Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 19
  1. #1

    il pegiore lo ho preso io W32.Nimda.E@mm

    Cosa devo fare? ho il Norton 2002, me lo ha trovato, ho dovuto scaricare il programmino dal sito di Norton, la prima volta lo ha eliminato , ma nel log dice tipo così:

    attenzione è stato rilevato W32.Nimda.E@mm sul vostro computer questo significa che qualcuno accede al vostro server(win2000) remotamente, e quindi il computer potrebbe infettarsi nuovamente. Consigliamo di FORMATTARE TUTTO e reinstallare le vostre applicazioni!

    Puntualmente mi si ripresenta, ma ultimamente come mi appariva la finestrella richiamavo l'applicazione e questa non me lo trovava PROPRIO !!! quindi ce l'ho proprio dentro oramai da una decina di giorni!!!

    ora i sintomi sono rallentamenti del sistema generali, errori vari di connessione e di navigazione... posta ecc..., eliminazione di file sul server non mi sembra, ma da quanto ho capito questo virus è tipo un file che permette ad altra gente di girare tra le nostre cartelle quando si è connessi, quindi significa che con me non si stanno accanendo non è che non lo potrebbero fare!

    cosa faccio??:master:
    Tu non vedrai nessuna cosa
    al mondo
    maggior di Roma...
    Io su Flashkit.com

  2. #2
    sono andato su bitdefender.com e ho raccolto qualche informazione sul mio virus, ma non ho capito molto! CMQ Win32.Nimda.A@mm
    stava tra i top dei top virus e io ho Win32.Nimda.E@mm che è la versione nuova!

    Win32.Nimda.E@mm

    This is a rebuilt variant of Win32.Nimda.A@mm containing some bug fixes and changes in files' names. The virus arrives as an attachment named sample.exe, copies as csrss.exe in the Windows directory. When it arrives through IIS servers using Unicode Web Traversal exploit it copies under the name httpodbc.dll.

    The author changed the virus declaration text contained in the virus to:

    Concept Virus(CV) V.6, Copyright(C)2001, (This's CV, No Nimda.)


    Virus analysed by Costin Ionescu, Data Security Expert of SOFTWIN Antivirus Laboratory.

    Win32.Nimda.A@mm
    Name: Win32.Nimda.A@mm
    Aliases: W32/Nimda.A
    Type: File Infector & Internet Worm, written in Visual C language
    Size: 57344 bytes
    Risk: High
    ITW: Yes

    Description:

    This virus comes through e-mail as an attached file, with the body of the mail apparently empty but which actually contains the code to use an exploit which will execute the virus when the user just view the message (if he is using Outlook or Outlook Express without latest Service Packs or patches from Microsoft). Once installed it copies itself in the system directory with the nameriched20.dll modifying itself to be loaded as a DLL
    (Dinamically Link Library). This DLL is used by applications that work with Richedit Text Format such as Wordpad.

    To be activated at every reboot, the virus modifies system.ini in the boot section, writing the following line:
    shell=explorer.exe load.exe -dontrunold
    The virus attaches a thread to explorer.exe to run its viral code.
    To spread it uses MAPI (Mailing API) functions to read user\\\'s e-mails from where it extracts SMTP (Simple Mail Transfer Protocol) addresses and e-mail addresses.

    Another method to spread is by using the Unicode Web Traversal exploit similar to CodeBlue. Information and a patch for this exploit are located at http://www.microsoft.com/technet/sec...n/ms00-078.asp
    Using this exploit the virus gets control of the execution flow on that server and download itself under the name admin.dll, then puts a HTML code in the web page hosted by the IIS server to download the virus. To do this it tries to modify the files with the name:
    index, main, default
    and with the extension one of:
    .html
    .htm
    .asp

    Also the virus enumerates the network resources visible to the infected computer and tries to copy in shared files or folders.
    The virus is able to infect files by attaching the executable as a resource with raw data named f in the virus program. When the infected file is executed the virus takes over the control and executes the original file so the user doesn\\\'t notice anything. This is accomplished by dropping that f resource in a file with the same name as the original but with a space appended, followed by .exe.
    The virus activates the user guest with no password and add it to the Administrator group. Also it creates a share for every root directory (from C to Z) with all access rights, and disables the proxy by modifying the keys:
    HKEY_CURRENT_USER\\\\Software\\\\Microsoft\\\\Wind ows\\\\
    CurrentVersion\\\\Internet Settings\\\\MigrateProxy 1

    HKEY_CURRENT_USER\\\\Software\\\\Microsoft\\\\Wind ows\\\\
    CurrentVersion\\\\Internet Settings\\\\ProxyEnable 0

    HKEY_CURRENT_CONFIG\\\\Software\\\\Microsoft\\\\Wi ndows\\\\
    CurrentVersion\\\\Internet Settings\\\\ProxyEnable 0

    Leaving the library riched20.dll not deleted will reactivate the virus when a program using this library is executed.
    As a signature the following text can be found in the file:
    Concept Virus(CV) V.5, Copyright(C)2001 R.P.China

    Virus analysed by Costin Ionescu, Data Security Expert of SOFTWIN Antivirus Laboratory.
    Tu non vedrai nessuna cosa
    al mondo
    maggior di Roma...
    Io su Flashkit.com

  3. #3
    in poche parole questo ti frega anche se non apri l'email, ma basta che la ricevi, parte subito il virus!

    annamo bene!

    ma cosa sono i service pack di microsoft x outlook dove si trovano? come si installano ?

    Tu non vedrai nessuna cosa
    al mondo
    maggior di Roma...
    Io su Flashkit.com

  4. #4
    The virus arrives as an attachment named sample.exe, copies as csrss.exe in the Windows directory.
    trovato il file csrss.exe... accesso negato il file potrebbe essere in uso

    ribadisco che l'applicazione di norton non lo trova più!!!
    Tu non vedrai nessuna cosa
    al mondo
    maggior di Roma...
    Io su Flashkit.com

  5. #5
    Leggi qui ti spiega come cancellare definitivamente il virus se dopo la scansione fatto da NAV non se ne è ancora andato
    Ogni giorno un po' di OT muore...

    ..believe it or not,I'm walking on air..

  6. #6
    Originariamente inviato da Falcao
    in poche parole questo ti frega anche se non apri l'email, ma basta che la ricevi, parte subito il virus!

    annamo bene!

    ma cosa sono i service pack di microsoft x outlook dove si trovano? come si installano ?

    su questo link microsoft x l'update del sistema
    Ogni giorno un po' di OT muore...

    ..believe it or not,I'm walking on air..

  7. #7
    UN MACELLO!

    ora mi dice che l'unità c (40 giga) non ha spazio disponibile(0 byte utilizzati, 0 disponibili), non ho lo spazio per la paginazione ecc. NAV mi da errore nello scipt della pagina! io avevo settato c come sola lettura, ma forse ho sbagliato qualcosa e ora credo che sia irreversibile!!!! cmq non avevo ben capito come si eliminava, lì diceva di scaricare il tool e a me è il tool che non mi trova il virus! ad un c erto punto però mentre è in esecuzione e sitrova nella cartella winNt si blocca per 30/40 sec, non è che i bastardi possono disattivare anche il tool di rimozione???

    penso che devo... no....nooooooooo...nooooooooooooooooooooooo

    FORMATTARE

    ma dopo almeno mi spieghereste un metodo più che sicuro per proteggermi?

    se io leggo la posta dal portale posso prendere i virus (senza aprire il messaggio intendo, per virus come questo che mandano in esecuzione il virus dall'intestazione!)

    Se qualcuno sa un modo per evitarmi di dover reinstallare una 20ina di applicazioni, di salvarmi tutti i lavori, di reinstallare PHP e MYSQL vi prego ditemelo!!!!!

    Tu non vedrai nessuna cosa
    al mondo
    maggior di Roma...
    Io su Flashkit.com

  8. #8
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Ciao,
    nello stesso sito da te visitato, trovi anche il fix_tool per la rimozione automatica, sempre che non sia troppo tardi. Noterai, scorrendo la lista dei tools che c'è anche quello per la variante E di Nimda. Scarica il tool, chiudi tutte i programmi aperti, e lancia l'esecutivo, ovviamente l'operazione va fatta non connesso. Al link l'indirizzo per scaricarlo.
    http://www.bitdefender.com/html/free_tools.php
    Marco(amvinfe)
    ==
    Visita il mio blog SuspectFile.com
    ==

  9. #9
    il problema comincia a farsi sempre più grave

    ho deciso di riformattare il tutto, ma non mi consente di accedere ai miei lavori!! come faccio non ho neanche masterizzato! dui interi siti finiti e pubblicati, di cui non posso copiarmi i sorgenti!

    ragazzi aiutatemi! mi dice:

    impossibile accedere a C: accesso negato
    Tu non vedrai nessuna cosa
    al mondo
    maggior di Roma...
    Io su Flashkit.com

  10. #10
    a proposito il tool di bitdefender non me lo scarica!!!
    Tu non vedrai nessuna cosa
    al mondo
    maggior di Roma...
    Io su Flashkit.com

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.