Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
4 rootkit e cambiato account utente in guest di xp
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 04 Mag 2010 17:56    Oggetto: Rispondi citando

Ciao Sante Very Happy .
Non è per contraddirti, ma la cartella RRbackups fa parte della console di emergenza dei computer Lenovo (IBM) ed appartiene al programma Rescue and ricovery fatto apposta per i virus e simili, però è talmente grande che non so usarlo.

Ho fatto così sono andata in provvisoria ed entrando in RRbackups\Documents and settings ho eliminato la cartella help assitant.
Le altre 6 hanno tutte la data del 2006 quando comprai il pc. Eliminarla tutta ho paura di fare qualche danno.
Embarassed
Anche quel file tp4ex.exe è del Lenovo, sono sicura.
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 04 Mag 2010 19:33    Oggetto: Rispondi citando

Sarà....ma a me quella cartella non convince più di tanto....

Rifai l'MBR e vediamo un pò...
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 04 Mag 2010 23:17    Oggetto: Rispondi citando

Ho ridigitato C:\mbr.exe -f in provvisoria e C:\mbr.exe in modalità normale, ma appare lo stesso risultato. Crying or Very sad

Comunque mi sa che questo maledetto virus si è insediato più in profondità perchè oggi in modalità normale erano presenti 70 processi contro i 63 di questi giorni, e a 2 di questi nel task manager era abbinato un utente alfanumerico tipo Kchww ecc..
I file si trovano in C:Programmi\Lenovo\System Update e sono Tvsukernel e UAceexecuter, ovviamente entrambi della Lenovo.

Stealth MBR rootkit\Mebroot\Sinoval detector 0.3.7 by Gmer, http://www.gmer.net

device: opened succesfully
user: MBR read succesfully
kernel: MBR read succesfully
user & kernel MBR OK
copy of MBR has been found in sector 0x06FC4170
malicious code @ sector 0x06FC4173 !
PE file found in sector at 0x6FC4189 !

Se dovessi cancellare RRbackups come dovrei salvarla in un cd?
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 05 Mag 2010 18:00    Oggetto: Rispondi citando

Non è che si è insediato più in profondità.... si è insediato e basta...e adesso diventa difficile rimuoverlo, tipico dei rootkit.

La consolle di ripristino con tutta la cartella RRBackups, non la puoi disinstallare da installazione applicazioni?. E poi, se ti serve reinstallarla nuovamente quando è tutto in ordine?

Se poi mi fai un screenshot dei 70 processi che si attivano.

Mi sa che qualcosa la dovrai perdere.

In ogni caso mi consulterò, per vedere il da farsi.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 05 Mag 2010 20:32    Oggetto: Rispondi citando

Ciao Sante62 Ciao
Che ne dici di farle scaricare Combofix, "rinominarlo" , e poi tentare di fare una scansione, in modalità provvisoria?
Ovviamente se ha già installato una versione di Combofix, si dovrà disistallarla.
Poi:
Nella sezione "NTFS ADS " di Systemscan, ci sono ancora parecchie cartelle "HelpAssistant" che a mio avviso, andrebbero eliminate.

Per l'MBR, il rootkit, non è attivo, ha comunque danneggiato alcuni settori, ma per riscriverli ci vuole la Consolle di Emergenza.
Il tooll non ci riesce.
Se ho scritto uno sproposito......scusa.
Ciao!
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 06 Mag 2010 09:15    Oggetto: Rispondi citando

Ciao R1 Ciao

Non è uno sproposito figurati.....

ogni suggerimento può essere indicativo per la risoluzione dei problemi.
Ho visto le cartelle HelpAssistant, e prima di fargliele cancellare forzatamente ho voluto sentire qualche altro parere.
Sicuramente potrà provare la soluzione da te proposta e vedere cosa succede. Vorrei evitare la consolle di ripristino, se possibile, ammesso che l'utente ne sia in possesso.

Adesso dovrebbe intervenire Bdoriano per sapere cosa ne pensa...
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 07 Mag 2010 00:44    Oggetto: Rispondi citando

OK, Venere80, vediamo di riprendere:

Ci sono da terminare alcuni servizi:
"NDISKIO" - NDISKIO
"UnhookMBRS" - UnhookMBRS
"CVH" - CVH
"GKZIQSK" - GKZIQSK
"N" - N
"RIZYBKWHSO" - RIZYBKWHSO


Dovrebbero essere solo i primi due da terminare, quindi vai nel pannello servizi e procedi.
Scarica nuovamente Combofix (se l'hai già scaricato, disintallalo prima) e procedi con la scansione e vediamo cosa riesce ad eliminare.

Come hanno riferito sia bdoriano che R1, alcuni settori dell'MBR non possono essere riparati, tranne con l'utilizzo di un tool specifico, ma quest'utlima parte per adesso può essere ignorata, perchè il settore principale è stato correttamente ripristinato.
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 07 Mag 2010 15:20    Oggetto: Rispondi citando

Ringrazio R1 e Bdoriano e ovviamente Sante.

Però NDISKIO" e "UnhookMBRS non ci sono in servizi. Se puoi dirmi il percorso perchè anche con la funzione cerca non li ho trovati.

Attendo istruzioni.
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 07 Mag 2010 18:10    Oggetto: Rispondi citando

Va bene, alcuni sono driver e sono anche disattivati.

Apri il blocco note e mettici queste scritte:
Citazione:
Registry::
[HKLM\system\currentcontrolset\services]
"NDISKIO"=-
"UnhookMBRS"=-
"CVH"=-
"GKZIQSK"=-
"N"=-
"RIZYBKWHSO"=-

File::
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\ndiskio.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\unhookmbrs.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\CVH.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\GKZIQSK.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\N.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\RIZYBKWHSO.exe

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink

Clicca Start
Clicca Esegui...
Digita:
Citazione:
control userpasswords2

Clicca su ok
Seleziona l'utente HelpAssistant
Clicca Rimuovi
Clicca Si per confermare la rimozione
Posta i logs aggiornati di combofix e di Systemscan.


L'ultima modifica di Sante62 il 08 Mag 2010 17:01, modificato 1 volta
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 08 Mag 2010 12:40    Oggetto: Rispondi citando

La scansione con Combofix l' ho dovuta fare 2 volte perchè alla fine della prima il portatile ha mostrato la schermata blu, il report non è stato creato e il pc si è riavviato.

Dopo aver digitato controlpassword user2 è apparsa una finestra denominata Account utente.

Al suo interno il tab utenti conteneva Administrator nel gruppo administrators e sotto
Aspnet del gruppo Users.

Di Help assistant non c' era traccia.

ComboFix.txt

Questo il report di System scan
report.txt

Vi ringrazio
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 08 Mag 2010 17:07    Oggetto: Rispondi citando

Non ci siamo ancora....

Guarda il post relativo a Combofix che hai già eseguito.

Ho modificato lo script da inserire nel blocco note.

Cortesemente riesegui Combofix in quel modo.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 08 Mag 2010 17:22    Oggetto: Rispondi citando

Scusa Sante abbiamo scritto in contemporanea. Embarassed
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 08 Mag 2010 18:09    Oggetto: Rispondi citando

Ragazzi Very Happy , scusatemi tanto, ma è due giorni che ho la febbre e con tutti questi virus sono rintronata. Embarassed

Mi ero dimenticata, Combofix nella 1a scansione aveva eliminato sdra64.exe. Smile

Ora rifaccio tutto.
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 10 Mag 2010 21:42    Oggetto: Rispondi citando

Vinta la febbre riproviamo con i virus telematici.

L ' utente help assistant dopo aver digitato control userpasswords2 non è apparso.
Sono apparsi administrators ed aspnet.
Ecco i log di Combo e Systemscan.

ComboFix.txt

sysrep.txt

Ciao e grazie.
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 10 Mag 2010 22:57    Oggetto: Rispondi citando

Mah... Rolling Eyes dobbiamo provare il modo più drastico...

Apri SystemScan>Clicca su "Removal Script".
Togli la spunta da Scan for Rootkit;
All'interno del box bianco copia ed incolla i valori riportati qui sotto:
Citazione:
Registry keys to delete:
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\NDISKIO
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\UnhookMBRS
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\CVH
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\GKZIQSK
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\N
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\RIZYBKWHSO

files to delete:
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\ndiskio.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\unhookmbrs.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\CVH.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\GKZIQSK.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\N.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\RIZYBKWHSO.exe

ora clicca su "Proceed with removal" e poi su OK.

Il pc dovrebbe riavviarsi da solo, diversamente riavvialo manualmente.

Portati in C:\ postami il contenuto del log generato da Avenger (avenger.txt) e allega un nuovo report di SystemScan
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 12 Mag 2010 12:31    Oggetto: Rispondi citando

Scusate l' assenza, ma l' influenza mi ha messo ko.
Ecco i log di avenger e system scan.
Ho visto che i servizi CVH, N e GKZIQSK sono stati rimossi.
Very Happy
Anche UnhookMBRS.

I restanti no.

avenger.txt

report.txt
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 13 Mag 2010 10:46    Oggetto: Rispondi citando

Bene, adesso siamo comunque ad una svolta....

Vai su start->esegui e digita regedit;

una volta aperto il registro, segui il percorso di questa chiave, per verificare la presenza o meno di questi servizi:
Citazione:
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\NDSKIO
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\RIZBKWHSO

Se sono presenti i servizi indicati in grassetto, clicca col destro->elimina.

Guarda poi questa discussione per utilizzare KASPERSKY VIRUS REMOVAL TOOL.
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 13 Mag 2010 18:37    Oggetto: Rispondi citando

Ciao Sante e grazie.
Ho eliminato i 2 processi NDISKIO e RIZB....

Prima di scaricare Kaspersky Virus removal tool, volevo segnalare 2 file batch MS-DOS creatisi ieri dopo la scansione con System scan. Entrambi in C:\ , uno si chiama avexport, l' altro mestfuvf.
Non li avevo mai visti.
Nella cartella di suspect file si è creato in contemporanea ai sopraccitati, un file txt denominato avrunner con la scritta Impostazioni di configurazione.
L' ho aperto, ma è vuoto o meglio c' è una scritta dxqmjct.exe.

O forse è meglio aspettare la scansione con Kaspersky?
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 13 Mag 2010 20:58    Oggetto: Rispondi citando

I due file bacth non so di preciso, ma gli altri dovrebbero appartenere a Systemscan...

Comunque, procedi con la scansione di Kaspersky
Top
Profilo Invia messaggio privato
Venere80
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/07/07 20:28
Messaggi: 92

MessaggioInviato: 14 Mag 2010 13:28    Oggetto: Rispondi

Ho fatto 2 volte la scansione con Kaspersky, ma ho dei dubbi.
Cliccando su report appare una finestra detailed report, non c' è save to file.
Comunque c' è una voce Autoscan : completed 14 minutes ago, eventi: 2, oggetti 232642, tempo 38,48, poi la data e accanto Task started e task completed.
Cliccandoci sopra anche con il tasto destro non si apre nulla.
Non so come fare.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3  Successivo
Pagina 2 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi