annuncio

Comprimi
Ancora nessun annuncio.

Hiding_No_Grazie

Comprimi
X
 
  • Filtro
  • Ora
  • Visualizza
Elimina tutto
nuovi messaggi

  • Hiding_No_Grazie

    Avete chiuso il 3D di Princeps, ma non capisco molto il perchè, vi sono almeno 40 persone che hanno installato questo Trojan e mi pare giusto essere un poco elastici, visto che le persone interessate sono veramente tante.

    Partiamo con ordine: Xardas ha accettato il file mentre era a fare un Champ e lo ha diffuso a mezzo mondo...
    Un hacker si impossessa della vostra password di MSN, entra con il vostro account e si finge voi, passa questo file Hiding_no_grazie.exe e lo spaccia per un video Flash che non riesce a vedere.
    Capite che non è il vero proprietario del contatto perchè quando si connette visualizzate in basso a destra (per chi li lascia attivi) l'evento di nuovo arrivato e vedete la Mail anzichè il Nickname solito.
    Altro modo per capire che è un impostore è che font e colore dei caratteri non corrispondono ai soliti.
    E' un trucchetto che mi fece vedere molto tempo fa TMD_One.
    Una volta che avete preso il Trojan si dice, ma ancora non ho conferme, che si appropri delle Password delle Mail presenti nel vostro PC, una volta avute le pass fa richiesta a GN di una nuova pass, e tanti saluti al vostro account.
    Io non cambierei nessuna pass, perchè se non agisse in questo modo ma registrando le parole digitate, in questo caso andiamo a dargli le pass che altrimenti non avrebbe :I

    Alcune indormazioni le trovate qua:
    Virustotal. MD5: 7978cf95152406c3fd1a804367595c2a Trojan.Dropper.Gen TR/Dropper.Gen (Suspicious) - DNAScan

    Utilizzando MalwareBytes si riesce ad eliminare qualcosa.

    Elementi dato del registro che infetta:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Policies\Explorer\NoActiveDesktopChange s

    Se mai avete altre dritte scrivete perchè hanno colpito veramente tante persone :I
    Sto parlando con Kalnorth da un bel po', stava aiutando Xardas ma onestamente questo Trojan è strano O_o
    VARIE: 28/09/2007 [VENDO] Pozioni Di Tutti I Tipi! - 06/07/2008 [VENDO] Talismani - 23/02/2008 [VENDO] Recipes
    ARMATURE: 06/07/2008 [ASTA] 20 Sleeves Da Barbed - [ASTA] 18 Sleeves Da Barbed - [ASTA] 40 Gorget Da Barbed
    Grazie Ale :*

    Droppato A Doom:
    Ikki - Signore Dei Commerci [SOP] -:- Ikki of Phoenix - Sword Poisoner Fazionato TB [SOS] -:- Shaka of Virgo - Mago Bardo [Cavaliere Divino - SOP]
    Karen Von Luen - Traghettatrice Di Skill [SOP] -:- K****** ******** - Ladro Di Artefatti -:- Ikki Finder III - Pala Sword Tamer [SOP]

  • #2
    Channo provato anke con me ma basta tenere gli okki aperti... Formato video flash non è MAI .EXE!
    RICORDATEVELO.
    Up per Ikki
    MAI PIU SU UO^^

    Commenta


    • #3
      Usare:
      Malwarebytes.
      Hijackthis. (Fare "Scan con logfile" copiare e incollare TUTTO il logfile e inserirlo QUI e fare start, i file con la X rossa sono infetti)
      Spybot.

      infetta il file svchost.exe e crea un file bolle.scr con un collegamento java in C:\ e nel task manager (CTRL + ALT + CANC) appare un iexplorer.exe.
      Originariamente inviato da carrasuperevil
      Ed io che pensavo fosse il solito tentativo di voi maghi di depotenziare un già depotenziato arciere!

      Commenta


      • #4
        Originariamente inviato da Jekko Visualizza il messaggio
        Usare:
        Malwarebytes. Lo ho consigliato pure io
        Hijackthis. (Fare "Scan con logfile" copiare e incollare TUTTO il logfile e inserirlo QUI e fare start, i file con la X rossa sono infetti) Se qualcuno infetto puo' farlo e riportare i report :I
        Spybot. Non serve a molto, non trova questo Trojan.

        infetta il file svchost.exe
        e crea un file bolle.scr con un collegamento java in C:\ Bolle.scr è lo screen saver di Vista, chi lo ha è logico che lo veda :/
        e nel task manager (CTRL + ALT + CANC) appare un iexplorer.exe.SE è IExplore è assolutamente normale :I E' Internet Explorer
        Ho aggiunto alcuni commenti. L'hacker spacciava il video come un file passato da Jack, fate attenzione.
        Preciso qua perchè non intendo fare Spam.
        IE sotto Win Vista lo trovi come IExplore, ti è sufficiente aprire il Task Manager, terminare il programma e ti accorgi che ti si chiude la pagina internet ghgh
        Originariamente inviato da antonio.gl Visualizza il messaggio
        EXPLORER.EXE è WINDOWS
        IEXPLORE.EXE è IL BROWSER INTERNET EXPLORER
        IEXPLORER.EXE NON ESISTE, quindi nel momento in cui ve lo ritrovate nei processi avete la certezza matematica di esser stati inculati
        Eh mi era sfuggita la R finale, ma anche questo non centra niente col Trojan, sono altre cose, come i processi eSplorer, IeSplore, exploder e tanti altri similari sono famosi Trojan, ma non centrano con questa storia
        Quello che trova Spybot sono semplicissimi Cookies traccianti, un navigatore abituale ne prende una decina al giorno, quindi è OVVIO che trova qualcosa, ma tutto sommato sono innocui.
        Se invece trovano qualcosa di peggiore e di pericoloso non è collegato a questo file.
        Non mi conosci, dici bene, non mi improvviso espertone, diciamo che me la cavo abbastanza per sapere di che cosa sto scrivendo ok?
        Ultima modifica di Ikki_of_Phoenix2; 21-03-2009, 03:08.
        VARIE: 28/09/2007 [VENDO] Pozioni Di Tutti I Tipi! - 06/07/2008 [VENDO] Talismani - 23/02/2008 [VENDO] Recipes
        ARMATURE: 06/07/2008 [ASTA] 20 Sleeves Da Barbed - [ASTA] 18 Sleeves Da Barbed - [ASTA] 40 Gorget Da Barbed
        Grazie Ale :*

        Droppato A Doom:
        Ikki - Signore Dei Commerci [SOP] -:- Ikki of Phoenix - Sword Poisoner Fazionato TB [SOS] -:- Shaka of Virgo - Mago Bardo [Cavaliere Divino - SOP]
        Karen Von Luen - Traghettatrice Di Skill [SOP] -:- K****** ******** - Ladro Di Artefatti -:- Ikki Finder III - Pala Sword Tamer [SOP]

        Commenta


        • #5
          Originariamente inviato da Ikki_of_Phoenix2 Visualizza il messaggio
          Ho aggiunto alcuni commenti.
          Ho Avuto nmila persone che han detto che spybot qualcosa trova, explorer è explorer -.-'' controlla e lo hai anche tu scritto explorer... non improvvisiamoci espertoni, ciò che dico è stato testimoniato da chi ha risolto e da molte persone... intendiamoci non ti conosco ma hanno tutti risolto con il giro di programmi che ho citato sopra.
          Originariamente inviato da carrasuperevil
          Ed io che pensavo fosse il solito tentativo di voi maghi di depotenziare un già depotenziato arciere!

          Commenta


          • #6
            Originariamente inviato da Ikki_of_Phoenix2 Visualizza il messaggio
            Ho aggiunto alcuni commenti. L'hacker spacciava il video come un file passato da Jack, fate attenzione.
            Questo dannato ha proprio deciso di farmi dannare in millemila modi, non gli è bastato entrarmi su msn, no... ora spala ***** su di me
            Originariamente inviato da carrasuperevil
            Ed io che pensavo fosse il solito tentativo di voi maghi di depotenziare un già depotenziato arciere!

            Commenta


            • #7
              EXPLORER.EXE è WINDOWS
              IEXPLORE.EXE è IL BROWSER INTERNET EXPLORER
              IEXPLORER.EXE NON ESISTE, quindi nel momento in cui ve lo ritrovate nei processi avete la certezza matematica di esser stati inculati
              Ah a proposito... come ha fatto questo dannato a reperire la tua password di msn?
              ICQ 222293462


              Commenta


              • #8
                Originariamente inviato da antonio.gl Visualizza il messaggio
                Ah a proposito... come ha fatto questo dannato a reperire la tua password di msn?
                Mi ha contattato, dicendo che voleva una firma per ultima online e che la voleva in un certo stile, mandandomi il file... mannaggia a me
                Originariamente inviato da carrasuperevil
                Ed io che pensavo fosse il solito tentativo di voi maghi di depotenziare un già depotenziato arciere!

                Commenta


                • #9
                  Originariamente inviato da drudrusk8 Visualizza il messaggio
                  Channo provato anke con me ma basta tenere gli okki aperti... Formato video flash non è MAI .EXE!
                  RICORDATEVELO.
                  Up per Ikki
                  Infatti i flash sono .swf o .flv o .fla (i sorgenti)

                  Bella fratello


                  Originariamente inviato da effe15
                  Che le tenebre e le fiamme accompagnino il tuo cammino signore degli inferi!

                  I Custodi.


                  Commenta


                  • #10
                    Un filmato flash può anche avere estensione .exe se accorpa il player. Continuate cosi è divertente
                    ICQ 222293462


                    Commenta


                    • #11
                      Originariamente inviato da antonio.gl Visualizza il messaggio
                      Un filmato flash può anche avere estensione .exe se accorpa il player. Continuate cosi è divertente


                      A scanso d'equivoci posto qualche impressione su sto file:

                      Viene fatto passare per "Il secondo video di jack" e già qua c'è qualcosa che non va, perchè il video sugli hidder è stato fatto da Vash.
                      Il nome del presunto video è Hiding si grazie.exe e fin qua ci siamo perchè video e giochi flash in .exe ci sono eccome, se non fosse che l'icona è una grossolana manipolazione del logo flash.
                      Basta cliccare col destro e andare nelle proprietà per farsi storcere il naso:
                      Descrizione del file: ss
                      Versione file: 1.9.0.2
                      Nome prodotto: sss ()
                      Lingua: Tedesco(Germania)


                      Ma vabbè ormai è stato aperto, cosa posso fare?
                      L'ho fatto girare sul portatile che uso per dei test, i risultati sono i seguenti (monto vista 64)
                      Eliminare sicuramente dal task manager il processo col nome del file.
                      Su vista crea un file .scr in $USER$/appData/Roaming.
                      Mi è comparso un processo chiamato explorer, che NON è l'explorer di windows, infatti il campanello d'allarme è stato il fatto che girava a 32 bit.
                      Predispone il sistema a farlo startare in automatico, basta andare sotto esegui, msconfig->avvio e decheckare il link al suddetto .scr.
                      Per il resto ci penso domani, ora sono stanco, di certo c'è che è un eseguibile vb, l'autore è un tedesco, tale D4rkC4z3.
                      Credo che a doversi preoccupare sia chi ha l'indirizzo msn legato all'acco gn, domani cmq vedo con calma che diavolo fa sto fregnetto.

                      Commenta


                      • #12
                        W Ikki! Ikki, hai un solo difetto: usi Windows! Passa a Mac!
                        Anche la bestia più feroce conosce un minimo di pietà. Ma io non ne conosco, perciò non sono una bestia.
                        William Shakespeare

                        Commenta


                        • #13
                          Oltre a fare le dovute scansioni sui file, se proprio siete masochisti e volete aprire il file usate qualcosa come Sandboxie (cercate su google).
                          Praticamente fa partire il programma in un ambiente "virtuale" e intercetta tutte le chiamate di lettura e scrittura sul disco, in modo da reindirizzarle sulla cartella che fa da ambiente virtuale.
                          In questo modo il programma non fa danni, alla fine potete chiuderlo e buttare via la cartella dell'ambiente.

                          Commenta


                          • #14
                            Originariamente inviato da JudasStaff Visualizza il messaggio
                            Oltre a fare le dovute scansioni sui file, se proprio siete masochisti e volete aprire il file usate qualcosa come Sandboxie (cercate su google).
                            Praticamente fa partire il programma in un ambiente "virtuale" e intercetta tutte le chiamate di lettura e scrittura sul disco, in modo da reindirizzarle sulla cartella che fa da ambiente virtuale.
                            In questo modo il programma non fa danni, alla fine potete chiuderlo e buttare via la cartella dell'ambiente.
                            TT le sai O.o


                            Canale Youtube
                            icq: 401-495-808

                            Commenta


                            • #15
                              una cosa nn l' ho capita....un modo x eliminare questo file c'è o no?

                              io ieri ho smanettato su 2 cose e credevo di averlo eliminato...xò a sentire voi nn è quello ke credevo io...
                              icq: 361-063-578

                              Commenta

                              Sto operando...
                              X