Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
rootkit?all'avviamento services.exe consuma 2 G di RAM
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 21 Nov 2009 17:50    Oggetto: rootkit?all'avviamento services.exe consuma 2 G di RAM Rispondi citando

buongiorno!
il sistema operativo é XP fam SP3 con Comodo FW, Spyware terminator e Antivir (free).4 G di Ram (utili 3)
All'avviamento services.exe consuma fino a 2G di ram, quindi tutto ritorna normale.il fenomeno dura circa 20/30 secondi
Da processexplorer sembrerebbe che sia Plug & Play
Temo quindi, la presenza di un rootkit
Ccleaner,scan (in modalità provvisoria)con antivir,terminator,malwarebytes,cureit dr webb, a-squared, bit defender,ESET NOD 32 non hanno dato nulla.
gmer non ha evidenziato nulla di rosso
lo allego comunque

gmer1
GMER 1.0.15.15220 - http://www.gmer.net
Rootkit quick scan 2009-11-21 18:13:48
Windows 5.1.2600 Service Pack 3
Running: g4bcl4zb.exe; Driver: C:\DOCUME~1\ML~1\LOCALS~1\Temp\kwnorpoc.sys


---- System - GMER 1.0.15 ----

SSDT spib.sys ZwEnumerateKey [0xB7EC5CA4]
SSDT spib.sys ZwEnumerateValueKey [0xB7EC6032]

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 8B1161F8

AttachedDevice \FileSystem\Ntfs \Ntfs CFRPD.sys (COMODO Safe Delete Filter/COMODO Security Solutions Inc.)
AttachedDevice \FileSystem\Ntfs \Ntfs CFRPD.sys (COMODO Safe Delete Filter/COMODO Security Solutions Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\Tcpip \Device\Tcp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\Tcpip \Device\Udp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\Tcpip \Device\RawIp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)

---- EOF - GMER 1.0.15 ----
gmer2
gmer2.log

allego systemscan
report.txt
che comprende anche hijackthis

ho lanciato anche combofix, che allego
ComboFix.txt


Spero che un'anima pia sappia darmi qualche consiglio
grazie in anticipo

Se ho commesso errori di comportamento, vi prego di scusarmi
Buon pomeriggio e buon WE a tutte e a tutti
Grazie
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 22 Nov 2009 13:08    Oggetto: Rispondi citando

Ciao pisterzobe Ciao e benvenuto...

Per adesso Wikisend non va, o sono io che non riesco a connettermi.

Appena possibile, io o qualche altro daremo un'occhiata ai logs..
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 22 Nov 2009 18:24    Oggetto: Rispondi citando

grazie, attendo fiducioso!
buona domenica (quello che ne resta!)
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 22 Nov 2009 22:43    Oggetto: Rispondi citando

Hai beccato MBR rootkit. Razz
  1. Scarica questo programma e salvalo in C:\
  2. Clicca Start
  3. Clicca Esegui...
  4. Digita:
    Codice:
    cmd


  5. Clicca su ok
  6. si apre la finestra DOS, digita:
    Codice:
    CD \

    premi invio
  7. digita:
    Codice:
    mbr -f

    premi invio
  8. digita:
    Codice:
    exit

    premi invio

  9. Riavvia il pc
  10. Posta qui il contenuto del log C:\mbr.log

Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
File::
C:\Documents and Settings\MAZZOLENI RENATO\Bureau\g4bcl4zb.exe
c:\docume~1\M~1\LOCALS~1\Temp\QRDKX.exe
c:\docume~1\M~1\LOCALS~1\Temp\SKKIZBCHKXY.exe
c:\docume~1\M~1\LOCALS~1\Temp\VMW.exe

Driver::
QRDKX
SKKIZBCHKXY
VMW

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 23 Nov 2009 11:01    Oggetto: Rispondi citando

grazie!!!!!!!!!!!!
eseguo

grazie dell'attenzione e del tempo dedicato
buona giornata
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 24 Nov 2009 16:35    Oggetto: Rispondi citando

eseguito
il fenomeno sussiste, purtroppo.
ecco i log
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK

Combofix
Caricato su Rapidshare. Non è velocissimo ma comunque per adesso va...[/url]
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 25 Nov 2009 18:08    Oggetto: Rispondi citando

Scusate, ho svbagliato bersaglio.
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 25 Nov 2009 19:02    Oggetto: Rispondi citando

sbagliato bersaglio?
non capisco.
grazie , in ogni caso, per l'interessamento.
OT
bellissimo il "Bacco" di Floridia che ho avuto occasione di ammirare al museo di Siracusa
fine OT
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 25 Nov 2009 19:54    Oggetto: Rispondi citando

pisterzobe ha scritto:
sbagliato bersaglio?
non capisco.

Nel senso che per errore ho inserito un nuovo messaggio, anzichè modificare solo il tuo...

Visto che ci siamo, scarica e fai la scansione con drweb_Cureit
Citazione:
Caratteristiche: non necessita di installazione
Doppio click su CureIt - cliccate su Avvia - alla domanda Avvia ora il controllo? cliccate su OK
In questa modalità Express Scan vengono controllati solo i seguenti oggetti:
* Random access memory
* Settori di Boot di tutti i dischi
* Ogetti di Startup
* Disco di Boot e cartella principale
* Cartella principale del disco di installaizone di Windows
* Cartella di Sistema di Windows
* Cartella documenti Utente ("Documenti")
* Cartella temporanea di Sistema
* Usa la cartella temporanea
Al termine di questa fase cliccate su Completa scansione e avvia cliccando sul triangolino verde
Gli eventuali malware rilevati è preferibile metterli in quarantena cliccando sul tasto Sposta
Dopo aver terminato la scansione allegare il log per il controllo che trovate in C:\Documents and Settings\nomeutente\DoctorWeb

pisterzobe ha scritto:

OT
bellissimo il "Bacco" di Floridia che ho avuto occasione di ammirare al museo di Siracusa
fine OT

Mi fa piacere.... Wink
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 26 Nov 2009 19:35    Oggetto: Rispondi citando

cure-it mi dice di non aver trovato nulla
non so se ridere o piangere
nessuna idea delle cause del fenomeno....e della soluzione?
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 26 Nov 2009 22:54    Oggetto: Rispondi citando

Fai la scanzione con Systemscan e posta il log generato come
indicato quì.

Nel frattempo, riferisci se il problema riscontrato all'inizio c'è ancora.
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 27 Nov 2009 09:08    Oggetto: Rispondi citando

ecco il rapporto
report.txt

si, il fenomeno persiste.
Dura un paio di minuti: il consumo di RAM cresce velocemente per "gradini" di circa 7-10 MB. Arrivato a 2,1 GB, scende di colpo ai valori normali. Il consumo di CPU varia fino al 50-60%. Il PC (un portatile con xp fam sp3 e 4gb di ram -utili 3-) sembra funzionare correttamente.Ho fatto scansioni con hijackthis al culmine del fenomeno: log identico a quello in condizioni normali.
grazie per il tempo dedicato!
buona giornata!
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 27 Nov 2009 13:52    Oggetto: Rispondi citando

Nel log non c'è niente di particolare, solo un pò di confusione, nel senso che hai Comodo, che presumo comprenda anche l'antivirus, quindi insieme ad Avira, tutto fanno tranne che proteggerti.

Riepilogando, decidi quale antivirus tenere, Comodo o Avira e disinstallane uno; lo stesso vale per gli antispyware, io consiglierei Superantispyware e basta.-

Adesso avvia il PC in modalità provvisoria
Avvia Hijackthis, seleziona queste righe, clicca poi su fix Checked:
Citazione:
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O4 - HKCU\..\Run: [SpywareTerminatorUpdate] "C:\Program Files\Spyware Terminator\SpywareTerminatorUpdate.exe"
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe

Riavvia alla modalità normale e rifai il log.
Dopo aver fatto tutto questo, riferisci se noti miglioramenti.
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 27 Nov 2009 14:53    Oggetto: Rispondi citando

comodo é solo fw, senza la funzione antivirus.Quindi ho 1 fw, 1av ed 1 aspy.
il notebox ed il fisso, con la stessa stuttura (ma con solo 1 gb di ram), hanno lo stesso haijackthis, con le stesse voci che suggerisci di fixare, ma senza alcun problema all'avviamento.
quindi, scusa, ma sono un po' restio a fixare quanto dici.
cosa ne pensi?
é chiaro, non critico e non faccio il "saputello"....sono un niubbissimo, ma cerco di capire!
grazie, sempre, di cuore dell'aiuto. attendo il tuo parere
buon pomeriggio
Top
Profilo Invia messaggio privato
pisterzobe
Mortale devoto
Mortale devoto


Registrato: 21/11/09 17:22
Messaggi: 10
Residenza: anderlecht (belgio)

MessaggioInviato: 27 Nov 2009 15:30    Oggetto: RISOLTO !!!!!!!!!!! Rispondi

Non era un rootkit, ma un bug del pulitore di registro
http://groups.google.fr/group/microsoft.public.windowsxp.general/browse_thread/thread/b255eef840c24c10
"After doing several searches on the Web I found that there was an Issue with
Comodo System Cleaner that was causing this type of issues. I upgraded to
Comodo System Cleaner Version 2.0.111095.7 and found that this issue was
resolved. "

TUTTO OK
ti ringrazio infinitamente dell'aiuto e della cortesia....che mi ha ricordato ancora una volta i bei tempi di quando ero a Siracusa
BUON WE Laughing Laughing Laughing
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi