Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12
  1. #1
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142

    Antivirus non vanno, hijackthis avenger non parte, non va, eliminare rimuovere Bagle

    Se l'antivirus non va, non parte, è colpa del famoso virus Bagle.

    Per eliminarlo bisogna procedere così:

    scaricare The Avenger:http://swandog46.geekstogo.com/avenger.zip e procedere così:


    Avviare il file avenger.exe (non connesso ad internet)
    Selezionare l'opzione "Input Script Manually"
    Cliccare sulla lente d'ingrandimento

    Aprire la finestra "View/edit script"
    All'interno del box bianco, copiare ed incollare il seguente codice (*****=nome tua cartella che trovi in C:\Documents and setting\):

    Files to delete:
    C:\Documents and Settings\*****\Dati applicazioni\hidires\m_hook.sys
    C:\Documents and Settings\*****\Dati applicazioni\hidires\hidr.exe
    C:\WINDOWS\system32\wintems.exe
    C:\WINDOWS\system32\hldrrr.exe

    folders to delete:
    C:\Documents and Settings\*****\Dati applicazioni\hidires
    C:\WINDOWS\exefld

    registry keys to delete:
    HKLM\SYSTEM\CurrentControlSet\Services\m_hook
    HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_M_H OOK

    registry values to delete:
    HKLM\Software\Microsoft\Windows\CurrentVersion\Run | hldrrr


    Cliccare sul pulsante Done
    Cliccare sull'icona del semaforo verde
    Rispondere Yes
    Il pc si riavvia da solo, se no riavviare manualmente.

    Ora si dovrebbe essere esenti dal virus...

  2. #2
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Se avenger non parte allora è la variante del virus più difficile da eliminare....

    cancellare dall'editor di registro (start-->esegui-->regedit) i valori

    [HKCU\Software\FirstRuxzx]
    "FirstRun"="dword:00000001"
    [HKCU\Software\Microsoft\Windows\CurrentVersion\Run]
    "drv_st_key"="%UserProfile%\Application Data\hidn\hidn2.exe"

    sempre nell'editor inserire il valore

    [HKLM\System\CurrentControlSet\Control\SafeBoot]


    Cancellare nella directory sottoscritta il file

    %UserProfile%\Application Data\hidn\hidn2.exe e il file m_hook.sys

    (se non si riescono ad eliminarle perchè nega l'accesso usare KillBox)

    A questo punto si dovrebbe riuscire ad andare in modalità provvisoria... Quando si è in modalità provvisoria installare l'antivirus e fare una scansione. Se il problema permane allora postare sul forum un log di hijackthis.

  3. #3
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Originariamente inviato da OYS
    (se non si riescono ad eliminare perchè nega l'accesso usare KillBox)
    Mi accorgo solo adesso dopo tanto tempo che il link di KillBox è sbagliato.

    Link di KillBox

  4. #4
    Utente di HTML.it L'avatar di tognazzi
    Registrato dal
    Jan 2007
    Messaggi
    1,489
    ma è un bel thread, e quasi quasi lo proporrei per essere messo in rilievo.

  5. #5
    Utente bannato
    Registrato dal
    Jun 2007
    Messaggi
    3,899
    cavolo, davvero sarebbe da mettercela, ogni volta che dico a un utente come risolvere il problema Bagle devo annaspare tra tutte le discussioni Sicurezza Informatica e Virus per trovare questa e fare copia e incolla...

  6. #6
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Originariamente inviato da ste_95
    cavolo, davvero sarebbe da mettercela, ogni volta che dico a un utente come risolvere il problema Bagle devo annaspare tra tutte le discussioni Sicurezza Informatica e Virus per trovare questa e fare copia e incolla...
    salavatela sul desktop
    ==
    Visita il mio blog SuspectFile.com
    ==

  7. #7
    Utente bannato
    Registrato dal
    Jun 2007
    Messaggi
    3,899
    infatti, me la sono messa su preferiti...

  8. #8
    Utente bannato
    Registrato dal
    Jun 2007
    Messaggi
    3,899
    scrivo un'altro post perchè è uscita una nuova variante del bagle che gira sulle reti P2P, sotto il nome ti trusted.exe, cui l'immagine è una chiavetta in una serratura...

    per eliminare questo worm, nel caso lo aveste preso nelle reti P2P, o comunque foste a conoscenza di avere il file trusted.exe, procedete così:

    disabilitate il ripristino configurazione di ststema...così

    scaricare The Avenger e procedere così:

    Avviare il file avenger.exe (non connesso ad internet)
    Selezionare l'opzione "Input Script Manually"
    Cliccare sulla lente d'ingrandimento

    Aprire la finestra "View/edit script"
    All'interno del box bianco, copiare ed incollare il seguente codice (*****=nome tua cartella che trovi in C:\Documents and setting\):

    Files to delete:
    C:\WINDOWS\system32\drivers\hidr.exe
    C:\WINDOWS\system32\drivers\srosa.sys
    C:\WINDOWS\system32\wintems.exe
    C:\WINDOWS\system32\hldrrr.exe
    C:\WINDOWS\system32\trusted.exe
    C:\WINDOWS\system32\drivers\pci32.sys

    folders to delete:
    C:\WINDOWS\exefnd

    registry keys to delete:
    HKLM\SYSTEM\CurrentControlSet\Services\srosa
    HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SRO SA
    HKLM\SYSTEM\CurrentControlSet\Services\pci32
    HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI 32


    Controllate poi nella cartella
    c:\Documents and Settings\NomeVostroAccount\Dati applicazioni\Impostazioni locali\Temp\
    e cancellate tutti i file ~*.exe e *.tmp non è possibile inserirli nello script in quanto assumono sempre nomi casuali.

  9. #9
    http://forum.gotnaruto.com/234-hardw...antivirus.html

    Giusto per resituire il favore all'amico





    FO bugle.





    Un sentito GRAZIE
    Without faith, nothing is possible. With it, nothing is impossible
    http://ilwebdifabio.it

  10. #10
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    a che serve riesumare un thread informativo di un anno e mezzo fa per linkare un altro forum???

    favore a quale amico???

    Ci sarebbero delle regole da rispettare...
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.