Benvenuto Visitatore ( Log In | Registrati )





Registrati su WinInizio.it
Registrati ora!
Come puoi vedere, la visita semplice del forum non permette di interagire attivamente con la community, di sentirsi parte di questo meraviglioso posto: per questo ti invitiamo a registrarti!

La registrazione, completamente gratuita, porta con sè numerosi vantaggi:
  • La possibilità di avere a disposizione un pannello di navigazione, molto comodo per accedere alle varie sezioni.
  • Contenuti più ricchi e accesso a funzioni disabilitate per i visitatori, come la possibilità di scrivere o commentare le news!
  • L'accesso ad una comunità di persone disponibili ad aiutarti nelle più vaste aree dell'informatica, software e hardware, games e multimedia, telefonia e GPS, del diritto delle nuove tecnologie.
  • Puoi accedere ai download prodotti da WinInizio e puoi fruire dei servizi per la sicurezza informatica offerti da questo sito.
  • La possibilità di impegnarsi per la community diventando redattori e contribuendo alla ricerca di news!
  • Accesso al sistema di messaggistica interna con rispetto alla privacy e alla sicurezza informatica dell'utente
  • Possibilità di leggere e commentare il Blog dello Staff e ci seguirai più spesso, la possibilità di creare un blog tutto tuo!
  • Bastano solo pochi minuti e la registrazione è completamente GRATUITA: che aspetti?





Title Regole della sez. Sicurezza

 Eliminare Service32.exe (syst32.dll O Syshost.dll)
 
Kuma
messagio 20/10/06, 09:04
Messaggio #1


Oracolo
Gruppo icone

Gruppo: Expert
Utente Nr.: 3.568
Iscritto il: 09/08/05
Messaggi: 13.851
Da: Japan



service32.exe, un file che viene installato sotto la directory di Windows insieme alla dll syst32.dll (o syshost.dll). Ma, se si prova a cancellarlo, l'accesso è negato. Se vogliamo terminare il processo via Task Manager, il file non si trova. …un altro rootkit. (IMG:style_emoticons/default/dry.gif)

gli utenti vengono infettati quando ricevono e visitano un link via e-mail (spam)

Scarica GMER
http://www.gmer.net/gmer110.zip
QUOTE

Nel caso il sito risultasse OFFLINE, allego a questo messaggio la versione 1.0.1.2


Decomprimi il programma
Avvialo,portati sul tag "Rootkit"
Clicca su "Scan"

Se individua il processo sevice32.exe come ***Hidden***
Cliccaci sopra con il tasto destro e seleziona KILL Process

Poi, da START\ESEGUI digita regedit

Portati alla voce:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run\

e cancella la chiave: 1 = C:\WINDOWS\service32.exe

Portati alla voce:
HKEY_LOCAL_MACHINE\SOFTWARE\
e cancella la chiave: 9F65E3H10M
(questa chiave è variabile.... ad esempio: 9P78Q3B10L)

Riavvia il PC
Assicurati che l'opzione "Visualizza cartelle e file nascosti" sia attivata e disattiva nascondi file protetti di sistema. (Pannello di controllo > Opzioni Cartella > Visualizzazione)

e elimina i seguenti files (potresti non averli tutti)

Dalla cartella di WINDOWS:
service32.exe
syst32.dll
syshost.dll
623958248.exe

Dalla cartella dei file temporanei /sia di Windows che del browser)
elimina tutti i files, in particolar modo: it_0130.exe ( i numeri possono variare)


Possono esserci anche questi file, che vanno eliminati.

C:\WINDOWS\mdm32.dll
C:\WINDOWS\winsmgr32.dll
C:\WINDOWS\iexplorer32.dll
C:\WINDOWS\spoolvs32.dll

Al termine allega un log di Hijack aggiornato nell'apposita sezione specificando il problema
-------
______________________________________________________


AGGIORNAMENTO: (5 Novembre)

I programmatori hanno cambiato la struttura dei file eseguibili, compressi ora con TeLock e hanno ampliato i nominativi delle dll, che ora risultano essere:

C:\WINDOWS\iexplorer32.dll
C:\WINDOWS\mdm32.dll
C:\WINDOWS\scrss32.dll
C:\WINDOWS\spoolvs32.dll
C:\WINDOWS\syshost.dll
C:\WINDOWS\syst32.dll
C:\WINDOWS\winsmgr32.dll
______________________________________________________

Per sicurezza, date anche una passata anche con questi due tool
(potrebbe non essere necessario, ma non si sa mai (IMG:style_emoticons/default/biggrin.gif) )

http://www.prevx.com/gromozon.asp
http://securityresponse.symantec.com/avcenter/FixLinkopt.exe

Postate entrambi i log creati insieme a quello di Hijack nell'apposita sezione dei log


Grazie al Blog di Marco Giuliani
Grazie a GmG per l'aggiunta degli altri files e altre info

Files allegati
File Allegato  gmer.zip ( 479.2k ) Numero di download: 654
 
Go to the top of the page
 
+Quote Post


 
Start new topic
Risposte (1 - 15)
Kuma
messagio 24/10/06, 12:51
Messaggio #2


Oracolo
Gruppo icone

Gruppo: Expert
Utente Nr.: 3.568
Iscritto il: 09/08/05
Messaggi: 13.851
Da: Japan



Nuovo nome per la dll

C:\WINDOWS\scrss32.dll

rilevata da antivir come TR/Click.Small.KJ.31


Gli autori del virus hanno aggiornato tutti i file service32.exe ed ora nessun antivirus li rileva, prima antivir aveva un riconoscimento generico (TR.Clicker.Small.FU.Gen).

Grazie a GmG per questa Informazione (IMG:style_emoticons/default/clapping.gif)
Go to the top of the page
 
+Quote Post
GmG
messagio 11/11/06, 12:28
Messaggio #3


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Per evitare di essere infettati potete seguire queste semplici istruzioni.

Aprite Internet Explorer (Firefox ed Opera sono immuni)

Andate nel Menu Strumenti -> Opzioni Internet

Selezionate Protezione -> Siti Con Restrizioni

Premete il pulsante Siti..

(IMG:http://img297.imageshack.us/img297/9095/capture2ki9.png)

Inserite il sito 195.225.176.34

Premete OK


EDIT 14 NOV 2006

Il sito è cambiato in 81.29.241.180


EDIT 14 DIC 2006

Nuovo sito 81.29.241.232

EDIT 14 GEN 2007
Nuovo sito 81.29.241.231
Nuovo sito 81.29.241.233
Nuovo sito 81.29.241.190

EDIT 07 FEB 2007
Nuovo sito 81.29.241.234
Go to the top of the page
 
+Quote Post
GmG
messagio 14/11/06, 14:25
Messaggio #4


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Nuove versioni ora il TR/Click.Small.KJ ha nome

iexplorre32.dll
installa un secondo rootkit di nome winsyst32.exe
il dilaer rimane col nome it_0xxx.exe dove xxx è un numero

lsas32.dll
non installa il secondo rootkit dal nome winsyst32.exe
Il dialer ha nome best_0xxx.exe dove xxx è un numero
Go to the top of the page
 
+Quote Post
GmG
messagio 23/11/06, 11:24
Messaggio #5


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Il file winsyst32.exe installa un rootkit (Rustock) in C:\WINDOWS\system32:lzx32.sys idetificato come

Avira -> TR/Rootkit.Gen
Kaspersky -> Trojan-Clicker.Win32.Costrat.r
Microsoft -> Win32/Rustock.gen!B
Prevx1 -> Covert.Code

Per eliminarlo eseguite GMER
Dopo la scansione identificherà un servizio di nome pe386

Service C:\WINDOWS\system32:lzx32.sys (*** hidden *** ) [SYSTEM] pe386 <-- ROOTKIT !!!

Selezionate il servizio, tasto destro del mouse e selezionate delete

Comparirà una finestra di errore, non preoccupatevi è normale.

(IMG:http://img215.imageshack.us/img215/5922/sgphoto20061123110012bi0.png)

Riavviate.

Scaricate ADS Revealer 1.0

Eseguite una scansione che rileverà il file C:\WINDOWS\system32:lzx32.sys

(IMG:http://img237.imageshack.us/img237/6296/sgphoto20061123110621av8.png)

Selezionate clean per eliminare il rootkit.



Go to the top of the page
 
+Quote Post
GmG
messagio 24/11/06, 18:53
Messaggio #6


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Ora la dll si chiama C:\WINDOWS\sys32exploer.dll

Inoltre installa un altro virus fun.exe che viene copiato in c:\windows\[numero].exe (E.S. c:\windows\9129837.exe)

Avira Antivir -> TR/PSW.Small.bs.SYS
Avast -> Win32:Small-BMW
BitDefender -> Generic.Malware.SBdldg.F08BA4F3

EDIT:
Il file fun.exe è un'altro rootkit
Go to the top of the page
 
+Quote Post
GmG
messagio 07/12/06, 17:13
Messaggio #7


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Nuovo nome per la dll C:\WINDOWS\ctfmon32.dll

Go to the top of the page
 
+Quote Post
GmG
messagio 26/12/06, 12:41
Messaggio #8


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Service32.exe ha cambiato nome in winsys.exe

Nuova dll con nome omsnlog.dll
Go to the top of the page
 
+Quote Post
GmG
messagio 11/01/07, 09:51
Messaggio #9


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Nuovo nome per la dll C:\WINDOWS\svhost.dll

Go to the top of the page
 
+Quote Post
Kuma
messagio 11/01/07, 17:26
Messaggio #10


Oracolo
Gruppo icone

Gruppo: Expert
Utente Nr.: 3.568
Iscritto il: 09/08/05
Messaggi: 13.851
Da: Japan



[mode OT - on]
GmG... ti rigrazio per il continuo aggiornamento di questo topic (IMG:style_emoticons/default/thumbup.gif)
[mode OT - off]
(IMG:style_emoticons/default/clapping.gif)
Go to the top of the page
 
+Quote Post
GmG
messagio 22/01/07, 20:11
Messaggio #11


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



QUOTE( Dal sito di Marco Giuliani)

Ho sottomano in queste ore una "nuova" variante del Rootkit.DialCall. Scriverò informazioni non appena avrò approfondito ulteriormente le analisi.

É cambiato il rootkit, al momento il nuovo rootkit ruba informazioni private dal pc infetto. Fate attenzione dunque, qualunque form di login verrà rubata e inviata ad un server remoto.

Raccomando al momento il blocco immediato dell'IP 81.29.241.170, dove risiede il server che sta collezionando le informazioni rubate.



FONTE


Edit by Steve75

AGGIORNAMENTO

É cambiato il rootkit, al momento il nuovo rootkit ruba informazioni private dal pc infetto. Il rootkit viene caricato attraverso il file 9129837.exe (PWS.Generic), che estrae sempre nella directory di Windows il driver hide_evr2.sys. Fortunatamente questa tipologia di infezione è già riconosciuta da molti software antivirus, poiché si tratta sostanzialmente di una vecchia conoscenza modificata.

Fonte

Go to the top of the page
 
+Quote Post
Steve75
messagio 27/01/07, 17:02
Messaggio #12


Illuminato
*********

Gruppo: Utenti
Utente Nr.: 2.718
Iscritto il: 04/07/05
Messaggi: 7.292
Da: C:\Windows



Ancora aggiornamenti dal sito di Marco Giuliani per le varianti del Rootkit.DialCall

Il dropper winsys.exe crea ancora svhost.dll mentre winsyst32.exe ritorna a installare nel sistema il rootkit Rustock.
Cambia il nome del file ADS e il nome del servizio.

huy32 = C:\WINDOWS\System32:huy32.sys, dalle dimensioni di circa 69KB.



Go to the top of the page
 
+Quote Post
GmG
messagio 07/02/07, 14:54
Messaggio #13


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



Hanno cambiato ancora nome il file ora si chiama winhp32.exe la dll msnhp32.dll


il file winhp32.exe è riconosciuto solamente da

AntiVir -> TR/Crypt.XPACK.Gen
BitDefender -> BehavesLike:Win32.ExplorerHijack
CAT-QuickHeal -> (Suspicious) - DNAScan
Fortinet -> suspicious
Panda -> Suspicious file
VirusBuster -> Trojan.DR.Small.Gen.4


Nuovo sito 81.29.241.234
Go to the top of the page
 
+Quote Post
GmG
messagio 22/03/07, 11:39
Messaggio #14


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



il file scaricato si chiama ancora winhp32.exe ma si copia in c:\windows\systpro32.exe la dll ora si chiama systempro32.dll

systpro32.exe è riconosciuto da

AntiVir -> TR/Crypt.XPACK.Gen
BitDefender -> BehavesLike:Win32.ExplorerHijack
eSafe -> suspicious Trojan/Worm
Fortinet -> suspicious
Sophos -> Troj/Clckr-KY

systempro32.dll è riconosciuto da

AhnLab-V3 -> Win-Trojan/Downloader.5120.CM
AntiVir -> TR/Crypt.XPACK.Gen
AVG -> Clicker.EWC
BitDefender -> Trojan.Agent.AKQ
DrWeb -> Trojan.Click.1996
eTrust-Vet -> Win32/Doklin!generic
Fortinet -> suspicious
McAfee -> AdClicker-EV.dll
Sophos -> Troj/Clckr-KY

Go to the top of the page
 
+Quote Post
GmG
messagio 19/04/07, 20:51
Messaggio #15


Esperto
*****

Gruppo: Utenti
Utente Nr.: 10.974
Iscritto il: 20/07/06
Messaggi: 415
Da: Prov. Venezia



il file scaricato ora si chiama csrss32.exe ma si copia in c:\windows\winlogon32.exe la dll ora si chiama winlogon32.dll

Nuovo sito 81.29.241.236
Go to the top of the page
 
+Quote Post
Steve75
messagio 30/05/07, 22:19
Messaggio #16


Illuminato
*********

Gruppo: Utenti
Utente Nr.: 2.718
Iscritto il: 04/07/05
Messaggi: 7.292
Da: C:\Windows



ancora nuove varianti in circolazione e cambio nomi per i file del clicker e del Rustock...
Nel primo caso i due file sono CSRS.EXE e CSRS.DLL , mentre il secondo adesso è identificato con il nome xpdt.sys

Maggiori Info QUI e QUI
Go to the top of the page
 
+Quote Post
Reply to this topicStart new topic
1 utenti stanno leggendo questa discussione (1 visitatori e 0 utenti anonimi)
0 utenti:

 

Modalità di visualizzazione: Passa a: Normale · Lineare · Passa a: Outline



RSS Versione Lo-Fi |  Oggi è il: 09/02/10 - 14:10