Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Due mesi di Battlefield 6: dalla campagna al battle royale, è l'FPS che stavamo aspettando
Due mesi di Battlefield 6: dalla campagna al battle royale, è l'FPS che stavamo aspettando
Abbiamo giocato a lungo a Battlefield 6, abbiamo provato tutte le modalità multiplayer, Redsec, e le numerose personalizzazioni. In sintesi, ci siamo concentrati su ogni aspetto del titolo per comprendere al meglio uno degli FPS più ambiziosi della storia dei videogiochi e, dopo quasi due mesi, abbiamo tirato le somme. In questo articolo, condividiamo con voi tutto ciò che è Battlefield 6, un gioco che, a nostro avviso, rappresenta esattamente ciò che questo genere attendeva da tempo
Antigravity A1: drone futuristico per riprese a 360° in 8K con qualche lacuna da colmare
Antigravity A1: drone futuristico per riprese a 360° in 8K con qualche lacuna da colmare
Abbiamo messo alla prova il drone Antigravity A1 capace di riprese in 8K a 360° che permette un reframe in post-produzione ad eliche ferme. Il concetto è molto valido, permette al pilota di concentrarsi sul volo e le manovre in tutta sicurezza e decidere con tutta tranquillità come gestire le riprese. La qualità dei video, tuttavia, ha bisogno di uno step in più per essere competitiva
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Dopo oltre 4 anni si rinnova la serie Sony Alpha 7 con la quinta generazione, che porta in dote veramente tante novità a partire dai 30fps e dal nuovo sensore partially stacked da 33Mpixel. L'abbiamo provata per un breve periodo, ecco come è andata dopo averla messa alle strette.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-08-2006, 15:26   #1
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Cleaner gratuito per Win32/Agent.VP

Salve a tutti,

dal momento che ho letto in altri thread che alcuni utenti hanno avuto problemi a rimuovere questo trojan, vi segnalo che ho scritto e rilasciato un cleaner dedicato. Il cleaner rimuove

1) il file infetto
2) la chiave di registro creata/usata dal trojan
3) l'account protetto con password creato/usato dal trojan
4) l'albero di directory creato dal trojan

Il cleaner (è un cleaner "puro", non uno scanner) richiede almeno Windows 2000 o S.O. superiori (ad es. Windows XP/2003) e puo' eliminare il trojan sia su filesystem NTFS (con o senza Encryption File System presente) che FAT32.

Il cleaner puo' essere prelevato qui

http://www.nod32.it/cgi-bin/mapdl.pl?tool=Agent.VP

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 15:38   #2
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Ciao Paolo,

ti ho scritto un'e-mail Ben fatto
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 15:42   #3
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Sicuramente da provare,grazie,non per essere scettico ma dubito della completa efficacia,non per qualcosa, ma perchè le entrate del malware sono tutte random(servizi,files,chiavi di avvio,account utente, ecc ecc)

Grazie ancora
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 15:58   #4
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Sicuramente da provare,grazie,non per essere scettico ma dubito della completa efficacia,non per qualcosa, ma perchè le entrate del malware sono tutte random(servizi,files,chiavi di avvio,account utente, ecc ecc)

Grazie ancora
Non preocuparti riguardo a questo problema: il cleaner è stato scritto per gestire questa caratteristica. E' sufficiente selezionare il file infetto, al resto provvede il cleaner.

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:02   #5
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da eraser
Ciao Paolo,

ti ho scritto un'e-mail Ben fatto
Grazie, Marco: e-mail letta e replica inviata

a presto,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:14   #6
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Quindi non è un tool automatico
Si seleziona il file,appare la finestra, si clicca su ok ed esce la schermata con le operazioni effettuate(found/not found)
Rimozione account
Rimozione file selezionato
Rimozione chiavi
etc...

Si ho appena visto,di solito sono una 10 di files da eliminare,magari in una prossima release aggiungere l'opzione di + files da eliminare contemporaneamente senza riselezionarli di nuovo.

Grazie ancora per il tool
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:38   #7
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Quindi non è un tool automatico
Considera che, come scrivevo all'inizio del thread, non si tratta di uno scanner Non è possibile controllare il file del servizio sotto NTFS + EFS, dato che il file è cifrato attraverso un account protetto. Avrei potuto usare una procedura piu' euristica, diciamo cosi', ma piu' soggetta ad errori, quindi tutto sommato ho preferito lasciare all'utente una possibilita' di intervento diretta.

Quote:
Originariamente inviato da lucas84
Si seleziona il file,appare la finestra, si clicca su ok ed esce la schermata con le operazioni effettuate(found/not found)
Esatto.

Quote:
Originariamente inviato da lucas84
Si ho appena visto,di solito sono una 10 di files da eliminare,magari in una prossima release aggiungere l'opzione di + files da eliminare contemporaneamente senza riselezionarli di nuovo.
Sotto Windows 2000 / XP, in una sottodirectory scelta a caso sotto "File Comuni" (in genere, "System" o "Microsoft Shared") Agent.VP crea soltanto il file eseguibile del servizio, che modifica ad ogni nuovo startup del sistema. Tutti gli altri file, che possono essere svariate decine e sono diversi da sistema a sistema, sono creati in un albero di directory sotto "Document and Settings": il cleaner li elimina tutti.

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 16:49   #8
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Da quello che ho visto io crea i file crittografati(verdi)con nome random in
C:\Programmi\File comuni\System
C:\Programmi\File comuni\Microsoft Shared
Come dicevi tu

Poi il servizio con nome random che riporta ai percorsi sopra citati,account utente aggiunto(cartella in documenti and setting\account aggiunto)
Files con nome riservati(com,lpt,nul,prn etc) di solito in Windows o Windows\System32 di solito questi file vengono caricati all'avvio con questa chiave
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs = \\?\C:\WINDOWS\system32\lpt6.lpl

Invisibile ad occhio nudo(gmer lo visualizza),nei sistemi ntfs usa gli ads sempre con quella chiave
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs = C:\WINDOWS\system32:autoftt.exe

Oppure ddl con nomi causali iniettate in:
Library C:\WINDOWS\aehpc1.dll (*** hidden *** ) @ C:\WINDOWS\Explorer.EXE [1384] 0x03850000 <-- ROOTKIT !!!
Library C:\WINDOWS\aehpc1.dll (*** hidden *** ) @ C:\Programmi\Internet Explorer\IEXPLORE.EXE [3144] 0x02AB0000 <-- ROOTKIT !!!

Ultimamente la rimozione degli ads è complicata dato che il file è bloccato da un altro programma(quale non lo so)so solo che sto linkoptimizer è un dannato

Grazie per l'attenzione

Ultima modifica di lucas84 : 22-08-2006 alle 16:52.
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:09   #9
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Da quello che ho visto io crea i file crittografati(verdi)con nome random in
C:\Programmi\File comuni\System
C:\Programmi\File comuni\Microsoft Shared
Come dicevi tu
[SNIP]
Hmmm... Sei del tutto certo che sia l'eseguibile di Agent.VP a creare quelle chiavi nascoste e gli ADS? Ho controllato i sistemi infetti sia con vari Rootkit scanners che con ADS revealers, e non risulta nulla del genere.

Marco mi scriveva che l'istallazione di Agent.VP viene effettuata anche da un trojan downloader che installa i rootkit da te descritti. Quindi il processo di infezione del sistema di cui parli è causato da vari elementi (mentre il cleaner è dedicato al solo trojan Agent.VP, non a LinkOptimizer).

Non ho usato GMER, comunque. In ogni caso, grazie mille per l'utilissima segnalazione, faro' qualche altro test anche con questo programma

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:27   #10
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
sinceramente sicuro al 100% no.
Nod non riconosce gli ads di cui ti parlo
forse non ti è capitata questa variante.
Guarda negli ultimi giorni ne ho visti molti di log infetti da sto dannato
http://www.suspectfile.com/forum/viewforum.php?f=4
per caso,hai avuto sotto mano il file google.com?
NOD32
Found probably unknown NewHeur_PE (probable variant)
pare che sia lui uno dei responsabili di tutto questo

Ciao
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:31   #11
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
eh, se Dio vuole rilascio un pdf con analisi completa domani, ci sto lavorando da un paio di giorni.

é che lavoro meglio di notte
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:35   #12
Bettinz
Member
 
Iscritto dal: Sep 2005
Messaggi: 133
Quote:
Originariamente inviato da lucas84
sinceramente sicuro al 100% no.
Nod non riconosce gli ads di cui ti parlo
magari non riconoscesse solo quelli
Bettinz è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:35   #13
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Pure io lavoro la notte
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:36   #14
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
sinceramente sicuro al 100% no.
Nod non riconosce gli ads di cui ti parlo
forse non ti è capitata questa variante.
Guarda negli ultimi giorni ne ho visti molti di log infetti da sto dannato
http://www.suspectfile.com/forum/viewforum.php?f=4
per caso,hai avuto sotto mano il file google.com?
Me l'ha appena girato via e-mail un amico :-) Purtroppo, credo che ne esistano diverse varianti

Questa sera faccio qualche altro test su Agent.VP, cosi' stabiliamo quale elemento è il responsabile dei rootkit: ti/vi tengo informati sugli sviluppi.

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:39   #15
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Buon lavoro
gli ads ti servono?

Ciao
lucas84 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:39   #16
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Pure io lavoro la notte
Allora siamo in tre

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:43   #17
pmonti
Member
 
Iscritto dal: Aug 2006
Messaggi: 52
Quote:
Originariamente inviato da lucas84
Buon lavoro
gli ads ti servono?

Ciao
Manda pure, grazie (paolo dot monti at nod32 dot it). Per favore, metti tutto dentro un file ZIP protetto con la password "infected".

ciao,
Paolo.
pmonti è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:44   #18
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Paolo se ti servono info o scambi di idee sai dove trovarmi

Marco
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:52   #19
amvinfe
Senior Member
 
Iscritto dal: Aug 2002
Messaggi: 359
ciao a tutti,
concordo con lucas84, credo impossibile creare un fix unico atto a rimuovere le tante varianti che il trojan installa.
Lo stesso Kaspersky 6 è inerme se il trojan è già residente, nonostante gli avessimo inviato un .exe (http://www.suspectfile.com/forum/viewtopic.php?t=240) e la Kaspersky Lab. avesse rilasciato le impronte virali, non è stato in grado di riconoscere il file ****1.exe (*=lettere random) presente in C:\Windows\Temp così come non è stato in grado di riconoscere il file ***.exe (lettere random) presente in C:\Programmi\File comuni\System\ (HKLM\SYSTEM\CurrentControlSet\Services\).

NB
Il riconoscimento del file ****1.exe ha avuto esito positivo su una macchina non infetta

Non credo vi sia, al momento almeno, un antivirus capace di riconoscere tutte le variabili che il trojan installa sulla macchina.
E credo infine che gli sforzi vadano indirizzati anche a favore di quelle persone poco esperte di computer, senza nulla togliere chiaramente al lavoro che P. Monti svolge da diverso tempo, bisogna infatti ringraziare anche lui se esistono tools gratuiti atti alla rimozione dei più "importanti" malware in senso generale.

Marco.
__________________
Pensi d'avere un file infetto? Invialo a
SuspectFile
amvinfe è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2006, 17:57   #20
lucas84
Senior Member
 
L'Avatar di lucas84
 
Iscritto dal: Aug 2005
Messaggi: 1267
Per piacere, vedi se sono arrivati, non vorrei aver sbagliato indirizzo

lucas84 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Due mesi di Battlefield 6: dalla campagna al battle royale, è l'FPS che stavamo aspettando Due mesi di Battlefield 6: dalla campagna al bat...
Antigravity A1: drone futuristico per riprese a 360° in 8K con qualche lacuna da colmare Antigravity A1: drone futuristico per riprese a ...
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator Sony Alpha 7 V, anteprima e novità della ...
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1 realme GT 8 Pro Dream Edition: prestazioni da fl...
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
La costruzione del telescopio spaziale N...
HBO ha cancellato la produzione della se...
OpenAI ha pensato a una partnership (o a...
Starlink Mobile: SpaceX potrebbe lanciar...
Volkswagen trasforma lo stabilimento di ...
Meta AI più reattivo e imparziale...
In Cina la prima GPU discreta al mondo c...
Vertiv CoolCenter, il sistema di raffred...
Konecta entra nel Kraken BPO Partner Pro...
Un dialogo con l'AI sposta voti meglio d...
iPhone 17 al minimo storico: oggi il 256...
Gli utenti italiani scelgono ChatGPT: &e...
Anche Xiaomi avrà il suo trifold:...
È Natale in casa Tesla: arriva la...
Shai-Hulud diventa più cattivo: e...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 03:01.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v