Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
vivo X300 Pro rappresenta un'evoluzione misurata della serie fotografica del produttore cinese, con un sistema di fotocamere migliorato, chipset Dimensity 9500 di ultima generazione e l'arrivo dell'interfaccia OriginOS 6 anche sui modelli internazionali. La scelta di limitare la batteria a 5.440mAh nel mercato europeo, rispetto ai 6.510mAh disponibili altrove, fa storcere un po' il naso
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 11-12-2001, 22:39   #1
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
File affetto da virus messo in quarantena....è un file impor

Norton antivirus 2000 ha rilevato un virus (non maligno) nel file IKERNEL.EXE
Non si ripare e quindi l'ho dovuto mettere in quarantena, così non può essere usato dal sistema e non c'è il pericolo che il virus si diffonda ad altri file.

E' un file importante ?
A cosa serve ?
omar2 è offline   Rispondi citando il messaggio o parte di esso
Old 11-12-2001, 22:54   #2
Bilancino
Senior Member
 
L'Avatar di Bilancino
 
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5935
io c'è l'ho nel percorso:

C:\Programmi\File comuni\InstallShield\engine\6\Intel 32

non so cosa possa servire però il 6 come directory mi fa pensare a IE6.....

Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i
Bilancino è offline   Rispondi citando il messaggio o parte di esso
Old 12-12-2001, 20:00   #3
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
Quote:
Originariamente inviato da Bilancino
[b]io c'è l'ho nel percorso:

C:\Programmi\File comuni\InstallShield\engine\Intel 32

non so cosa possa servire però il 6 come directory mi fa pensare a IE6.....

Ciao
Il virus è apparso dopo aver installato IE6 dal CD di PCWorld.....vuoi vedere che è proprio quello che contiene il virus!!!!!
Farò uno scan a quel CD

Grazie per l'info
omar2 è offline   Rispondi citando il messaggio o parte di esso
Old 12-12-2001, 20:20   #4
Bilancino
Senior Member
 
L'Avatar di Bilancino
 
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5935
Anche io ho installato IE6 da PC-world ma norton 2000 aggiornato non ha trovato niente.......

Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i
Bilancino è offline   Rispondi citando il messaggio o parte di esso
Old 12-12-2001, 21:15   #5
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
Quote:
Originariamente inviato da Bilancino
[b]Anche io ho installato IE6 da PC-world ma norton 2000 aggiornato non ha trovato niente.......

Ciao
Infatti.....ho fatto lo scanning al CD e Norton nn ha trovato niente.....che file sarà ?
omar2 è offline   Rispondi citando il messaggio o parte di esso
Old 12-12-2001, 21:43   #6
AlbioB
Senior Member
 
L'Avatar di AlbioB
 
Iscritto dal: Nov 2001
Città: EU
Messaggi: 2991
Ci dai per piacere almeno il nome del virus?

InstallShield è un programma per creare i processi d'installazione...
AlbioB è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 12:31   #7
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
Quote:
Originariamente inviato da AlbioB
[b]Ci dai per piacere almeno il nome del virus?

InstallShield è un programma per creare i processi d'installazione...
W32.Nimda.enc(dr)
omar2 è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 13:15   #8
oasis
Senior Member
 
L'Avatar di oasis
 
Iscritto dal: Feb 2001
Messaggi: 467
rimuovilo subito!!!!!!!!!!!!
__________________
Membro dal Febbraio 2001
--------------------------------------------------
°o ChAmPagne supernova in the SkY o°
oasis è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 13:37   #9
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
Quote:
Originariamente inviato da oasis
[b]rimuovilo subito!!!!!!!!!!!!
Motivo ?
Non è un file importante ?

Vorrei sostituire il file con quello originale, ma non sò da dove si è installato.

omar2 è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 16:07   #10
AlbioB
Senior Member
 
L'Avatar di AlbioB
 
Iscritto dal: Nov 2001
Città: EU
Messaggi: 2991


NIMDA????

Concordo sul fatto che va immediatamente eliminato!!!

NIMDA e’ riuscito in un solo giorno ha balzare in testa alle classifiche mondiali di virus, e secondi i piu' esperti, e' piu' pericoloso di SirCam.

Questo worm, attacca solamente i sistemi operativi Windows NT/9x/ME/2000, sfruttando 3 bachi di Outlook Express (fino alla 5.5), Internet Explorer (fino alla 5.0) e IIS (SP 1).

Esaminiamo caso per caso:
quando il worm attacca Outlook Express (quindi via mail), infetta il sistema, senza che l'allegato sia eseguito! Questo perche' e' sufficiente avere l'anteprima attivata che lui si installa. Per ovviare a questo primo problema, e necessario modificare alcuni parametri di Outlook Express:

=> lanciate il programma, e selezionate il menu "Strumenti", quindi il comando "Opzioni" e selezionate la scheda "Protezione". Selezionate quindi "Area siti con restrizione"

=> selezionate il menu "Visualizza", quindi il comando "Layout" e levate qualora fosse presente il segno di spunta dalla voce "Visualizza riquadro di anteprima"

Eccovi le propieta' del messaggio:

Received: from ...
From: <....>
Subject: ....
MIME-Version: 1.0
Content-Type: multipart/related;
type="multipart/alternative";
boundary="====_ABC1234567890DEF_===="
X-Priority: 3
X-MSMail-Priority: Normal
X-Unsent: 1
Message-Id: ...
X-RCPT-TO: ...
Date: ...
X-UIDL: 285007901
Status: U

--====_ABC1234567890DEF_====
Content-Type: multipart/alternative;
boundary="====_ABC0987654321DEF_===="

--====_ABC0987654321DEF_====
Content-Type: text/html;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable


<HTML><HEAD></HEAD><BODY bgColor=3D#ffffff>
<iframe src=3Dcid:EA4DMGBP9p height=3D0 width=3D0>
</iframe></BODY></HTML>
--====_ABC0987654321DEF_====--

--====_ABC1234567890DEF_====
Content-Type: audio/x-wav;
name="readme.exe"
Content-Transfer-Encoding: base64
Content-ID: <EA4DMGBP9p>

TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA2AAAAA4fug4A
tAnNIbgBTM0hVGhpcyBwcm9ncmFtIGNhbm5vdCBiZSBydW
4gaW4gRE9TIG1vZGUuDQ0KJAAAAAAAAAA11CFvcbVPPHG1
TzxxtU88E6pcPHW1TzyZqkU8dbVPPJmqSzxytU88cbVOPB
G1TzyZqkQ8fbVPPMmzSTxwtU88UmljaHG1TzwAAAAAAAAA
AMpUCAEAAAB/UEUAAEwBBQB1Oqc7
[....]
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA
AAAAAAAAAAAAAAA=

--====_ABC1234567890DEF_====


Come si può notare la mail segnala ad Outlook la presenza di un file Wav di nome Readme.exe e viene quindi evitata la richiesta di download o apertura del file.

Una volta che il vostro pc e' infetto, viene modificato il file system.ini, a cui viene aggiunta la riga:

Shell=explorer.exe load.exe -dontrunold

Inoltre, in ogni cartella inoltre, vengono creati due possibili file, readme.eml oppure *.nws e/o simili. Vi consiglio comunque di stare attenti ai vari file con estensione .eml e .nws.

Altre traccie possono essere rilevate con i seguenti files:

load.exe
readme.exe
mep*.tmp.exe

Inoltre potrebbe modificare dei files che sono presenti nella root di Windows come:

mmc.exe
riched20.dll

Una volta infettata una macchina, il verme modifica tutti i files *.asp, *.htm, *.html, index.*, main.* e default.* aggiungendo alla fine degli stessi, le righe:

<html><script language="JavaScript">window.open("readme.eml",
null, "resizable=no,top=6000,left=6000")</script></html>

Molti di voi non capiranno questo codice. Questo codice, serve ad aprire una finestrella tra le pagine Web dei siti, contenente il file readme.eml (cioe' quella contenente l'allegato readme.exe che serve per diffondere il virus).

Come se non bastasse, modifica o crea se non sono presenti le seguenti chiavi nell'editor di registro (regedit) per nascondere i files creati:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Explorer\Advanced\HideFileExt
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Explorer\Advanced\Hidden
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Explorer\Advanced\ShowSuperHidden

Per evitare che il virus si diffonda tramite Internet Explorer, dovete modificare le impostazioni di sicurezza. Per farlo seguite questo percorso: lanciate IE, cliccate sul menu "strumenti", quindi sull'opzione "opzioni internet", selezionate la scheda "Protezione", cliccate sul pulsante "Personalizza livello" e dalla nuova finestrella che si aprira', disabilitate gli ActiveX e il download dei files.

Il virus comunque puo' infettare Pc collegato ad una rete locale, con Windows 9x/ME Nimda imposta la condivisione di tutte le cartelle senza l'utilizzo di alcuna password. Su Windows NT/2000, addirittura permette agli utentu Guest di avere gli stessi diritti degli amministratori!

Attualmente gli unici antivirus in grado di proteggervi da questo virus sono il Norton, il McAfee ed il Pc-Cilin (naturalmente dovete aggiornarli con le ultime firme).

Purtroppo pero', tutti i file infetti (quindi se avete un sito, anche tutte le vostre pagine web con estensione asp e html), vengono messi in quarantena o eliminati. Per fortuna pero' esiste un tool che permette il ripristino di questi file (anche se da quello che so, e' molto difficile da usare). Il tool e' scaricabile da questo indirizzo: http://www.tfm.ro/searchreplace/down...rchreplace.zip .

Esiste anche una patch per gli amministratori di sistema, ed e' scaricabile da questo indirizzo: http://www.microsoft.com/technet/tre...n/MS01-044.asp

Ti consiglio comunque di fare un bel backup dei dati piu' preziosi! Non si sa mai

Per altre informazioni (se queste non ti bastassero) vai sul sito della Symantec: http://securityresponse.symantec.com...yn/24365.html.

Ciao ciao
AlbioB è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 16:10   #11
AlbioB
Senior Member
 
L'Avatar di AlbioB
 
Iscritto dal: Nov 2001
Città: EU
Messaggi: 2991
ALTOLA'!!!

FERMA TUTTO!!!!!!

Non eliminare quel file!!!!

Vai su http://securityresponse.symantec.com...ernel.exe.html!!!!!

accidenti a chi non aggiorna le virus definitions!!!!
AlbioB è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 20:11   #12
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
Quote:
Originariamente inviato da AlbioB
[b]ALTOLA'!!!

FERMA TUTTO!!!!!!

Non eliminare quel file!!!!

Vai su http://securityresponse.symantec.com...ernel.exe.html!!!!!

accidenti a chi non aggiorna le virus definitions!!!!
Grazie di tutto
Una volta ogni tanto sbaglia anche la Symantec
omar2 è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 21:37   #13
AlbioB
Senior Member
 
L'Avatar di AlbioB
 
Iscritto dal: Nov 2001
Città: EU
Messaggi: 2991
prego prego

faccio tutto per la patria
AlbioB è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 22:42   #14
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
Quote:
Originariamente inviato da AlbioB
[b]prego prego

faccio tutto per la patria
spero che ti paghino
omar2 è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 23:01   #15
AlbioB
Senior Member
 
L'Avatar di AlbioB
 
Iscritto dal: Nov 2001
Città: EU
Messaggi: 2991
Quote:
Originariamente inviato da omar2
[b]
spero che ti paghino
certo :o ... mi pagano con gli errori 404
AlbioB è offline   Rispondi citando il messaggio o parte di esso
Old 13-12-2001, 23:35   #16
omar2
Senior Member
 
L'Avatar di omar2
 
Iscritto dal: Mar 2001
Città: Cremona
Messaggi: 548
Quote:
Originariamente inviato da AlbioB
[b]

certo :o ... mi pagano con gli errori 404
omar2 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria Recensione vivo X300 Pro: è ancora lui il...
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
La capsula SpaceX Dragon CRS-33 ha acces...
La NASA è sempre più vicin...
Crisi delle memorie: ASUS torna al passa...
Le console next-generation potrebbero es...
Gemini cresce ancora: la quota di mercat...
Samsung sfida TSMC: la capacità produtti...
Iliad alza il prezzo della fibra ottica ...
Il prossimo low cost di POCO sarà il più...
The Elder Scrolls VI: ecco le ultime sul...
Ecco i saldi di fine anno Amazon, 34 off...
iPhone Fold: scorte limitate al lancio m...
OpenAI porterà la pubblicità in ChatGPT ...
TSMC aumenterà ancora i prezzi: nel 2026...
Marvel pubblica anche il secondo teaser ...
Nuovo accordo tra xAI e il Pentagono: l'...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 07:50.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v