PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: bla.exe è un spyware?

Altre pagine della discussione:




Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 20.232 - Postato: 14/Giugno/2005 alle 22:43


Premi CTRL+ALT+CANC e termina il processo Bla.exe



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



karmak
Principiante Principiante
karmak
Principiante Principiante
karmak
Principiante
Principiante

Avatar


Iscritto dal : 27/Dicembre/2004
Da: Italy
Status: Offline
Posts: 141
Riporta il testo di: karmak Rispondibullet Topic: Post n° 20.239 - Postato: 14/Giugno/2005 alle 23:05


per lucas

Ho tolto la spunta su solo lettura ma non si può eliminare, inoltre ritorna in C:\ anche se lo avevo messo nel cestino. Hai ragione è di 0 byte.

per Yusuke

Ho provato come mi hai detto ma nel Task Manager non compare e di conseguenza non posso terminare l'applicazione.

karmak



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 20.242 - Postato: 14/Giugno/2005 alle 23:16


tranquillo è normale che non si lasci eliminare risolvi il problema leggendo questo CLICCA fammi sapere ciao ciao




Modificato da lucas


Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 20.243 - Postato: 14/Giugno/2005 alle 23:20


1 - DISATTIVA IL RIPRISTINO DI CONFIGURAZIONE
2 - AGGIORNA L'ANTIVIRUS
3 - AVVIA IL COMPUTER IN MODALITà PROVVISORIA
4 - FAI UNA SCANSIONE COMPLETA E VEDI SE TROVA QUESTO VIRUS: W32.HLLW.Gaobot.AE. ED ELIMINALO
5 - CLIKKA SU START / ESEGUI / REGEDIT

vai su questa chiave:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \Run

ed elimina:

"Config Loader"="scvhost.exe"

poi vai qui:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \
RunServices

ed elimina:

"Config Loader"="scvhost.exe"

Chiudi il registro



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 20.245 - Postato: 14/Giugno/2005 alle 23:36


yusuke quella rimozione e per il W32.HLLW.Gaobot.AE che è solo uno dei tanti della famiglia che usa bla.exe come eseguibile per infettare, il norton riconosce l'intera famiglia e comunque dalla descrizione parte in automatico(04) e si mette nel registro e nel task manager questo vuol dire che se c'era si vedeva dal log,ma tentar non nuoce!!!ciao ciao

W32.HLLW.Gaobot.AE è una variante secondaria di W32.HLLW.Gaobot.AA che tenta di estendersi ad azioni di rete con password deboli. Il worm permette anche a un pirata informatico di accedere a un computer infettato attraverso IRC. Il verme utilizza le seguenti vulnerabilità:
The DCOM RPC vulnerability, described in Microsoft Security Bulletin MS03-026, using TCP port 135. The worm specifically targets Windows XP machines using this exploit.
The RPC locator vulnerability, described in Microsoft Security Bulletin MS03-001, using TCP port 445.

essendo vulnerabilita del 2003 il service pack 2 è uscito molto dopo quindi è gia pachato per questo e un maggior cosa per escludere l'infezione


Modificato da lucas


Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 20.247 - Postato: 14/Giugno/2005 alle 23:44


Da quel che ho capito è molto difficile da togliere e impossibile da nn far entrare



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



luna84
Principiante Principiante
luna84
Principiante Principiante
luna84
Principiante
Principiante

Avatar


Iscritto dal : 05/Aprile/2005
Da: Italy
Status: Offline
Posts: 66
Riporta il testo di: luna84 Rispondibullet Topic: Post n° 20.476 - Postato: 16/Giugno/2005 alle 10:12


non potrebbe installare un altro antivirus?magari il nod32 trial e usarlo in mod. provvisoria?



karmak
Principiante Principiante
karmak
Principiante Principiante
karmak
Principiante
Principiante

Avatar


Iscritto dal : 27/Dicembre/2004
Da: Italy
Status: Offline
Posts: 141
Riporta il testo di: karmak Rispondibullet Topic: Post n° 20.550 - Postato: 16/Giugno/2005 alle 15:06


Ciao a tutti

Scusate ragazzi per il ritardo ma l'altro ieri dove abito un violento temporale ha messo fuori uso la linea telefonica, adesso l'hanno ripristinata ma la connessione è un pò ballerina, va e viene, comunque speriamo che regga.

Per lucas ho installato WhoLockMe ed eseguito le istruzioni di kuma ma l'utility non riesce ad eliminare/rinominare il file bla.exe

Per Yusuke purtroppo il mio antivirus Norton in modalità provvisoria non si avvia, ho provato molte volte ma niente da fare, inoltre delle due chiavi che mi hai dato la seconda non esiste 

Come puoi vedere dalla foto RunService non c'è. Ad ogni modo "Config Loader"="scvhost.exe" non c'è nemmeno nell'altra chiave che ho trovato.

bla.exe continua a rimanere al suo posto. ADESSO CHE FACCIO? Cry

L'idea di luna 84 potrebbe essere buona, visto che il mio antivirus non si avvia in modalità provvisoria. Però come evitare un eventuale conflitto tra i due antivirus? NOD32 si avvia in mod. prov.? Durante il download del 2°  devo disattivare il 1°?

GRAZIE PER L'AIUTO!!!

karmak



Modificato da karmak


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 20.554 - Postato: 16/Giugno/2005 alle 15:16


fai una cosa fai una scansione on-line qui: PANDA vedi se ti trova qualcosa se si segnati il persorso è il nome di quello che ti trova,se ti trova qualcosa salvati il rapporto e poi copialo sul block notes(txt)e mettilo qui ciao ciao hai presente dove hai scaricato quel programma rifacci e c'è sotto il titolo "file ineliminabili 2"vedi se quello funziona segui le istruzioni dovrebbe funzionare dato che lo cancella dal DOS facci sapere e scusa non sapevo che si poteva creare quel problema scusa ancora


Modificato da lucas


karmak
Principiante Principiante
karmak
Principiante Principiante
karmak
Principiante
Principiante

Avatar


Iscritto dal : 27/Dicembre/2004
Da: Italy
Status: Offline
Posts: 141
Riporta il testo di: karmak Rispondibullet Topic: Post n° 20.587 - Postato: 16/Giugno/2005 alle 17:10


Ciao luca, scusami ma non vedo di cosa tu debba scusarti! se ti riferisci all'utility che non ha eliminato il file bla.exe tu non ne hai nessuna colpa.

Questo è il risultato della scansione con PANDA


Incident        &nbs p;         &nbs p;   Status                          Location        &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;        

Adware:Adware/Gator        ;    No disinfected        & nbsp;       C:\WINDOWS\gator*.log      &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;       
Adware:Adware/Gator        ;    No disinfected        & nbsp;       C:\WINDOWS\GatorPdpLoudInstaller.log                                                                                                                                                                                                                                                 
Virus:Trj/Downloader.CQW      Disinfected        & nbsp;          C:\Documents and Settings\Ugo\Dati applicazioni\Sun\Java\Deployment\cache\javapi\v1.0\file\my.c lass-dc825cc-717d30cc.class     &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;         &nb sp;       
Virus:Trj/Downloader.CQW      Disinfected        & nbsp;          C:\Recycled\Dc48.exe      &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;         &nbs p;        
Virus:Trj/Downloader.CQW      Disinfected        & nbsp;          C:\bla.exe        &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;         &n bsp;      
Mi sapete spiegare come mai NORTON scannerizza circa 135.000 file mentre PANDA ne ha scann. ben 253.000! Dove li ha trovati i 118.000 file di differenza? Possibile che NORTON salti la scan. di 118.000 file?

Comunque in C:\ bla.exe non c'è più e speriamo che non ritorni (come ha fatto fino adesso), per quanto riguarda il file in documenti proverò ad eliminarlo con un'altro programma.

GRAZIE LUCA   Clap Clap Clap

Karmak



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,156 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni