Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
BitRoll che roba è?
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 10 Apr 2009 17:22    Oggetto: BitRoll che roba è? Rispondi citando

Un saluto a tutti! Qualche giorno fa ho scaricato da Emule un giochino, tale Ancient Secrets (forse è ora che mi dia al poker). L'antivirus non ha segnalato nulla, ma quando ho provato ad aprire il file si è aperta una finestrella con la scritta: "Bitroll is running. Close it and continue installation?"
Se clicco Ok o clicco Annulla il risultato è uguale: non succede nulla.
Qualcuno riesce a spiegarmi di cosa si tratta?
Top
Profilo Invia messaggio privato
lorenaino
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 14/02/09 11:44
Messaggi: 147
Residenza: Sasso Marconi

MessaggioInviato: 10 Apr 2009 19:07    Oggetto: Rispondi citando

ciao,ho trovato questa spiegazione,ma di più non sò dirti:

http://www.speedblog.net/2007/02/01/bittorrent-era-glaciale/

fossi in te farei una bella scansione completa con Malwarebytes antimalware:

http://majorgeeks.com/download.php?det=5756

Smile
Top
Profilo Invia messaggio privato
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 10 Apr 2009 20:19    Oggetto: Rispondi citando

E poi si apre di continuo una finestra con sysprotector! Shocked
Top
Profilo Invia messaggio privato
lorenaino
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 14/02/09 11:44
Messaggi: 147
Residenza: Sasso Marconi

MessaggioInviato: 10 Apr 2009 20:23    Oggetto: Rispondi citando

paola68 ha scritto:
E poi si apre di continuo una finestra con sysprotector! Shocked


Fai la scansione che ti ho consigliato con Malwarebytes antimalware
Top
Profilo Invia messaggio privato
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 11 Apr 2009 11:41    Oggetto: Rispondi citando

Ecco il risultato di Mbam:

Malwarebytes' Anti-Malware 1.27
Versione del database: 1127
Windows 5.1.2600 Service Pack 3

10/04/2009 22.32.30
mbam-log-2009-04-10 (22-32-30).txt

Tipo di scansione: Scansione completa (C:\|E:\|)
Elementi scansionati: 148948
Tempo trascorso: 1 hour(s), 54 minute(s), 40 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 1
Chiavi di registro infette: 1
Valori di registro infetti: 1
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 2

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
C:\WINDOWS\system32\__c00919F1.dat (Trojan.Zlob) -> Delete on reboot.

Chiavi di registro infette:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\__c00919f1 (Trojan.Vundo) -> Delete on reboot.

Valori di registro infetti:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\a00f1756943.exe (Trojan.Agent) -> Quarantined and deleted successfully.

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\Documents and Settings\Paola\Impostazioni locali\temp\_A00F1756943.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\__c00919F1.dat (Trojan.Vundo) -> Delete on reboot.
-----------------------------------------------------------------------------


Ovviamente ho cancellato tutto e mi ha chiesto di riavviare il pc. Devo fare altro?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 11 Apr 2009 11:56    Oggetto: Rispondi citando

paola68 ha scritto:


Malwarebytes' Anti-Malware 1.27
Versione del database: 1127
fare altro?


Si, devi aggiornare MBAM, ( hai una versione vecchia) rifare la scansione completa, eliminare quello che trova , e riavviare il pc.
Una volta riavviato, rifai la scansione e vedi se rileva ancora qualcosa.
Segui le istruzioni di questo topic per postare il log di HiJackThis:
http://forum.zeusnews.com/viewtopic.php?t=23440
Carica il log di HiJackThis su WikiSend e posta il Forum Link che ti viene assegnato:
http://www.wikisend.com/
Poi segui le indicazioni che qualche moderatore di dirà.
Top
Profilo Invia messaggio privato
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 11 Apr 2009 13:45    Oggetto: Rispondi citando

Ecco il nuovo risultato di Mbam:

Malwarebytes' Anti-Malware 1.36
Versione del database: 1966
Windows 5.1.2600 Service Pack 3

11/04/2009 13.36.35
mbam-log-2009-04-11 (13-36-35).txt

Tipo di scansione: Scansione completa (C:\|)
Elementi scansionati: 191575
Tempo trascorso: 1 hour(s), 16 minute(s), 50 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 0

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
(Nessun elemento malevolo rilevato)

Ed ecco Hijack:

hijackthis.log
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 11 Apr 2009 19:31    Oggetto: Rispondi citando

Ciao.
Mai tenere 2 antivirus su un singolo pc. (Norton, Virit)
Possono entrare in conflitto fra loro, e creano più problemi che benefici.
Il mio consiglio sarebbe di disistallarli tutti e 2 e installare Avira free.
In ogni caso, disistallane 1 con il suo Unistall.
Poi:
Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema.
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su fix checked:
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Documents and Settings\Paola\Desktop\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
Elimina TUTTE le voci 016
Fai una pulizia registro compreso con CCleaner:
http://forum.zeusnews.com/viewtopic.php?p=282670#282670
Riavvia il pc.

Segui le istruzioni di questo topic per eseguire combofix:
http://forum.zeusnews.com/viewtopic.php?p=235539#235539
Posta il log di Combofix,nelle modalità che hai postato il log di HJT.
E posta anche un log aggiornato di HJT.
Top
Profilo Invia messaggio privato
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 13 Apr 2009 12:36    Oggetto: Rispondi citando

Rieccomi! Ho fatto Hijack e ho spuntato le voci indicate. Ho aperto CCleaner che, una volta avviata la pulizia, si è interrotto, si è chiusa la finestra e tutto è tornato al desktop. Non è che ho cancellato qualche file di CCleaner nella pulizia precedente? Perchè lo avvio ma si chiude tutto.
Cmq, ho riavviato il pc, eseguito Combo e rifatto Hijack.
Ecco i due risultati:

logcombofix.txt


loghijackthis.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 13 Apr 2009 23:15    Oggetto: Rispondi citando

Ciao.
Vorrei sapere se hai scaricato tu un software chiamato "ProcessExplorer "
E' un software "alternativo" al Task Manager.
Hai questi file che sono sospetti:
c:\windows\system32\drivers\PROCEXP90.SYS
C:\pv.exe
Il primo, può appartenere a "ProcessExplorer ". (software legittimo)
Il secondo, molto probabilmente è un eseguibile infetto, o un "rimasuglio"appartenente a WinAntiVirus 2006 Pro , un falso software di sicurezza .
Quello che trovo strano, è che sono stati scaricati in contemporanea, e non sò se sei stata tu oppure il virus.
Illuminami.
Top
Profilo Invia messaggio privato
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 14 Apr 2009 18:06    Oggetto: Rispondi citando

R1 ha scritto:
Ciao.
Vorrei sapere se hai scaricato tu un software chiamato "ProcessExplorer "
E' un software "alternativo" al Task Manager.
Hai questi file che sono sospetti:
c:\windows\system32\drivers\PROCEXP90.SYS
C:\pv.exe
(cut)


Mi dispiace, non sapevo nemmeno dell'esistenza di questi due file. Cmq, con la funzione "cerca" ho visto che pv.exe esiste ancora mentre ProcessExplorer non esiste più.
Per quanto riguarda CCleaner, l'ho disinstallato del tutto e ho scaricato la nuova versione, che funziona perfettamente.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Apr 2009 19:09    Oggetto: Rispondi citando

Ok.
Apri un file di testo sul Desktop .
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

File::
c:\windows\system32\drivers\PROCEXP90.SYS
C:\pv.exe


e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix
************************************************************
Il Tool di Kaspersky che hai sul Desktop, lo puoi anche eliminare se l'hai già usato.
Riscontri qualche problema ?
Top
Profilo Invia messaggio privato
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 14 Apr 2009 21:25    Oggetto: Rispondi citando

Ecco il log di Combo.

logcombo.txt

e il nuovo di Hijack:

loghijackthis.txt

Non mi sembra di riscontrare problemi, spero di aver tolto quanto dovevo togliere!
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 14 Apr 2009 22:04    Oggetto: Rispondi citando

Ciao paola68.
I file sono stati eliminati.
Il log di HJT non presenta problemi.
Ti suggerisco di eseguire queste operazioni di pulizia:
Fai:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all?interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Poi:
Lancia Hijackthis e pulisci gli ADS in questo modo:
clicca sulla voce Open the misc tool section
clicca su Open ads spy
togli la spunta alla voce Quick scan (windows base folder only) clicca su Scan
se venissero rilevati ADS, spunta tutte le caselline e clicca su Remove selected
Riavvia il pc, e riattiva il ripristino configurazione di sistema.
Dovresti essere a posto.
Ciao.
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 16 Apr 2009 10:31    Oggetto: Rispondi citando

[*] eMule Rolling Eyes se lo conosci ... lo eviti 8)
Top
Profilo Invia messaggio privato
paola68
Semidio
Semidio


Registrato: 16/08/06 12:16
Messaggi: 266
Residenza: Roma

MessaggioInviato: 20 Apr 2009 19:55    Oggetto: Rispondi

Ho fatto le pulizie varie e l'orribile BitRoll sembra scomparso. Grazie ancora una volta per l'aiuto! Fiore

Eh, lo so, River, alla mia veneranda età dovrei pensare di non girare su Emule per scaricare giochini!
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi