<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: Nuova versione di Rootkit.DialCall</title>
	<atom:link href="http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/</link>
	<description></description>
	<lastBuildDate>Sun, 07 Mar 2010 18:27:30 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=abc</generator>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
		<item>
		<title>By: BLASETTI</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-2178</link>
		<dc:creator>BLASETTI</dc:creator>
		<pubDate>Thu, 15 Oct 2009 18:33:05 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-2178</guid>
		<description>HO RISOLTO CON SPYWARE DOCTOR</description>
		<content:encoded><![CDATA[<p>HO RISOLTO CON SPYWARE DOCTOR</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: pseudotecnico:blog &#187; LZX32.SYS</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-945</link>
		<dc:creator>pseudotecnico:blog &#187; LZX32.SYS</dc:creator>
		<pubDate>Tue, 28 Aug 2007 10:28:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-945</guid>
		<description>[...] Dopo pochi minuti di lavoro appare il famigerato messaggio di errore che fa riferimento a LZX32.SYS: il nome mi ricorda qualcosa, e infatti si tratta di un rootkit. Come indicato in questa guida scarico GMER, elimino il servizio pe386, faccio la scansione e ripulisco tutto l&#8217;ambaradan. [...]</description>
		<content:encoded><![CDATA[<p>[...] Dopo pochi minuti di lavoro appare il famigerato messaggio di errore che fa riferimento a LZX32.SYS: il nome mi ricorda qualcosa, e infatti si tratta di un rootkit. Come indicato in questa guida scarico GMER, elimino il servizio pe386, faccio la scansione e ripulisco tutto l&#8217;ambaradan. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marti</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-942</link>
		<dc:creator>Marti</dc:creator>
		<pubDate>Tue, 05 Jun 2007 16:36:44 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-942</guid>
		<description>ascolta io non ho effettuato la chiamata ma ho comunque scaricato il programma inserendo al posto del codice il “serial” perche pensavo fosse quello il codice richiesto..
Adesso l’home page quando apro internet è italian.eazel
Quello che voglio sapere è: visto che non ho effettuato la chiamata il servizio e attivo? Se si come faccio a cancellarlo?
(ho provato i vostri suggerimenti: ho usato germ, avg, e l’altro ma non hanno trovato niente)..
Vi prego di risondermi al piu presto!Vi prego!rispondeteeeeeee!!!</description>
		<content:encoded><![CDATA[<p>ascolta io non ho effettuato la chiamata ma ho comunque scaricato il programma inserendo al posto del codice il “serial” perche pensavo fosse quello il codice richiesto..<br />
Adesso l’home page quando apro internet è italian.eazel<br />
Quello che voglio sapere è: visto che non ho effettuato la chiamata il servizio e attivo? Se si come faccio a cancellarlo?<br />
(ho provato i vostri suggerimenti: ho usato germ, avg, e l’altro ma non hanno trovato niente)..<br />
Vi prego di risondermi al piu presto!Vi prego!rispondeteeeeeee!!!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Marti</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-941</link>
		<dc:creator>Marti</dc:creator>
		<pubDate>Tue, 05 Jun 2007 14:28:29 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-941</guid>
		<description>ho provato in tutti e tre i modi ma nn funziona niente: l&#039;home page è sempre italian.eazol...
Come faccio?!?!?!?!?!?!?!?!?!??!?x favore aiuto!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!</description>
		<content:encoded><![CDATA[<p>ho provato in tutti e tre i modi ma nn funziona niente: l&#8217;home page è sempre italian.eazol&#8230;<br />
Come faccio?!?!?!?!?!?!?!?!?!??!?x favore aiuto!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Carletto</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-944</link>
		<dc:creator>Carletto</dc:creator>
		<pubDate>Mon, 16 Apr 2007 06:09:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-944</guid>
		<description>Ciao,
SpyBot aggiornato il 13/4 mi ha risolto il problema.

Grazie a tutti</description>
		<content:encoded><![CDATA[<p>Ciao,<br />
SpyBot aggiornato il 13/4 mi ha risolto il problema.</p>
<p>Grazie a tutti</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Carletto</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-943</link>
		<dc:creator>Carletto</dc:creator>
		<pubDate>Wed, 04 Apr 2007 15:34:36 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-943</guid>
		<description>... non va nemmeno prevx1 ... trova qualcosa (come tutti i provati) ma la home page resta sempre italian.ircfast.com.

... nel frattempo hanno fatto restilyng del sito ...</description>
		<content:encoded><![CDATA[<p>&#8230; non va nemmeno prevx1 &#8230; trova qualcosa (come tutti i provati) ma la home page resta sempre italian.ircfast.com.</p>
<p>&#8230; nel frattempo hanno fatto restilyng del sito &#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: PC Al Sicuro &#187; Blog Archive &#187; Rootkit.DialCall: cambio di nome</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-940</link>
		<dc:creator>PC Al Sicuro &#187; Blog Archive &#187; Rootkit.DialCall: cambio di nome</dc:creator>
		<pubDate>Fri, 23 Mar 2007 01:26:19 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-940</guid>
		<description>[...] Prevx1 rimuove questa infezione, compresi dialer e trojan clicker installati. Per l&#8217;eventuale infezione da rootkit Rustock restano valide le istruzioni esposte in quest&#8217;articolo. [...]</description>
		<content:encoded><![CDATA[<p>[...] Prevx1 rimuove questa infezione, compresi dialer e trojan clicker installati. Per l&#8217;eventuale infezione da rootkit Rustock restano valide le istruzioni esposte in quest&#8217;articolo. [...]</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Carlo</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-939</link>
		<dc:creator>Carlo</dc:creator>
		<pubDate>Tue, 20 Mar 2007 11:10:06 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-939</guid>
		<description>Ciao,
con IE 7 ed xp aprendo explorer mi propone come homepage
italian.ircfast.com.
Ho eseguito le varie strade proposte ma nulla .....
un aiutino?</description>
		<content:encoded><![CDATA[<p>Ciao,<br />
con IE 7 ed xp aprendo explorer mi propone come homepage<br />
italian.ircfast.com.<br />
Ho eseguito le varie strade proposte ma nulla &#8230;..<br />
un aiutino?</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: micky</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-937</link>
		<dc:creator>micky</dc:creator>
		<pubDate>Fri, 02 Feb 2007 20:30:41 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-937</guid>
		<description>mamma mia grazie! sono due giorni che cercavo di capire perchè quando avviavo un gioco mi si riavviava tutto e grazie a te sono riuscito a eliminare(spero definitivamente)HUY32.sys la nuova derivazione che mi sono beccato non so nemmeno come. Mi è bastato cancellare il servizio con GMER e poi quando gli ho detto di cancellare il file mi ha detto che non si poteva, in ogni caso al successivo riavvio non me l&#039;ha più trovato con lo scan, nè con GMER nè con AVG antirootkit. Non ho nemmeno trovato i file nel registro di sistema nè nelle cartelle di windows e system32. Per questo spero che non si rifaccia vivo o si autorigeneri. In ogni caso MILLE GRAZIE!!</description>
		<content:encoded><![CDATA[<p>mamma mia grazie! sono due giorni che cercavo di capire perchè quando avviavo un gioco mi si riavviava tutto e grazie a te sono riuscito a eliminare(spero definitivamente)HUY32.sys la nuova derivazione che mi sono beccato non so nemmeno come. Mi è bastato cancellare il servizio con GMER e poi quando gli ho detto di cancellare il file mi ha detto che non si poteva, in ogni caso al successivo riavvio non me l&#8217;ha più trovato con lo scan, nè con GMER nè con AVG antirootkit. Non ho nemmeno trovato i file nel registro di sistema nè nelle cartelle di windows e system32. Per questo spero che non si rifaccia vivo o si autorigeneri. In ogni caso MILLE GRAZIE!!</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Luigi_Bel</title>
		<link>http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/comment-page-1/#comment-938</link>
		<dc:creator>Luigi_Bel</dc:creator>
		<pubDate>Thu, 01 Feb 2007 22:12:59 +0000</pubDate>
		<guid isPermaLink="false">http://www.pcalsicuro.com/main/2007/01/nuova-versione-di-rootkitdialcall/#comment-938</guid>
		<description>Grazie Marco per l&#039;interessamento.
Parto dall&#039;inizio. ME ha cominciato a dare errori (explorer, mmtask, ecc.)con SVHOST durante l&#039;avviamento. Al termine una volta su due il sistema non permetteva di accedere a start-bar e a find. In provvisoria invece tutto regolare. Inizialmente ho trovato un windows\svhost.dll che si riformava ogni volta che lo cancellavo. Poi ho trovato il winsys.exe. Tolto questo, svhost non si è più riformato e ME parte ora regolarmente. Però ho problemi con Norton che da errori quando lo lancio ed inoltre quando accedo alla rete non riesco più a scaricare (ho provato a fare uno scanning on-line di panda o a mettere a posto on-line Norton, ma explorer si blocca). Viceversa come chiudo explorer, parte in background iexplorer e se sono connesso non ho idea cosa ci faccia, ma mi piace poco.
Guardando tra i registri ho trovato non solo quello che richiama winsys.exe, ma anche il HKLM\ Software\5T29L1D34B e li ho eliminati.
Per quanto riguarda gli altri file qui descritti, non ricordo se c&#039;era l&#039;it_0xxx.exe o se l&#039;ho eliminato quando ho scoperto l&#039;infezione , ma ora non c&#039;è più. Ho provato a cercare lzx32.sys in provvisorio ma non esiste. Effettivamente, lo scan di Hijackthis sugli ADS, mi dice che il sistema non supporta gli NTFS. Mi sembra di capire che riguardano solo XP?
Ho pensato di avere l&#039;infezione che qua descrivete, ma forse è una variante diversa? Fatta per 98x/ME?
 Da Hijackthis sembra che non ci sia niente. Ho già passato il sistema con Spybot, AV-CLS senza risultati. Sulla rete ho trovato solo questo sito che riporta un&#039;infezione simile.
Sotto DOS, lzx32.sys se esistesse dovrebbe essere nella cartella windows\system32?, perchè li non l&#039;ho trovato.
Alla data presunta dell&#039;infezione ho trovato i seguenti file strani:
windows\system\eid.exe
windows\applog\regenv32.~~c
windows\applog\ikernel.lgd

EID.exe l&#039;ho isolato in una cartella a parte, gli altri sono ancora lì.</description>
		<content:encoded><![CDATA[<p>Grazie Marco per l&#8217;interessamento.<br />
Parto dall&#8217;inizio. ME ha cominciato a dare errori (explorer, mmtask, ecc.)con SVHOST durante l&#8217;avviamento. Al termine una volta su due il sistema non permetteva di accedere a start-bar e a find. In provvisoria invece tutto regolare. Inizialmente ho trovato un windows\svhost.dll che si riformava ogni volta che lo cancellavo. Poi ho trovato il winsys.exe. Tolto questo, svhost non si è più riformato e ME parte ora regolarmente. Però ho problemi con Norton che da errori quando lo lancio ed inoltre quando accedo alla rete non riesco più a scaricare (ho provato a fare uno scanning on-line di panda o a mettere a posto on-line Norton, ma explorer si blocca). Viceversa come chiudo explorer, parte in background iexplorer e se sono connesso non ho idea cosa ci faccia, ma mi piace poco.<br />
Guardando tra i registri ho trovato non solo quello che richiama winsys.exe, ma anche il HKLM\ Software\5T29L1D34B e li ho eliminati.<br />
Per quanto riguarda gli altri file qui descritti, non ricordo se c&#8217;era l&#8217;it_0xxx.exe o se l&#8217;ho eliminato quando ho scoperto l&#8217;infezione , ma ora non c&#8217;è più. Ho provato a cercare lzx32.sys in provvisorio ma non esiste. Effettivamente, lo scan di Hijackthis sugli ADS, mi dice che il sistema non supporta gli NTFS. Mi sembra di capire che riguardano solo XP?<br />
Ho pensato di avere l&#8217;infezione che qua descrivete, ma forse è una variante diversa? Fatta per 98x/ME?<br />
 Da Hijackthis sembra che non ci sia niente. Ho già passato il sistema con Spybot, AV-CLS senza risultati. Sulla rete ho trovato solo questo sito che riporta un&#8217;infezione simile.<br />
Sotto DOS, lzx32.sys se esistesse dovrebbe essere nella cartella windows\system32?, perchè li non l&#8217;ho trovato.<br />
Alla data presunta dell&#8217;infezione ho trovato i seguenti file strani:<br />
windows\system\eid.exe<br />
windows\applog\regenv32.~~c<br />
windows\applog\ikernel.lgd</p>
<p>EID.exe l&#8217;ho isolato in una cartella a parte, gli altri sono ancora lì.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
