Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS è il principale operatore di servizi cloud al mondo e da tempo parla delle misure che mette in atto per garantire una maggiore sovranità alle organizzazioni europee. L'azienda ha ora lanciato AWS European Sovereign Cloud, una soluzione specificamente progettata per essere separata e distinta dal cloud "normale" e offrire maggiori tutele e garanzie di sovranità
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Xiaomi ha portato sul mercato internazionale la nuova serie Redmi Note, che rappresenta spesso una delle migliori scelte per chi non vuole spendere molto. Il modello 15 Pro+ punta tutto su una batteria capiente e su un ampio display luminoso, sacrificando qualcosa in termini di potenza bruta e velocità di ricarica
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione
HONOR ha finalmente lanciato il suo nuovo flagship: Magic 8 Pro. Lo abbiamo provato a fondo in queste settimane e ve lo raccontiamo nella nostra recensione completa. HONOR rimane fedele alle linee della versione precedente, aggiungendo però un nuovo tasto dedicato all'AI. Ma è al suo interno che c'è la vera rivoluzione grazie al nuovo Snapdragon 8 Elite Gen 5 e alla nuova MagicOS 10
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 07-12-2006, 00:29   #1
jake.afc
Senior Member
 
L'Avatar di jake.afc
 
Iscritto dal: Feb 2006
Messaggi: 398
AIUTO!!! I-Worm W32\Bagle.OH, OJ, KJ

Salve a tutti.
Devo dire che colui che ha programmato questa variante del beagle è tanto genio quanto stronzo. E sicuramente è l'uomo più stronzo della terra, visto che questo è il virus più bastardo che mi sia capitato di vedere.

Mi sono accorto della sua presenza quando ho notato che erano spariti gli eseguibili di McafeeVirusScan. Inoltre giocando online ogni 2 minuti per qualche secondo il gioco scattav a 5FPS con ping a 5000. Pensavo fosse un problema di grafica, finchpè tracciando il netstat ho scoperto che c'è un processo che tenta di comunicare con l'esterno. Non ho dato peso alla cosa, pensavo fossero le connessioni ai server di gioco.

Oggi ho disinstallato Mcafee e scaricato AVG free, faccio per installarlo e l'installer dà errore. Installo spybot SD e l'eseguibile sparisce. Provo a copiarlo da un altro pc, cambiando di nome; se invece il nome resta spybotsd.exe viene immediatamente cancellato. Stesso discorso per update.exe sempre di spybot. Mi informo un po' e vedo che moltro probabilmente ho la variante KJ di sto * di bagle, non posso installare nessun antivirus.
Inoltre ha disattivato il security center di XP e il windows firewall.

Mi ha creato nella cartella document-settings/utente/dati-applicazioni la cartella HIDN, che contiene
HIDN2.EXE
HLDRRR.EXE
M_HOOK.SYS

Tutti questi file sono nascosti, si possono accedere solo tramite cmd.
hidn2.exe dà accesso negato, gli altri si cancellano, ma si rigenerano al riavvio o alla connessione ad internet.
Oltretutto ha inserito un macello di chiavi sul registro, che fanno riferimento a questi file, oltre ad altri due che ora non ricordo, ma che non sono presenti in questa cartella. In HKLM/.../run mi sembra tutto regolare.

Se provo ad entrare in modalità provvisoria il sistema si riavvia.

Con netstat ho visto che si connette a server come:
smtp.mail.ru:25
free.vel.pl:80
nsp-pd1.interbusiness.it:domain
catu.broadband.hu:80
bitel.ru:80
ftp-dom.earthlink.net:80
83.149.65.33:80
195.149.226.62:80
ecc.

ho copiato i file per analizzarli, m_hook contiene anche i nomi degli eseguibili da eliminare. Li ho esaminati con avg 7.5 su un altro pc e dice che si tratta di I-Worm W32\Bagle.OH, il m_hook è variante OJ.
http://www.jake-afc.net/hosted/uploader/files/bagle.jpg
I sintomi sono simili a quelli segnalati dalla symantec per la variante FF
http://www.symantec.com/region/it/[email protected]

Ho scaricato un removal che si chiama CleanBG.exe (CleanBagle) v.6.6: è affidabile? Ho il terrore che rimuovendo i file in questione il sistema si rifiuti di avviarsi, visto che in modalità provvisoria si resetta perchè i file non sono caricati. Altrimenti a sto punto pensavo di cacciar su un floppy d'avvio ed eliminare a mano la directory, ma poi avrei il registro devastato. Ah, manco a dirlo, RegCleaner non parte. La scansione con lo stinger Mcafee non è servita a nulla, come quella con Spybot e AdAware...

Che fare?
Veramente bastardo sto virus. Complimenti a quella grandissima testa di * che l'ha fatto. Mille megatoni di cattiveria in 50kb di eseguibile.
Tengo a precisare che non l'ho scaricato, si è installato da solo (avevo mcafee fuori licenza, non aggiornato da un pezzo...).
Fortuna che è un virus "latente" che "non fa danni" (apparentemente) apparte rompere quando gioco online. Ma veramente mi ha fatto girare i cosiddetti, perchè io, tecnico informatico, sono stato fregato da sto bastardo.

Scusate lo sfogo, ma proprio non ci sto più con la testa!

Ultima modifica di jake.afc : 07-12-2006 alle 14:56.
jake.afc è offline   Rispondi citando il messaggio o parte di esso
Old 07-12-2006, 19:54   #2
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da jake.afc
Salve a tutti.
Devo dire che colui che ha programmato questa variante del beagle è tanto genio quanto stronzo. E sicuramente è l'uomo più stronzo della terra, visto che questo è il virus più bastardo che mi sia capitato di vedere.

Mi sono accorto della sua presenza quando ho notato che erano spariti gli eseguibili di McafeeVirusScan. Inoltre giocando online ogni 2 minuti per qualche secondo il gioco scattav a 5FPS con ping a 5000. Pensavo fosse un problema di grafica, finchpè tracciando il netstat ho scoperto che c'è un processo che tenta di comunicare con l'esterno. Non ho dato peso alla cosa, pensavo fossero le connessioni ai server di gioco.

Oggi ho disinstallato Mcafee e scaricato AVG free, faccio per installarlo e l'installer dà errore. Installo spybot SD e l'eseguibile sparisce. Provo a copiarlo da un altro pc, cambiando di nome; se invece il nome resta spybotsd.exe viene immediatamente cancellato. Stesso discorso per update.exe sempre di spybot. Mi informo un po' e vedo che moltro probabilmente ho la variante KJ di sto * di bagle, non posso installare nessun antivirus.
Inoltre ha disattivato il security center di XP e il windows firewall.

Mi ha creato nella cartella document-settings/utente/dati-applicazioni la cartella HIDN, che contiene
HIDN2.EXE
HLDRRR.EXE
M_HOOK.SYS

Tutti questi file sono nascosti, si possono accedere solo tramite cmd.
hidn2.exe dà accesso negato, gli altri si cancellano, ma si rigenerano al riavvio o alla connessione ad internet.
Oltretutto ha inserito un macello di chiavi sul registro, che fanno riferimento a questi file, oltre ad altri due che ora non ricordo, ma che non sono presenti in questa cartella. In HKLM/.../run mi sembra tutto regolare.

Se provo ad entrare in modalità provvisoria il sistema si riavvia.

Con netstat ho visto che si connette a server come:
smtp.mail.ru:25
free.vel.pl:80
nsp-pd1.interbusiness.it:domain
catu.broadband.hu:80
bitel.ru:80
ftp-dom.earthlink.net:80
83.149.65.33:80
195.149.226.62:80
ecc.

ho copiato i file per analizzarli, m_hook contiene anche i nomi degli eseguibili da eliminare. Li ho esaminati con avg 7.5 su un altro pc e dice che si tratta di I-Worm W32\Bagle.OH, il m_hook è variante OJ.
http://www.jake-afc.net/hosted/uploader/files/bagle.jpg
I sintomi sono simili a quelli segnalati dalla symantec per la variante FF
http://www.symantec.com/region/it/[email protected]

Ho scaricato un removal che si chiama CleanBG.exe (CleanBagle) v.6.6: è affidabile? Ho il terrore che rimuovendo i file in questione il sistema si rifiuti di avviarsi, visto che in modalità provvisoria si resetta perchè i file non sono caricati. Altrimenti a sto punto pensavo di cacciar su un floppy d'avvio ed eliminare a mano la directory, ma poi avrei il registro devastato. Ah, manco a dirlo, RegCleaner non parte. La scansione con lo stinger Mcafee non è servita a nulla, come quella con Spybot e AdAware...

Che fare?
Veramente bastardo sto virus. Complimenti a quella grandissima testa di * che l'ha fatto. Mille megatoni di cattiveria in 50kb di eseguibile.
Tengo a precisare che non l'ho scaricato, si è installato da solo (avevo mcafee fuori licenza, non aggiornato da un pezzo...).
Fortuna che è un virus "latente" che "non fa danni" (apparentemente) apparte rompere quando gioco online. Ma veramente mi ha fatto girare i cosiddetti, perchè io, tecnico informatico, sono stato fregato da sto bastardo.

Scusate lo sfogo, ma proprio non ci sto più con la testa!

io farei così, creerei un cd di avvio con l'av di kaspersky e mcafee e farei una scan out windows
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 07-12-2006, 20:30   #3
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Per avere un'idea dello stato del tuo sistema, e intervenire miratamente puoi postare un log fatto con hijackthis qua: http://www.hwupgrade.it/forum/showthread.php?p=14655418 qualcuno ti suggerirà il da farsi.
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 07-12-2006, 20:43   #4
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da bReAkDoWn
Per avere un'idea dello stato del tuo sistema, e intervenire miratamente puoi postare un log fatto con hijackthis qua: http://www.hwupgrade.it/forum/showthread.php?p=14655418 qualcuno ti suggerirà il da farsi.
anche
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 26-02-2007, 09:29   #5
amd-novello
Senior Member
 
L'Avatar di amd-novello
 
Iscritto dal: Aug 2001
Città: Novara (NO)
Messaggi: 20138
ti sono solidale guarda. cmq una guida c'è in giro e qui la postano continuamente

http://www.megalab.it/articoli.php?id=948&
__________________
ASUS N76VZ +crucial m500 Dell Latitude E5430 iPad 2017 Huawei nova 5t con Very samsung tv 55m5500 ps4,wiiu
exVODA 82/18-78/16-77/13-90/11 exWIND 95/14-95/19-85/19-81/22 fritzbox 7490
su Tiscali 936/288
amd-novello è offline   Rispondi citando il messaggio o parte di esso
Old 14-03-2007, 10:24   #6
jake.afc
Senior Member
 
L'Avatar di jake.afc
 
Iscritto dal: Feb 2006
Messaggi: 398
Caspita finalmente una guida come si deve... se google me l'avesse fatta vedere subito...
Grazie mille, e mille accidenti al Bagle.
jake.afc è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa AWS annuncia European Sovereign Cloud, il cloud ...
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto Redmi Note 15 Pro+ 5G: autonomia monstre e displ...
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione HONOR Magic 8 Pro: ecco il primo TOP del 2026! L...
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata Insta360 Link 2 Pro e 2C Pro: le webcam 4K che t...
Motorola edge 70: lo smartphone ultrasottile che non rinuncia a batteria e concretezza Motorola edge 70: lo smartphone ultrasottile che...
Vast prosegue la costruzione della stazi...
Chiarito cosa è successo al satel...
Il TAR annulla Bologna Città 30. ...
Laptop con chip NVIDIA da marzo? Emergon...
Costruito in casa, più veloce di ...
Il nuovo Galaxy Book 6 Pro costa il 25% ...
C'è un boom del mercato dei data ...
OVHcloud annuncia la disponiiblità...
Il Wi-Fi 7 ha un nuovo re: da ASUS arriv...
In arrivo l'auto "Frankenstein"...
Chip NVIDIA H200 in Cina? 'Come vendere ...
iPhone 16 torna super conveniente: ora c...
Offerte Amazon pazzesche: tech, smartpho...
Ubisoft annuncia l'arrivo dei 60 fps per...
Infratel Italia: ecco la nuova mappa del...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 02:17.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v