Precedente :: Successivo |
Autore |
Messaggio |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 05 Gen 2010 00:56 Oggetto: Che gli venisse un BAGLE dove dico io... |
|
|
Ciao
Ho beccato Bagle e solo dopo tanti sforzi, questo é quello che sono riuscito a fare:
Windows XP
Secondo vs guida, fino al punto del riavvio in modalità provvisoria ma
ESCLUSO Hijachthis (non me lo fa fare), questi i logs ottenuti:
http://wikisend.com/download/966360/Find1tris.doc
http://wikisend.com/download/457390/Find1quadris .doc
Poi non mi fa avviare NORMAN (in modalità provv.ria) perchè mi dice " enable to load NSAK.SYS.ERROR (0X00000001)"
poi, dalla modalità provvisoria sto provando a lanciare
GMER
Rootkit buster
AVAST
ma niente da fare
http://wikisend.com/download/564928/DDS.txt
PS: sono "attempato" e autodidatta quindi, come al solito vi capita, per favore aiutatemi con pazienza. Buon anno.
PS: Disinstallati i seguenti Cracks:
C:\Documents and Settings\Owner\Documenti\Downloads\Prevx 2.1.56 Incl Serial\InstallPREVX102001506.exe"
10/07/2008 08.27 |Size 10576600 |Crc32 d84311ea |Md5 b8bb154c579d0d0fdfaab4ea4aa5a986
"C:\Programmi\Wizard4 Software\SuperEnabler\esempio\crackami.exe"
11/01/2003 22.07 |Size 20480 |Crc32 6407ad67 |Md5 c79ca8f4a35f80e1cb45e7f70fcb308d |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 05 Gen 2010 01:12 Oggetto: |
|
|
Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema.
http://forum.zeusnews.com/viewtopic.php?t=22084
Hai eseguito Elibagla ?
Se NO, eseguilo come da guida.
Posta il log.
Disistalla questi software in quanto inutilizzabili: (più avanti, installeremo un altro antivirus)
Avast4
SUPERAntiSpyware
PartitionMagic 8.0
Virit .
Hijachthis
Pulisci i files temporanei con CCleaner
http://forum.zeusnews.com/viewtopic.php?p=282670#282670
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Riavvia il pc.
Segui le istruzioni di questo topic per usare MBAM:
http://forum.zeusnews.com/viewtopic.php?p=297823#297823
Esegui una scansione completa.
Segui le istruzioni di questo topic per usare Combofix:
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta i log.
N.B:
Inutile dirti, che durante la bonifica del pc, NON devi assolutamente scaricare da E-mule e company.
E collegarti solamente in questo forum.
Limitati a scaricare quello che indico, e vedrai che risolviamo. |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 06 Gen 2010 10:33 Oggetto: |
|
|
Buongiorno e buona befana,
Ho seguito le istruzioni.
Ho operato in modalità normale (NON in provvisoria, non lo avevi specificato)
Alla faccia delle scansioni lente. Il bradipo diventa Flash al confronto...
Comunque:
Messo flag su DISATTIVA config.sistema...
Elibagla l'avevo già eseguito comunque l'ho rifatto:
http://wikisend.com/download/520928/Elibagla InfoSat.txt
Ho disinstallato:
Avast tramite pannelo di controllo - install.applicazioni-rimuovi etc etc
Hijachthis non l'ho trovato e l'ho rimosso manualmente da c:\windows\progarammi ets etc (ho eliminato la cartella)
Superaspyware + PARTITIONMAGIC + VIRIT non li ho trovati da nessuna parte (installati): dove li avevi visti ?
Fatto avvio di CCleaner
Svuotata cartella PREFETECH
Riavviato PC
Ecco i logs di MBAM (sono 2, l'ho fatto due volte):
http://wikisend.com/download/465362/mbam-log-2010-01-06 (00-18-41).txt
http://wikisend.com/download/704980/mbam-log-2010-01-06 (00-19-12).txt
Ecco il log di Combofix:
http://wikisend.com/download/969164/Combofix log.txt
PS: Dopo cCombofix mi ha fatto CHDSK (quell ocon la schermata blu etc etc) su F:\
Ora che famo ?
aspetto istruzioni, grazie (inutile dirlo ancora ma..)
ciao |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 06 Gen 2010 15:18 Oggetto: |
|
|
I software che non trovi, è il log di FindKill che mi dice che ci sono.
Comunque non ci sono neanche nel log di Combofix.
Citazione: | ################## | PEH ... |
Corrupted : C:\Documents and Settings\Owner\Desktop\Procedura elimn BAGLE\SUPERAntiSpyware.exe
Corrupted : C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
[Offset = 000000C4 - Value = 0x0001]
Corrupted : F:\Programmi\PowerQuest\PartitionMagic 8.0\DOCS\PM8Flash.exe
[Offset = 000000EC - Value = 0x0001]
Corrupted : F:\VEXPLITE\DISLITE.EXE
[Offset = 000000E4 - Value = 0x0001] |
Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | File::
c:\windows\system32\PxSecure.dll
c:\windows\system32\drivers\pxrts.sys
c:\windows\system32\drivers\pxkbf.sys
c:\programmi\PrevxCSI\prevxcsi.exe
c:\windows\system32\drivers\pxkbf.sys
c:\windows\system32\drivers\vkly.sys
c:\windows\system32\drivers\pavboot.sys
Folder::
c:\programmi\Ad-Remover
c:\documents and settings\Owner\Dati applicazioni\LphantTb
c:\programmi\LphantTb
c:\programmi\Lphant Applications
Driver::
pxscan
CSIScanner
pxrts
pxkbf
hhun
pavboot |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Poi fai :
Start\Esegui\ digita: services.msc
Si apre la pagina dei "Servizi"
Controlla se TUTTI questi "Servizi" siano avviati, e siano in Automatico:
Avvisi, Centro sicurezza PC, Aggiornamenti automatici, Connessioni di rete, Zero Configuration reti senza fili e Windows Firewall/ Condivisione connessione Internet (ICS).
Se ne trovi qualcuno in "Manuale, o Disabilitato, lo riporti in Automatico, ricorda di RIAVVIARE il pc.
Per avviare un servizio, clicca con il tasto destro sul servizio, Proprietà >Automatico > Ok > Avvia > Ok.
Dopo questa operazione, posta un log aggiornato di HiJackThis
Domanda:
Hai il CD originale di Windows? |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 06 Gen 2010 18:16 Oggetto: |
|
|
nonvapiulaTaStiera http://wikisend.com/download/562886/Nuovo Documento di testo.txt http://wikisend.com/download/585390/hijackthis.log AIUToooo[/b] |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 06 Gen 2010 21:54 Oggetto: |
|
|
Citazione: | nonvapiulaTaStiera |
Controlla le batterie .
Le eliminazioni che sono state fatte, non centrano niente con la tastiera.
Oppure riavvia il pc.
Non hai risposto alla mia domanda:
Hai il CD originale di Windows?
Altri problemi?
Se no, possiamo installare un antivirus:
Installa Avira:
Guida e installazione di Avira:
http://forum.zeusnews.com/viewtopic.php?t=42228
Finita l'installazione, fai una scansione completa e posta il log. |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 06 Gen 2010 23:20 Oggetto: |
|
|
TaStieraconfilouSB NORTEk SFERA. lucemaiuScolaACCESA....riavvia il pc : treWolte.Hai il CD originale di Windows?noo CD Copia. ma hoConsollRIPRIST.installaTa
Vedi :
Condivisione connessione Inernet (ICS) : nontrovato. Enon. CEla. faccio. più |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 06 Gen 2010 23:55 Oggetto: |
|
|
Ciao.
Hai la possibilità di provare un'altra tastiera, per verificare che non sia difettosa?
Citazione: | Enon. CEla. faccio. più |
Bisogna avere anche un pò di pazienza.....  |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 07 Gen 2010 00:27 Oggetto: |
|
|
R1 ha scritto: | Ciao.
Hai la possibilità di provare un'altra tastiera, per verificare che non sia difettosa?[/b]domani
Bisogna avere anche un pò di pazienza.....  | neho.anche.troppa..., ......possiamo installare un antivirus:
Installo Avira Intanto ?
Condivisione connessione Inernet (ICS) : nontrovato:... Fa niente?.........Driver.TaStiera..con...filo...uSB NORTEk SFERA...sono..installati...e.posso..settAre..tasti..superiori:..tastiera,DeVe...Andare  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 07 Gen 2010 00:41 Oggetto: |
|
|
Citazione: | Installo Avira Intanto ? |
Sì installalo.
Fai una scansione completa, e posta il log.
A parte la tastiera, rilevi altri problemi? |
|
Top |
|
 |
H5N1 Semidio

Registrato: 18/08/09 01:06 Messaggi: 201
|
Inviato: 07 Gen 2010 09:11 Oggetto: |
|
|
Nessuno si è accorto che hai un Keylogger?
BPK: Perfect Keylogger.
E quello difficilmente si installa a caso da solo... In genere viene utilizzato da qualcuno che consapevolmente ha intenzione di controllare cosa la persona "digita" (e dà la possibilità di inviare le intercettazioni via email).
Rimozioni del keylogger senza il ripristino di Hook e SSDT al Kernel possono portare ad un malfunzionamento della tastiera.
Sarebbe stato opportuno prima rimuovere BPK con una procedura mirata.
Puoi provare a far tornare a funzionare la tastiera usando GMER o un altro tool che intercetti injection e rootkit e permetta di rimuoverli. |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 07 Gen 2010 11:50 Oggetto: |
|
|
Ciao
ovviamente non sono a casa.
tu sapessi che fatica scrivere col copia/incolla col mouse !
Appena posso lancio in modalità provvisoria i programmi che menzionavo.
comuqnue ho visto che Gmer partiva e che anche Combofix lavora con quello in DOS quindi..
Quello che non capisco è la tastiera. Se premo i tasti prima della caricazione di Windows XP, le luci delle maiuscole e numeri (blocco) si accendono/spengono e sembra quindi che i tasti funzionino. Poi con XP, rimane accesa la sola luce del blocco numeri e tutta la tastiera, escluso i tasti speciali in alto (volume e altri tastini in orizzontale che ci sono) non va più niente. Ripeto i tasti in alto vanno, tanto da poterli anche settare.
I driver li ho ricaricati, e ora compare tastiera standard ma con un punto esclamativo nero su base gialla (in periferiche dove si riscontrano ev. problemi - tasto dx esplora risorse etc etc). Punto esclamativo anche per la tastiera HID (che non so cosa sia, accidenti all'ignoranza..)
A questo punto, se la tastiera la risolviamo, riattaco il tutto normalmente scaricando l'antivirus AVIRA.
ciao |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 07 Gen 2010 15:12 Oggetto: |
|
|
Ciao H5N1
Citazione: | Nessuno si è accorto che hai un Keylogger? |
E' sempre possibile, che scappi qualcosa.
Comunque ti ringrazio, per la segnalazione.
@Alliata:
Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | File::
c:\documents and settings\all users\bpk\bpkwb.dll
Folder::
c:\documents and settings\All Users\BPK |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix. |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 07 Gen 2010 15:25 Oggetto: |
|
|
aggiornamento
A casa ho lanciato comunque GEMER in mod.tà provv.ria e non parte ...! manca il tasto di avvio scan sullo screen del programma.
Roba da matti, comunque ho riavviato Combofix e ha rilevato un file infetto in Winlogon, o qualcosa del genere.
Stasera faccio come dici e posto anche il log di cui sopra.
a risentirci |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 07 Gen 2010 16:06 Oggetto: |
|
|
Ciao H5N1
Citazione: | Nessuno si è accorto che hai un Keylogger? |
E' sempre possibile, che scappi qualcosa.
Comunque ti ringrazio, per la segnalazione.
@Alliata:
Ho postato delle modifiche, per cui esegui queste indicazioni.
Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | File::
c:\documents and settings\all users\bpk\bpkwb.dll
Folder::
c:\documents and settings\All Users\BPK
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
{1d1b2879-99ff-11e3-8d96-d7acac95952a}=-
|
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.[/quote]
Poi:
Fai girare questo software:
Scarica sul desktop DoctorWeb: (in fondo pagina trovi il Download)
link
Clicca su Avvia.
Farà una scansione preliminare.
Quando sarà finita, seleziona Scansione completa e clicca sul triangolino verde.
Se trova infezioni, usa il tasto "Sposta".
Non postare il log (sarà lunghissimo) posta solo gli eventuali file infetti che trova.
Il log lo trovi in:
C:\Documents and Settings\nomeutente\DoctorWeb\CureIt.log |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 07 Gen 2010 16:15 Oggetto: |
|
|
Scusa, in modalità normale va bene ? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 07 Gen 2010 16:21 Oggetto: |
|
|
L'operazione con Combofix, la fai in Modalità normale.
Quella con DoctorWeb, sarebbe meglio farla in Modalità provvisoria.
Abbi pazienza, può risultare lunga. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 07 Gen 2010 16:54 Oggetto: |
|
|
R1 ha scritto: | Ciao H5N1
Citazione: | Nessuno si è accorto che hai un Keylogger? |
E' sempre possibile, che scappi qualcosa.
Comunque ti ringrazio, per la segnalazione.
@Alliata:
Ho postato delle modifiche, per cui esegui queste indicazioni.
Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | File::
c:\documents and settings\all users\bpk\bpkwb.dll
Folder::
c:\documents and settings\All Users\BPK
Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1d1b2879-99ff-11e3-8d96-d7acac95952a}]
|
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix. |
Poi:
Fai girare questo software:
Scarica sul desktop DoctorWeb: (in fondo pagina trovi il Download)
link
Clicca su Avvia.
Farà una scansione preliminare.
Quando sarà finita, seleziona Scansione completa e clicca sul triangolino verde.
Se trova infezioni, usa il tasto "Sposta".
Non postare il log (sarà lunghissimo) posta solo gli eventuali file infetti che trova.
Il log lo trovi in:
C:\Documents and Settings\nomeutente\DoctorWeb\CureIt.log[/quote]
L'operazione con Combofix, la fai in Modalità normale.
Quella con DoctorWeb, sarebbe meglio farla in Modalità provvisoria. Abbi pazienza, può risultare lunga. |
|
Top |
|
 |
Alliata Mortale adepto

Registrato: 04/01/10 23:56 Messaggi: 30 Residenza: Livorno
|
Inviato: 07 Gen 2010 19:06 Oggetto: |
|
|
ComboFix: NIRCMDC Non riconosciuto comando valido ...etc...etc...E Ora?? |
|
Top |
|
 |
H5N1 Semidio

Registrato: 18/08/09 01:06 Messaggi: 201
|
Inviato: 07 Gen 2010 19:09 Oggetto: |
|
|
Alliata ha scritto: | ComboFix: NIRCMDC Non riconosciuto comando valido ...etc...etc...E Ora?? |
Hai disattivato gli antivius prima di lanciare ComboFix?
Alcuni antivirus riconoscono alcuni componenti utilizzati da ComboFix (come ad esempio NirCMD) come minacce e li bloccano. |
|
Top |
|
 |
|