|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#221 |
|
Senior Member
Iscritto dal: Jul 2000
Città: Praha
Messaggi: 2186
|
Sono pulito (scansione è risultata negativa), cosa faccio, installo qualcosa?
|
|
|
|
|
|
#222 | |
|
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
__________________
Without Contraries is no Progression... |
|
|
|
|
|
|
#223 |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Ciao, scusa ma non ci ho capito molto su come eliminarlo...
Mi sono limitato a disabilitare l'avvio e a disattivare quell'account... Ho scaricato Virit lite, l'ho aggiornato ed eseguito una scansione completa, ma non mi trova nulla... Nel manuale di tgsoft dice che Virit elimina in automatico tutte le varianti finora scoperte.... Cos'altro devo fare ? GRAZIE !! |
|
|
|
|
|
#224 | ||
|
Senior Member
Iscritto dal: Dec 2003
Città: Around the world - Lucchese DOC
Messaggi: 4407
|
Quote:
Quote:
__________________
![]() |
||
|
|
|
|
|
#225 | ||
|
Senior Member
Iscritto dal: Feb 2004
Messaggi: 1635
|
Quote:
Quote:
|
||
|
|
|
|
|
#226 | |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Ho trovato AppInit_DLLs, ma in un altro percorso. E' lui ?
Quote:
Io mi sono fermato al punto 6, poiche' al 7 non trovo la voce AppInit_DLLs in HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows Facendo pero' una ricerca nell'intero registro, la voce AppInit_DLLs l'ho trovata invece in HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\win.ini\Windows (mi sapete dire se si tratta della voce incriminata o se e' normale che ci sia ?) Piu' precisamente AppInit_DLLs trovata nel percorso anzidetto ha i seguenti "valori": Nome: AppInit_DLLs Tipo: REG_SZ Dati: SYS:Microsoft\Windows NT\CurrentVersion\Windows Cosa faccio ? Continuo la procedura anche se AppInit_DLLs si trova in un altro percorso del registro ? Non vorrei fare danni................ CIAO e GRAZIE !! Ultima modifica di schumy2006 : 09-10-2006 alle 20:00. |
|
|
|
|
|
|
#227 | |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Quote:
e' il seguente: C:\programmi\File comuni\System\esk.exe ma del file esk.exe nessuna traccia.... mha... |
|
|
|
|
|
|
#228 |
|
Senior Member
Iscritto dal: Feb 2004
Messaggi: 1635
|
Hai controllato che non sia un file nascosto?
|
|
|
|
|
|
#229 | |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Quote:
CIAO !! |
|
|
|
|
|
|
#230 |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
In arrivo il tool Prevx per le altre varianti di Gromozon !!!
Ieri sera mi ha risposto il supporto Prevx dicendomi che entro l'11 o al max. il 12 ottobre sara' rilasciato il nuovo tool gratuito x la rimozione delle altre varianti !!!
GRANDI !!! Cmq nessuno mi ha ancora risposto se la AppInit_DLLs che ho trovato e' quella dannosa... Facendo una ricerca nell'intero registro, la voce AppInit_DLLs l'ho trovata in HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\win.ini\Windows e quindi NON nel percorso decscritto x fare la procedura con VirIT... (mi sapete dire se si tratta della voce incriminata o se e' normale che ci sia ?) Piu' precisamente AppInit_DLLs trovata nel percorso anzidetto (...IniFileMapping\win.ini\Windows) ha i seguenti "valori": Nome: AppInit_DLLs Tipo: REG_SZ Dati: SYS:Microsoft\Windows NT\CurrentVersion\Windows Posso continuare la procedura o aspetto il nuovo tool Prevx ? Ciao e GRAZIE !! |
|
|
|
|
|
#231 |
|
Senior Member
Iscritto dal: Jul 2004
Città: Hardware Upgrade
Messaggi: 5212
|
Raga io vi dò un'altro consiglio per risolvere "velocemente" il problema:
1. se l'os incriminato è infetto mettete l'hard disk in un altro computer 2. fate la scansione con prevx1 (non il tool), virit e avast 3. rimettete l'hard disk nel pc, eliminate i file infetti rimanenti in file comuni, eliminate l'utente sdXxxar da strumenti di amministrazione gestione computer utenti e gruppi locali user, eliminate il servizio creato nel registro ma ricordate che l'utente admin deve diventare proprierario di quella chiave di registro Ho risolto così per diversi clienti poi fate vobis |
|
|
|
|
|
#232 | |
|
Senior Member
Iscritto dal: Apr 2002
Città: Versilia
Messaggi: 4991
|
Quote:
O usare AVAST! CD.
__________________
Tornerò indietro.
|
|
|
|
|
|
|
#233 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
Quote:
Comunque si, in generale le date dovrebbero essere queste. Mi stupisco che abbiano dato queste date perché in parte dipende anche da me, ergo significa che devo muovermi
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
|
|
|
|
|
#234 | |
|
Senior Member
Iscritto dal: Nov 2002
Città: Busto Arsizio (VA)
Messaggi: 940
|
Quote:
__________________
XPS 1730 Sapphire Blue Vendo case full tower Chieftech nero: 50€ |
|
|
|
|
|
|
#235 | |
|
Senior Member
Iscritto dal: Jul 2004
Città: Hardware Upgrade
Messaggi: 5212
|
Quote:
|
|
|
|
|
|
|
#236 | |
|
Senior Member
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
|
Quote:
Ricapitolando la situazione, gmer ti funziona? Se sì potresti fare due log: rootkit e autostart e postarli nel forum in modo da poterli esaminare. Perchè alla fine, se non hai servizi casuali, se non hai rootkit, se non hai il bho di linkoptimizer, non sei infetto. Perlomeno per quanto riguarda il malware di cui stiamo parlando in questo thread. A quel punto o hai qualcos'altro o quell'svchost sta eseguendo dei compiti legittimi di sistema. Magari guardando l'indirizzo esatto a cui tenta di connettersi si potrebbero ricavare informazioni più specifiche.
__________________
Without Contraries is no Progression... |
|
|
|
|
|
|
#237 | |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Era il servizio NETBIOS su TCP/IP, xo' sull'altro PC non succede...
Quote:
Su un sito ho letto cmq che tenerlo abilitato non e' il massimo della sicurezza, percio' l'ho disabilitato ed ora quegli avvisi "SVCHOST create server listener" ecc.. ecc... (ed il fatto che svchost risultasse in sempre in listening) ora non ci sono piu'... Se qualcuno pensa di avere il netbios attivo e vuole disabilitarlo tanto x stare + tranquillo, basta andare in Pannello di controllo > Connessioni di rete > right-click sulla connessione usata (in genere c'e' il modem usato) > Proprieta' > Rete > doppio click su PROTOCOLLO INTERNET (TCP/IP) > Avanzate > WINS > Disabilita NetBIOS su TCP/IP > OK Pero' mi resta un dubbio... Su un PC Win XP home, questo servizio netbios su TCP/IP risulta abilitato, ma SVCHOST non si mette in ascolto su netbios-ssn e gli avvisi di Prevx1 Event (SVCHOST Create server listener - SVCHOST NetBIOS out - ecc...) non ci sono... Come mai ? Il pc su cui invece SVCHOST si comportava nel modo descritto (prima di disabilitare il netbios su tcp/ip) e' Win XP PRO... E' dovuto semplicemente al diverso comportamente tra XP PRO e HOME ? O e' stato un malware ad attivare il netbios ? Ciao !! |
|
|
|
|
|
|
#238 | |
|
Senior Member
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
|
Quote:
Ciao e buon lavoro, siete i migliori !!! |
|
|
|
|
|
|
#239 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
Ecco a chi mi tocca fare il cazziatone, a Jacques
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
|
|
|
|
#240 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
A chi é tutt'ora infetto chiedo un altro favore:
Vedete se sul pc infetto avete: 1) una dll sotto system32 creata da poco, dalle dimensioni di circa 12kb e con un nome random, tipo msvaa.dll o wraa.dll etc...etc.... 2) un file exe sotto C:\Windows\temp dal nome <random>1.exe Se li avete per favore mandatemeli in un file zip all'email [email protected] Quanti piu me ne mandate tanto piú velocemente uscirá il tool
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 23:08.




















