Vai al contenuto

English Italiano
Colour Theme
 

Indice Del Forum

- - - - -

Link Optimizer (dettagli E Rimozione)


  • Non puoi rispondere a questa discussione
59 replies to this topic

#41 uewel84

uewel84

    Novizio

  • Utenti
  • PipPip
  • 42 Messaggi:

Inviato 08 November 2006 - 09:57 AM

il link del tool nn funziona + :) :P

#42 GmG

GmG

    Esperto

  • Utenti
  • PipPipPipPipPip
  • 415 Messaggi:
  • Località:Prov. Venezia

Inviato 08 November 2006 - 10:19 AM

Visualizza messaggiouewel84, su 08/11/06, 09:57, ha detto:

il link del tool nn funziona + :) :P

Le ultime varianti di Gromozon / LinkOptimizer bloccano molti siti di sicurezza.

I tool della Prevx e Symantec si possono scaricare da http://www.mytempdir.com/1035021
Mentre VirIT 6.1.30 da http://www.mytempdir.com/1040787

Se non riesci ad aprire i siti dei produttori (Sumantec, prevx) probabilmente sei infetto, scarica i tool.

Lancia per primo quello contrassegnato dal numero "1" e poi, in modalità provvisoria
esegui quello contrassegnato con il numero "2"
(i files sono già stati rinominati per bypassare il controllo che il gromozon ha sui Fix)

A fine scansione posta il log che si trova in c:\gromozon_removal.log
e il log che si trova in FixLinkopt.log

Posta i log in una nuova discussione in Sicurezza > HiJackThis - Posta qui i Log



#43 Steve75

Steve75

    Illuminato

  • Utenti
  • PipPipPipPipPipPipPipPipPip
  • 7292 Messaggi:
  • Località:C:\Windows

Inviato 12 November 2006 - 12:24 PM

Salve a tutti ..
Buone notizie in arrivo per quanto riguarda la piaga "gromozon"

Citazione Marco Giuliani :

Citazione

Finalmente alcune buone notizie. Siamo riusciti ad ottenere la chiusura di uno dei siti che ospita Gromozon. Il server, localizzato negli Stati Uniti, è stato messo off-line e verrà messo sotto indagine. Inoltre alcuni organi governativi stanno coordinandosi per agire in contemporanea.
Noi alla Prevx continueremo a monitorare la situazione per quanto riguarda eventuali nuove varianti del rootkit, fornendo la parte tecnica. Ora per la parte legale, finalmente, c’è chi ci sta pensando.
I nostri ringraziamenti vanno a chi ci ha aiutato nel mettere offline uno dei siti web più attivi.

:)

#44 Cris92

Cris92

    Iniziato

  • Juniors
  • 12 Messaggi:

Inviato 28 November 2006 - 07:57 AM

Anche io avevo beccato uno di questi LinkOptimizer, Spyware Terminator e AVG lo trovavano ma ogni volta che lo eliminavano, tornava. E intanto creava anche delle connessioni, tipo un Dialer, poi ho usato un Tool Prevx e sono riuscito a toglierlo.
Siccome dicono che il Tool non arriva dappertutto, secondo voi devo usare qualcos'altro per vedere se sono stati rimossi tutti i file?

#45 Kuma

Kuma

    Oracolo

  • Expert
  • 13851 Messaggi:
  • Località:Japan

Inviato 28 November 2006 - 08:50 AM

Ciao,

ti conviene anche fare una scansione con l'ultima versione di VIRIT
http://www.kuma215.it/vit6134.exe

(ricordati di aggiornalo prima di farla)

#46 Cris92

Cris92

    Iniziato

  • Juniors
  • 12 Messaggi:

Inviato 28 November 2006 - 13:05 PM

Grazie! Ho fatto subito una Scan e mi ha trovato un File infetto da Trojan.Win32.RootKit.E
Non so se era quello che avevo prima o se questo è un altro. Boh.

#47 Kuma

Kuma

    Oracolo

  • Expert
  • 13851 Messaggi:
  • Località:Japan

Inviato 28 November 2006 - 13:11 PM

Vallo a sapere... questo trojan è in continuo aggiornamento e cambia quasi ogni due o tre giorni...

Comunque con Virit dovresti essere a posto (è uno dei pochi che lo rimuove) MAgari per sicurezza, ripeti la scansione anche in modalità normale...
Lo so che è un po' uno stress, però almeno avrai la certezza che il Pc è pulito (aggiornalo sempre prima di fare una nuova scansione)

#48 Steve75

Steve75

    Illuminato

  • Utenti
  • PipPipPipPipPipPipPipPipPip
  • 7292 Messaggi:
  • Località:C:\Windows

Inviato 01 February 2007 - 09:57 AM

Se puo intreressarvi ecco una lista di IP da bloccare per cercare di prevenire infezioni,molte delle quali riguardanti il rootkit di gromozon

(Provenienza Ucraina)
195.225.176.0 / 195.225.179.255
85.255.112.0 / 85.255.127.255
195.95.218.0 / 195.95.219.255

(USA)
69.50.160.0 / 69.50.191.255
67.15.64.166 / 67.15.64.168
69.31.0.0 / 69.31.143.255
66.230.128.0 / 66.230.191.255
216.195.32.0 / 216.195.63.255
216.255.176.0 / 216.255.191.255
69.22.128.0 / 69.22.191.255
208.66.195.78
204.13.160.26
64.28.176.0 / 64.28.191.255
209.85.0.0 / 209.85.127.255
208.101.0.0 / 208.101.63.255
216.32.0.0 / 216.35.255.255 -> Usato per il phishing di numerose banche e poste italiane


(Russia)
81.29.240.0 / 81.29.242.63

(Israele)
195.234.159.0 / 195.234.159.255


:)

#49 Opp85

Opp85

    Praticante

  • Utenti
  • PipPipPipPip
  • 249 Messaggi:
  • Sesso:

Inviato 19 February 2007 - 12:38 PM

Ho notato che nel mio pannello d controllo -> installazione applicazioni compaiono LinkOptimizer e ConnectionService...
Ho già provato il tool di rimozione per LinkOptimizer della Symantec ma dice di non aver trovato nulla...
Precedentemente avevo fatto una scansione con VirIT e mi aveva eliminato dei file compreso qualche Trojan... Può essere che l'avessi già eliminato? Nel caso contrario quali sono le ultime novità o tools di rimozione?
Grazie mille

#50 Opp85

Opp85

    Praticante

  • Utenti
  • PipPipPipPip
  • 249 Messaggi:
  • Sesso:

Inviato 19 February 2007 - 13:45 PM

Ho fatto girare il tool della PrevX di rimozione per Gromzon e pare abbia dato i suoi frutti. LinkOptimizer è sparito dall'elenco delle applicazioni installate e nel log creato dal tool ci sono un bel pò d file rimossi. Nell'elenco delle applicazioni installate resta però quel ConnectionServices... mi pare faccia parte della stessa rogna no?

Post modificato da Opp85 il 19 February 2007 - 13:45 PM


#51 Steve75

Steve75

    Illuminato

  • Utenti
  • PipPipPipPipPipPipPipPipPip
  • 7292 Messaggi:
  • Località:C:\Windows

Inviato 19 February 2007 - 18:23 PM

Ciao ,
Scarica MyUninstaller

Dopo averlo decompresso , avvialo con un doppio click
Nella lista delle applicazioni evidenzia ConnectionService e mediante il tasto destro del mouse scegli delete (NON uninstall)



:)

#52 Opp85

Opp85

    Praticante

  • Utenti
  • PipPipPipPip
  • 249 Messaggi:
  • Sesso:

Inviato 19 February 2007 - 18:29 PM

Per cancellare la voce ConnectionServices dall'elenco delle applicazioni posso usare anche Ccleaner che ha anch'esso la funzione Delete... ma come faccio a capire se l'ho già eliminato ed è rimasta solo la voce nell'elenco... oppure il 'maligno' è ancora nel mio pc?

Post modificato da Opp85 il 22 February 2007 - 12:30 PM


#53 Steve75

Steve75

    Illuminato

  • Utenti
  • PipPipPipPipPipPipPipPipPip
  • 7292 Messaggi:
  • Località:C:\Windows

Inviato 19 February 2007 - 19:30 PM

Ccleaner cancella solo la voce nella lista , mentre MyUninstaller elimina anche il collegamento nel registro ....

#54 Opp85

Opp85

    Praticante

  • Utenti
  • PipPipPipPip
  • 249 Messaggi:
  • Sesso:

Inviato 19 February 2007 - 19:38 PM

Ok come sempre grazie mille... Ora eseguo.
Ne sapete sempre una più del diavolo :dia:
anzi in questo caso... una più degli hacker :)

Post modificato da Opp85 il 22 February 2007 - 12:30 PM


#55 Kuma

Kuma

    Oracolo

  • Expert
  • 13851 Messaggi:
  • Località:Japan

Inviato 20 March 2007 - 14:14 PM

Ultime novità (20 marzo 2007) in inglese

http://www.symantec....t_in_italy.html

http://sunbeltblog.b...e-searches.html



(grazie a Steve per la segnalazione)

#56 GmG

GmG

    Esperto

  • Utenti
  • PipPipPipPipPip
  • 415 Messaggi:
  • Località:Prov. Venezia

Inviato 21 March 2007 - 15:24 PM

C'è anche

http://www.symantec....ive_update.html

:)

#57 angelique

angelique

    Numquam Quiescere

  • Expert
  • 11555 Messaggi:
  • Sesso:

Inviato 29 March 2007 - 09:19 AM

Nuova variante del Gromozon

Il file, una volta eseguito, crea una copia di sé stesso sotto la directory di sistema di Windows con un nome casuale e viene eseguito all'avvio del sistema grazie all'aggiunta della chiave di registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe = [percorso al nuovo file creato]

in questa maniera il trojan parte con il caricamento di explorer.exe. Vengono modificati i permessi di accesso alla chiave di registro in modo tale da renderne piu difficile la rimozione. Una volta caricato si inietta all'interno di explorer.exe e crea un thread in cui, una volta al secondo, fa una scansione delle finestre aperte sul desktop e ne controlla i titoli.

Se il titolo contiene una delle parole presenti in un elenco contenuto all'interno del codice malevolo, il trojan ricava il PID del processo relativo alla finestra in questione e termina l'esecuzione del programma.

Tra le parole controllate e bloccate possiamo trovare:

gmer
catchme
avenger
hijackthis
hardware upgrade forum
p2p forum italia
suspectfile

….

per un totale di 20 parole, controllate in sequenza durante l'esecuzione del thread. Le stringhe sono codificate attraverso un meccanismo di xor, add e sub. Sembra che le routine di decrypt, a prima vista, siano state scritte manualmente e non utilizzando un'unica routine generale visto che le key vengono passate distintamente come parametri prestabiliti e sono sempre differenti da una routine all'altra.

Il trojan, come il vecchio gromozon, ha anche funzioni di dialer. Fortunatamente, rispetto al vecchio gromozon, non sono presenti funzionalitá da rootkit per cui la rimozione risulta essere piú semplice.

Al momento si puó tranquillamente utilizzare questa procedura manuale:

- Controllare la presenza della chiave di registro

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe =

attraverso regedit.

- Se presente, prendere nota del percorso del file chiamato. Dopo di che scaricate Avenger e decomprimetelo sul desktop.

- Fatto questo, aprite il task manager premendo la combinazione di tasti CTRL-ALT-CANC e terminate il processo explorer.exe. Il desktop scomparirá, non vi preoccupate.

- Sempre con il task manager aperto cliccate su FILE - NUOVA OPERAZIONE (ESEGUI) - SFOGLIA, cercate sul desktop avenger e lanciatelo

- Una volta eseguito, cliccate sulla voce "Input script manually" e poi clicca sull'icona della lente di ingrandimento. Vi si aprirá una finestra, copiateci quello che è scritto qui sotto in corsivo:

Files to delete:
[qui dovete metterci il percorso che avete trovato nella chiave di registro]

Registry keys to delete:
hkey_local_machine\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

- Cliccate su done e poi cliccate sull'icona del semaforo. Il pc si riavvierá, al successivo restart del PC dovrebbe comparire un log con la conferma dell'avvenuta rimozione

Grazie a Marco Giuliani.
Fonte

#58 Luke57

Luke57

    Maniaco

  • Staff
  • 734 Messaggi:

Inviato 29 March 2007 - 18:46 PM

Ciao, in caso di mancato funzionamento di Avenger,si può eliminare la sottochiave explorer.exe manualmente, però bisogna resettare i permessi.
In pratica, avviare il registro di sistema:
start>esegui>regedt32 (digitarlo nello spazio)>OK
Avviato l'editor del registro, cliccare sul segno + accanto alle suddette voci:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe, cliccare con il tasto dx del mouse su explorer.exe>Autorizzazioni>Avanzate, premere il tab.Proprietario , impostare la proprietà all'utente del computer>OK. Tornare alla pagina precedente, mettere la spunta a Controllo completo e di lettura>OK.
Poi provare a eliminare explorer.exe con click tasto dx e scegliere elimina.

Senza mettere mano al al registro, si può usare anche questo programma
http://www.malwareby...RegASSASSIN.zip
Avviare il programma
Assicurarsi che le opzioni
"Reset permissions"
e
"delete registry key and all subkeys"
siano spuntate
nella casella inserire il valore
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

Cliccare su "delete"
Rispondere SI' ed aspettare il msg di avvenuta cancellazione
(grazie a Lucass che me lo ha segnalato)

#59 Steve75

Steve75

    Illuminato

  • Utenti
  • PipPipPipPipPipPipPipPipPip
  • 7292 Messaggi:
  • Località:C:\Windows

Inviato 30 March 2007 - 10:02 AM

altre info

http://www.symantec....t...-99&tabid=2

:)

#60 GmG

GmG

    Esperto

  • Utenti
  • PipPipPipPipPip
  • 415 Messaggi:
  • Località:Prov. Venezia

Inviato 01 April 2007 - 16:24 PM

Gromozon ora sfrutta la nuova vulnerabiltà dei cursori animati.






0 utente(i) stanno leggendo questa discussione

utenti, ospiti, utenti anonimi

Coded for IP.Board 3.2 by Scott Jones of the TheDanzorLabs - Web Design and Development