Precedente :: Successivo |
Autore |
Messaggio |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 11 Mag 2005 18:19 Oggetto: Agobot / Gaobot |
|
|
oggi navigazione solo su questo forum, un sito della banca e il forum di html.it
all'improvviso AVG mi da l'alert che ha individuato su D un file infetto (wiinsvc.exe)...da dove arriva mi domando mentre me lo fa fuori...
dopo qualche minuto di nuovo...
allora vado off line e faccio una scansione completa con l'antivirus, poi passo al setaccio con ADAware....AVG ritrova di nuovo il medesimo file che evidentemente si ricrea...
attivo HiJackThis e trovo un WINAMP.exe in C:/ e poi anche un BHO collegato a SVCHOST.DLL: piallati entrambi
trovo nella cartella TEMP come file nascosto un SVCHOST.exe che faccio fuori...idem per una .DLL in C:Windows/
pare che sia a posto ora...pare dico...perchè ancora non capisco da dove possa essere arrivata l'infezione, la prima che mi capita..
e tra l'altro molte delle versioni di Gaobot non colpiscono Win ME che è il pc colpito..mentre un 2000 se ne sta li bello beato senza problemi..
..e odio non capire da dove arriva il problema !
 |
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 11 Mag 2005 18:25 Oggetto: |
|
|
ah..addenda:
ho anche SpyBot Search&Destroy con l'opzione "immunizza" attivata....
mah?
boh?
uhmf ?
ri-  |
|
Top |
|
 |
pincopallino Dio maturo


Registrato: 05/05/02 09:05 Messaggi: 3396 Residenza: Paperopoli
|
Inviato: 11 Mag 2005 18:28 Oggetto: |
|
|
woodoo?  |
|
Top |
|
 |
Gateo Dio maturo

Registrato: 17/11/03 19:16 Messaggi: 12379
|
Inviato: 12 Mag 2005 10:17 Oggetto: |
|
|
Non mi stupirei piu' di tanto, conosciamo WinMe e conosciamo IE (se ben ricordo devi usare quello), per cui le infezioni dal nulla sono una concreta possibilita'.
Se ti puo' consolare su una macchina similare, in piu' non abilitata alla posta elettronica, di virus ne ho trovati 400 e passa (l'utente si lamentava che la macchina era un po' lenta...) |
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 12 Mag 2005 10:41 Oggetto: |
|
|
con Windows non mi stupisco mai, certo..
però pur non essendo un guru, presto molta attenzione ed infatti non ho mai avuto problemi...
mi ha stupito l'infezione non tanto per averla presa, quanto perchè non so come....
..tralasciati allegati pericolosi che comunque non scarico e tanto meno aprirei, ieri non ho proprio navigato in nessun sito se non i tre citati che ritengo sufficientemente sicuri...
e d'improvviso sin son accese le lucette dell'antivirus... |
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 12 Mag 2005 15:28 Oggetto: |
|
|
ci risiamo....15.19 mi ritrovo un file BLA.exe scaricato in C...
non viene rilevat come virus da AVG, me ne accorgo perchè il firewall ne blocca l'accesso a internet e così lo vedo..
e di nuovo ero solo collegato alla banca, a questo sito e al sito di repubblica
l'unica cosa che mi viene in mente è che sia qualcosa che si scarica semplicemente restando connessi..ma con ME patchato non mi pareva ci fosse nulla di similare...
mentre il 2000 al suo fianco è tranquillo...
caspiterina !
(autocensura moderativa preventiva) |
|
Top |
|
 |
pincopallino Dio maturo


Registrato: 05/05/02 09:05 Messaggi: 3396 Residenza: Paperopoli
|
Inviato: 12 Mag 2005 15:39 Oggetto: |
|
|
Io sospetterei la banca....  |
|
Top |
|
 |
Gateo Dio maturo

Registrato: 17/11/03 19:16 Messaggi: 12379
|
Inviato: 12 Mag 2005 15:49 Oggetto: |
|
|
Hai anche una piccola rete se ben ricordo; puoi estraniarti da essa e/o controllareche non siano infetti i pc in rete?
Oppure: puoi staccare il cavo di rete e controllare se l'infezione si ripresenta dopo un po' anche se non sei connesso?
Non risolverai il problema ma dovresti capire se sei infetto " a prescindere " o se lo e' qualcuno in rete o se qualcun'altro si sta divertendo col tuo router (password 1234 immagino... )
Altrimenti prova col metodo solito che consiglio io, ossia scansione in modalita' provvisoria con antivirus e antispyware neoinstallati sempre dalla modalita' provvisoria. |
|
Top |
|
 |
SverX Supervisor Macchinisti


Registrato: 25/03/02 12:16 Messaggi: 11806 Residenza: Tokelau
|
Inviato: 12 Mag 2005 16:11 Oggetto: |
|
|
se usi HiJackThis vuol dire che ne capisci già di quel che succede sulla tua macchina... allora direi che una utility come RegProt fa al caso tuo Io la ho sempre che gira e appena in qualche modo mi arriva qualcosa* che tenta di scrivere sul registro... pop-up di RegProt e so già cosa succede
* = nonostante: Antivirus, Firewall, Win2K patchato full e browsing esclusivamente con Opera... eppure non basta neanche tutto questo... |
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 12 Mag 2005 20:47 Oggetto: |
|
|
gateo ha scritto: | Hai anche una piccola rete se ben ricordo; puoi estraniarti da essa e/o controllareche non siano infetti i pc in rete?
Oppure: puoi staccare il cavo di rete e controllare se l'infezione si ripresenta dopo un po' anche se non sei connesso?
Non risolverai il problema ma dovresti capire se sei infetto " a prescindere " o se lo e' qualcuno in rete o se qualcun'altro si sta divertendo col tuo router (password 1234 immagino... )
Altrimenti prova col metodo solito che consiglio io, ossia scansione in modalita' provvisoria con antivirus e antispyware neoinstallati sempre dalla modalita' provvisoria. |
al momento lavoro con due pc che condividono la conessione e ovviamente si vedono tra loro, ma senza router..
quanto a vedere se off line capita qualcosa, conta che accendo i pc verso le 7.45 del mattino e li spengo la sera verso quest'ora...
in entrambe le occasioni adesso che ci penso il problema si è verificato quasi alla stessa ora, verso le 15.30/15.45...azz, pure la puntualità !
comunque domani verifico scollegando l'altro pc...
per intanto fatti tutti i controlli del caso da modalità provvisoria e niente di segnalato...
SverX ha scritto: | direi che una utility come RegProt fa al caso tuo |
ok, messo pure questo.... |
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 13 Mag 2005 21:11 Oggetto: |
|
|
olleee..
l'incazz....ehm, il mistero si infittisce...
oggi ho navigato con singolo pc (staccato i cavetti al resto), prestando attenzione a cosa facevo....
FF su due siti...tra cui questo...IE sul sito finanziario e su Italians...
et voilà....riecco il file BLA.exe (che non è un virus) che si materializza e chiede accesso a internet...
al che mi ricordo che anche ieri ho visitato Italians...allora guardo meglio e mi ritrovo sbirciando nell'elenco delle pagine presenti nel tasto <- Indietro un indirizzo che non doveva esserci e che a quanto pare si materializza proprio su Italians
il link è codesto: http:www.norad.fr/c/
visto che non è il North American Aereospace Defense ed io non sono il tipo di Wargames, non ho capito che fa ma è sicuramente lui il responsabile
qualche "temerario" con IE ha voglia di dare uno sguardo, accedendo a Italians ?
mi sa di qualcosa di pubblicitario visti i banner presenti..così giusto per sapere...
resterà da capire il virus del primo giorno, ma almeno ho "tanato" il file BLA
[ovviamente l'errore immane è stato quello di usare IE..ogni tanto mentre ho la finestra finanziaria aperta, mi scappa di navigare anche un sito differente.....e zac, subito punito!] |
|
Top |
|
 |
Gateo Dio maturo

Registrato: 17/11/03 19:16 Messaggi: 12379
|
Inviato: 14 Mag 2005 10:19 Oggetto: |
|
|
Ho provato con IE 5.5 su w95 ma "purtroppo" non sono riuscito a prendere niente, nessun programma mi ha dato segnalazioni di intrusioni.
Sara' una feature esclusiva di Windows ME... |
|
Top |
|
 |
Gateo Dio maturo

Registrato: 17/11/03 19:16 Messaggi: 12379
|
Inviato: 14 Mag 2005 12:05 Oggetto: |
|
|
Eccoti l'opinione di Symantec su quel virus: avevi disabilitato il system restore, vero?
E avevi provato una scansione con avg dalla modalita' provvisoria?
Perche' il dubbio e' che qualcosa sia rimasto, e che si attivi quando "accedi" al sito norad.
Concludendo, ti conviene usare l'Ie solo per i siti che ti costringono, e un opera/firefox per tutto il resto, non e' particolarmente pesante di solito per la macchina (il peso e' tutto di IE...) |
|
Top |
|
 |
ioSOLOio Amministratore


Registrato: 12/09/03 19:01 Messaggi: 16342 Residenza: in un sacco di...acqua
|
Inviato: 14 Mag 2005 17:33 Oggetto: |
|
|
gateo ha scritto: | Eccoti l'opinione di Symantec su quel virus: avevi disabilitato il system restore, vero?
E avevi provato una scansione con avg dalla modalita' provvisoria?
Perche' il dubbio e' che qualcosa sia rimasto, e che si attivi quando "accedi" al sito norad. |
il system restore è sempre disattivato...e ovviamente avevo fatto scansione da modalità provvisoria sia con AVG che con i due removal tool della Symantec oltre che con Stinger e il tool standalone dell'Avast (questi ultimi non credo servano ma già che c'ero..)
E non mi trovavano nulla...
Poi mi son messo a cercare a manina ieri sera....e ho trovato il file CONAGENT.exe -indicato anche da Symantec- che ritengo sia la parte di backdoor che reagisce a quell'indirizzo...però non viene visto come virus...
In pratica il virus il primo giorno stato beccato da AVG in real-time ma probabilmente la pulizia ha lasciato dietro di se questo file...
Citazione: | Concludendo, ti conviene usare l'Ie solo per i siti che ti costringono, e un opera/firefox per tutto il resto, non e' particolarmente pesante di solito per la macchina (il peso e' tutto di IE...) |
infatti faccio regolarmente così....l'altro giorno ho usato IE un momento di troppo mentre ero distratto...e zac !
Comunque dovrebbe essere tutto risolto....
altrimenti la soap-virus andrà avanti....  |
|
Top |
|
 |
|