Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Cos'è la bolla dell'IA e perché se ne parla
Cos'è la bolla dell'IA e perché se ne parla
Si parla molto ultimamente di "bolla dell'intelligenza artificiale", ma non è sempre chiaro perché: l'IA è una tecnologia molto promettente e che ha già cambiato molte cose dentro e fuori le aziende, ma ci sono enormi aspettative che stanno gonfiando a dismisura i valori delle azioni e distorcendo il mercato. Il che, com'è facile intuire, può portare a una ripetizione della "bolla dotcom", e forse anche di quella dei mutui subprime. Vediamo perché
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 11-12-2012, 00:33   #1
kopolindo
Junior Member
 
Iscritto dal: Oct 2012
Messaggi: 21
s4t4n.vbe [RIMOZIONE]

Ciao ragazzi! Ho a che fare con una rete informatica, una dozzina di PC tutti con XP SP2 (purtroppo non posso aggiornarli perché non ho i privilegi di amministrazione) ho notato che sul mio PC di casa è comparsa una strana icona relativa ad un collegamento
Codice:
Nouveau dossier.lnk
anche cancellandolo ricompare al prossimo riavvio (comportamento mooooolto strano). A questo punto ho iniziato a sentire puzza di bruciato, controllo la pendrive e noto un collegamento identico, un file di autorun e un file che si chiama
Codice:
satan.vbe
. Cancellandoli si ricrea immediatamente un file che si chiama
Codice:
HUMOUR.vbe
che lascia subito il posto ai 3 file di prima.
A questo punto ho iniziato ad informarmi ma in rete ho trovato molto poco. L'antivirus non rileva nulla (AVG, BitDefender, Immunet Protect, Malwarebytes, Kingsoft AV, Digital Patrol e nemmeno USB Resident Shield). Allora ho provato a rimuoverlo manualmente. Credo di esserci riuscito ma non ne ho la certezza.
Il virus fa una copia di sè in 3 posti:
  1. C:\Users\Nomeutente\Documents\s4t4n\s4t4n.vbe
  2. C:\Users\Nomeutente\Documents\Window\HUMOUR.vbe
  3. C:\Users\Nomeutente\Documents\Window\system.exe
  4. System file [Not Delete] (mi prende pure per scemo) nella cartella di EsecuzioneAutomatica
Le cartelle s4t4n e Windows sono nascoste e non si possono vedere nemmeno abilitando la visualizzazione di files e cartelle nascoste.... come diavolo avranno fatto!?! Ho pensato che siano riusciti a copiarle nel link sottoforma di immagine, secondo voi è plausibile?
Cancellando tali files (anche senza bisogno della modalità provvisoria) si riesce a disinfettare il PC, almeno credo. I files effettivamente non si ripresentano al riavvio e le chiavette collegate non sembrano infettarsi ma
1)vorrei capire cosa fa effettivamente questo virus
2)vorrei capire se ho effettivamente disinfettato il PC (non vorrei che avesse sporcato il registro...)
3)vorrei fare uno script che mi premunisca da tale infezione (e non basta disabilitare l'autorun dato che io ho W7 e l'autorun è disabilitato per default)

Se può servire ho isolato i files infetti in una cartella rar a cui ho tolto l'estensione...da lì non si muoveranno mai posso uplodarla per chi volesse giocarci su VBox (cosa che io farò domani pomeriggio)
grazie mille!!
kopolindo è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2012, 21:27   #2
James Axton
Senior Member
 
L'Avatar di James Axton
 
Iscritto dal: May 2005
Città: La terra del rumore bianco
Messaggi: 409
Si dovrebbe trattare del worm NATAS, qui trovi ulteriori informazioni, nella sezione in basso anche sulla rimozione manuale, è necessario metter mano al registro.

Se non ti senti tranquillo puoi procedere con la guida alla disinfenzione posta in rilievo nel forum.
James Axton è offline   Rispondi citando il messaggio o parte di esso
Old 14-12-2012, 01:45   #3
kopolindo
Junior Member
 
Iscritto dal: Oct 2012
Messaggi: 21
Ok, ti ringrazio per la dritta, una settimana a navigare in rete e mi sono lasciato sfuggire questo link...
Il bello è che ho capito come faceva il maledetto a nascondere le cartelle, quella voce "ShowSuperHidden" mi ha fatto gridare EUREKA!!!
Quello che non capisco è che alcune di quelle voci di registro non sono state create/modificate dal worm. E' vero anche il fatto che, nelle mie ricerche ho notato che il worm (Cinera.A secondo alcune fonti) ha vari alias ma quello di "satan.vbe" non è documentato da nessuna parte, immagino che sia una variante.
Quindi al mio script dovrò aggiungere la modifica delle chiavi di registro, me lo consigliate?
E' possibile poi fare qualcosa per prevenire questo inconveniente? Ripeto, non ho privilegi di amministratore sui PC in questione (quindi niente regedit, a meno che non riesca a farlo da dos) però potrei far girare qualcosa in background che impedisca al virus di copiarsi dalle pendrive infette, no?
kopolindo è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
FRITZ!Repeater 1700 estende la rete super-veloce Wi-Fi 7 FRITZ!Repeater 1700 estende la rete super-veloce...
Scoperto un nuovo esopianeta che orbita ...
Blue Origin NS-37: successo per la missi...
Potrebbe essere stata rilevata una super...
La cometa interstellare 3I/ATLAS è...
Xiaomi 17 Ultra: l'autonomia non sarà un...
Il processo produttivo a 2 nm di TSMC è ...
L'atteso aggiornamento dei driver della ...
The Elder Scrolls VI nel 2029 e Fallout ...
Il Ryzen 7 9850X3D appare nel catalogo d...
Weekend pre natalizio Amazon, ecco tutte...
Prezzi giù su Oral-B iO: spazzolini elet...
19.000 Pa a un prezzo senza precedenti: ...
Narwal in super offerta su Amazon: robot...
SK hynix e NVIDIA lavorano a un SSD spec...
Roborock in super offerta su Amazon: pre...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 04:18.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v