Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Insta360 Luna Ultra: la potenza del sensore da 1 pollice incontra la portabilità estrema
Insta360 Luna Ultra: la potenza del sensore da 1 pollice incontra la portabilità estrema
Insta360 Luna Ultra integra un sensore da 1 pollice 8K, ottiche Leica e triplo chip IA. Tra schermo OLED rimovibile, workflow I-Log a 10 bit e stabilizzazione a tre assi, analizziamo le doti tecniche di una gimbal camera pensata per i professionisti
Marvel's Wolverine, la recensione: Logan torna protagonista in un'avventura brutale e intensa
Marvel's Wolverine, la recensione: Logan torna protagonista in un'avventura brutale e intensa
Marvel's Wolverine porta Logan in un'avventura inedita, violenta e fortemente narrativa, costruita attorno alla sua natura di combattente e al difficile rapporto con il proprio passato. Insomniac Games punta su combattimenti spettacolari, progressione e personalizzazione, inserendo l'azione in un mondo segnato dalla persecuzione dei mutanti. Un viaggio intenso, che alterna mattanza, esplorazione e momenti sorprendentemente emotivi.
DJI Romo 2: tante novità lo rendono un robot completo
DJI Romo 2: tante novità lo rendono un robot completo
Romo 2 è la seconda generazione di robot lavapavimenti di DJI, un modello che si caratterizza per la precisione nel sistema di navigazione e per il funzionamento particolarmente silenzioso. Con le modifiche introdotte in questa seconda versione, e un posizionamento di prezzo più allineato alla concorrenza, rappresenta una valida alternativa sul mercato delle soluzioni di pulizia domestica
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 13-03-2004, 20:27   #1
Jacker
Senior Member
 
Iscritto dal: Feb 2002
Città: Sassari
Messaggi: 1708
virus in un file "lol.scr" che si trasforma in "lol.gif"

come da titolo, mi hanno mandato via icq un file lol.scr.

Credendo si tratasse di uno screensaver lho aperto.

Questo file ha cancellato se stesso e creato un file lol.gif.

Dopodiche sono iniziati i problemi.

Mi si aprivano i lettori a casaccio.

Addirittura mi rubavano gli screenshot del desktop.

Quindi si tratta di un trojan.

Siamo molti in questa situazione.

Ho notato che la cpu lavora a tra 25% e 0% ogni mezzosecondo.

Non sapendo che fare e leggendo qua e la, ho provato a chiudere winlogon, che era stato modificato, proprio alla stessa ora che avevo aperto il file. Dopo averlo chiuso e sparito il problema della cpu.

Qualcuno puo darmi il link del remover di questo trojan o quali file eliminare?

Ho provato a togliere qualsiasi file lol.g/scrif o a che vedere con il presunto virus. Ho tolto anche un file con lol da prefect ma , rimane il prefect di winlogon ma toglierlo credo centri poco.

Help.
__________________
DEF-R6 - 8700K@5ghz - KRAKEN X62 - Z370 AORUS G7 - CMK16G/4266 - 970PRO1TB - 860EVO1TB - RTX2080 XCU - EPM600EWT - GPRO - AW2518HF Affari: Rampo83 voto(8) StIwY(8) robertodel(8) xclaude(7) raph45(8) vortex99(9) k|o(x2)(9)(8) MATTEW1(9) Joepesce(8) ilaria1986(9) Ectoplasm(8) pr649(9) kisspachyousee(8) luiss85(8) BlackBart(x2)(9)(9) marcromo(9) Benjy88(6) teosc(9) brown(9) Kamzata(9) as2k3(9) 77claudio77(9) rob-roy(9) Tonisca(9) Cuto82(9) kolzig12(9) Remok(10)
Jacker è offline   Rispondi citando il messaggio o parte di esso
Old 13-03-2004, 21:07   #2
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
prova a fare una scansione con un antivirus online tipo

http://housecall.trendmicro.com
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 14-03-2004, 02:12   #3
Jacker
Senior Member
 
Iscritto dal: Feb 2002
Città: Sassari
Messaggi: 1708
ho fatto la scansione con norton e norton web, eppure non riesco a rintracciare niente.


ma almeno rintracciare che tipo di worm sia per rimuoverlo manualmente, e invece, continua a partire winlogon.

Dite che se cancello winlogon e lo sostituisco con quello del cd, risolvo?

sul registro ho fatto ricerche su winlogon, su .scr su gif ecc ecc m anon ho trovato niente che abia a che vedere con sto virus.


Un buon antitrojan?

help
__________________
DEF-R6 - 8700K@5ghz - KRAKEN X62 - Z370 AORUS G7 - CMK16G/4266 - 970PRO1TB - 860EVO1TB - RTX2080 XCU - EPM600EWT - GPRO - AW2518HF Affari: Rampo83 voto(8) StIwY(8) robertodel(8) xclaude(7) raph45(8) vortex99(9) k|o(x2)(9)(8) MATTEW1(9) Joepesce(8) ilaria1986(9) Ectoplasm(8) pr649(9) kisspachyousee(8) luiss85(8) BlackBart(x2)(9)(9) marcromo(9) Benjy88(6) teosc(9) brown(9) Kamzata(9) as2k3(9) 77claudio77(9) rob-roy(9) Tonisca(9) Cuto82(9) kolzig12(9) Remok(10)
Jacker è offline   Rispondi citando il messaggio o parte di esso
Old 14-03-2004, 10:10   #4
Jacker
Senior Member
 
Iscritto dal: Feb 2002
Città: Sassari
Messaggi: 1708
eraser, scusa, o chiunque voglia provare a capire, posto il link del virus che mi hanno mandato.

Credevo fosse uno screensaver, e invece e proprio un virus.


---- link rimosso per evitare che qualcuno lo scaricasse ----

almeno per capire di quale virus si tratta e trovare un modo per eliminarlo.

__________________
DEF-R6 - 8700K@5ghz - KRAKEN X62 - Z370 AORUS G7 - CMK16G/4266 - 970PRO1TB - 860EVO1TB - RTX2080 XCU - EPM600EWT - GPRO - AW2518HF Affari: Rampo83 voto(8) StIwY(8) robertodel(8) xclaude(7) raph45(8) vortex99(9) k|o(x2)(9)(8) MATTEW1(9) Joepesce(8) ilaria1986(9) Ectoplasm(8) pr649(9) kisspachyousee(8) luiss85(8) BlackBart(x2)(9)(9) marcromo(9) Benjy88(6) teosc(9) brown(9) Kamzata(9) as2k3(9) 77claudio77(9) rob-roy(9) Tonisca(9) Cuto82(9) kolzig12(9) Remok(10)

Ultima modifica di cionci : 14-03-2004 alle 10:58.
Jacker è offline   Rispondi citando il messaggio o parte di esso
Old 14-03-2004, 10:40   #5
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Quel file scr è questo trojan RAT (remote administration tool) : backdoor.prorat.13 --> http://www.pestpatrol.com/pestinfo/p/prorat.asp

Nella mia sign in link utili trovi i link a diversi antitrojan, prova con a2 ke è gratuito e poi con le ver trial di trojanHunter o TDS-3.
MrOZ è offline   Rispondi citando il messaggio o parte di esso
Old 14-03-2004, 11:31   #6
Jacker
Senior Member
 
Iscritto dal: Feb 2002
Città: Sassari
Messaggi: 1708
Ho fatto una ricerca piu approfondita con google, non sui processi, ma sui moduli di ogni processo.

e stata na rottura ma l ho trovato.

Ho trovato un modulo, insomma una libreria dll (winkey.dll) sicuramente trojan.

Si era inserita tra i moduli caricati con winlogon appunto.

Dopodiche per sicurezza ho provato troja hunter, e l ha identificato. Tnx dell help mroz.

Ora per scongiurare che torni, e per ultimare la pulizia, servirebbe trovare le chiavi di registro che ha inserito, che tuttora non ho trovato.
__________________
DEF-R6 - 8700K@5ghz - KRAKEN X62 - Z370 AORUS G7 - CMK16G/4266 - 970PRO1TB - 860EVO1TB - RTX2080 XCU - EPM600EWT - GPRO - AW2518HF Affari: Rampo83 voto(8) StIwY(8) robertodel(8) xclaude(7) raph45(8) vortex99(9) k|o(x2)(9)(8) MATTEW1(9) Joepesce(8) ilaria1986(9) Ectoplasm(8) pr649(9) kisspachyousee(8) luiss85(8) BlackBart(x2)(9)(9) marcromo(9) Benjy88(6) teosc(9) brown(9) Kamzata(9) as2k3(9) 77claudio77(9) rob-roy(9) Tonisca(9) Cuto82(9) kolzig12(9) Remok(10)
Jacker è offline   Rispondi citando il messaggio o parte di esso
Old 14-03-2004, 12:16   #7
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Nn so se hai già guardato qua, prova a vedere se questo ti è utile, è la routine di infezione di solito usata da quella backdoor.



Servers:
c:\WINDOWS\SYSTEM\sservice.exe
c:\WINDOWS\SYSTEM32\fservice.exe


port: 5110, 5112, 51100 TCP

startup:
HKEY_LOCAL_MACHINE\Software\Microsoft\Active Setup\Installed Components\{5Y99AE78-58TT-11dW-BE53-Y67078979Y} "StubPath"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run "DirectX For Microsoft® Windows"
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon "Shell"
c:\windows\system.ini, [boot] "shell"
c:\windows\win.ini, [windows] "run"

files added:
c:\WINDOWS\SYSTEM\winkey.dll
c:\WINDOWS\winlogon.exe
c:\WINDOWS\SYSTEM\sservice.exe
c:\WINDOWS\SYSTEM32\fservice.exe
MrOZ è offline   Rispondi citando il messaggio o parte di esso
Old 14-03-2004, 13:58   #8
Jacker
Senior Member
 
Iscritto dal: Feb 2002
Città: Sassari
Messaggi: 1708
Ti ringrazio mroz.

Mi mancavano proprio le key da registro, visto che su altri siti erano leggermente diverse, sicuramente causa diverse versioni del trojan.


Cmq segnalo che c è anche un altro file, che non viene segnalato, da deletare, che si crea su C:\windows o cmq nella cartella di installazione di windows, che è windowslogon.exe da 309k. l originale infatti contiene informazioni inserite da windows, che lui non ha, e dimensioni di 507k.

Va cancellato anche quello, altrimenti non si è totalmente liberi, visto che da prefect puo richiamare l avvio di questo files, e ricreare tutto quanto. (Infine controllate proprio che il prefect sia libero da files sospetti, conteneti nel nome richiami al file scaricato o ai files detti qui sopra.)

Ennesima minaccia debellata.
__________________
DEF-R6 - 8700K@5ghz - KRAKEN X62 - Z370 AORUS G7 - CMK16G/4266 - 970PRO1TB - 860EVO1TB - RTX2080 XCU - EPM600EWT - GPRO - AW2518HF Affari: Rampo83 voto(8) StIwY(8) robertodel(8) xclaude(7) raph45(8) vortex99(9) k|o(x2)(9)(8) MATTEW1(9) Joepesce(8) ilaria1986(9) Ectoplasm(8) pr649(9) kisspachyousee(8) luiss85(8) BlackBart(x2)(9)(9) marcromo(9) Benjy88(6) teosc(9) brown(9) Kamzata(9) as2k3(9) 77claudio77(9) rob-roy(9) Tonisca(9) Cuto82(9) kolzig12(9) Remok(10)
Jacker è offline   Rispondi citando il messaggio o parte di esso
Old 25-03-2004, 19:27   #9
karplus
Senior Member
 
L'Avatar di karplus
 
Iscritto dal: Sep 2001
Messaggi: 2282
mi sono beccato lo stesso virus, ma non c'é verso di cancellare sto winkey.dll! Ho cancellato i 2 exe e quelle voci del registro, ma non riesco a cancellare winlogon.exe e winkey.dll! Su win.ini e system.ini non ho nessuna di quelle voci che avete citato.

Come posso fare???

Notare che i vari trojan hunter, nav, f-prot ecc.. si chiudono appena li lancio; so che é colpa del winkey.dll perché me lo dice keypatrol e lo scan online della pc cillin
__________________

ASUS P8P67 LE 3.0 - Intel® i5 2500 - Corsair XMS3 DDR3 4GBx2 - EVGA GTX760 SC 2Gb - SSD 2.5" 120Gb Ocz Vertex 2E + Seagate 500gb - Corsair 650W V2 - Lcd 23" wide Lg W2361V

Ultima modifica di karplus : 25-03-2004 alle 19:34.
karplus è offline   Rispondi citando il messaggio o parte di esso
Old 26-03-2004, 17:13   #10
karplus
Senior Member
 
L'Avatar di karplus
 
Iscritto dal: Sep 2001
Messaggi: 2282
risolto grazie allla cara vecchia console
__________________

ASUS P8P67 LE 3.0 - Intel® i5 2500 - Corsair XMS3 DDR3 4GBx2 - EVGA GTX760 SC 2Gb - SSD 2.5" 120Gb Ocz Vertex 2E + Seagate 500gb - Corsair 650W V2 - Lcd 23" wide Lg W2361V
karplus è offline   Rispondi citando il messaggio o parte di esso
Old 17-04-2004, 12:00   #11
sempro
Member
 
Iscritto dal: Sep 2002
Città: Rimini
Messaggi: 74
ovvero? spiegati meglio please!
mi son beccato 'sto trojan e non so come debellarlo...
devo lavoare con la modalità provvisoria (win xp) per toglierlo o modalità normale...?

come devo fare ?
sempro è offline   Rispondi citando il messaggio o parte di esso
Old 17-04-2004, 12:06   #12
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
se i file sono in esecuzione e non puoi eliminarli devi andare in mod normale od agire da dos.

trova ed elimina le chiavi di registro e poi i file che sono stati indicati nei post precedenti.

Ciao.
MrOZ è offline   Rispondi citando il messaggio o parte di esso
Old 17-04-2004, 12:34   #13
sempro
Member
 
Iscritto dal: Sep 2002
Città: Rimini
Messaggi: 74
ok elimino le chiavi ma non mi fa eliminare i file!
in mod normale non posso assoultamente eliminarli, dice che sono usati dal sistema
in mod provissoria riesco a SPOSTARLI ma quando riavvio si ricreano. e si ricreano anche le chiavi del registro.

proverò anche con un antitrojan (trojan hunter e/o atshield)
ma sono sufficienti ad eliminare tutto?

PS: non ho nessun file windowslogon.exe sotto \windows\....
sempro è offline   Rispondi citando il messaggio o parte di esso
Old 25-04-2004, 16:00   #14
Jacker
Senior Member
 
Iscritto dal: Feb 2002
Città: Sassari
Messaggi: 1708
Una volta individuato il virus, devi chiudere i processi che utilizzano i vari files e relative dll utilizzate dal thread se ce ne sono. Sono in genere due, poichè uno rigenera l altro. Non puoi farlo con taskmanager, ma da dos lo puoi killare senza noie. Oppure cercati applicazioni che ti permettano di farlo. Non killare solo winlogon, perche mandersti in crash windows. I processi sono "appesi" a winlogon per andare in esecuzione, ma "non sono winlogon.exe". Non quello creato da qindows almeno.
Dopodiche, da impostazioni cartelle, devi far in modo di visualizzare files di systema, file protetti e nascosti.
Adesso segui ciò che ho scritto sopra, e cancella tutti i files che ho cancellato io, e digitando regedit su esegui, cerca le chiavi del quale abbiamo parlato, e cancellale.

Fallo solo se sei in grado. Rischi di cancellare files di systema o chiavi di registro utili al funzionamento del sistema stesso. Altrimenti affidati ad un antitrojan, che secondo me non è cosi efficace come "le proprie mani". Non è nè difficile nè semplice.

Se rileggi bene quello che abbiamo scritto, e cosa ho fatto,
puoi farlo. Più aiuto di così.
__________________
DEF-R6 - 8700K@5ghz - KRAKEN X62 - Z370 AORUS G7 - CMK16G/4266 - 970PRO1TB - 860EVO1TB - RTX2080 XCU - EPM600EWT - GPRO - AW2518HF Affari: Rampo83 voto(8) StIwY(8) robertodel(8) xclaude(7) raph45(8) vortex99(9) k|o(x2)(9)(8) MATTEW1(9) Joepesce(8) ilaria1986(9) Ectoplasm(8) pr649(9) kisspachyousee(8) luiss85(8) BlackBart(x2)(9)(9) marcromo(9) Benjy88(6) teosc(9) brown(9) Kamzata(9) as2k3(9) 77claudio77(9) rob-roy(9) Tonisca(9) Cuto82(9) kolzig12(9) Remok(10)

Ultima modifica di Jacker : 25-04-2004 alle 16:03.
Jacker è offline   Rispondi citando il messaggio o parte di esso
Old 27-04-2004, 09:11   #15
sempro
Member
 
Iscritto dal: Sep 2002
Città: Rimini
Messaggi: 74
grazie a tutti, ma nel frattempo avevo già risolto...
cmq piuttosto stronzetto come trojan!
sempro è offline   Rispondi citando il messaggio o parte di esso
Old 09-06-2004, 08:00   #16
Jacker
Senior Member
 
Iscritto dal: Feb 2002
Città: Sassari
Messaggi: 1708
Vero.

Specie queste rev, delle rev, delle rev, che, sui vecchi virus, escono in continuazione, ma non vengono inserite in libreria da tutte le compagnie antivirus. Fortuna subiscono poche modifiche. Alla fine sono sempre la stessa roba.
__________________
DEF-R6 - 8700K@5ghz - KRAKEN X62 - Z370 AORUS G7 - CMK16G/4266 - 970PRO1TB - 860EVO1TB - RTX2080 XCU - EPM600EWT - GPRO - AW2518HF Affari: Rampo83 voto(8) StIwY(8) robertodel(8) xclaude(7) raph45(8) vortex99(9) k|o(x2)(9)(8) MATTEW1(9) Joepesce(8) ilaria1986(9) Ectoplasm(8) pr649(9) kisspachyousee(8) luiss85(8) BlackBart(x2)(9)(9) marcromo(9) Benjy88(6) teosc(9) brown(9) Kamzata(9) as2k3(9) 77claudio77(9) rob-roy(9) Tonisca(9) Cuto82(9) kolzig12(9) Remok(10)
Jacker è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Insta360 Luna Ultra: la potenza del sensore da 1 pollice incontra la portabilità estrema Insta360 Luna Ultra: la potenza del sensore da 1...
Marvel's Wolverine, la recensione: Logan torna protagonista in un'avventura brutale e intensa Marvel's Wolverine, la recensione: Logan torna p...
DJI Romo 2: tante novità lo rendono un robot completo DJI Romo 2: tante novità lo rendono un ro...
Sony Bravia 9 II: il True RGB alla prova, dove l'LCD sfida l'OLED Sony Bravia 9 II: il True RGB alla prova, dove l...
Geely EX5, un mese al volante: il SUV elettrico cinese che ci ha sorpreso (quasi) senza riserve Geely EX5, un mese al volante: il SUV elettrico ...
Googlebook pronto al debutto: Google apr...
Guida all'acquisto: quale lavapavimenti ...
Google Maps su Android Auto introduce fi...
AMD Ryzen 5 5500F: fino al 16% di presta...
L'ecosistema partner di Microsoft cresce...
Oracle registra un boom nella divisione ...
Amazon Prime Video sfida TikTok con le n...
L'uscita di Rayman Legends Retold &egrav...
Dazio UE sui pacchi extra UE, in Italia ...
La nuova lavatrice smart di Xiaomi ha tr...
Hai una PSP nel cassetto? Questo nuovo p...
Oracle presenta Java 27 con diverse novi...
Il microscopio dell'EPFL vede più...
Volvo avvia la produzione dei nuovi cami...
26 offerte Amazon da non perdere, da iPh...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 19:36.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v