUSSIONE PIU' ORDINATA,I RAPPORTI ED I LOGFILE CARICATELI SU http://www.zshare.net/ E POSTATE IL LINK



Come si propaga e come agisce questo malware?
Principalmente si propaga tramite le reti peer to peer (p2p) come emule,ma anche via email. Lo si può trovare spesso in archivi contenenti programmi e crack.
Una volta eseguito il suo file(molto spesso si chiamava trusted.exe) crea vari files(eseguibili e drivers) ,principalmente localizzati nella directory di windows.
Uno di essi, hidr.exe che nelle prime varianti si trovava in Documents and settings/nomeutente/dati applicazioni/hidires(cartella creata dal malware) e nelle ultime si posiziona in /windows/system32,ha la funzione di terminare e cancellare tutti gli eseguibili di software di sicurezza come antivirus.

Inoltre questo malware,modificando 2 chiavi di registro, disabilita la modalità provvisoria,per cui tentando di accedere a windows in safe mode si ricevera una bella schermata blu

Tutti i files di questo malware sono nascosti con tecniche rootkit,per cui non si
possono visualizzare tramite esplora risorse.

Come vedere se si è infetti:
- I programmi di sicurezza sono stati cancellati
- La modalità provvisoria non funziona
- Una scansione con gmer evidenzia files in rosso come hidr.exe(che è presente in tutte le varianti)

Procedura di rimozione.

1) disattivazione ripristino conf di sys:

● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok

2) Utilizzo di elibagla (remover tool spagnolo): dopo essere andati su QUESTA scorrere a fondo pagina e cliccare su "descargar elibagla"
Assicurarsi che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavviare il pc e postare il log che si trova in: C:\InfoSat.txt
Usate Elibagla in modalità provvisoria,se funziona.

3)Usare avenger: DOWNLOAD
Scompattarlo, avviarlo, selezionare "Input script manually" e cliccare sulla lente d'ingrandimento. Nella nuova finestra, incollare lo script che viene indicato cliccare sul pulsante "Done",cliccare sull'icona di semaforo verde rispondere "yes" 2 volte ;il pc dovrebbe riavviarsi da solo se così non fosse, riavvialro manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da postare per il controllo.

Quote:
Files to delete:
%SystemDrive%\WINDOWS\system32\drivers\hidr.exe
%SystemDrive%\WINDOWS\system32\drivers\srosa.sys
%SystemDrive%\WINDOWS\system32\wintems.exe
%SystemDrive%\WINDOWS\system32\hldrrr.exe
%SystemDrive%\WINDOWS\system32\trusted.exe
%SystemDrive%\WINDOWS\system32\drivers\pci32.sys
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\hidires\hidr.exe
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\hidires\rosa.sys
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\m\data.oct
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\m\flec006.exe

folders to delete:
%SystemDrive%\WINDOWS\exefnd
%SystemDrive%\WINDOWS\exefld
%SystemDrive%:\Documents and Settings\%UserProfile%\Dati applicazioni\hidires

registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\srosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
HKLM\SYSTEM\CurrentControlSet\Services\pci32
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32
HKLM\SYSTEM\CurrentControlSet\Services\rosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_rosa
Nel caso si abbiano problemi con questo script,sostituire a %SystemDrive% la lettera del disco dove è installato il sistema operativo infetto e a %UserProfile% il nome utente

4)Scansione con Panda Antirootkit (DOWNLOAD)
decomprimere il file Zip, sul desktop
eseguirlo(da amministratore del pc) stando connessi, dovrebbe aggiornarsi automaticamente, dopodichè partirà una scansione per verificare la presenza,di eventuali rootkit, sul P.C. ed eseguire eventuali pulizie.

5)Passata con ccleaner (scaricarlo da QUI e dopo averlo installato disattivare dalle opzioni avanzate "cancella solo file più vecchi di 48 ore". Quindi cliccare su Avvia CCleaner>OK )

6)Fare un log di hijackthis per altro controllo ed eventuali file orfani.
(il log di hijackthis va fatto con più applicazioni possibili chiuse(emule,bit torrent,word,wmplayer ecc..)scaricarlo da QUI.E' stand alone (senza installazione).Metterlo in una sua cartella dedicata, avviarlo, dalla schermata clik su "do a system scan and save a logfile" si aprirà una schermata txt con dei dati, copiare ed incollare nel post....
La prima volta che lo si avvia bisogna cliccare su "I agree" prima di "Do a system scan and save logfile"



Possibili problemi:


Sebbene abbia rimosso il virus non mi funziona la modalità provvisoria...
1) Sei sicuro di aver usato Elibagla?(punto 2)

Il virus non è stato rimosso dopo aver eseguito i passaggi indicati... come mai?
Possibilità:
1) Non hai disattivato ripristino configurazione di sistema
2) E' stato lanciato nuovamente l'eseguibile infetto
3) Non hai seguito tutti i passaggi

Se il problema si annida fra le possibilità sopra riportate, ripetere tutte le operazioni.


Se il problema non è fra le possibilità,seguire le seguenti istruzioni:

-Postare un log di gmer (DOWNLOAD):
una volta aperto il programma cliccare su scan e aspettare la fine delle operazioni. Riportare eventuali voci in rosso rilevati.
-Fare una scansione online QUI ed allegare il rapporto della scansione.

Ultima modifica di Bugs Bunny : 25-09-2007 alle 22:31.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 13:45   #2
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
reclutamento e organizzazione per Gruppo di Lavoro - Guida per disinfettare da Bagle

Apro questo thread per darvi modo di reclutare e organizzarvi al fine di proporre un metodo di disinfezione dal worm Bagle e stilare di conseguenza la Guida che verrà posta in rilievo nella sezione "Aiuto sono infetto! Cosa faccio?" .

A lavoro ultimato questo thread potrà rimanere sempre aperto cosichè abbiate esigenza di rivedere la guida o proporre migliorie o inglobare nuove variante potrete farlo senza difficoltà e senza nuovi thread

Sono sicuro che perterà a risultati positivi.
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 14:05   #3
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
mentre postavo un messaggio rivisto mi hai spostato l'altro

Ultima modifica di Bugs Bunny : 24-09-2007 alle 14:08.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 14:40   #4
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
aggiungo: lo si può ricevere anche tramite mail...(le prime varianti che sono ancora in giro )dopo essere sicuri di essere infettati dal bagle usare prima di tutto
1) elibagla (remover tool spagnolo) http://www.zonavirus.com/datos/desca...5/elibagla.asp scorrere a fondo pagina e cliccare su "descargar elibagla"
Assicurarsi che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavviare il pc e postare il log che si trova in: C:\InfoSat.txt. da postare per il controllo.
Nelle ultime varianti aggiungo nella procedura di usarlo in modalità provvisoria.

2)Usare avenger:spiegazione:da qua http://swandog46.geekstogo.com/avenger.zip
Scompattarlo, avviarlo, selezionare "Input script manually" e cliccare sulla lente d'ingrandimento. Nella nuova finestra, incollare lo script che viene indicato cliccare sul pulsante "Done",cliccare sull'icona di semaforo verde rispondere "yes" ,il pc dovrebbe riavviarsi da solo se così non fosse, riavvialro manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da postare per il controllo.

3)scansione con Panda Antirootkit
decomprimere il file Zip, sul desktop
eseguirlo(da amministratore del pc) stando connessi, dovrebbe aggiornarsi automaticamente, dopodichè partirà una scansione per verificare la presenza,di eventuali rootkit, sul P.C. ed eseguire eventuali pulizie.

4)oltre la passata con ccleaner (scaricare da ( QUI)disattivando dalle opzioni avanzate "cancella solo file più vecchi di 48 ore" )

5)anche un log di hijackthis per altro controllo ed eventuali file orfani.
(log di hijackthis con più applicazioni possibili chiuse(emule,bit torrent,word,wmplayer ecc..)scaricarlo da QUI LINK è stand alone (senza installazione)metterlo in una sua cartella dedicata, avviarlo, dalla schermata clik su "do a system scan and save a logfile" si aprirà una schermata txt con dei dati, copiare ed incollare nel post....
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...

Ultima modifica di lancetta : 24-09-2007 alle 14:43.
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 14:56   #5
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
mentre postavo un messaggio rivisto mi hai spostato l'altro
si scusami non telo avevo detto nell'altro thread... sorry
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:38   #6
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
ok ho integrato le istruzioni di lancetta
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 15:51   #7
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
ok ho integrato le istruzioni di lancetta
Hum.....Bugs... mi piace sembra che stia già venendo sù bene

Edit: Bugs..fratello...edita nella voce ccleaner il "QUI" con il link e di lato ai paragrafi correggi la numerazione dei passaggi,per favore.
Grazie.
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...

Ultima modifica di lancetta : 24-09-2007 alle 15:56.
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:12   #8
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
come va ora?
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:30   #9
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
come va ora?
Ottimo fratello !!! prende corpo
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:43   #10
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
vediamo cosa dice riverside
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:44   #11
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
@ Bunny & Lancetta, vedo che vi siete messi al lavoro
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
vediamo cosa dice riverside
Bunny, raggruppa il tuo post e quello di Lancetta in uno unico, lavorando sul tuo.

Ultima modifica di Riverside : 24-09-2007 alle 16:49.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:55   #12
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Bunny, raggruppa il tuo post e quello di Lancetta in uno unico, lavorando sul tuo.
non l'ho già fatto?
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 16:58   #13
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
non l'ho già fatto?
Manca il link diretto a Panda Antirootkit, se non sbaglio.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 17:12   #14
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
inserito
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 17:23   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
@Bugs

Per quanto riguarda lo script da inserire in Avenger si potrebbere aggiungere queste due specifiche in caso di problemi con lo script stesso
- sostituire a %SystemDrive% la lettera del disco (o partizione) dove è installato Windows
- sostituire a %UserProfile% col nome del vostro account (vostro nome utente)
se ritieni apportuno ciao.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 19:20   #16
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
giusto
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 19:26   #17
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Io proporrei ancora un giorno di lavoro,per raccogliere modifiche e aggiunte... che ne dite?
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 19:35   #18
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
@ Bunny

Direi di aggiungere GMer qui per il download
da utilizzare dopo EliBaglA, per individuare il resto dell'infezione, precisando di eseguire le scansioni delle sezioni Autostart e Rootkit.
Richiedere la pubblicazione del log.

E una preventiva scansione online da eseguire da
KASPERSKY ONLINE SCANNER: Kaspersky online scanner
Anche qui pubblicare il log che verrà rilasciato al termine della scansione

Ultima modifica di Riverside : 24-09-2007 alle 19:39.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 19:39   #19
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
io penso che si potrebbe richiedere la pubblicazione del log dopo aver provato elibagla e avenger,o per essere sicuri di aver tolto tutto, o perchè nè uno nè l'altro sono riusciti a rimuovere l'infezione
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2007, 19:43   #20
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
Io proporrei ancora un giorno di lavoro,per raccogliere modifiche e aggiunte... che ne dite?
Direi che siamo quasi a posto Bunny:
i software ed i tool necessari, li abbiamo indicati tutti;
lo script da eseguire, anche;
tu aggiungi alla bozza tutto quel poco che resta da aggiungere (non credo manchi più nulla) poi sistemiamo la Guida in maniera definitiva.
Riverside è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media Il cuore digitale di F1 a Biggin Hill: l'infrast...
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica DJI Osmo Mobile 8: lo stabilizzatore per smartph...
Recensione Pura 80 Pro: HUAWEI torna a stupire con foto spettacolari e ricarica superveloce Recensione Pura 80 Pro: HUAWEI torna a stupire c...
Opera Neon: il browser AI agentico di nuova generazione Opera Neon: il browser AI agentico di nuova gene...
Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi Wind Tre 'accende' il 5G Standalone in Italia: s...
Cassa JBL a 39€, portatili, smartphone, ...
Cometa interstellare 3I/ATLAS: la sonda ...
Jensen Huang e Bill Dally di NVIDIA prem...
Il futuro della birra è green: H...
ECOVACS GOAT G1-2000: il robot tagliaerb...
Allarme sui bus elettrici cinesi: centin...
iPhone Fold sempre più vicino: fo...
Soundbar Samsung da 150W con subwoofer i...
Tensione tra Nexperia e la controllata c...
Samsung e il futuro della smart cleaning...
Tinder: ecco come userà l'IA (e l...
Oltre 55.000 dollari solo per il raffred...
Microsoft e tecnologia immorale: i dipen...
Come stanno andando Fastweb e Vodafone d...
Huawei presenta i nuovi eKit: soluzioni ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 15:17.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v