|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Junior Member
Iscritto dal: Jul 2007
Messaggi: 28
|
Rootkit.Win32.Agent.go soluzioni???
Conoscevamo già il famoso Rootkit con le sue varianti:
Rootkit.Win32.Agent.h Rootkit.Win32.Agent.ea Rootkit.Win32.Agent.ab Rootkit.Win32.Agent.p ecc..... Ma dal 6 luglio sembra arrivato il Rootkit.Win32.Agent.go! Io l'ho preso con tutte le difese già belle e piazzate nel pc e vi dico che è un bel divertimento averlo come ospite. Il 6 e il 7 luglio nessun sito in internet parlava di questa variante. Adesso si incomincia a parlare. Bene...il trojan-fantasma mi viene rilevato da Kav in avvio su due file posizionati in System32, ma non li cancella...a volte invece le sys segnalate Kav ti dice che non li può rimuovere e invece poi facendo una verifica non li trovi più nella cartella system per poi riapparire quando gli pare...in realtà ci sono sempre. Le prime mosse del troiano sono state: non rottura ma disattivazione dell'aggiornamento dell'antivirus, il firewall non si attivava più in modo da avere campo libero e collegarsi all'esterno. Subito dopo ho subito danni a office che mi chiedeva di inserire di nuovo il cd di istallazione, e così con altri programmi. Dopo aver ripristinato il firewall e l'antivirus, gli ultimi aggiornamenti di kav rilevano come prima ma non rimuovono, mentre il firewall grazie al mio ospite riceve attacchi in entrata. Ho provato per risolvere il problema: - A2 asquared con nessun risultato pur essendo di solito efficace - Un tool di rimozione della sophos adatto proprio per il Rootkit ma nemmeno lo rivela...forse perchè non è aggiornato - Un tool della microsoft adatto per Rootkit ...nessuna rilevazione - Il programma adatto Rootkit Revealer che serve solo a rilevarlo con nessun risultato - Gromzon che non lo rileva - Gmer adatto per Rootkit che non è servito a nulla - Counter Spy tra i primi 3 anti malware del mondo che mi ha rimosso un trojan di pericolosità bassa e cmq non rootkit o file di esso e un cookie - HijackThis log fatto e controllato e fatto controllare...nessun file sospetto Ho scaricato guide di rimozioni chiavi dei Rootkit che però sono tutte informative su Rootkit con estenzioni diverse infatti quelle chiavi che mi si dice di cancellare non le trovo sotto quel nome. L'unico vantaggio lo avuto quando da solo ho deciso di rimuovere le chiavi uscite sul log di HijackThis a istinto mio. Ecco che ho avuto una trega du 2 giorni, niente più problemi sul pc dunque disinstallo tutti i programmi danneggiati ..faccio una bella pulizia con programma adatto e reinstallo i programmi. Un bel casino...a quel punto...dopo un po di tempo senza entrare minimamente in internet accento il pc ed ecco rispuntare il troiano ...rilevati in avvio sempre da kav sempre stesso nome e sempre stessa posizione. E' inutile dire che la disattivazione del ripristino di sistema era già stata disattivata dall'inizio...come pure è inutile dire che ho provato la scansione in modalità provvisoria. Adesso che vi ho annoiati con tutte queste chiacchiere vi chiedo...c'è una soluzione che non sia la formattazione???????? Grazie a tutti voi. |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
uno c'è la sezione delle infezioni; due prova con l'antirootkit di bitdefender, panda, trendmicro; e infine rootkit unhooker
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#3 | |
|
Junior Member
Iscritto dal: Jul 2007
Messaggi: 28
|
Quote:
Uno forse volevi dire "RootKit Hook Analyzer", ....due grazie, ....tre sei stato gentilissimo... ti farò sapere se uno di questi funziona. |
|
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
no rootkit unhooker
http://rkunhooker1.narod.ru/
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#5 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28998
|
l'utilità di avere uno o più HIPS installati sul proprio pc....
avresti mica una copia di questo simpatico giocattolino? |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
anche io sono interessato
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Jan 2007
Messaggi: 308
|
prova a controllare anche con darkspy e icesword
Ma hai l'ultima versione di gmer? Bel casino comunque. La cosa è molto interessante. Dacci tutte le informazioni possibili
__________________
maipiugromozon.blogspot.com |
|
|
|
|
|
#8 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Utilizzi per caso Spyware Doctor PCTools?
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
pure a me successo... dal 09/07/2007 antivir mi segnala:
Quote:
di anomalie nel pc non ne trovo, tutto funziona correttamente. fino a ieri pensavo fosse un falso positivo
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2055
|
Quote:
Penso che sia un falso positivo http://forum.antivir-pe.de/thread.php?threadid=24120 |
|
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
grande GmG, efettivamente ieri non lo ho collegato ad internet per aggiornare le firme..
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2055
|
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
ho l'adsl
devo anche aggiornare sto winxp
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#14 | ||
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
Il link per il download: http://www.tgsoft.it/italy/index_ita.html Quote:
"The AntiVir false positive which affected the "Ashampoo AntiSpyware" is fixed by now. If your system is affected by this, please perform a update of the virus definiton file immediately. For your information: The following false positive was detected: "RKit/Agent.GO" in C\Windows\system32\drivers\mchInjDrv.sys This false positive is fixed by the latest virus definition file." Best Regards Oliver Grbavac Personal Support Avira GmbH Ultima modifica di Riverside : 11-07-2007 alle 15:28. |
||
|
|
|
|
|
#15 |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
In ogni caso, complimenti, davvero un bel forum. |
|
|
|
|
|
#16 | |
|
Senior Member
Iscritto dal: Mar 2006
Messaggi: 22121
|
Quote:
fai una struttura del genere: parentesi quadra aperta URL parentesi quadra chiusa link parentasi quadra aperta/url parentesi quadra chiusa |
|
|
|
|
|
|
#17 | |
|
Junior Member
Iscritto dal: Jul 2007
Messaggi: 28
|
Quote:
Però devo dire che questa versione è veramente una bella variante, sophos l'ha definito un rootkit "intelligente" in un articolo. E' vero! |
|
|
|
|
|
|
#18 | |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28998
|
Quote:
|
|
|
|
|
|
|
#19 | |
|
Junior Member
Iscritto dal: Jul 2007
Messaggi: 28
|
Quote:
invece me lo da con .sys comunque stessa posizione e sicuramente visto i danni intelligenti che ha fatto e la sua capacità di sparire e riapparire anche dopo 2...3 ....riavvii...sicuramente non si può confondere con un falso positivo. |
|
|
|
|
|
|
#20 |
|
Junior Member
Iscritto dal: Jul 2007
Messaggi: 28
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 04:19.





















