Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Dopo oltre 4 anni si rinnova la serie Sony Alpha 7 con la quinta generazione, che porta in dote veramente tante novità a partire dai 30fps e dal nuovo sensore partially stacked da 33Mpixel. L'abbiamo provata per un breve periodo, ecco come è andata dopo averla messa alle strette.
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme e Aston Martin Aramco F1 Team si sono (ri)unite dando alla vita un flagship con chip Snapdragon 8 Elite Gen 5 e design esclusivo ispirato alle monoposto di Formula 1. La Dream Edition introduce la nuova colorazione Lime Essence abbinata al tradizionale Aston Martin Racing Green, decorazioni intercambiabili personalizzate e una confezione a tema F1, intorno a uno smartphone dall'ottima dotazione tecnica con batteria da 7000mAh ricaricabile a 120W e isola fotografica intercambiabile
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 10-06-2006, 11:24   #1
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Trojan bast...o e velonosissimo. Help!!

Dopo aver seguito tutti i consigli riportati nell'apposito thread e parlatone col buon Eraser, ho fatto un pò di pulizia nel mio hd trovando una quantità di virus come mai ne avevo trovati assieme da quando navigo, e son ormai anni, sulla rete. Nel dettaglio:

con Bitdefender ho trovato ed eliminato se9vchost.exe (Trojan Downloader.Small.bvj)
MSCOMM32.EXE (Trojan.MulDrop3511)
cmd.exe


con Ewido Troj/Brospy-C

con HiJackThis fixato un paio di cosucce

con entrambi rilevato un file, LinkOptimizer, che non sono riuscito ad eliminare in alcun modo

infine con Avast ho individuato e cancellato un trojan chiamato Win32:Agent-Gen
Ed è questo il bastardo del titolo.

Il trojan in questione si presenta dopo pochi minuti o a volte un paio di ore che sono online. Ho il sospetto che arrivi via Msn perchè, non ne sono certo, mi pare di averlo quasi sempre riscontrato mentre ho il prog aperto, ma potrei sbagliarmi.

Genera un file chiamato qbog1.exe, visibile sulla Task Manager ma da dove non si può terminare, che a sua volta, dopo un pò di secondi, genera una finta connessione remota chiamata Internet, visibile solo accedendo alla cartella dove sono tutte le connessioni.

Il bastardo infatti, ti disconnette e si riconnette col suo numero facendoti credere che sia il tuo normale provider. Infatti se andate a controllare questa connessione leggerete il numero di telefono del solito servizio a cui vi connettete normalmente!!

Il virus evidentemente maschera il suo numero vero. Se come alcuni miei amici avete chiamato Internet la vostra connessione in rete è facile rimanere fregati.

Aggiungo infine un'altra cosa strana, non s se legata a qualche virus: ultimamente quando faccio delle ricerche su Google mi si aprono delle finestre mai viste prima. Vi allego la foto così è più chiaro



Aggiungo che ho eseguito tutte le operazioni "disinfettanti" in mod provvisoria e con il ripristino disattivato laddove era possibile

Vi allego qua sotto il file di Hijackthis fatto stamattina



AIUTOOOOOOOOOOOOO

Ultima modifica di maxone78 : 10-06-2006 alle 11:27.
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:19   #2
manganese
Senior Member
 
Iscritto dal: Feb 2006
Messaggi: 642
per linkoptimizer leggi quì
http://www.helpinweb.it/forum/index....t=0&#entry4302

Per il log rifallo mettendo HJT in una cartella C:\
Copia il log in un formato testo nel seguente 3d (con la descrizione dei sintomi)
http://www.hwupgrade.it/forum/showthread.php?t=937676
manganese è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 12:35   #3
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da maxone78
Dopo aver seguito tutti i consigli riportati nell'apposito thread e parlatone col buon Eraser, ho fatto un pò di pulizia nel mio hd trovando una quantità di virus come mai ne avevo trovati assieme da quando navigo, e son ormai anni, sulla rete. Nel dettaglio:

con Bitdefender ho trovato ed eliminato se9vchost.exe (Trojan Downloader.Small.bvj)
MSCOMM32.EXE (Trojan.MulDrop3511)
cmd.exe


con Ewido Troj/Brospy-C

con HiJackThis fixato un paio di cosucce

con entrambi rilevato un file, LinkOptimizer, che non sono riuscito ad eliminare in alcun modo

infine con Avast ho individuato e cancellato un trojan chiamato Win32:Agent-Gen
Ed è questo il bastardo del titolo.

Il trojan in questione si presenta dopo pochi minuti o a volte un paio di ore che sono online. Ho il sospetto che arrivi via Msn perchè, non ne sono certo, mi pare di averlo quasi sempre riscontrato mentre ho il prog aperto, ma potrei sbagliarmi.

Genera un file chiamato qbog1.exe, visibile sulla Task Manager ma da dove non si può terminare, che a sua volta, dopo un pò di secondi, genera una finta connessione remota chiamata Internet, visibile solo accedendo alla cartella dove sono tutte le connessioni.

Il bastardo infatti, ti disconnette e si riconnette col suo numero facendoti credere che sia il tuo normale provider. Infatti se andate a controllare questa connessione leggerete il numero di telefono del solito servizio a cui vi connettete normalmente!!

Il virus evidentemente maschera il suo numero vero. Se come alcuni miei amici avete chiamato Internet la vostra connessione in rete è facile rimanere fregati.

Aggiungo infine un'altra cosa strana, non s se legata a qualche virus: ultimamente quando faccio delle ricerche su Google mi si aprono delle finestre mai viste prima. Vi allego la foto così è più chiaro




Aggiungo che ho eseguito tutte le operazioni "disinfettanti" in mod provvisoria e con il ripristino disattivato laddove era possibile

Vi allego qua sotto il file di Hijackthis fatto stamattina



AIUTOOOOOOOOOOOOO
QUALE CMD.EXE HAI CANCELLATO?!?
qbog1.exe cancellalo in mod provvisoria

scansiona con kaspersky
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:10   #4
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
ciao e grazie per la risposta.

Linkoptimizer in pratica non dovrebbe esserci piu nel mio sistema, nel senso che non si trovano più di lui ne cartelle, ne key, ne i files indicati nella discussione che mi hai linkato

c'è solo se vai in Pannelo di controllo---> Installazione applicazioni. se provi a disisytallarlo ti rimanda ad una pagina internet dove anche non cliccando su unistall secondo me lo rigenera. così appare morto, ma non vorrei sbagliarmi
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:15   #5
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
ciao Bugs, ehm non ricordo quale fosse cmd.exe, ne avevo 2, non vorrei aver fatto na cazz


qbog1.exe l'ho cancellato in mod provvisoria 5 volte, ma ricompare sempre.
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:23   #6
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Aggiornamento: seguendo i consigli dell'altro link ho scoperto uno strano eseguibile chiamato px.exe in C:\Programmi

mi sa che è quello. ma dubito si possa far fuori cosi, anche in provvisoria
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:40   #7
Commodore
Senior Member
 
L'Avatar di Commodore
 
Iscritto dal: Dec 2000
Città: TV
Messaggi: 197
Quote:
Originariamente inviato da maxone78
Aggiornamento: seguendo i consigli dell'altro link ho scoperto uno strano eseguibile chiamato px.exe in C:\Programmi

mi sa che è quello. ma dubito si possa far fuori cosi, anche in provvisoria
Controlla se il file px.exe -è per caso nascosto e di sola lettura?- cambia nome dopo qualche avvio, e se è un file criptato (nome con la scritta verde). Controlla in pannello di cotrollo>servizi se hai qualche servizio strano avviato PVhsX o qualcosa del genere
__________________
"...come il matto tra le carte da giocare, può risolvere un attimo di crisi..."
Commodore è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:50   #8
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da maxone78
ciao Bugs, ehm non ricordo quale fosse cmd.exe, ne avevo 2, non vorrei aver fatto na cazz


qbog1.exe l'ho cancellato in mod provvisoria 5 volte, ma ricompare sempre.
allora se ne hai cancellato uno in system32 hai fatto una cavolata in quanto serve ad interpretare i comandi DOS.
per qbog1 ti ho già risposto sul thread di hijackthis dicendoti di svuotare la cartella dei files di ripristino configurazione di sistema
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 13:53   #9
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Quote:
Originariamente inviato da Commodore
Controlla se il file px.exe -è per caso nascosto e di sola lettura?- cambia nome dopo qualche avvio, e se è un file criptato (nome con la scritta verde). Controlla in pannello di cotrollo>servizi se hai qualche servizio strano avviato PVhsX o qualcosa del genere
Si per tutto quello che mi hai detto su Px.exe

In servizi ho trovato un file chiamato PEU.... mi sa che è l'equivalente di PVhsX

Allora, andando a controllare da Servizi ho avuto conferme: PEU è al momento disattivato, ma fa riferimento a Px.exe. E' da qui che ha origine tutto.


Grazie Bugs, corro a leggere e provo. cmd.exe non è quello di system32per fortuna, appena controllato

Ultima modifica di maxone78 : 10-06-2006 alle 14:02.
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:03   #10
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
ok
ricordati di pulire e cancellare i file di ripristino conf di sistema
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:22   #11
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Quote:
Originariamente inviato da Bugs Bunny
ok
ricordati di pulire e cancellare i file di ripristino conf di sistema
Bugs perdona l'ignoranza, ma mi spiegheresti come fare?

Ah, per quel file, PEU, che è configurato come connessione, qualcuno ha qualche idea? come posso eliminarlo? Provo a cambiare password e altre cose e mandarlo in tilt?
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:24   #12
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
FERMO!!!

NON ELIMINARE QUEL FILE! E' IMPORTANTISSIMO.

aspetta 5 minuti e ti dico come muoverti
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:31   #13
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
ok
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:34   #14
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Scarica questo programma: The Avenger

Decomprimilo in una cartella, poi eseguilo.

Clicca alla voce "Input script manually"

Clicca poi sulla lente di ingrandimento, ti si aprirá una nuova finestra bianca dove poter scrivere

Inserisci queste due righe di testo:

Quote:
Files to delete:
c:\programmi\Px.exe
Clicca ora su Done

Clicca sull'icona del semaforo. Ti chiederá di riavviare il pc. Una volta riavviato controlla che il file non ci sia piu. Controlla poi se il programma ti ha fatto un backup del file sotto:

C:\windows\system32\avenger\backup.zip

Mandami quel file (backup.zip) via form.

that's all
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:38   #15
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
Quote:
Originariamente inviato da maxone78
Bugs perdona l'ignoranza, ma mi spiegheresti come fare?

Ah, per quel file, PEU, che è configurato come connessione, qualcuno ha qualche idea? come posso eliminarlo? Provo a cambiare password e altre cose e mandarlo in tilt?
allora hai win xp vero?
vai su pannello di controllo>prestazioni e manutenzione>sistema>ripristino configurazione di sistema>metti la spunta a disattiva ripristinoi conf di sistema poi selezioni applica poi la levi e selezioni applica(così lo riattivi)
naturalmente tutto questo dopo aver pulito il computer da virus e schifezze varie.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 14:53   #16
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Ok, graie millle ragazzi. Provo e vi faccio sapere. A tra poco
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 15:09   #17
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Riecomi. Allora, eraser, il file Px.exe non compare più in Programmi, ti ho spedito il backup.zip che volevi. Resta ora quel cavolo di PEU presente in Servizi. Fa sempre riferimento allo scomparso px.exe, ma non mi permette di toccarlo. Ho provato a disattivarloma mi dice "accesso negato"
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 15:16   #18
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
cavolo, il programma non ha potuto fare il backup del file...
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 16:08   #19
maxone78
Senior Member
 
Iscritto dal: Sep 2003
Messaggi: 346
Quote:
Originariamente inviato da eraser
cavolo, il programma non ha potuto fare il backup del file...
Azz, ma che diavolo di trojan è sto coso??

Cmq secondo te se cambio le impostazioni di quel coso presente in Servizi, PEU, faccio danno?
maxone78 è offline   Rispondi citando il messaggio o parte di esso
Old 10-06-2006, 16:14   #20
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
beh, il file a cui fa riferimento il servizio non c'è piu, quindi il servizio non dovrebbe essere attivo
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator Sony Alpha 7 V, anteprima e novità della ...
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1 realme GT 8 Pro Dream Edition: prestazioni da fl...
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
AWS rinnova lo stack dell’IA: Trainium3,...
AWS entra nell'era degli agenti: il keyn...
Roscosmos: inventario a bordo della ISS ...
Arduino viene acquisita da Qualcomm e ca...
Un razzo spaziale Arianespace Vega C ha ...
Terra Next dà il via a Scale-Up P...
Il veicolo riutilizzabile ESA Space Ride...
Un Mousepad per mirare meglio: uno youtu...
Tokyo Electron sotto accusa: Taiwan cont...
L'ESA sta cercando alternative all'utili...
iliad TOP 250 PLUS e TOP 300 PLUS: valan...
FRITZ! a Sicurezza 2025: connessioni WiF...
I 18enni di oggi non fanno più la...
Super offerte Apple: iPhone 16e a 529€ e...
Torres EVT arriva in Italia con listino ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 01:31.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v