Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
LinkOptimizer & CO finalmente eliminato !
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
radfansa
Mortale devoto
Mortale devoto


Registrato: 31/08/06 11:10
Messaggi: 15

MessaggioInviato: 05 Set 2006 10:28    Oggetto: LinkOptimizer & CO finalmente eliminato ! Rispondi citando

Ciao ragazzi, vi comunico che finalmente sono riuscito a debellare (spero definitivamente) questo noioso trojan.

ho seguito alla lettera la procedura illustrata da holifax a questo topic
http://forum.zeusnews.com/viewtopic.php?t=16712

e poi ho utilizzato questo tool trovato a quest'altro thread

http://forum.zeusnews.com/viewtopic.php?t=17270
DDL link

xò vorrei aggiungere un piccolo accorgimento per poter utilizzare con efficacia questo tool della NOD32. Il problema è innanzitutto che per poter usare questo programmino dovete a priori conoscere il/i file/es incriminati, quindi per un'inesperto è praticamente inutilizzabile. Comunque, se avete utilizzato la procedura di clean di holyfax, il file sorgente .exe che a creato questo problema non l'avrete +, per cui il tool di NOD32 non potrà eliminare tutte le chiavi infette. Quindi seguite questi 4 semplici passi.

1) andate in "Strumenti di amministrazione" > "Servizi" e trovate il servizio farlocco (che praticamente è l'unica cosa che rimane del virus) con il nome utente indecifrabile (es ./uoihln), tasto destro e aprite i tabs proprietà. Nel Tab Generali, in corrispondenza della voce percorso file eseguibile troverete il link al programma che ha generato dall'inizio tutto sto casino, per cui nel percorso relativo (nel mio caso era "C:\Programmi\file comuni\Microsoft shared\BmB.exe") create un qualsiasi documento vuoto e rinominatelo con il nome di cui sopra (es. BmB.exe)

2) Lanciate il tool di pulizia AVGFIX.exe e fatelo puntare su questo file.
Il programma riconoscera quindi il sorgente ed eliminerà i riferimeti di registri account e servizio associati ad esso ed il file stesso.

3) Andate ancora a controllare in "Strumenti di amministrazione" > "Servizi" e vedrete la chiave del servizio con la riga tutta a blank

4) nella finestra CMD DOS lanciate il programma instsrv (se non l'avete installato lo trovate ovunque in internet, e serve per eliminare fisicamente un servizio) in questo formato instsrv <nome servizio da eliminare> remove. Reboottate e .... finalmente tutto è sparito e il servizio non apparirà più !!!


auguri & regards 8)
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 17:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 05 Set 2006 11:05    Oggetto: Rispondi citando

Non ho capito bene una cosa:
tu NOD32 dici di non usarlo proprio e di usare invece la procedura da te descritta?
Top
Profilo Invia messaggio privato
radfansa
Mortale devoto
Mortale devoto


Registrato: 31/08/06 11:10
Messaggi: 15

MessaggioInviato: 06 Set 2006 09:32    Oggetto: Rispondi citando

chemicalbit ha scritto:
Non ho capito bene una cosa:
tu NOD32 dici di non usarlo proprio e di usare invece la procedura da te descritta?


ciao chem ... non ho detto di non usarlo (AVGFIX.exe è infatti un tool di NOD32), solo che se non conosci la sorgente dell'infezione non serve a nulla, in quanto in questo tool devi selezionare fisicamente il file infetto, e non fa lo scan della macchina come i normali antivirus. Io sono riuscito ad eliminarlo xchè avevo ancora il riferimento del file infetto (BmB.exe) nei servizi. Comunque per prima cosa ho fatto esattamente la rimozione con i consigli di holifax e dopo ho fatto la mia procedura. Probabilmente questo AVGFIX elimina completamente il trojan senza procedurte preliminari. Io ho dovuto farlo xchè la rimozione era per così dire parziale ...
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 17:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 06 Set 2006 09:53    Oggetto: Rispondi citando

ah capito
(scusami ma (per mia fortuna Wink ) non sono pratico non avendo dovuto lottare con quella bestiaccia ... e non so da che componenti siano formati i vari programmi)

Vediamo se rieusciamo a trovare un modo faciel pr spiegare come fare nella giuda, e aggiornarla.

E metodi più facili?
Tipo segnarsi prima il nome del file quando viene individuato ed eleiminato?
Oppure camabiare l'ordine con cui vengono utilizzatii vari tool
(potrei aver detto una cosa insensata, ocme dicevo priam non me ne intenedo.)
Top
Profilo Invia messaggio privato
radfansa
Mortale devoto
Mortale devoto


Registrato: 31/08/06 11:10
Messaggi: 15

MessaggioInviato: 06 Set 2006 10:08    Oggetto: Rispondi citando

chemicalbit ha scritto:
ah capito
(scusami ma (per mia fortuna Wink ) non sono pratico non avendo dovuto lottare con quella bestiaccia ... e non so da che componenti siano formati i vari programmi)

Vediamo se rieusciamo a trovare un modo faciel pr spiegare come fare nella giuda, e aggiornarla.

E metodi più facili?
Tipo segnarsi prima il nome del file quando viene individuato ed eleiminato?
Oppure camabiare l'ordine con cui vengono utilizzatii vari tool
(potrei aver detto una cosa insensata, ocme dicevo priam non me ne intenedo.)


penso che la via + facile sia utilizzare solo questo tool (AVGFIX), quindi il "fortunato" cha ha il virus e non ha ancora effettuato alcuna procedura, esegue quanto segue :

dal menù START andate in"Programmi" > "Strumenti di amministrazione" > "Servizi" e trovate il servizio farlocco con il nome utente indecifrabile (es ./uoihln), tasto destro e aprite i tabs proprietà. Nel Tab Generali, in corrispondenza della voce percorso file eseguibile troverete il percorso al programma che ha generato i problemi (nel mio caso era "C:\Programmi\file comuni\Microsoft shared\BmB.exe"), lanciate AVGFIX.exe premete START e selezionate questo file infetto, confermate e leggete i messaggi risultanti dalla pulizia.
Top
Profilo Invia messaggio privato
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 09:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 06 Set 2006 11:42    Oggetto: Rispondi citando

Ciao, mi fa piacere che la guida ti sia stata di aiuto. Non ho capito però perchè non riuscivi ad eliminare quel servizio senza il tool della NOD32.


PS: halifax è una banca Wink
Top
Profilo Invia messaggio privato
Gateo
Dio maturo
Dio maturo


Registrato: 17/11/03 18:16
Messaggi: 12379

MessaggioInviato: 06 Set 2006 13:25    Oggetto: Rispondi citando

holifay ha scritto:
PS: halifax è una banca Wink
Non crederle, e' un bombardiere inglese della seconda guerra mondiale.
Top
Profilo Invia messaggio privato
radfansa
Mortale devoto
Mortale devoto


Registrato: 31/08/06 11:10
Messaggi: 15

MessaggioInviato: 07 Set 2006 08:32    Oggetto: Rispondi

holifay ha scritto:
Ciao, mi fa piacere che la guida ti sia stata di aiuto. Non ho capito però perchè non riuscivi ad eliminare quel servizio senza il tool della NOD32.

PS: halifax è una banca Wink


Hi Holi .... xchè la prima cosa che ho fatto in assoluto, prima di conoscere qualsiasi altra info e questo forum, è stata di cancellare subito il file BmB.exe con una semplice delete, x cui il tool di NOD che voleva in input il file infetto, non poteva procedere xchè il sorgente non esisteva +.
mi hanno spostato il thread relativo ai miei precedenti tentativi qui http://forum.zeusnews.com/viewtopic.php?t=17375
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 1 ora
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi