Precedente :: Successivo |
Autore |
Messaggio |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 24 Lug 2008 01:29 Oggetto: attacco dos ripetuto |
|
|
salve da qualche giorno il mio antivirus di panda software mi segnala un tentativo di attacco dos denial of service bloccato e un tentativo di modifica alla connessione di internet explorer ho fatto una scansione con activescan di panda e una con totalpro sempre di panda il risultato è il seguente:
Panda.txt
premetto che K è un hard disk esterno dove salvo alcune cose ma quello che mi preoccupa di più sono i 7 file sospetti che sono in C il trojan rilevato in C è in una cartella di appoggio di una memoria sd di un telefonino e quindi facilmente eliminabile mi sapete dare qualche indicazione sugli eventuali altri controlli da fare ? grazie a tutti.
edit by bdoriano: ho spostato il log su FreeFileHosting perché "scardinava" il thread.  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 24 Lug 2008 07:32 Oggetto: |
|
|
Ciao luchetto,
Fai queste operazioni:
- Pulisci i files temporanei con ATF-Cleaner e/o CCleaner
- Segui le istruzioni di questo topic per usare MBAM.
- Segui le istruzioni di questo topic per eseguire combofix.
- Riferisci con un nuovo messaggio in questa discussione dell'esito: se ci sono stati problemi particolari, ecc. ecc. E riporta:
- Carica il log di MBAM su WikiSend e posta il Forum Link che ti viene assegnato.
- Il log di Combofix generalmente non è molto lungo, quindi postalo direttamente nel messaggio
|
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 25 Lug 2008 02:09 Oggetto: |
|
|
ciao questo è il log di combofix
e questo è quello di MBAM
intanto grazie |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 25 Lug 2008 05:43 Oggetto: |
|
|
MBAM non ha trovato nulla.
Combofix evidenzia alcuni files sospetti (che ti faccio eliminare) creati in 2 distinte occasioni.
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | File::
C:\Documents and Settings\luchetto\omptytct.exe
C:\Documents and Settings\luchetto\tfcsqjry.exe
C:\Documents and Settings\luchetto\swppnwli.exe
C:\Documents and Settings\luchetto\tugpsyaz.exe
C:\Documents and Settings\luchetto\wkedemlp.exe
C:\Documents and Settings\luchetto\pttghxij.exe
C:\Documents and Settings\luchetto\mmyzclns.exe |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Non ho capito, però, la causa di questi files.
- Scarica FixWareOut da uno di questi siti:
Sito 1 Sito 2 Sito 3
- Salvalo sul desktop
- Avvialo
- Clicca Next
- Clicca Install
- Assicurati che ci sia il segno di spunta su "Run fixit"
- Clicca Finish.
- Segui le indicazioni.
- Ti chiederà di riavviare il pc, fallo.
- Ci metterà parecchio a riavviarsi. Sii paziente.
- Alla fine dell'operazione, riavvia ancora il pc.
- Posta il file C:\fixwareout\report.txt
- Scarica questo programma e salvalo in C:\
- Clicca Start
- Clicca Esegui...
- Digita:
Clicca su ok
si apre la finestra DOS, digita:
premi invio
digita:
premi invio
digita:
premi invio
Riavvia il pc
Posta qui il contenuto del log C:\mbr.log
Infine, fai questa scansione con SystemScan, carica il log su WikiSend e posta il Forum Link che ti viene assegnato. |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 27 Lug 2008 18:47 Oggetto: |
|
|
dimenticavo combofix: ComboFix.txt |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 01 Ago 2008 20:21 Oggetto: |
|
|
nuova scansione di combofix.txt
dopo aver fatto tentativi vari con scansioni varie e asportazioni quasi fisiche di alcuni file cmq il problema persiste e adesso l'antivirus non riparte da solo e la scansione con total proscan di panda mi si blocca al 90% quando trova 2 file sospetti e si impalla il browser tanto da doverlo terminare manualmente .....helpmy!!!!!! grazie |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 03 Ago 2008 18:45 Oggetto: |
|
|
Fai questa scansione con Kaspersky. |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 04 Ago 2008 17:46 Oggetto: |
|
|
ciao allora karsperky non ha trovato niente ho fatto una scansione con hijackthis2.txt
se può essere utile grazie |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 07 Ago 2008 23:54 Oggetto: |
|
|
nell'attesa ho fatto anche gmer2.log
cosa ne pensate grazie |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 08 Ago 2008 22:03 Oggetto: |
|
|
Il log di GMER non evidenzia nulla di strano.
Il problema continua a presentarsi?
PS: Anche GMER va salvato in una sua cartella non temporanea e non sul desktop.  |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 09 Ago 2008 01:29 Oggetto: |
|
|
purtroppo si e io sò più che fare l'antivirus non riparte da solo e gli attacchi dos continuano siamo già a 28 |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 09 Ago 2008 07:36 Oggetto: |
|
|
Scarica avenger e scompattalo in una sua cartella non temporanea e non sul desktop
Avvia AVENGER
Clicca Ok
Inserisci queste righe nel riquadro bianco:
Codice: | Files to delete:
C:\Documents and Settings\luchetto\Documenti\autorun.inf
C:\Documents and Settings\luchetto\Documenti\documenti luca\autorun.inf
C:\Documents and Settings\luchetto\Documenti\sd fiorella\autorun.inf
|
Clicca su Execute
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger.
In C:\QooBox dovresti trovare i 7 files eseguibili (se non li hai già cancellati) infetti. Se ci sono ancora, zippali, caricali su FreeFileHosting o WikiSend come indicato qui e mandami il link via , così posso analizzarli direttamente.
Dopo, fai una nuova scansione con SystemScan, carica il log su WikiSend e posta il Forum Link che ti viene assegnato.
Intanto, cerco altre informazioni in merito.  |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 09 Ago 2008 20:11 Oggetto: |
|
|
allora ti ho inviato mp e adesso il log sys report.txt
e quello di avenger.txt
grazie |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 09 Ago 2008 20:18 Oggetto: |
|
|
scusa ma nel mp ti ho inviato solo il txt dei file i 7 file li avevo cancellati purtroppo |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 10 Ago 2008 16:57 Oggetto: |
|
|
ciao sto usando questo programma free registry cleaner per l'analisi delle chiavi di registro e alla prima scansione mi ha trovato piu di 300 problemi poi dopo varie ripetute scansioni sempre gli stessi file non riparati ora ho fatto questa free registry cleaner.txt
e poi questa free registry cleaner 2.txt
non sò se ci puo essere attinenza con il mio problema cosa ne pensi ? grazie ancora |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 12 Ago 2008 21:42 Oggetto: |
|
|
Free Registry Cleaner ha eliminato varie chiavi di registro non valide.
Il log di SystemScan non evidenzia voci sospette. Il problema si è ripresentato?  |
|
Top |
|
 |
luchetto Eroe


Registrato: 05/10/07 17:09 Messaggi: 52 Residenza: mantova
|
Inviato: 13 Ago 2008 01:03 Oggetto: |
|
|
ciao no non si è più ripresentato probabile che qualcosa c'era che poi è stato tolto ma mi aveva danneggiato l'antivirus che ho dovuto reinstallare per farlo funzionare correttamente.... grazie di tutto ora è tutto ok  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 13 Ago 2008 08:04 Oggetto: |
|
|
Ottimo!  |
|
Top |
|
 |
Smjert Dio maturo


Registrato: 01/04/06 18:19 Messaggi: 1619 Residenza: Perso nella rete
|
Inviato: 13 Ago 2008 10:01 Oggetto: |
|
|
bdoriano ha scritto: | [...]In C:\QooBox dovresti trovare i 7 files eseguibili (se non li hai già cancellati) infetti. Se ci sono ancora, zippali, caricali su FreeFileHosting o WikiSend come indicato qui e mandami il link via , così posso analizzarli direttamente. [...] |
Io l'unica volta (1-2 settimane fa) che mi sono trovato dei file con nome random in quella posizione erano dei dialer (inutile ho l'adsl router), se ricordo bene avevano l'icona del mondo + qualcos'altro ^^.
PS: Ce li ho ancora come backup nell'antivirus, me li segna come Trojan.Win32.Dialer.cos e mi si sono infilati nella cache di Java e pure nel Restore di windows, forse sarebbe meglio che luchetto la "pulisca" che dici? |
|
Top |
|
 |
|