Menu principale

News:

Ritornati online con una nuova veste grafica

[HELP] rimozione handydriver

Aperto da paul205, 29 Febbraio 2008, 10:59:17

Discussione precedente - Discussione successiva

paul205

Ciao ragazzi,
qualcuno sa come eliminare il worm
HANDYDRIVER ?

Grazie.

Ogliastrino

Pare che esista un tool per eliminare il worm HANDYDRIVER. Scaricabile da: http://www.alground.com/site/modules/mydownloads/singlefile.php?cid=3&lid=81 , che, una volta lanciato permette di cercare le chiavi infette
Il worm in questione pare che si diffonda installando come file nascosti.
Una piccola precauzione:
Se non strettamente necessario, è consigliabile disattivare l'autorun automatico in Windows per i dispositivi removibili, in modo tale da evitare l'avvio immediato nel momento in cui si inseriscono dispositibi esterni alla macchina.
p/s non sono molto esperto ma spero di averti dato quantomeno una indicazione sul come muoverti.
Ciao
Pochi sanno che quasi sempre il vero problema di un computer si trova fra la sedia e la tastiera
Le prime cose da fare > 1 > 2 > 3 e, prima di postare >CERCA

Ogliastrino

L'immagine che avevo postato nel post precedente (sparita! perchè?) è questa:

Inoltre potrebbe esserti utile sapere che sul worm in argomento ho trovato queste altre info:
Si diffonde attraverso i dischi rimovibili, come le chiavette USB. Il worm cerca di creare il file nascosto Autorun.inf sul drive rimovibile e si copia sul drive mobile con il nome (nascosto) di <Root>\handydriver.exe o kerneldrive.exe
Il file <Root>\Autorun.inf è creato per eseguirsi una volta che la chiavetta USB è connessa ad un computer.
W32/SillyFD-AA si copia nelle seguenti posizioni
   <Root>\kerneldrive.exe
   <Windows>\regedit.exe
   <Windows>\pchealth\helpctr\Binaries\msconfig.exe
   <System>\systeminit.exe
   <System>\wininit.exe
   <System>\winsystem.exe
   <System>\cmd.exe
   <System>\taskmgr.exe
Per eseguirsi ad ogni avvio del computer, W32/SillyFD-AA scrive nel registro di sistema i seguenti valori
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
   Userinit
   <System>\userinit.exe,<System>\systeminit.exe,
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   wininit
   <System>\wininit.exe

Inoltre setta alcuni valori del registro di sistema. In particolare
HKCU\Software\Microsoft\Internet Explorer\Main
Window Title
Hacked by 1BYTE
In questo modo su ogni scheda di Internet Explorer troverete la scritta Hacked by 1BYTE
Il file <Root>\Autorun.inf è creato per eseguirsi una volta che la chiavetta USB è connessa ad un computer.
W32/SillyFD-AA si copia nelle seguenti posizioni
   <Root>\kerneldrive.exe
   <Windows>\regedit.exe
   <Windows>\pchealth\helpctr\Binaries\msconfig.exe
   <System>\systeminit.exe
   <System>\wininit.exe
   <System>\winsystem.exe
   <System>\cmd.exe
   <System>\taskmgr.exe
Per eseguirsi ad ogni avvio del computer, W32/SillyFD-AA scrive nel registro di sistema i seguenti valori
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
   Userinit
   <System>\userinit.exe,<System>\systeminit.exe,
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
   wininit
   <System>\wininit.exe

Inoltre setta alcuni valori del registro di sistema. In particolare
HKCU\Software\Microsoft\Internet Explorer\Main
Window Title
Hacked by 1BYTE
In questo modo su ogni scheda di Internet Explorer troverete la scritta Hacked by 1BYTE
Altri cambiamenti al registro sono
HKCU\Software\Microsoft
   ServicePack
   1.2
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer
   SearchHidden
   0
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer
   SearchSystemDirs
   0
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
   NoFolderOptions
   1
HKCU\Software\Microsoft
nFlag
1
   HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
   Hidden
   1
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
   HideFileExt
   1
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
   ShowSuperHidden
   0
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
   SuperHidden
   1
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer
   NoDriveTypeAutoRun
   0
HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess
   Start
   1
che, fra l'altro impediscono la visualizzazione dei file nascosti. In più il worm setta la chiave
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
   DisableRegedit
   1
   HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
   DisableRegistryTools
per impedire di modificare il registro e setta la chiave
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System
   DisableTaskMgr
   1
per impedire il funzionamento di Task Manager, che consentirebbe di interrompere i processi creati dal worm.
Pochi sanno che quasi sempre il vero problema di un computer si trova fra la sedia e la tastiera
Le prime cose da fare > 1 > 2 > 3 e, prima di postare >CERCA

paul205

Grazie dell'interessamento OGLIASTRINO.  -_-


Avevo letto anch'io qualcosa del genere, purtroppo

non sono riuscito ad eliminare il problema.

Dopo avere installato l'antivirus KASPERSKY e aver

disinstallato il vencchio antivirus e spyware vari,

in questo momento sto facendo la scanzione al mio PC,

e a quando pare il problema dovrebbe risolversi.

Vi farò sapere. (Speriamo bene)

Vincent Vega

Con KIS vai sul sicuro :D!!

In bocca al lupo!!

Ciao :D!!

P.s. Potresti provasre anche a fare una scansione con un Anti-Virus On-Line: [INFO] [AVIR] Antivirus ON-LINE <--- Clic

paul205

Buongiorno,

per chi fosse interessato

credo di aver risolto il problema,

explorer e la connessione ad internet

fuonzionano alla grande.   :lol:  :mellow:

mc33

bravo....ma come? può servire anche ad altri...

ciao  ^_^
Dio esiste, ma non sei tu quindi .... rilassati e goditi la vita

paul205

Come avevo detto ieri

ho disinstallato tutto

antivirus, spiwer ecc...

dopo ho installato KASPERSKY

che ha subito cominciato a trovare

di tutto e di più compreso il warm in

questione.

Raccomando l'aggiornamento dell'antivirus.

Fatto questo ho scaricato un programmino che

facilita la disattivazione dell'autorun degli ingressi usb.

Consiglio di scansionare anche eventuali pendrive.

Auguri.

Koje

scusa ma perchè scrivi in versi endecasillabi??
Prima di postare, leggi le F.A.Q. ufficiali di eMuleItalia.Net

"Solo due cose sono infinite: l'universo e la stupidità umana, e non sono completamente sicuro della prima..." (A. Einstein)