|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#201 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
Mi scuso se sono stato assente da questo thread per lungo tempo. Sinceramente ho problemi a seguire tutte le cose che dovrei seguire, e qualcuna mi si perde per strada
Al momento, come penso oramai tutti se ne saranno accorti, il rootkit gromozon é stato aggiornato dal team che ne é alle spalle. I siti bloccati al momento sono: www.prevx.com www.pcalsicuro.com www.hwupgrade.it www.suspectfile.com www.symantec.com (ultimissima versione) E i tool bloccati al momento risultano essere: Prevx removal tool Prevx Gmer The Avenger Symantec LinkOptimizer removal tool (ultimissima versione) L'unico tool che non é mai stato bloccato é il software antivirus VirIT, che peró non individua l'ultimissima versione del rootkit. Da parte nostra abbiamo individuato come il rootkit blocca il nostro tool e abbiamo provveduto a modificare il codice. Rilasceremo il tool nei prossimi giorni. Marco
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
|
|
|
|
#202 |
|
Senior Member
Iscritto dal: Feb 2004
Messaggi: 1635
|
Nel frattempo si può procedere con le procedure manuali che si trovano nei vari siti? Ne consigli qualcuna in particolare?
Grazie della disponibilità.
|
|
|
|
|
|
#203 | |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
Quote:
ma...stesio che ci fa?
|
|
|
|
|
|
|
#204 |
|
Junior Member
Iscritto dal: Sep 2006
Messaggi: 6
|
Ecco perche'....
Ecco perche' non riuscivo a lanciare il tool sul pc della mia ragazza e non riuscivo a visitare i siti di prevx e hwupgrade.
A quando l'uscita del tool? Io che ho risolto con il vecchio tool sono ancora a rischio di infezione? Ciao ciao... |
|
|
|
|
|
#205 | |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
Quote:
|
|
|
|
|
|
|
#206 |
|
Senior Member
Iscritto dal: Feb 2004
Messaggi: 1635
|
Visti gli ultimi aggiornamenti, adesso come adesso, per sapere se non siamo stati infettati da una delle varianti di Gromozon, come si deve fare?
|
|
|
|
|
|
#207 | |
|
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
__________________
Without Contraries is no Progression... |
|
|
|
|
|
|
#208 | |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
Quote:
|
|
|
|
|
|
|
#209 |
|
Senior Member
Iscritto dal: Feb 2004
Messaggi: 1635
|
Ottimo, io sono a posto... un mio amico invece si è preso il Grozom; l'infezione è avvenuta l'altro ieri (06/10), quindi la versione del Trojan.Win32.Rootkit presumo sia la J o la K.
1] C'è un modo per identificarla con precisione? 2] Nel attesa che esca il tool di eraser, c'è un altro modo per procedere alla rimozione di Grozom? Ho provato la procedura dei produttori di VirIT (faccio riferimento alla revisione del 7 ottobre, QUESTA) ma non mi da i risultati sperati (se vi interessa, mi si blocca al punto 8 della fase 2). Colgo l'occasione per ringraziare tutti.
|
|
|
|
|
|
#210 |
|
Senior Member
Iscritto dal: Dec 2003
Città: Around the world - Lucchese DOC
Messaggi: 4407
|
io sono bloccato, non sò dove battere la testa....
Mi son beccato l'ultimissima versione
__________________
![]() |
|
|
|
|
|
#211 | |
|
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
Edit: mi sono espresso malissimo
__________________
Without Contraries is no Progression... Ultima modifica di bReAkDoWn : 08-10-2006 alle 16:58. |
|
|
|
|
|
|
#212 |
|
Senior Member
Iscritto dal: Feb 2004
Messaggi: 1635
|
Ma come si fa a sapere la versione del rootkit che si è installata sulla macchina?
|
|
|
|
|
|
#213 | |
|
Senior Member
Iscritto dal: Dec 2003
Città: Around the world - Lucchese DOC
Messaggi: 4407
|
Quote:
blbeta di F-Secure non parte - Non riesce a prendere i privilegi (SeDebugPrivilege) FixLinkopt di symantec non parte il file di "istallazione" IceSword non parte Sophos rileva diversi file, mi dice che li elimina ma poi non riesce a farlo. SpywareBlaster è inutile SUPERAntispyware non parte il file di istallazione gmer non parte il file di istallazione VirIT si istalla, parte, ma non rileva nulla. rootkitrevealer non parte il file di istallazione.
__________________
![]() Ultima modifica di Special : 08-10-2006 alle 20:38. |
|
|
|
|
|
|
#214 |
|
Senior Member
Iscritto dal: Nov 2002
Città: Busto Arsizio (VA)
Messaggi: 940
|
Quanto detto da Special succede anche, alcuni programmi sono gli stessi altri no, ma gli effetti sono identici.
Qualcosa sono riuscito ad eliminare ma rimangono buona parte dei sintomi, soprattutto la navigazione è impossibile ora, non riesco ad accedere a buona parte dei siti tra i preferiti. Visto il tempo ormai speso per pulire e senza successo P.S: Per la formattazione, va bene la classica dal CD di avvio o è meglio una a basso livello?
__________________
XPS 1730 Sapphire Blue Vendo case full tower Chieftech nero: 50€ |
|
|
|
|
|
#215 | |
|
Junior Member
Iscritto dal: Sep 2006
Messaggi: 6
|
Quote:
...Io sono riuscito a rimuovere la vecchia versione grazie al tool prevx1. Ma e' il pc della mia ragazza che e' infettato dalla nuova e non riesco proprio a toglierlo!! Speriamo in qualcosa di efficace nei prossimi giorni...
|
|
|
|
|
|
|
#216 |
|
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Bisogna trovare il modo di far andare di nuovo i tool antirootkit come rootkitrevealer e gmer.. Così una volta individuati i file il rootkit è facilmente disattivabile.
Vedremo cosa si può fare..
__________________
Without Contraries is no Progression... |
|
|
|
|
|
#217 |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Netbios out .....
Io ho notato che c'e' un processo di nome svchost.exe che stabilisce una connessione netbios quando sono collegato...
La funzione di segnalazione eventi di Prevx1 mi informa ogni 4-5 secondi in questo modo: Svchost.exe - Netbios out Mi succede solo sul pc dove e' presente l'account fittizio .\ydhdufcngl che ho trovato in STRUMENTI DI AMMINISTRAZIONE -> SERVIZI. Io ho disabilitato l'avvio e disattivato l'account in questione... Mentre installavo il service pack 2 Virit mi avvertiva che il file (non ricordo bene "svchost.exe -K netsvcs" era sospetto, ma io credevo fosse un falso positivo e non l'ho inviato inserendolo nella lista dei file buoni. Al termine dell'installazione l'ho eliminato da quella lista (file buoni...) di Virit, ho riavviato e' fatto una scansione sia con virit che con nod32 (profonda), ma non ho trovato nulla... eppure questo connessioni netbios che vengono stabilite mi sembrano strane.... Ultima modifica di schumy2006 : 09-10-2006 alle 16:06. |
|
|
|
|
|
#218 |
|
Senior Member
Iscritto dal: Dec 2003
Città: Around the world - Lucchese DOC
Messaggi: 4407
|
http://support.microsoft.com/kb/314056
A regola non ci dovrebbero essere problemi, a meno che non sia "camuffato" da questo processo...
__________________
![]() |
|
|
|
|
|
#219 | |
|
Senior Member
Iscritto dal: Aug 2006
Messaggi: 4350
|
Quote:
E' possibile sapere da coloro che hanno preso l'infezione come stavano messi ad aggiornamenti del S.O e possibilmente il browser internet usato per navigare ? Grazie. |
|
|
|
|
|
|
#220 | |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Quote:
appena mi collego: SVCHOST.EXE Create Server Listener (e dopo qualche secondo: ) SVCHOST.EXE NetBIOS OUT SVCHOST.EXE HTTP Out SVCHOST.EXE Create File SVCHOST.exe Del File e va avanti con questi avvisi.... Ho Prevx1 installato su 2 PC, ma solo su 1 PC mi segnala questi comportamenti da parte di SVCHOST... Questo PC era stato infettato da Gromozon che poi ho rimosso col tool Prevx... Successivamente ho installato il Service pack 2 per Win XP PRO, ...prima non c'era neanche l'SP1... Cmq come mai queste segnalazioni su SVCHOST sono presenti solo su un PC ? Sull'altro PC queste segnalazioni di Prevx1 riguardanti SVCHOST.EXE non ci sono (ha sempre avuto il service pack 2... e non e' mai stato infettato da Gromozon)... Ultima modifica di schumy2006 : 09-10-2006 alle 16:05. |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 05:55.












...








