Precedente :: Successivo |
Autore |
Messaggio |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 04 Mag 2010 17:56 Oggetto: |
|
|
Ciao Sante .
Non è per contraddirti, ma la cartella RRbackups fa parte della console di emergenza dei computer Lenovo (IBM) ed appartiene al programma Rescue and ricovery fatto apposta per i virus e simili, però è talmente grande che non so usarlo.
Ho fatto così sono andata in provvisoria ed entrando in RRbackups\Documents and settings ho eliminato la cartella help assitant.
Le altre 6 hanno tutte la data del 2006 quando comprai il pc. Eliminarla tutta ho paura di fare qualche danno.
Anche quel file tp4ex.exe è del Lenovo, sono sicura. |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 04 Mag 2010 19:33 Oggetto: |
|
|
Sarà....ma a me quella cartella non convince più di tanto....
Rifai l'MBR e vediamo un pò... |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 04 Mag 2010 23:17 Oggetto: |
|
|
Ho ridigitato C:\mbr.exe -f in provvisoria e C:\mbr.exe in modalità normale, ma appare lo stesso risultato.
Comunque mi sa che questo maledetto virus si è insediato più in profondità perchè oggi in modalità normale erano presenti 70 processi contro i 63 di questi giorni, e a 2 di questi nel task manager era abbinato un utente alfanumerico tipo Kchww ecc..
I file si trovano in C:Programmi\Lenovo\System Update e sono Tvsukernel e UAceexecuter, ovviamente entrambi della Lenovo.
Stealth MBR rootkit\Mebroot\Sinoval detector 0.3.7 by Gmer, http://www.gmer.net
device: opened succesfully
user: MBR read succesfully
kernel: MBR read succesfully
user & kernel MBR OK
copy of MBR has been found in sector 0x06FC4170
malicious code @ sector 0x06FC4173 !
PE file found in sector at 0x6FC4189 !
Se dovessi cancellare RRbackups come dovrei salvarla in un cd? |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 05 Mag 2010 18:00 Oggetto: |
|
|
Non è che si è insediato più in profondità.... si è insediato e basta...e adesso diventa difficile rimuoverlo, tipico dei rootkit.
La consolle di ripristino con tutta la cartella RRBackups, non la puoi disinstallare da installazione applicazioni?. E poi, se ti serve reinstallarla nuovamente quando è tutto in ordine?
Se poi mi fai un screenshot dei 70 processi che si attivano.
Mi sa che qualcosa la dovrai perdere.
In ogni caso mi consulterò, per vedere il da farsi. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 05 Mag 2010 20:32 Oggetto: |
|
|
Ciao Sante62
Che ne dici di farle scaricare Combofix, "rinominarlo" , e poi tentare di fare una scansione, in modalità provvisoria?
Ovviamente se ha già installato una versione di Combofix, si dovrà disistallarla.
Poi:
Nella sezione "NTFS ADS " di Systemscan, ci sono ancora parecchie cartelle "HelpAssistant" che a mio avviso, andrebbero eliminate.
Per l'MBR, il rootkit, non è attivo, ha comunque danneggiato alcuni settori, ma per riscriverli ci vuole la Consolle di Emergenza.
Il tooll non ci riesce.
Se ho scritto uno sproposito......scusa.
Ciao! |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 06 Mag 2010 09:15 Oggetto: |
|
|
Ciao R1
Non è uno sproposito figurati.....
ogni suggerimento può essere indicativo per la risoluzione dei problemi.
Ho visto le cartelle HelpAssistant, e prima di fargliele cancellare forzatamente ho voluto sentire qualche altro parere.
Sicuramente potrà provare la soluzione da te proposta e vedere cosa succede. Vorrei evitare la consolle di ripristino, se possibile, ammesso che l'utente ne sia in possesso.
Adesso dovrebbe intervenire Bdoriano per sapere cosa ne pensa... |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 07 Mag 2010 00:44 Oggetto: |
|
|
OK, Venere80, vediamo di riprendere:
Ci sono da terminare alcuni servizi:
"NDISKIO" - NDISKIO
"UnhookMBRS" - UnhookMBRS
"CVH" - CVH
"GKZIQSK" - GKZIQSK
"N" - N
"RIZYBKWHSO" - RIZYBKWHSO
Dovrebbero essere solo i primi due da terminare, quindi vai nel pannello servizi e procedi.
Scarica nuovamente Combofix (se l'hai già scaricato, disintallalo prima) e procedi con la scansione e vediamo cosa riesce ad eliminare.
Come hanno riferito sia bdoriano che R1, alcuni settori dell'MBR non possono essere riparati, tranne con l'utilizzo di un tool specifico, ma quest'utlima parte per adesso può essere ignorata, perchè il settore principale è stato correttamente ripristinato. |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 07 Mag 2010 15:20 Oggetto: |
|
|
Ringrazio R1 e Bdoriano e ovviamente Sante.
Però NDISKIO" e "UnhookMBRS non ci sono in servizi. Se puoi dirmi il percorso perchè anche con la funzione cerca non li ho trovati.
Attendo istruzioni. |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 07 Mag 2010 18:10 Oggetto: |
|
|
Va bene, alcuni sono driver e sono anche disattivati.
Apri il blocco note e mettici queste scritte:
Citazione: | Registry::
[HKLM\system\currentcontrolset\services]
"NDISKIO"=-
"UnhookMBRS"=-
"CVH"=-
"GKZIQSK"=-
"N"=-
"RIZYBKWHSO"=-
File::
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\ndiskio.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\unhookmbrs.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\CVH.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\GKZIQSK.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\N.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\RIZYBKWHSO.exe
|
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Clicca Start
Clicca Esegui...
Digita:
Citazione: | control userpasswords2 |
Clicca su ok
Seleziona l'utente HelpAssistant
Clicca Rimuovi
Clicca Si per confermare la rimozione
Posta i logs aggiornati di combofix e di Systemscan.
L'ultima modifica di Sante62 il 08 Mag 2010 17:01, modificato 1 volta |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 08 Mag 2010 12:40 Oggetto: |
|
|
La scansione con Combofix l' ho dovuta fare 2 volte perchè alla fine della prima il portatile ha mostrato la schermata blu, il report non è stato creato e il pc si è riavviato.
Dopo aver digitato controlpassword user2 è apparsa una finestra denominata Account utente.
Al suo interno il tab utenti conteneva Administrator nel gruppo administrators e sotto
Aspnet del gruppo Users.
Di Help assistant non c' era traccia.
ComboFix.txt
Questo il report di System scan
report.txt
Vi ringrazio |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 08 Mag 2010 17:07 Oggetto: |
|
|
Non ci siamo ancora....
Guarda il post relativo a Combofix che hai già eseguito.
Ho modificato lo script da inserire nel blocco note.
Cortesemente riesegui Combofix in quel modo. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 08 Mag 2010 17:22 Oggetto: |
|
|
Scusa Sante abbiamo scritto in contemporanea.  |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 08 Mag 2010 18:09 Oggetto: |
|
|
Ragazzi , scusatemi tanto, ma è due giorni che ho la febbre e con tutti questi virus sono rintronata.
Mi ero dimenticata, Combofix nella 1a scansione aveva eliminato sdra64.exe.
Ora rifaccio tutto. |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 10 Mag 2010 21:42 Oggetto: |
|
|
Vinta la febbre riproviamo con i virus telematici.
L ' utente help assistant dopo aver digitato control userpasswords2 non è apparso.
Sono apparsi administrators ed aspnet.
Ecco i log di Combo e Systemscan.
ComboFix.txt
sysrep.txt
Ciao e grazie. |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 10 Mag 2010 22:57 Oggetto: |
|
|
Mah... dobbiamo provare il modo più drastico...
Apri SystemScan>Clicca su "Removal Script".
Togli la spunta da Scan for Rootkit;
All'interno del box bianco copia ed incolla i valori riportati qui sotto:
Citazione: | Registry keys to delete:
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\NDISKIO
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\UnhookMBRS
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\CVH
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\GKZIQSK
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\N
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\RIZYBKWHSO
files to delete:
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\ndiskio.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\181bf3d4.nmc\nse\bin\unhookmbrs.sys
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\CVH.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\GKZIQSK.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\N.exe
C:\DOCUME~1\SALVA~1\IMPOST~1\Temp\RIZYBKWHSO.exe
|
ora clicca su "Proceed with removal" e poi su OK.
Il pc dovrebbe riavviarsi da solo, diversamente riavvialo manualmente.
Portati in C:\ postami il contenuto del log generato da Avenger (avenger.txt) e allega un nuovo report di SystemScan |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 12 Mag 2010 12:31 Oggetto: |
|
|
Scusate l' assenza, ma l' influenza mi ha messo ko.
Ecco i log di avenger e system scan.
Ho visto che i servizi CVH, N e GKZIQSK sono stati rimossi.
Anche UnhookMBRS.
I restanti no.
avenger.txt
report.txt |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 13 Mag 2010 10:46 Oggetto: |
|
|
Bene, adesso siamo comunque ad una svolta....
Vai su start->esegui e digita regedit;
una volta aperto il registro, segui il percorso di questa chiave, per verificare la presenza o meno di questi servizi:
Citazione: | HKEY_LOCAL_MACHINE\system\currentcontrolset\services\NDSKIO
HKEY_LOCAL_MACHINE\system\currentcontrolset\services\RIZBKWHSO |
Se sono presenti i servizi indicati in grassetto, clicca col destro->elimina.
Guarda poi questa discussione per utilizzare KASPERSKY VIRUS REMOVAL TOOL. |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 13 Mag 2010 18:37 Oggetto: |
|
|
Ciao Sante e grazie.
Ho eliminato i 2 processi NDISKIO e RIZB....
Prima di scaricare Kaspersky Virus removal tool, volevo segnalare 2 file batch MS-DOS creatisi ieri dopo la scansione con System scan. Entrambi in C:\ , uno si chiama avexport, l' altro mestfuvf.
Non li avevo mai visti.
Nella cartella di suspect file si è creato in contemporanea ai sopraccitati, un file txt denominato avrunner con la scritta Impostazioni di configurazione.
L' ho aperto, ma è vuoto o meglio c' è una scritta dxqmjct.exe.
O forse è meglio aspettare la scansione con Kaspersky? |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 13 Mag 2010 20:58 Oggetto: |
|
|
I due file bacth non so di preciso, ma gli altri dovrebbero appartenere a Systemscan...
Comunque, procedi con la scansione di Kaspersky |
|
Top |
|
 |
Venere80 Eroe in grazia degli dei

Registrato: 18/07/07 20:28 Messaggi: 92
|
Inviato: 14 Mag 2010 13:28 Oggetto: |
|
|
Ho fatto 2 volte la scansione con Kaspersky, ma ho dei dubbi.
Cliccando su report appare una finestra detailed report, non c' è save to file.
Comunque c' è una voce Autoscan : completed 14 minutes ago, eventi: 2, oggetti 232642, tempo 38,48, poi la data e accanto Task started e task completed.
Cliccandoci sopra anche con il tasto destro non si apre nulla.
Non so come fare. |
|
Top |
|
 |
|