|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Junior Member
Iscritto dal: Oct 2005
Messaggi: 17
|
Chi conosce questa bestia ?
Sintomi:
- Chiude GMer (terminando anche explorer.exe che poi viene richiamato) - Chiude SpyBot S&D (stessa cosa) - Lascia il NOD a poltrire (le scansioni non danno risultato) - Viene rilevato da FixGromozone, ma al riavvio si ripresenta - ADSR rileva alcuni stream che però non può rimuovere - Cambia i privilegi di amminstrazione all'utente corrente ed ora ciliegina sull torta... In modalità provvisoria mette le password agli account La cosa avviene ogni volta che si tenta un avvio in modalità provvisoria, ed probabilmente fa il controllo tutte le volte ... anche perchè provando con Active PWD changer a rimuovere almeno quella da administrator, al riavvio seguente se la è già ricreata. Premesso che... posso fare bakup, e riformattare la macchina... c'è mica qualcuno che ci è incappato che odio dargliela vinta ? Grazie mille |
|
|
|
|
|
#2 |
|
Member
Iscritto dal: Jun 2007
Messaggi: 191
|
azzo.... cattivo èèè...
scan online li riesci a fare...? |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Jun 2007
Città: Palermo
Messaggi: 34432
|
vai su file comuni--system e vedi se ci sono file con nomi strani in verde...
prova hijackthis, (ma credo ke ti si chiuderà come GMER...
__________________
Case: Fractal Design Pop XL Air | PSU: Seasonic PRIME TX-1000 | CPU: Intel® Core™ i7 6950X Extreme Edition @ 4.0GHz w/ Alphacool Eisbaer Pro (Solo) + EK-Quantum Surface S280 MB: ASUS RAMPAGE V EXTREME/U3.1 | RAM: G.SKILL Trident Z DDR4 64GB @ 3200MHz (F4-3200C15Q-64GTZ) | VGA: ASUS ROG Strix GeForce® RTX 3080 Ti OC Edition 12GB Audio: Creative Sound Blaster® ZxR | SSD_1: Samsung SSD 980 PRO NVMe 1TB | SSD_2: Samsung SSD 870 QVO SATA 4TB | Monitor: ViewSonic ColorPro VP2776 |
|
|
|
|
|
#4 |
|
Registered User
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
|
Questo e' figo
Fai questa prova, almeno per impedirgli di cambiare le impostazioni degli utenti, e poi vediamo come procedere. Avvia poi Security Policies (Start->Run->secpol.msc), Account Policies -> Password Policy -> Minimum password length-> metti un valore alto, per es. 20 caratteri, cosi' la bestiolina non dovrebbe riuscire facilmente a cambiare le password degli utenti. Cambia poi le password di tutti gli account, rispettando la lunghezza minima. Se la bestiolina e' stupida e non controlla le policies, non dovrebbe riuscire a cambiare le password - nella speranza che tenti di settarne di piu' brevi del minimo da te impostato Riavvia dunque il sistema, e vedi se ti ha cambiato le password. Se ha funzionato e le password non sono state cambiate, allora vediamo cos'altro provare. Facci sapere |
|
|
|
|
|
#5 |
|
Registered User
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
|
prova anche a creare un nuovo admin con nome a caso, e disabilitare Administrator.
|
|
|
|
|
|
#6 |
|
Junior Member
Iscritto dal: Oct 2005
Messaggi: 17
|
Sisupoika
Ma graande Sisupoika... in effetti questa non l'ha digerita il fetentone...
Si... Hijack lo termina, anzi ... manco arrivo a lanciarlo, appena accedo alla directory di Hijack sulla pendrive... mi chiude explorer.exe e poi lo riavvia terminando tutti i processi a desktop. Adesso vedo se riesco a rinominare un po di immondizia, gia esser entrato in provvisoria mi da gioia e speranza. O raga, comunque ultimamente è una tragedia con i rootkit... non se ne può più ! ... fino a poco tempo fa si riuscivano a pulire con le buone o con le cattive... credo di aver bakuppato e reinstallato piu da 6 mesi ad adesso che in 5 anni ! |
|
|
|
|
|
#7 | |
|
Registered User
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
|
Quote:
Adesso, loggato col tempAdmin, prova a cancellare tutto dalla chiave Run del registro e dall'esecuzione automatica se c'e' qualcosa; riavvia, e vedi se qualcosa e' stato automaticamente aggiunto. Se e' vuota come l'avevi lasciata (sperem) prova a chiudere tutti i processi a parte quelli di sistema e disattiva tutti i servizi che puoi disattivare - non sappiamo ancora se e a che livello ha controllo sul kernel, e prova hijackthis di nuovo. Facce sape' |
|
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Jun 2007
Città: Palermo
Messaggi: 34432
|
Quote:
vai su file comuni--system e vedi se ci sono file con nomi strani in verde...
__________________
Case: Fractal Design Pop XL Air | PSU: Seasonic PRIME TX-1000 | CPU: Intel® Core™ i7 6950X Extreme Edition @ 4.0GHz w/ Alphacool Eisbaer Pro (Solo) + EK-Quantum Surface S280 MB: ASUS RAMPAGE V EXTREME/U3.1 | RAM: G.SKILL Trident Z DDR4 64GB @ 3200MHz (F4-3200C15Q-64GTZ) | VGA: ASUS ROG Strix GeForce® RTX 3080 Ti OC Edition 12GB Audio: Creative Sound Blaster® ZxR | SSD_1: Samsung SSD 980 PRO NVMe 1TB | SSD_2: Samsung SSD 870 QVO SATA 4TB | Monitor: ViewSonic ColorPro VP2776 |
|
|
|
|
|
|
#9 |
|
Junior Member
Iscritto dal: Oct 2005
Messaggi: 17
|
Va beh... sto giro ho formattato che il tempo a disposizione non era particolarmente clemnte, la prossima volta farò un immagine del disco da torturare !!!
Grazie a tutti per le dritte !!! |
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Jun 2007
Città: Palermo
Messaggi: 34432
|
Quote:
__________________
Case: Fractal Design Pop XL Air | PSU: Seasonic PRIME TX-1000 | CPU: Intel® Core™ i7 6950X Extreme Edition @ 4.0GHz w/ Alphacool Eisbaer Pro (Solo) + EK-Quantum Surface S280 MB: ASUS RAMPAGE V EXTREME/U3.1 | RAM: G.SKILL Trident Z DDR4 64GB @ 3200MHz (F4-3200C15Q-64GTZ) | VGA: ASUS ROG Strix GeForce® RTX 3080 Ti OC Edition 12GB Audio: Creative Sound Blaster® ZxR | SSD_1: Samsung SSD 980 PRO NVMe 1TB | SSD_2: Samsung SSD 870 QVO SATA 4TB | Monitor: ViewSonic ColorPro VP2776 |
|
|
|
|
|
|
#11 |
|
Registered User
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
|
|
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Jun 2007
Città: Palermo
Messaggi: 34432
|
![]() un mio amico ke voleva formattare x i virus, io gli ho detto: fammi pensare a me ke te lo sistemo senza formattare... e gli ho ripulito oltre 400 virus, spyware e altra roba... e ankora nn è pulito al 100%...
__________________
Case: Fractal Design Pop XL Air | PSU: Seasonic PRIME TX-1000 | CPU: Intel® Core™ i7 6950X Extreme Edition @ 4.0GHz w/ Alphacool Eisbaer Pro (Solo) + EK-Quantum Surface S280 MB: ASUS RAMPAGE V EXTREME/U3.1 | RAM: G.SKILL Trident Z DDR4 64GB @ 3200MHz (F4-3200C15Q-64GTZ) | VGA: ASUS ROG Strix GeForce® RTX 3080 Ti OC Edition 12GB Audio: Creative Sound Blaster® ZxR | SSD_1: Samsung SSD 980 PRO NVMe 1TB | SSD_2: Samsung SSD 870 QVO SATA 4TB | Monitor: ViewSonic ColorPro VP2776 Ultima modifica di Mazda RX8 : 03-08-2007 alle 10:20. |
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
quoto, formattare è uguale a dire sono stato talemtne incapace da farmi battare da un ammasso di bit
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#14 |
|
Registered User
Iscritto dal: Nov 2006
Città: Espoo, Finland
Messaggi: 1631
|
|
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
interessante, mi spiegheresti come creare questo cd?
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
installi kaspersky antivirus lo aggiorni installi bartpe mi pare alla sezione servizio ci sia il tasto realtivo all'opzione
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#17 |
|
Junior Member
Iscritto dal: Oct 2005
Messaggi: 17
|
ok ok ... la prossima volta vi allegherò i "brandelli" di Virus sconfitto! |
|
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
what is BartPe? dove lo trovo?
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#19 |
|
Senior Member
Iscritto dal: Jun 2007
Città: Palermo
Messaggi: 34432
|
__________________
Case: Fractal Design Pop XL Air | PSU: Seasonic PRIME TX-1000 | CPU: Intel® Core™ i7 6950X Extreme Edition @ 4.0GHz w/ Alphacool Eisbaer Pro (Solo) + EK-Quantum Surface S280 MB: ASUS RAMPAGE V EXTREME/U3.1 | RAM: G.SKILL Trident Z DDR4 64GB @ 3200MHz (F4-3200C15Q-64GTZ) | VGA: ASUS ROG Strix GeForce® RTX 3080 Ti OC Edition 12GB Audio: Creative Sound Blaster® ZxR | SSD_1: Samsung SSD 980 PRO NVMe 1TB | SSD_2: Samsung SSD 870 QVO SATA 4TB | Monitor: ViewSonic ColorPro VP2776 |
|
|
|
|
|
#20 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
Ma posso utilizzare il cd che creero' su tutti i pc infetti, oppure funzionera' solo sul pc da cui l'ho creato?
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 01:53.




















