Precedente :: Successivo |
Autore |
Messaggio |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 21 Nov 2009 17:50 Oggetto: rootkit?all'avviamento services.exe consuma 2 G di RAM |
|
|
buongiorno!
il sistema operativo é XP fam SP3 con Comodo FW, Spyware terminator e Antivir (free).4 G di Ram (utili 3)
All'avviamento services.exe consuma fino a 2G di ram, quindi tutto ritorna normale.il fenomeno dura circa 20/30 secondi
Da processexplorer sembrerebbe che sia Plug & Play
Temo quindi, la presenza di un rootkit
Ccleaner,scan (in modalità provvisoria)con antivir,terminator,malwarebytes,cureit dr webb, a-squared, bit defender,ESET NOD 32 non hanno dato nulla.
gmer non ha evidenziato nulla di rosso
lo allego comunque
gmer1
GMER 1.0.15.15220 - http://www.gmer.net
Rootkit quick scan 2009-11-21 18:13:48
Windows 5.1.2600 Service Pack 3
Running: g4bcl4zb.exe; Driver: C:\DOCUME~1\ML~1\LOCALS~1\Temp\kwnorpoc.sys
---- System - GMER 1.0.15 ----
SSDT spib.sys ZwEnumerateKey [0xB7EC5CA4]
SSDT spib.sys ZwEnumerateValueKey [0xB7EC6032]
---- Devices - GMER 1.0.15 ----
Device \FileSystem\Ntfs \Ntfs 8B1161F8
AttachedDevice \FileSystem\Ntfs \Ntfs CFRPD.sys (COMODO Safe Delete Filter/COMODO Security Solutions Inc.)
AttachedDevice \FileSystem\Ntfs \Ntfs CFRPD.sys (COMODO Safe Delete Filter/COMODO Security Solutions Inc.)
AttachedDevice \Driver\Tcpip \Device\Ip cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\Tcpip \Device\Tcp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\Tcpip \Device\Udp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
AttachedDevice \Driver\Tcpip \Device\RawIp cmdhlp.sys (COMODO Internet Security Helper Driver/COMODO)
---- EOF - GMER 1.0.15 ----
gmer2
gmer2.log
allego systemscan
report.txt
che comprende anche hijackthis
ho lanciato anche combofix, che allego
ComboFix.txt
Spero che un'anima pia sappia darmi qualche consiglio
grazie in anticipo
Se ho commesso errori di comportamento, vi prego di scusarmi
Buon pomeriggio e buon WE a tutte e a tutti
 |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 22 Nov 2009 13:08 Oggetto: |
|
|
Ciao pisterzobe e benvenuto...
Per adesso Wikisend non va, o sono io che non riesco a connettermi.
Appena possibile, io o qualche altro daremo un'occhiata ai logs.. |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 22 Nov 2009 18:24 Oggetto: |
|
|
grazie, attendo fiducioso!
buona domenica (quello che ne resta!) |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 22 Nov 2009 22:43 Oggetto: |
|
|
Hai beccato MBR rootkit.
- Scarica questo programma e salvalo in C:\
- Clicca Start
- Clicca Esegui...
- Digita:
Clicca su ok
si apre la finestra DOS, digita:
premi invio
digita:
premi invio
digita:
premi invio
Riavvia il pc
Posta qui il contenuto del log C:\mbr.log
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | File::
C:\Documents and Settings\MAZZOLENI RENATO\Bureau\g4bcl4zb.exe
c:\docume~1\M~1\LOCALS~1\Temp\QRDKX.exe
c:\docume~1\M~1\LOCALS~1\Temp\SKKIZBCHKXY.exe
c:\docume~1\M~1\LOCALS~1\Temp\VMW.exe
Driver::
QRDKX
SKKIZBCHKXY
VMW |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix. |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 23 Nov 2009 11:01 Oggetto: |
|
|
grazie!!!!!!!!!!!!
eseguo
grazie dell'attenzione e del tempo dedicato
buona giornata |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 24 Nov 2009 16:35 Oggetto: |
|
|
eseguito
il fenomeno sussiste, purtroppo.
ecco i log
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
Combofix
Caricato su Rapidshare. Non è velocissimo ma comunque per adesso va...[/url] |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 25 Nov 2009 18:08 Oggetto: |
|
|
Scusate, ho svbagliato bersaglio. |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 25 Nov 2009 19:02 Oggetto: |
|
|
sbagliato bersaglio?
non capisco.
grazie , in ogni caso, per l'interessamento.
OT
bellissimo il "Bacco" di Floridia che ho avuto occasione di ammirare al museo di Siracusa
fine OT |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 25 Nov 2009 19:54 Oggetto: |
|
|
pisterzobe ha scritto: | sbagliato bersaglio?
non capisco. |
Nel senso che per errore ho inserito un nuovo messaggio, anzichè modificare solo il tuo...
Visto che ci siamo, scarica e fai la scansione con drweb_Cureit
Citazione: | Caratteristiche: non necessita di installazione
Doppio click su CureIt - cliccate su Avvia - alla domanda Avvia ora il controllo? cliccate su OK
In questa modalità Express Scan vengono controllati solo i seguenti oggetti:
* Random access memory
* Settori di Boot di tutti i dischi
* Ogetti di Startup
* Disco di Boot e cartella principale
* Cartella principale del disco di installaizone di Windows
* Cartella di Sistema di Windows
* Cartella documenti Utente ("Documenti")
* Cartella temporanea di Sistema
* Usa la cartella temporanea
Al termine di questa fase cliccate su Completa scansione e avvia cliccando sul triangolino verde
Gli eventuali malware rilevati è preferibile metterli in quarantena cliccando sul tasto Sposta
Dopo aver terminato la scansione allegare il log per il controllo che trovate in C:\Documents and Settings\nomeutente\DoctorWeb
|
pisterzobe ha scritto: |
OT
bellissimo il "Bacco" di Floridia che ho avuto occasione di ammirare al museo di Siracusa
fine OT |
Mi fa piacere....  |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 26 Nov 2009 19:35 Oggetto: |
|
|
cure-it mi dice di non aver trovato nulla
non so se ridere o piangere
nessuna idea delle cause del fenomeno....e della soluzione? |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 26 Nov 2009 22:54 Oggetto: |
|
|
Fai la scanzione con Systemscan e posta il log generato come
indicato quì.
Nel frattempo, riferisci se il problema riscontrato all'inizio c'è ancora. |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 27 Nov 2009 09:08 Oggetto: |
|
|
ecco il rapporto
report.txt
si, il fenomeno persiste.
Dura un paio di minuti: il consumo di RAM cresce velocemente per "gradini" di circa 7-10 MB. Arrivato a 2,1 GB, scende di colpo ai valori normali. Il consumo di CPU varia fino al 50-60%. Il PC (un portatile con xp fam sp3 e 4gb di ram -utili 3-) sembra funzionare correttamente.Ho fatto scansioni con hijackthis al culmine del fenomeno: log identico a quello in condizioni normali.
grazie per il tempo dedicato!
buona giornata! |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 27 Nov 2009 13:52 Oggetto: |
|
|
Nel log non c'è niente di particolare, solo un pò di confusione, nel senso che hai Comodo, che presumo comprenda anche l'antivirus, quindi insieme ad Avira, tutto fanno tranne che proteggerti.
Riepilogando, decidi quale antivirus tenere, Comodo o Avira e disinstallane uno; lo stesso vale per gli antispyware, io consiglierei Superantispyware e basta.-
Adesso avvia il PC in modalità provvisoria
Avvia Hijackthis, seleziona queste righe, clicca poi su fix Checked:
Citazione: | O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: Aide pour le lien d'Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (file missing)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Fichiers communs\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Programme d'aide de l'Assistant de connexion Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Fichiers communs\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Program Files\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O4 - HKCU\..\Run: [SpywareTerminatorUpdate] "C:\Program Files\Spyware Terminator\SpywareTerminatorUpdate.exe"
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe |
Riavvia alla modalità normale e rifai il log.
Dopo aver fatto tutto questo, riferisci se noti miglioramenti. |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 27 Nov 2009 14:53 Oggetto: |
|
|
comodo é solo fw, senza la funzione antivirus.Quindi ho 1 fw, 1av ed 1 aspy.
il notebox ed il fisso, con la stessa stuttura (ma con solo 1 gb di ram), hanno lo stesso haijackthis, con le stesse voci che suggerisci di fixare, ma senza alcun problema all'avviamento.
quindi, scusa, ma sono un po' restio a fixare quanto dici.
cosa ne pensi?
é chiaro, non critico e non faccio il "saputello"....sono un niubbissimo, ma cerco di capire!
grazie, sempre, di cuore dell'aiuto. attendo il tuo parere
buon pomeriggio |
|
Top |
|
 |
pisterzobe Mortale devoto

Registrato: 21/11/09 17:22 Messaggi: 10 Residenza: anderlecht (belgio)
|
Inviato: 27 Nov 2009 15:30 Oggetto: RISOLTO !!!!!!!!!!! |
|
|
Non era un rootkit, ma un bug del pulitore di registro
http://groups.google.fr/group/microsoft.public.windowsxp.general/browse_thread/thread/b255eef840c24c10
"After doing several searches on the Web I found that there was an Issue with
Comodo System Cleaner that was causing this type of issues. I upgraded to
Comodo System Cleaner Version 2.0.111095.7 and found that this issue was
resolved. "
TUTTO OK
ti ringrazio infinitamente dell'aiuto e della cortesia....che mi ha ricordato ancora una volta i bei tempi di quando ero a Siracusa
BUON WE  |
|
Top |
|
 |
|