Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
MSI FORGE GK600 TKL WIRELESS: switch lineari hot-swap, tripla connettività, display LCD e 5 strati di fonoassorbimento. Ottima in gaming, a 79,99 euro
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI porta un importante aggiornamento alla sua linea di gimbal camera tascabili con Osmo Pocket 4: sensore CMOS da 1 pollice rinnovato, gamma dinamica a 14 stop, profilo colore D-Log a 10 bit, slow motion a 4K/240fps e 107 GB di archiviazione integrata. Un prodotto pensato per i creator avanzati, ma che convince anche per l'uso quotidiano
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Il primo headset open-back della linea INZONE arriva a 200 euro con driver derivati dalle cuffie da studio MDR-MV1 e un peso record di soli 199 grammi
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 30-11-2002, 10:31   #1
MACC
Senior Member
 
L'Avatar di MACC
 
Iscritto dal: Nov 2002
Città: Lago maggiore
Messaggi: 985
Dialer Peggio Di Un Virus!

Ciao a tutti!
Recentemente navigando in rete mi sono beccato un dialer veramente tremendo.
Si crea in automatico sotto C: una cartella intitolata "WEB DIALER" nella quale inserisce il file "li-thund00001.exe" e crea collegamenti con icona a forma di labbra rosse ovunque (desktop, menu' di avvio, esecuzione automatica e cartella file temporanei).
Non contento si infiltra nel file system di windows ricreando il file esegubile di cuui sopra e il file "cellulari. mht".
Il programma è interamente il lingua tedesca, io ho provato a disinstallarlo + volte, ma ogni volta che accedo alla rete lui si reinstalla automaticamente.
il vero problema è che sto coso continua a perseguitare il computer che ho al lavoro che è connesso alla rete 24h su 24!
Ho provato ad installare ed eseguire in sequenza: Ad-aware, Norton antivirus, Dialer control, regclean e regcleaner ma nessuno lo rileva ho lo ferma!

Aiutatemi Voi P.F.
MACC è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 10:34   #2
Bilancino
Senior Member
 
L'Avatar di Bilancino
 
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5936
Un altro utente del forum ha risolto il problema usando winpatrol (scaricabile dal mio sito) e cercando il processo attivo relativo al dialer alla fine è riuscito ad eliminarlo.


http://digilander.libero.it/andreaing/winpatroll.htm

Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i
Bilancino è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 10:40   #3
MACC
Senior Member
 
L'Avatar di MACC
 
Iscritto dal: Nov 2002
Città: Lago maggiore
Messaggi: 985
Ho scaricato da digital Patrol, funziona comunque?
Qual'è il tuo sito?

Grazie.
MACC è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 10:41   #4
MACC
Senior Member
 
L'Avatar di MACC
 
Iscritto dal: Nov 2002
Città: Lago maggiore
Messaggi: 985
Ops.. non l'avevo visto!
MACC è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 10:42   #5
Bilancino
Senior Member
 
L'Avatar di Bilancino
 
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5936
Quote:
Originariamente inviato da MACC
[b]
Qual'è il tuo sito?

Grazie.
C'è scritto............

prova anche il programma spybot:

http://digilander.libero.it/andreaing/spybot.htm

Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i
Bilancino è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 11:51   #6
Rorschack
Senior Member
 
L'Avatar di Rorschack
 
Iscritto dal: Jan 2000
Città: Milano est
Messaggi: 970
Dopo il suggerimento del mod, copio ed incollo la mia risposta all'altra copia del tuo messaggio:

Piccolo suggerimento (mi scuso in anticipo se risulterà una cosa scontata): non puoi usare regedit, ricercando e cancellando impietosamente nel registro (previo backup) TUTTE le voci nelle quali compaiono i file incriminati "li-thund00001.exe" e "cellulari. mht"? Allo stesso modo, puoi eseguire da linea di comando l'utilità "msconfig" esaminando ed escludendo reversibilmente ogni singolo programma che va in autorun all'avvio di windows (non soltanto quelli in esecuzione automatica).
Fammi sapere se ti sono stato d'aiuto
__________________
Ciao da Sergio a.k.a. Rorschack
Rorschack è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 14:07   #7
MACC
Senior Member
 
L'Avatar di MACC
 
Iscritto dal: Nov 2002
Città: Lago maggiore
Messaggi: 985
Io col registo non vado molto d'accordo, comunque ho seguito il tuo consiglio e ho rimosso manualmente quelle maledette chiavi!
Spero solo che non mi si inchiodi il pc (chi lo sente poi il capo!)
Un'altra cosa strana è che nella cartella system di win mi è apparso un programma che non avevo mai visto che ha come icona un osacchiotto.
L'ho cancellato, ma lui dopo 2 secondi è riapparso magicamente!
Sapete per caso dirmi cos'è?

P.S. scusate se ho postato per ben 2 volte nella sezione sbagliata, ma è la prima volta che partecipo al forum!

Grazie.
MACC è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 14:11   #8
Bilancino
Senior Member
 
L'Avatar di Bilancino
 
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5936
Quote:
Originariamente inviato da MACC
[b]
P.S. scusate se ho postato per ben 2 volte nella sezione sbagliata, ma è la prima volta che partecipo al forum!

Grazie.
Non c'è problema...........comunque se non ricordo male l'orsachiotto lo avevo anche io su win98 e si era sparsa una bufala su questo file che dicevano che era un trojan.......sempre se non ricordo male...........

Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i
Bilancino è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 14:57   #9
MACC
Senior Member
 
L'Avatar di MACC
 
Iscritto dal: Nov 2002
Città: Lago maggiore
Messaggi: 985
Ho provato ad installare Win Patrol come mi avevi detto.
Non ha riconosciuto il programma con icona l'orsacchiotto e io per pura e semplice curiosità, mista ad una grande ignoranza, ho provato a lanciarlo!
Tanto per cambiare mi è apparso il programma li-thund00001 che pensavo estirpato con annesse chiavi di reg ecc..
L'orsacchiotto maledetto indica il comando "Avirchk.exe"
Cos'è? X' io lo cancello e questo riappare?
Mi sa che è veramente un trojan!

Grazie.
Ciao
MACC è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 15:02   #10
Bilancino
Senior Member
 
L'Avatar di Bilancino
 
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5936
Prova un antitrojan come the cleaner............quando questi programmi insidiosi entrano sono come le zecche per levarli. Winpatrol controlla che il file win.ini e system.ini non vengano modificati e controlla se nuovi programmi vengono caricati all'avvio.

Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i
Bilancino è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 16:18   #11
MACC
Senior Member
 
L'Avatar di MACC
 
Iscritto dal: Nov 2002
Città: Lago maggiore
Messaggi: 985
P.S. Questo ospite indesiderato me lo sono preso navigando in Virgilio sotto ricerca di sondi per il desktop.
Vi consiglio quindi di starne lontani!

Ultima domanda (spero)
E' normale che dopo aver eliminato delle chiavi dal registro e aver riavviato il pc queste riappaiano?
La cartella sotto cui sono queste chiavi è: "Doc Find Spec MRU" sotto la catella Win.

Grazie devo dire che mi siete stati di grande aiuto!!!!
MACC è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 16:24   #12
amvinfe
Senior Member
 
Iscritto dal: Aug 2002
Messaggi: 359
Quote:
Originariamente inviato da MACC
[b]P.S. Questo ospite indesiderato me lo sono preso navigando in Virgilio sotto ricerca di sondi per il desktop.
Vi consiglio quindi di starne lontani!

Ultima domanda (spero)
E' normale che dopo aver eliminato delle chiavi dal registro e aver riavviato il pc queste riappaiano?
La cartella sotto cui sono queste chiavi è: "Doc Find Spec MRU" sotto la catella Win.

Grazie devo dire che mi siete stati di grande aiuto!!!!
Quote:
Originariamente inviato da MACC
[b]Ho provato ad installare Win Patrol come mi avevi detto.
Non ha riconosciuto il programma con icona l'orsacchiotto e io per pura e semplice curiosità, mista ad una grande ignoranza, ho provato a lanciarlo!
Tanto per cambiare mi è apparso il programma li-thund00001 che pensavo estirpato con annesse chiavi di reg ecc..
L'orsacchiotto maledetto indica il comando "Avirchk.exe"
Cos'è? X' io lo cancello e questo riappare?
Mi sa che è veramente un trojan!

Grazie.
Ciao
Prova a vedere in Start>Esegui>msconfig>Esecusione automatica dovresti trovare anche lì li-thund00001, vai poi in Start>Esegui>regedit>HKEY_LOCAL_MACHINE e HKEY_CURRENT_USER e vedi ase hai la cartella WebDialer, se sì aprila e guarda a dx del pannello se trovi qualcosa che ti riconduce al dialer cancella. Vai in C:\WINDOWS\Cookie e cancella tutto il contenuto della cartella, vai in C:\WINDOWS\temporary internet files e cancella tutto il contenuto, vai in C:\WINDOWS\Programmi e cerca qualche riferimento, vai in C:\WINDOWS\System e vedi se hai il file Jdbgmrg.exe (ATTENZIONE NON E' QUELLO DELL'ORSETTO CHE FRA L'ALTRO E' UN FILE DI WINDOWS, QUELLO CHE DEVI CERCARE ED ELIMINARE HA LE ULTIME 2 LETTERE INVERTITE!!!) se lo trovi cancellallo, anche se 99 volte su 100 non te lo permette perchè in uso. L'unico modo per cancellarlo è scaricare un Antitrojan (ad esempio TrojanRemover) clicchi sul file per farlo analizzare, la risposta che ti verrà data sarà "This file appears to be OK", clicca su "Delete this file (use with caution)" e premi OK, subito ti si spegnerà e ti si riavvierà il Pc, ripristina il Desktop.
Non dovresti avere più problemi.
ULTIMA COSA CHE DEVI FARE PRIMA DI PROCEDERE CON LA RIMOZIONE DI QUESTO FILE E' SVUOTARE IL CESTINO!!!
FAI TUTTO QUESTO NON CONNESSO, IN QUANTO IL DIALER TI SI RIPRESENTEREBBE NON APPENA CERCHI DI CANCELLARLO, ultimo controllo verifica che nella task-manager non vi sia un processo attivo del dialer nel casi lo termini.
Buon lavoro
Marco(amvinfe)
Ah dimenticavo, cambia la home page che hai di default e verifica che la stessa cosa sia fatta anche in preferiti!!!
__________________
Pensi d'avere un file infetto? Invialo a
SuspectFile
amvinfe è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 16:56   #13
amvinfe
Senior Member
 
Iscritto dal: Aug 2002
Messaggi: 359
Mi ero dimenticato di una cosa importante controlla anche che non ci sia JDBGMRG.EXE, nel caso cancelli la stringa, in
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ controlla tutti i processi Run che trovi, apri la cartella e guarda nel pannello di dx se trovi il file nel caso cancella la stringa, stessa cosa fai per HKEY_CURRENT USER\Software\Microsoft\Windows\CurrentVersion\Run
se il file in questione lo trovi in System lo trovi sicuramente anche qui.
Marco(amvinfe)
__________________
Pensi d'avere un file infetto? Invialo a
SuspectFile
amvinfe è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 18:26   #14
TheyCallMeMr.X.
Senior Member
 
Iscritto dal: Nov 2002
Città: Brescia
Messaggi: 1502
mm

questi dialer sono veramente bastardi
TheyCallMeMr.X. è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 18:42   #15
amvinfe
Senior Member
 
Iscritto dal: Aug 2002
Messaggi: 359
Re: mm

Quote:
Originariamente inviato da TheyCallMeMr.X.
[b]questi dialer sono veramente bastardi
Diciamo che sono un po' rognosi perchè poco conosciuti, l'altro giorno per levarne uno (credo che sia lo stesso che ha MACC, con un'icona a forma di labbra rosse) dal Pc di un mio collega, ho perso tutto il pomeriggio, e finora non gli è più ricomparso. Infatti se non levi uno ad uno tutti i processi che apre te lo ritrovi lì appena ti riconnetti, addirittura il mio collega mi ha detto che levati i collegamenti che aveva sulla scrivania, ed in Start\Programmi, quando lanciava il defrag gli si bloccava tutto e ricomparivano tutti i collegamenti. Ovviamente non vengono riconosciuti dai AV, almeno da Norton e da McAfee, in quanto non sono riconosciuti come (ad es.) script dannosi, tutto sta ad avere molta pazienza e segnarsi uno ad uno tutti i processi man mano che ci si rende conto di aver a che fare con un dialer. Ma la cosa più strana a cui ho assistito è che andando in Temporary internet files ho trovato un cookie del sito della pagina che aveva di default , dopo pochi secondi lo stesso cookie è cambiato in qualcosa tipo chips.txt e non aveva nulla a che fare con un cookie del sito da cui era stato scaricato. Ecco perchè a MACC ho consigliato anche di cambiare la homepage e di cancellarla anche dai preferiti.
Marco(amvinfe)
__________________
Pensi d'avere un file infetto? Invialo a
SuspectFile
amvinfe è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 18:57   #16
Alexhwoc
Senior Member
 
L'Avatar di Alexhwoc
 
Iscritto dal: Apr 2000
Città: Lago Maggiore
Messaggi: 690
Che mi risulti questi dialer sono al limite del legale.
Questi programmi funzionano solo con modeme 56K o ISDN ma non con ADSL o altri tipi di connesioni come ad esempio una LAN.
Certo che se una volta queste cose succedevano se andavi sui siti warez ecc adesso basta andare in virgilio ( portali che dovrebbero essere sicuri) per trovarsi invasi da questi programmi-zecca.


Ora per navigare serve ZoneAlarm, norton, dialer control, popup killer e chi più ne più ne metta.


punto informatico ha fatto un articolo a proposito nel quale sipegava bene questo fenomeno.
__________________
«(Le leggi sono moltissime quando lo Stato è corrottissimo)», Tacito
A domande stupide è difficile dare riposte intelligenti. A domande intelligenti è difficile dare risposte.
Alexhwoc è offline   Rispondi citando il messaggio o parte di esso
Old 30-11-2002, 20:17   #17
amvinfe
Senior Member
 
Iscritto dal: Aug 2002
Messaggi: 359
Quote:
Originariamente inviato da Alexhwoc
[b]Che mi risulti questi dialer sono al limite del legale.
Questi programmi funzionano solo con modeme 56K o ISDN ma non con ADSL o altri tipi di connesioni come ad esempio una LAN.
Certo che se una volta queste cose succedevano se andavi sui siti warez ecc adesso basta andare in virgilio ( portali che dovrebbero essere sicuri) per trovarsi invasi da questi programmi-zecca.


Ora per navigare serve ZoneAlarm, norton, dialer control, popup killer e chi più ne più ne metta.


punto informatico ha fatto un articolo a proposito nel quale sipegava bene questo fenomeno.
Beh sì con connessioni ADSL non hanno modo di reindirizzare il Pc su altri n°, per il momento, ma il dialer che ho tolto al mio collega era entrato in una LAN e con connessione ADSL. E' sempre bene di tanto in tanto controllare la connessione remota predefinita oltre che dal Pannello di controllo, anche in:
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections
HKEY_USER\.DEFAULT\RemoreAccess
Marco(amvinfe)
__________________
Pensi d'avere un file infetto? Invialo a
SuspectFile
amvinfe è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2002, 17:39   #18
MACC
Senior Member
 
L'Avatar di MACC
 
Iscritto dal: Nov 2002
Città: Lago maggiore
Messaggi: 985
Grazie, ho seguito il tuo consiglio, e andando nel reg di sistema sotto la cartella HKEY_CURRENT_USER ho trovato la cartella WEB DIALER e l'ho cancellata interamente.
Sono anche andato nella cartella system di windows e ho trovato, come avevi detto, il file eseguibile jdbgmrg.exe come file nascosto, con icona l'orsacchiotto e le 2 ultime lettere invertite rispetto al file di Win!
Ho dovuto cancellarlo staccandomi dalla rete, perchè ogni volta che provavo a eliminarlo lui ricompariva, e nella cartella system di windows non riuscivo nemmeno a scorrere i file perchè il computer continuava a "lavorare"!
Spero di averlo eliminato definitivamente.

Vi farò sapere, per intanto Grazie a tutti!
MACC è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2002, 21:56   #19
Alexhwoc
Senior Member
 
L'Avatar di Alexhwoc
 
Iscritto dal: Apr 2000
Città: Lago Maggiore
Messaggi: 690
Quote:
Originariamente inviato da MACC
[b]Grazie, ho seguito il tuo consiglio, e andando nel reg di sistema sotto la cartella HKEY_CURRENT_USER ho trovato la cartella WEB DIALER e l'ho cancellata interamente.
Sono anche andato nella cartella system di windows e ho trovato, come avevi detto, il file eseguibile jdbgmrg.exe come file nascosto, con icona l'orsacchiotto e le 2 ultime lettere invertite rispetto al file di Win!
Ho dovuto cancellarlo staccandomi dalla rete, perchè ogni volta che provavo a eliminarlo lui ricompariva, e nella cartella system di windows non riuscivo nemmeno a scorrere i file perchè il computer continuava a "lavorare"!
Spero di averlo eliminato definitivamente.

Vi farò sapere, per intanto Grazie a tutti!
Bravo Marco!

CMQ da come ho capito la vostra LAN è un po' un colabrodo
__________________
«(Le leggi sono moltissime quando lo Stato è corrottissimo)», Tacito
A domande stupide è difficile dare riposte intelligenti. A domande intelligenti è difficile dare risposte.
Alexhwoc è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2002, 22:36   #20
amvinfe
Senior Member
 
Iscritto dal: Aug 2002
Messaggi: 359
Quote:
Originariamente inviato da Alexhwoc
[b]
Bravo Marco!

CMQ da come ho capito la vostra LAN è un po' un colabrodo
Beh, non è proprio così, c'è una sostanziale differenza fra i codici per virus\worm\trojan etc etc e i codici che vengono usati per gli spyware od i dialer. Nei secondi non c'è codice dannoso, ecco perchè gli antivirus non li rilevano, la riprova è che qualsiasi software, ad es. GO!ZILLA, che ha spy non viene certo bloccato dagli antivirus.
Ciao,
Marco(amvinfe)
__________________
Pensi d'avere un file infetto? Invialo a
SuspectFile
amvinfe è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless Tastiera gaming MSI GK600 TKL: switch hot-swap, ...
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici DJI Osmo Pocket 4: la gimbal camera tascabile cr...
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori Sony INZONE H6 Air: il primo headset open-back d...
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA Nutanix cambia pelle: dall’iperconvergenza alla ...
Recensione Xiaomi Pad 8 Pro: potenza bruta e HyperOS 3 per sfidare la fascia alta Recensione Xiaomi Pad 8 Pro: potenza bruta e Hyp...
iPhone 18 Pro: il componente che garanti...
DeepL alza il livello: con Voice-to-Voic...
Apple sta utilizzando sempre più ...
Il MacBook Neo vende tanto? Microsoft le...
AST SpaceMobile BlueBird 7: Blue Origin ...
È il momento migliore per comprar...
Svendita MacBook Pro: c'è il mode...
Oggi questa TV TCL QLED da 43 pollici co...
Il caricatore multiplo da 200W che va be...
Top 7 Amazon, il meglio del meglio di qu...
Spento lo strumento LECP della sonda spa...
Voyager Technologies ha siglato un accor...
GoPro annuncia la linea MISSION 1 con tr...
Alcune varianti dei futuri Samsung Galax...
Il ridimensionamento di OnePlus in Europ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:26.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v