Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
win32:agent-gen [risolto]
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Typhoon90
Dio maturo
Dio maturo


Registrato: 01/06/06 16:17
Messaggi: 1019
Residenza: Vivere per niente o morire per qualcosa. Scegli tu.

MessaggioInviato: 11 Lug 2006 22:35    Oggetto: Rispondi citando

anch'io sul pc vecchio sono stato infettato da questo virus o una sua variante non so....
comunque si è "moltiplicato" su 72 files ma kaspersky ha svolto il suo lavoro egregiamente


giudicate voi

http://img484.imageshack.us/my.php?image=win322ft.jpg
Top
Profilo Invia messaggio privato HomePage
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 11 Lug 2006 22:58    Oggetto: Rispondi citando

Citazione:
si ho riavviato.
mi da questo messaggio di errore:
! C:\Avenger\Nuovo Archivio WinRAR ZIP.zip: Impossibile aprire back_com4.igp
Accesso negato.


Allora non avrai i permessi, solo che non puoi neanche impostarli perchè hai XP home edition Rolling Eyes

Mi sa che lo cancelliamo e basta. Anzi, proviamo ancora 2 cose:

1) Prova questo comando:
COPY \\.\c:\avenger\back_com4.igp c:\avenger\backup.txt
se ti crea il file backup.txt prova a zippare e mandarmi quello

2) se il punto 1 non va, prova a rinominarlo come zip e poi a mandarmi quello:
REN \\.\c:\avenger\back_com4.igp back_com4.zip

Non che ci conti molto...
Top
Profilo Invia messaggio privato
montellina87
Mortale pio
Mortale pio


Registrato: 09/07/06 17:42
Messaggi: 18

MessaggioInviato: 12 Lug 2006 08:23    Oggetto: Rispondi citando

fatto il secondo punto e inviato.ora che faccio lo cancello?
Top
Profilo Invia messaggio privato MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 12 Lug 2006 10:12    Oggetto: Rispondi citando

Sì, è arrivato... vuoto però. Dubbio

Ti va di fare ancora un tentativo? Altrimenti lo cancelliamo e basta...
Scarica Darkspy ed avvialo. Ti compare il messaggio se vuoi usarlo in modalità Supermode. Accetta e il computer si riavvierà. Al riavvio aprilo di nuovo se non si apre da solo.

Clicca sul tab File e naviga fino al file (non so più che nome ha adesso...) . Selezionalo con il tasto destro e scegli Copy , poi scegli un nuovo nome e lo salvi. Forse questo creato da te dovrebbe potersi zippare.

Se non riesci cancellali e non ci pensiamo più. Dovrai usare il comando DEL da finestra di dos, e la sintassi particolare prima del nome del file


Per finire il controllo del tuo PC invece:

1) Scarica RegSrch.zip. Estrai lo script RegSrch.vbs dall´archivio e mettilo sul desktop. Poi avvialo e nella finestra che si apre scrivi hyqtt1.dll. Poi attendi.....quando si apre una finestra di wordpad, copia /incolla qui il contenuto

2) fai una scansione degli ADS con HijackThis, come avevi fatto all´inizio. Secondo punto 2 di questo topic

3) da HijackThis, clicca Open the misc tools section >> open Uninstall Manager. Seleziona la voce linkoptimizer e premi Delete this entry.

Ciao


PS: come va il computer adesso?
Top
Profilo Invia messaggio privato
montellina87
Mortale pio
Mortale pio


Registrato: 09/07/06 17:42
Messaggi: 18

MessaggioInviato: 12 Lug 2006 16:45    Oggetto: Rispondi citando

Il file l'ho inviato di nuovo, spero funzioni.
Questo è il contenuto di wordpad del primo punto:
REGEDIT4
; RegSrch.vbs © Bill James

; Registry search results for string "hyqtt1.dll" 12/07/2006 16.28.44

; NOTE: This file will be deleted when you close WordPad.
; You must manually save this file to a new location if you want to refer to it again later.
; (If you save the file with a .reg extension, you can use it to restore any Registry changes you make to these values.)


[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E10CA33E-A153-8E29-1F0D-76747590D591}\InprocServer32]
@="C:\\WINDOWS\\hyqtt1.dll"

Questo è il log della scansione degli ads:
C:\WINDOWS\Prefetch\SYSTEM32 : VYITW.EXE-2E280696.pf (19844 bytes)

Per quanto riguarda il terzo punto non ce l'ho più linkoptimizer tra i programmi installati.
Il computer va benissimo grazie! non mi appare più l'avviso del virus e neanche le pubblicità quando facevo le ricerche su google.
Grazie mille per l'aiuto!Un'ultima cosa, mi potresti dire precisamente i passaggi da fare per cancellare quei files nella cartella avenger?
Top
Profilo Invia messaggio privato MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 12 Lug 2006 17:36    Oggetto: Rispondi citando

OK, bene Smile

Il file è arrivato, lo abbiamo in pugno Wink ti posterò poi il link con gli aggiornamenti. Come lo hai preso? Con darkspy o altro?

Per cancellarli puoi fare da Darkspy, selezionandoli con il destro e scegliendo delete oppure da una finestra di dos, con i comandi speciali visti prima:

del \\.\c:\avenger\nomefile


Ascolta, ancora due cose

1) eliminiamo quella chiave del registro. Copia in un file di testo il contenuto della finestra qui sotto e salva il file con estensione reg. Ad esempio chiamalo forum.reg. Poi avvialo con il doppio click e rispondi OK. Dopo che ti dà il messaggio che ha aggiunto i dati al registro, fai ancora la ricerca come prima della hyqtt1.dll e vedi se te la trova ancora
Citazione:

REGEDIT4

[-HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E10CA33E-A153-8E29-1F0D-76747590D591}]


2) controlliamo quel file nascosto negli ADS. Scarica cat.zip e dall´archivio estrai il file cat.exe e mettilo sul desktop (poi lo cancellerai). Ora copia quanto ti riporto qui sotto in un file di testo a cui darai estensione bat (es forum.bat). Salvalo sul desktop e avvialo con il doppio click.
Citazione:
cat C:\WINDOWS\Prefetch\SYSTEM32:VYITW.EXE-2E280696.pf > VYITW1.back
cat C:\WINDOWS\Prefetch\SYSTEM32:VYITW.EXE > VYITW2.back

Dopo l'esecuzione dovrebbe comparirti un file VYITW1.back (o VYITW2.back) sul desktop, per favore inviami anche quello a www.suspectfile.com

3) puliamo un po' di cartelle temporanee. scarica ATFCleaner da Atribune e salvalo sul desktop. Avvialo, clicca sul menu main e poi seleziona la casella Select All. Adesso clicca sul pulsante Empty selected e aspetta il messaggio Done Cleaning!.


Ciao Smile
Top
Profilo Invia messaggio privato
montellina87
Mortale pio
Mortale pio


Registrato: 09/07/06 17:42
Messaggi: 18

MessaggioInviato: 12 Lug 2006 22:59    Oggetto: Rispondi citando

Il file hyqtt1.dll nn lo trova più. Ti ho mandato quei file che si sono creati, ma ora li devo cancellare o no dal desktop?

Grazie ancora!!
Top
Profilo Invia messaggio privato MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 12 Lug 2006 23:10    Oggetto: Rispondi citando

Bene, grazie.. ti farò sapere anche per quelli. I file sul desktop li puoi cancellare tranquillamente.

Poi non mi hai detto come hai fatto a catturare il file com4.ipg... con darkspy giusto? Mi dovresti per favore anche dire che sintomi aveva il tuo PC quando era infetto, grazie Smile

Qui trovi qualche informazione su quel file e su quali antivirus lo riconoscono. Spero che presto saranno di più!

Ciao Smile
Top
Profilo Invia messaggio privato
montellina87
Mortale pio
Mortale pio


Registrato: 09/07/06 17:42
Messaggi: 18

MessaggioInviato: 12 Lug 2006 23:28    Oggetto: Rispondi citando

si scusa dimenticavo, sono riuscita a zipparlo con darkspy alla fine.
Per quanto riguarda i sintomi ogni giorno avast mi avvisava che un file con estensione .tmp o .temp mi sembra era infettato dal virus win32:agent-gen. Poi dopo un po' che appariva questo messaggio la connessione cadeva e si creava una nuova connessione chiamata internet che componeva non so quale numero; se visualizzavo le proprietà di questa mi appariva il numero della mia solita connessione. Inoltre quando facevo delle ricerche su google apparivano delle finestre contenenti pubblicità.Mi sembra che nn ce ne siano altri...
Top
Profilo Invia messaggio privato MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 12 Lug 2006 23:35    Oggetto: Rispondi citando

montellina87 ha scritto:
si scusa dimenticavo, sono riuscita a zipparlo con darkspy alla fine.
Per quanto riguarda i sintomi ogni giorno avast mi avvisava che un file con estensione .tmp o .temp mi sembra era infettato dal virus win32:agent-gen. Poi dopo un po' che appariva questo messaggio la connessione cadeva e si creava una nuova connessione chiamata internet che componeva non so quale numero; se visualizzavo le proprietà di questa mi appariva il numero della mia solita connessione. Inoltre quando facevo delle ricerche su google apparivano delle finestre contenenti pubblicità.Mi sembra che nn ce ne siano altri...


Grazie, queste informazioni le riporto nella guida in cima al forum Smile
Top
Profilo Invia messaggio privato
montellina87
Mortale pio
Mortale pio


Registrato: 09/07/06 17:42
Messaggi: 18

MessaggioInviato: 12 Lug 2006 23:37    Oggetto: Rispondi citando

grazie a te!!non ce l'avrei mai fatta da sola!
Top
Profilo Invia messaggio privato MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 13 Lug 2006 23:05    Oggetto: Rispondi

Un'ultima cosa: ti consiglio di installare la patch per rimuovere la vulnerabilità (exploit-WMF) da cui ha avuto inizio il problema.

Così non rischi più di infettarti mentre tua madre naviga in Internet. Wink

Ciao
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2
Pagina 2 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi