Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Ancora problemi con Trojan e Internet

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Ancora problemi con Trojan e Internet

Messaggioda garlam » ven gen 16, 2004 8:20 pm

Effettuando una scansione del sistema con Norton Antivirus mi è
stato segnalato un Trojan di tipo Trojan.ByteVerify.

Ho cancellato i file (due per la precisione : VerifierBug.class e VerifierBug[1].class) e ho
creduto che tutto fosse finito.

Ho notato però che la connessione ad internet viene spesso interrotta ed oggi,
cercando di collegarmi al sito http://mrpostman.sourceforge.net ho subito
un redirect ad un sito pornografico.

Può darsi che il virus abbia modificato l'indirizzo del DNS ???? Nelle impostazioni
della connessione è selezionata la casella : "ottieni indirizzo DNS atomaticamente".

Cosa posso fare ?????
Come ha fatto ad infettarsi il computer se ho continuamente attivi antivirus (Norton) e
firewall (ZoneAlarm) ???

Ho fatto un' ulteriore scansione con l'antivirus proprio oggi ma non ne sono stati rilevati.

P.S

Il S.O è Windows XP Home SP1
Avatar utente
garlam
Aficionado
Aficionado
 
Messaggi: 64
Iscritto il: lun apr 07, 2003 7:31 pm
Località: Lombardia

Messaggioda Slyman » ven gen 16, 2004 8:26 pm

Hai provato una scansione con <b>Ad-Aware</b>?
E controlla i processi nel task manager
Avatar utente
Slyman
Senior Member
Senior Member
 
Messaggi: 420
Iscritto il: mer dic 03, 2003 4:34 pm
Località: Lazio

Messaggioda EntropheaR » ven gen 16, 2004 9:39 pm

<blockquote id="quote"><font size="1" face="Verdana, Arial, Helvetica" id="quote">citazione:<hr height="1" noshade id="quote"><i>Messaggio inserito da garlam</i>
<br />
Può darsi che il virus abbia modificato l'indirizzo del DNS ???? Nelle impostazioni
della connessione è selezionata la casella : "ottieni indirizzo DNS atomaticamente".
<hr height="1" noshade id="quote"></blockquote id="quote"></font id="quote">

Svuota il file hosts ...
Lo so che dopo averlo ripetuto almeno il altri 3 3d sembra oramai una barzelletta ma la causa potrebbe essere una modifica all'hosts, cosa che sembrerebbe andare parecchio di moda.
Avatar utente
EntropheaR
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 12742
Iscritto il: gio feb 20, 2003 11:31 pm
Località: Zena


Messaggioda garlam » sab gen 17, 2004 1:02 am

<blockquote id="quote"><font size="1" face="Verdana, Arial, Helvetica" id="quote">citazione:<hr height="1" noshade id="quote"><i>Messaggio inserito da EntropheaR</i>
<br /><blockquote id="quote"><font size="1" face="Verdana, Arial, Helvetica" id="quote">citazione:<hr height="1" noshade id="quote"><i>Messaggio inserito da garlam</i>
<br />
Può darsi che il virus abbia modificato l'indirizzo del DNS ???? Nelle impostazioni
della connessione è selezionata la casella : "ottieni indirizzo DNS atomaticamente".
<hr height="1" noshade id="quote"></blockquote id="quote"></font id="quote">

Svuota il file hosts ...
Lo so che dopo averlo ripetuto almeno il altri 3 3d sembra oramai una barzelletta ma la causa potrebbe essere una modifica all'hosts, cosa che sembrerebbe andare parecchio di moda.
<hr height="1" noshade id="quote"></blockquote id="quote"></font id="quote">

se ti riferisci al file c:windowssystem32drivershosts ho solo queste due righe (oltre a dei commenti #):

127.0.0.1 localhost
127.0.0.1 CookieCop
Avatar utente
garlam
Aficionado
Aficionado
 
Messaggi: 64
Iscritto il: lun apr 07, 2003 7:31 pm
Località: Lombardia

Messaggioda garlam » sab gen 17, 2004 2:16 am

<blockquote id="quote"><font size="1" face="Verdana, Arial, Helvetica" id="quote">citazione:<hr height="1" noshade id="quote"><i>Messaggio inserito da Slyman</i>
<br />Hai provato una scansione con <b>Ad-Aware</b>?
E controlla i processi nel task manager
<hr height="1" noshade id="quote"></blockquote id="quote"></font id="quote">

Ho fatto la scansione. Questo è il risultato:

Started registry scan
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

Windows Object recognized!
Type : RegData
Data :
Rootkey : HKEY_CURRENT_USER
Object : SoftwareMicrosoftMediaPlayerPlayerSettings
Value : Client ID
Data :


Registry scan result :
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
New objects : 1
Objects found so far: 1


Other Object recognized!
Type : File
Data : selecta@cgi-bin[2].txt
Object : C:Documents and SettingsSelectACookies

Created on : 11/01/2004 1.07.58
Last accessed : 17/01/2004 1.22.18
Last modified : 11/01/2004 1.07.58

Ho eliminato gli oggetti ma continuo ad essere rediretto sullo stesso sito pornografico. :-(

Ci sono due processi che mi insospettiscono:

#:12 [plserv.exe]
FilePath : C:WINDOWSSystem32
ThreadCreationTime : 17-01-2004 0.51.08
BasePriority : Normal
FileSize : 1164 KB
FileVersion : 2.01
ProductVersion : 2.0
Copyright : Copyright :Aladdin Knowledge Systems Ltd. 2001
CompanyName : Aladdin Knowledge Systems
FileDescription : Privilege Server
InternalName : PLServ
OriginalFilename : PLServ.exe
ProductName : Privilege Licenser
Created on : 14/10/2003 16.19.46
Last accessed : 17/01/2004 0.51.09
Last modified : 21/11/2001 18.18.10

#:17 [rmctrl.exe]
FilePath : C:WINDOWSSystem32
ThreadCreationTime : 17-01-2004 0.51.28
BasePriority : Normal
FileSize : 32 KB
Created on : 22/12/2001 18.49.23
Last accessed : 17/01/2004 0.50.59
Last modified : 09/11/2001 20.17.26

Avete qualche informazione a riguardo ?????

Cosa posso fare ????
Avatar utente
garlam
Aficionado
Aficionado
 
Messaggi: 64
Iscritto il: lun apr 07, 2003 7:31 pm
Località: Lombardia

Messaggioda Terno » sab gen 17, 2004 1:04 pm

<i>rmctrl.exe</i> è un processo di PowerDVD (l'hai installato)

<i>plserv.exe</i> non so che sia.

Riesci a dirci l'elenco delle applicazioni (non servizi) che partono all'avvio del sistema?
Avatar utente
Terno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2800
Iscritto il: dom gen 26, 2003 5:16 pm
Località: Emilia Romagna

Messaggioda garlam » sab gen 17, 2004 3:14 pm

<blockquote id="quote"><font size="1" face="Verdana, Arial, Helvetica" id="quote">citazione:<hr height="1" noshade id="quote"><i>Messaggio inserito da Terno</i>
<br /><i>rmctrl.exe</i> è un processo di PowerDVD (l'hai installato)

<i>plserv.exe</i> non so che sia.

Riesci a dirci l'elenco delle applicazioni (non servizi) che partono all'avvio del sistema?
<hr height="1" noshade id="quote"></blockquote id="quote"></font id="quote">

Si, ho installato PowerDVD.

Le applicazioni che partono sono:

Zone Alarm
Msn Messenger
Antivir Guard
Post-it Notes
Sound Effect Manager
Avatar utente
garlam
Aficionado
Aficionado
 
Messaggi: 64
Iscritto il: lun apr 07, 2003 7:31 pm
Località: Lombardia

Messaggioda garlam » sab gen 17, 2004 3:19 pm

Problema risolto.

Ho cancellato la cronologia ed i file temporanei di internet, ho riprovato il link "maledetto" e tutto funziona.

Grazie mille per l'aiuto.
Avatar utente
garlam
Aficionado
Aficionado
 
Messaggi: 64
Iscritto il: lun apr 07, 2003 7:31 pm
Località: Lombardia


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 22 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising