Precedente :: Successivo |
Autore |
Messaggio |
levatore Eroe

Registrato: 21/09/06 17:41 Messaggi: 45
|
Inviato: 01 Mag 2010 16:05 Oggetto: chiavi registro alterate ? |
|
|
Ciao e buon primo maggio a tutti. Dopo una recente formattazione Prevx ha immediatamente rilevato un Malware Component in ( c:\windows\system32\nv4_disp.dll ),
identico per nome e percorso a quello gia' presente nella vecchia installazione dove purtroppo non riuscii ad eliminarlo (motivo per cui ho reinstallato xp_home)!! Ho il sospetto di essermi reinfettato con memorie usb esterne di cui faccio uso (in alcune salvo dati, con il modem usb 3 mi collego ad internet). Ho scansionato il pc con vari software dei quali riporto esito:
_Norman Malware Cleaner (in modalita' provvisoria mi segnala: unable to load nsak.sys.Error(0x00000001)
_Bagle_Restore_1.6 (Applicazione non correttamente inizializzata)
_Gmer (scansione effettuata)
_removaltool-win32-en (non ha rilevato nulla)
_scansione online con Bit Defender (non ha rilevato nulla)
_prevx free(ha rilevato un Malware Component "nv4_disp.dll in c:\windows\system32\")
Gmer a fine scansione ha rilevato anomalie nella scheda "Registro" (risultano di colore rosso 6 stringhe dentro la cartella Windows). Il percorso delle chiavi alterate e' il seguente: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\(qui ci sono i 6 valori di colore rosso).
Da start/esegui/regedit sono risalito sino alla cartella Windows nel tentativo di rimuovere le chiavi, ma al click sulla cartella appare una finestra che avvisa "Impossibile aprire windows.Errore durante l' apertura della chiava".
Quindi da regedit non ho accesso, e da Gmer(click sulle voci in rosso con tasto dx) non mi sembra sia possibile cancellarle.
HijackThis hijackthis.log
e Gmer log_gmer.txt
Dimenticavo:
_xp home
_service pack 3
_avira free
_superantispyware
_prevx free
Grazie a chi vorra' dare uno sguardo !!! |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 01 Mag 2010 18:14 Oggetto: |
|
|
Ciao.
Io non vedo infezioni nel log di Gmer.
E il file che menzioni, (nv4_disp.dll ) mi risulta che appartenga alla scheda grafica.
Comunque prova eseguire queste operazioni:
1)Segui le istruzioni di questo topic per usare MBAM:
http://forum.zeusnews.com/viewtopic.php?p=297823#297823
Esegui una scansione completa.
Elimina i file infetti trovati.
2)Segui le istruzioni di questo topic per usare Combofix:
http://forum.zeusnews.com/viewtopic.php?t=45224
Esegui le scansioni cronologicamente (prima Mbam, poi Combofix) e posta i log. |
|
Top |
|
 |
levatore Eroe

Registrato: 21/09/06 17:41 Messaggi: 45
|
Inviato: 01 Mag 2010 20:01 Oggetto: |
|
|
Ciao R1, e grazie per l' attenzione.
ecco il log mbam
mbam-log-2010-05-01 (19-09-30).txt
e combofix log_combofix.txt
Come mai pero' non mi e' possibile entrare nella cartella Windows da regedit, secondo te?
Grazie, a dopo |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 01 Mag 2010 20:49 Oggetto: |
|
|
Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe e poi clicca Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | KillAll::
File::
C:\ykq5cmrt.reg
C:\ykq5cmrt.bat
C:\ykq5cmrt.exe
c:\programmi\vnlt6607.exe
Folder::
C:\FindyKill_Upload_Me_PROP-8628AA3B66.zip
C:\FyK
c:\windows\BDOSCAN8
c:\programmi\log_virit
c:\programmi\Kaspersky
C:\scan_virit |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Se il pc non si riavvia, riavvialo tu.
Posta il log aggiornato di combofix |
|
Top |
|
 |
levatore Eroe

Registrato: 21/09/06 17:41 Messaggi: 45
|
Inviato: 01 Mag 2010 22:50 Oggetto: |
|
|
Ecco il nuovo log ComboFix.txt
Adesso riesco ad aprire la cartella windows da regedit e le voci al suo interno non sono piu' di colore rosso!!
Quel malware che rileva prevx, invece, potrebbe essere causato da un settaggio del livello di protezione eccessivo per cui lo vede come falso positivo? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 01 Mag 2010 23:25 Oggetto: |
|
|
Citazione: | Quel malware che rileva prevx, invece, potrebbe essere causato da un settaggio del livello di protezione eccessivo per cui lo vede come falso positivo? |
Lo rileva solo lui.
Mi sembra un pò poco, per eliminarlo.
A mio avviso è un falso positivo.
Segui le istruzioni di questo topic per rimuovere combofix, e gli altri eventuali tooll installati:
http://forum.zeusnews.com/viewtopic.php?t=47670
Pulisci i files temporanei con CCleaner
http://forum.zeusnews.com/viewtopic.php?p=282670#282670
Segui questo percorso e svuota la cartella Prefetch : (non eliminare la cartella)
C:\Windows\Prefetch
Segui le istruzioni di questo topic per eliminare gli ADS:
http://forum.zeusnews.com/viewtopic.php?t=45223
Disattiva il ripristino configurazione di sistema.
http://forum.zeusnews.com/viewtopic.php?t=2208
Riavvia il pc.
Fai una deframmentazione del HD.
Esegui anche uno Scandisk.
Riattiva il ripristino configurazione di sistema e, se tutto è a posto, creane uno nuovo. |
|
Top |
|
 |
levatore Eroe

Registrato: 21/09/06 17:41 Messaggi: 45
|
Inviato: 02 Mag 2010 02:20 Oggetto: |
|
|
Scusa l' ora ma lo scan disk ha impiegato un' eternita'. ho eseguito tutti i passaggi e creato un nuovo punto di ripristino. Finalmente il led di prevx e' di colore verde!!!!! L' ultimo link che hai postato(per il ripristino della configurazione di sistema) punta ad una pagina del caffe' dell' olimpo, e mi e' venuto da sorridere perche' proprio stasera mentre ero in attesa di ricevere tue istruzioni, per combinazione un giretto da quelle parti l' avevo gia' fatto.
Un immenso grazie R1
Ciao 'notte (strano, le emoticons non funzionano) |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 02 Mag 2010 13:01 Oggetto: |
|
|
Citazione: | L' ultimo link che hai postato(per il ripristino della configurazione di sistema) punta ad una pagina del caffe' dell' olimpo, |
Opsssss......un errore mio.
http://forum.zeusnews.com/viewtopic.php?t=22084
Ciao!  |
|
Top |
|
 |
levatore Eroe

Registrato: 21/09/06 17:41 Messaggi: 45
|
Inviato: 02 Mag 2010 15:52 Oggetto: |
|
|
Ma figurati, sei sempre cosi' gentile. Grazie ancoradi tutto  |
|
Top |
|
 |
|