Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Agobot / Gaobot
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 11 Mag 2005 18:19    Oggetto: Agobot / Gaobot Rispondi citando

oggi navigazione solo su questo forum, un sito della banca e il forum di html.it
all'improvviso AVG mi da l'alert che ha individuato su D un file infetto (wiinsvc.exe)...da dove arriva mi domando mentre me lo fa fuori...
dopo qualche minuto di nuovo...

allora vado off line e faccio una scansione completa con l'antivirus, poi passo al setaccio con ADAware....AVG ritrova di nuovo il medesimo file che evidentemente si ricrea...

attivo HiJackThis e trovo un WINAMP.exe in C:/ e poi anche un BHO collegato a SVCHOST.DLL: piallati entrambi

trovo nella cartella TEMP come file nascosto un SVCHOST.exe che faccio fuori...idem per una .DLL in C:Windows/


pare che sia a posto ora...pare dico...perchè ancora non capisco da dove possa essere arrivata l'infezione, la prima che mi capita..
e tra l'altro molte delle versioni di Gaobot non colpiscono Win ME che è il pc colpito..mentre un 2000 se ne sta li bello beato senza problemi..

..e odio non capire da dove arriva il problema !
Twisted Evil
Top
Profilo Invia messaggio privato
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 11 Mag 2005 18:25    Oggetto: Rispondi citando

ah..addenda:

ho anche SpyBot Search&Destroy con l'opzione "immunizza" attivata....


mah?
boh?
uhmf ?

ri- Twisted Evil
Top
Profilo Invia messaggio privato
pincopallino
Dio maturo
Dio maturo


Registrato: 05/05/02 09:05
Messaggi: 3396
Residenza: Paperopoli

MessaggioInviato: 11 Mag 2005 18:28    Oggetto: Rispondi citando

woodoo? Rolling Eyes
Top
Profilo Invia messaggio privato
Gateo
Dio maturo
Dio maturo


Registrato: 17/11/03 19:16
Messaggi: 12379

MessaggioInviato: 12 Mag 2005 10:17    Oggetto: Rispondi citando

Non mi stupirei piu' di tanto, conosciamo WinMe e conosciamo IE (se ben ricordo devi usare quello), per cui le infezioni dal nulla sono una concreta possibilita'.
Se ti puo' consolare su una macchina similare, in piu' non abilitata alla posta elettronica, di virus ne ho trovati 400 e passa (l'utente si lamentava che la macchina era un po' lenta...)
Top
Profilo Invia messaggio privato
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 12 Mag 2005 10:41    Oggetto: Rispondi citando

con Windows non mi stupisco mai, certo..

però pur non essendo un guru, presto molta attenzione ed infatti non ho mai avuto problemi...
mi ha stupito l'infezione non tanto per averla presa, quanto perchè non so come....
..tralasciati allegati pericolosi che comunque non scarico e tanto meno aprirei, ieri non ho proprio navigato in nessun sito se non i tre citati che ritengo sufficientemente sicuri...
e d'improvviso sin son accese le lucette dell'antivirus...
Top
Profilo Invia messaggio privato
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 12 Mag 2005 15:28    Oggetto: Rispondi citando

ci risiamo....15.19 mi ritrovo un file BLA.exe scaricato in C...
non viene rilevat come virus da AVG, me ne accorgo perchè il firewall ne blocca l'accesso a internet e così lo vedo..
e di nuovo ero solo collegato alla banca, a questo sito e al sito di repubblica

l'unica cosa che mi viene in mente è che sia qualcosa che si scarica semplicemente restando connessi..ma con ME patchato non mi pareva ci fosse nulla di similare...
mentre il 2000 al suo fianco è tranquillo...

caspiterina !
(autocensura moderativa preventiva)
Top
Profilo Invia messaggio privato
pincopallino
Dio maturo
Dio maturo


Registrato: 05/05/02 09:05
Messaggi: 3396
Residenza: Paperopoli

MessaggioInviato: 12 Mag 2005 15:39    Oggetto: Rispondi citando

Io sospetterei la banca.... Rolling Eyes
Top
Profilo Invia messaggio privato
Gateo
Dio maturo
Dio maturo


Registrato: 17/11/03 19:16
Messaggi: 12379

MessaggioInviato: 12 Mag 2005 15:49    Oggetto: Rispondi citando

Hai anche una piccola rete se ben ricordo; puoi estraniarti da essa e/o controllareche non siano infetti i pc in rete?
Oppure: puoi staccare il cavo di rete e controllare se l'infezione si ripresenta dopo un po' anche se non sei connesso?
Non risolverai il problema ma dovresti capire se sei infetto " a prescindere " o se lo e' qualcuno in rete o se qualcun'altro si sta divertendo col tuo router (password 1234 immagino... Wink )
Altrimenti prova col metodo solito che consiglio io, ossia scansione in modalita' provvisoria con antivirus e antispyware neoinstallati sempre dalla modalita' provvisoria.
Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11806
Residenza: Tokelau

MessaggioInviato: 12 Mag 2005 16:11    Oggetto: Rispondi citando

se usi HiJackThis vuol dire che ne capisci già di quel che succede sulla tua macchina... allora direi che una utility come RegProt fa al caso tuo Smile Io la ho sempre che gira e appena in qualche modo mi arriva qualcosa* che tenta di scrivere sul registro... pop-up di RegProt e so già cosa succede Smile

* = nonostante: Antivirus, Firewall, Win2K patchato full e browsing esclusivamente con Opera... eppure non basta neanche tutto questo...
Top
Profilo Invia messaggio privato HomePage
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 12 Mag 2005 20:47    Oggetto: Rispondi citando

gateo ha scritto:
Hai anche una piccola rete se ben ricordo; puoi estraniarti da essa e/o controllareche non siano infetti i pc in rete?
Oppure: puoi staccare il cavo di rete e controllare se l'infezione si ripresenta dopo un po' anche se non sei connesso?
Non risolverai il problema ma dovresti capire se sei infetto " a prescindere " o se lo e' qualcuno in rete o se qualcun'altro si sta divertendo col tuo router (password 1234 immagino... Wink )
Altrimenti prova col metodo solito che consiglio io, ossia scansione in modalita' provvisoria con antivirus e antispyware neoinstallati sempre dalla modalita' provvisoria.

al momento lavoro con due pc che condividono la conessione e ovviamente si vedono tra loro, ma senza router..
quanto a vedere se off line capita qualcosa, conta che accendo i pc verso le 7.45 del mattino e li spengo la sera verso quest'ora...
in entrambe le occasioni adesso che ci penso il problema si è verificato quasi alla stessa ora, verso le 15.30/15.45...azz, pure la puntualità !
comunque domani verifico scollegando l'altro pc...
per intanto fatti tutti i controlli del caso da modalità provvisoria e niente di segnalato...

SverX ha scritto:
direi che una utility come RegProt fa al caso tuo

ok, messo pure questo....
Top
Profilo Invia messaggio privato
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 13 Mag 2005 21:11    Oggetto: Rispondi citando

olleee..
l'incazz....ehm, il mistero si infittisce...

oggi ho navigato con singolo pc (staccato i cavetti al resto), prestando attenzione a cosa facevo....
FF su due siti...tra cui questo...IE sul sito finanziario e su Italians...


et voilà....riecco il file BLA.exe (che non è un virus) che si materializza e chiede accesso a internet...

al che mi ricordo che anche ieri ho visitato Italians...allora guardo meglio e mi ritrovo sbirciando nell'elenco delle pagine presenti nel tasto <- Indietro un indirizzo che non doveva esserci e che a quanto pare si materializza proprio su Italians

il link è codesto: http:www.norad.fr/c/

visto che non è il North American Aereospace Defense ed io non sono il tipo di Wargames, non ho capito che fa ma è sicuramente lui il responsabile

qualche "temerario" con IE ha voglia di dare uno sguardo, accedendo a Italians ?
mi sa di qualcosa di pubblicitario visti i banner presenti..così giusto per sapere...


resterà da capire il virus del primo giorno, ma almeno ho "tanato" il file BLA Twisted Evil


[ovviamente l'errore immane è stato quello di usare IE..ogni tanto mentre ho la finestra finanziaria aperta, mi scappa di navigare anche un sito differente.....e zac, subito punito!]
Top
Profilo Invia messaggio privato
Gateo
Dio maturo
Dio maturo


Registrato: 17/11/03 19:16
Messaggi: 12379

MessaggioInviato: 14 Mag 2005 10:19    Oggetto: Rispondi citando

Ho provato con IE 5.5 su w95 ma "purtroppo" non sono riuscito a prendere niente, nessun programma mi ha dato segnalazioni di intrusioni.
Sara' una feature esclusiva di Windows ME...
Top
Profilo Invia messaggio privato
Gateo
Dio maturo
Dio maturo


Registrato: 17/11/03 19:16
Messaggi: 12379

MessaggioInviato: 14 Mag 2005 12:05    Oggetto: Rispondi citando

Eccoti l'opinione di Symantec su quel virus: avevi disabilitato il system restore, vero?
E avevi provato una scansione con avg dalla modalita' provvisoria?
Perche' il dubbio e' che qualcosa sia rimasto, e che si attivi quando "accedi" al sito norad.
Concludendo, ti conviene usare l'Ie solo per i siti che ti costringono, e un opera/firefox per tutto il resto, non e' particolarmente pesante di solito per la macchina (il peso e' tutto di IE...)
Top
Profilo Invia messaggio privato
ioSOLOio
Amministratore
Amministratore


Registrato: 12/09/03 19:01
Messaggi: 16342
Residenza: in un sacco di...acqua

MessaggioInviato: 14 Mag 2005 17:33    Oggetto: Rispondi

gateo ha scritto:
Eccoti l'opinione di Symantec su quel virus: avevi disabilitato il system restore, vero?
E avevi provato una scansione con avg dalla modalita' provvisoria?
Perche' il dubbio e' che qualcosa sia rimasto, e che si attivi quando "accedi" al sito norad.

il system restore è sempre disattivato...e ovviamente avevo fatto scansione da modalità provvisoria sia con AVG che con i due removal tool della Symantec oltre che con Stinger e il tool standalone dell'Avast (questi ultimi non credo servano ma già che c'ero..)
E non mi trovavano nulla...
Poi mi son messo a cercare a manina ieri sera....e ho trovato il file CONAGENT.exe -indicato anche da Symantec- che ritengo sia la parte di backdoor che reagisce a quell'indirizzo...però non viene visto come virus...
In pratica il virus il primo giorno stato beccato da AVG in real-time ma probabilmente la pulizia ha lasciato dietro di se questo file...

Citazione:
Concludendo, ti conviene usare l'Ie solo per i siti che ti costringono, e un opera/firefox per tutto il resto, non e' particolarmente pesante di solito per la macchina (il peso e' tutto di IE...)

infatti faccio regolarmente così....l'altro giorno ho usato IE un momento di troppo mentre ero distratto...e zac !

Comunque dovrebbe essere tutto risolto....
altrimenti la soap-virus andrà avanti.... Laughing
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi