| Precedente :: Successivo   | 
	
	
	
		| Autore | 
		Messaggio | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 16 Ott 2010 08:37    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Per dare delucidazioni devo vedere qualche log, altrimenti non ci siamo.
 
Finora, qualsiasi log ti abbia chiesto, non sei stato in grado di fornirmeli... o hai il pc più posseduto al mondo o... mah!
 
- Scarica questo programma (OTL) e salvalo sul desktop
 
 - Doppio click sull'icona di OTL per avviarlo
 
 
 
 - Metti il segno di spunta su Scan All Users
 
 - Clicca il bottone Quick Scan
 
 - Aspetta pazientemente fino al termine dei lavori
 
 - Verranno creati 2 logs:
 
- OTListIt.txt (ridotto a icona)
 
 - Extra.txt (ridotto a icona)
  
 
 - Carica entrambi i logs su wikisend e posta i forum links che ti verranno assegnati
  
 
- Scarica Rootkit UnHooker e salvalo sul desktop
 
 - Doppio click sull'icona di RKUnhookerLE per avviarlo
 
 - Clicca Report
 
 - Clicca Scan
 
 - Metti il segno di spunta su Drivers e Stealth
 
 - Togli il segno di spunta alle altre voci
 
 - Clicca OK
 
 - Aspetta pazientemente fino al termine dei lavori
 
 - Clicca File
 
 - Clicca Report
 
 - Salva il log sul desktop
 
Carica il file salvato su wikisend e posta il forum link che ti viene assegnato  
 
Nota: potresti ricevere questo messaggio "Rootkit Unhooker has detected a parasite inside itself! It is recommended to remove parasite, okay?". Ignoralo tranquillamente. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		chemicalbit Dio maturo
  
  
  Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
  | 
		
			
				 Inviato: 16 Ott 2010 09:13    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				 	  | Stefano ha scritto: | 	 		  | Si tratta di un fake chiamato Av Care!  | 	  Che cosa si tratta di  ... | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 16 Ott 2010 09:25    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| Dimenticavo, se si tratta di AvCare, è sufficiente l'utilizzo di MBAM per la rimozione. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 16 Ott 2010 16:07    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Questo è il link con Rootkit UnHooker che funziona...
 
 
http://wikisend.com/download/570958/Report.txt
 
 
Mentre OTL non ne vuole sapere.... e appare questo...
 
 
http://wikisend.com/download/864206/Immagine.bmp
 
 
Fammi sapere... Anti malware, scansioni con hijackthis e SystemScan non ne vogliono invece sapere!! | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		chemicalbit Dio maturo
  
  
  Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
  | 
		
			
				 Inviato: 16 Ott 2010 23:38    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				 	  | Stefano ha scritto: | 	 		  Mentre OTL non ne vuole sapere.... e appare questo...
 
 
http://wikisend.com/download/864206/Immagine.bmp | 	  In che cartela era l'eseguibile quando l'hai lanciato?
 
 
Mettilo sul desktop. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 17 Ott 2010 08:39    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Come ti ha già fatto notare chemicalbit e come avevo scritto io nel precedente messaggio:
 
 
RootKitUNHooker evidenzia la presenza di attività virale:
 
 	  | Citazione: | 	 		  !!!!!!!!!!!Hidden driver:  0x86BFAAEA ?_empty_? 1302 bytes
 
 
0x86BFAEC5 unknown_irp_handler 315 bytes
 
 
!!!!!!!!!!!Hidden driver:  0x86DABB98 ?_empty_? 0 bytes
 
...
 
0xF7591000 WARNING: suspicious driver modification [atapi.sys::0x86BFAAEA]
 
....
 
0xF6583000 WARNING: Virus alike driver modification [termdd.sys], 40960 bytes | 	  
 
Quindi, abbiamo la certezza che sei infetto. Ora, serve un log serio della situazione. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 17 Ott 2010 14:50    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| MBAM non parte. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		chemicalbit Dio maturo
  
  
  Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
  | 
		
			
				 Inviato: 17 Ott 2010 14:52    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| E OTL salvato sul desktop? | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 17 Ott 2010 14:52    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| E nemmeno OTL. L ho fatto partire la prima volta ma appena partita la scansione si è spento automaticamente e dopo di che non sono più riuscito a lanciarlo. Stessa cosa era accaduta con hijackthis! | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 17 Ott 2010 15:58    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Qualunque cosa sia, sembra conoscere tutti i programmi di analisi utilizzabili.
 
Non è un semplice fakeAV.
 
- Disabilita il tuo antivirus
 
 
 - Scarica rkill da uno dei links seguenti (è lo stesso programma con nomi diversi):
 
rkill.com
 
rkill.exe
 
rkill.scr
 
eXplorer.exe
 
iExplore.exe
 
(se non dovesse funzionare il primo, procedi con i successivi)
 
 
 - salvalo sul desktop e avvialo
 
se non dovesse funzionare al primo colpo, ritenta nuovamente (magari scaricando uno dei files rinominati).
 
 
 - dovrebbe comparire una finestra DOS:
 
 
  	  | Citazione: | 	 		  Rkill by Lawrence Abrams (Grinler)
 
BleepingComputer.com
 
 
Terminating known malware process.
 
Please be patient. | 	  
 
al termine, la finestra verrà chiusa e comparirà una finestra con un log contenente un elenco dei processi terminati dal rkill.
 
 
a questo punto, tenta una nuova scansione con MBAM e/o Combofix e/o SystemScan e/o OTL | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 17 Ott 2010 17:51    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Ci provo... ma il log mi appare dopo pochissimo e i vari MBAM, COmbofix non vanno! appare questo log!
 
 
http://wikisend.com/download/568248/rkill.log | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 17 Ott 2010 19:10    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Bene! Abbiamo ottenuto un'informazione in più!
 
 
rkill ha identificato e bloccato almeno un processo virale.
 
 
Visto che in modalità normale non si riesce a combinare nulla, proviamo dalla modalità provvisoria:
 
- Riavvia il pc
 
 - in fase di avvio, premi ripetutamente il tasto F8 fino a visualizzare il menu Opzioni avanzate di Windows. 
 
 - Usando i tasti freccia sulla tastiera, scorri le opzioni e seleziona il menu "Modalità provvisoria con supporto di rete"
 
 - quindi premi "Invio".
  
 
da questa modalità, avvia nuovamente rkill e poi tenta le scansioni con MBAM, Combofix e SystemScan. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 18 Ott 2010 10:35    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				In modalità provvisoria sono riuscito a fare una scansione con SystemScan
 
 
http://wikisend.com/download/467700/18_10_2010_10_12_report.zip
 
 
Ho rifatto anche la scansione con rkill, stessi risultati della scansione con rkill fatta precedentemente, ma te l' ha riposto! 
 
http://wikisend.com/download/456260/rkill.log
 
 
MBAM, ComboFix, OTL non partono come hijack this! | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 18 Ott 2010 20:36    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Dev'essere qualcosa di tosto...  
 
- Scollega tutte le periferiche USB e tienile scollegate
 
 
 - Scarica questo file e salvalo sul desktop
 
 
 
 
 - Doppio click per avviarlo
 
 
 - Il tuo desktop diverrà più scuro e comparirà la scritta Modalità Protezione Avanzata ai 4 angoli.
 
Al centro troverai il seguente avviso:
 
 
 
clicca l'immagine per ingrandirla
 
 
 - Clicca OK
 
 
 - Compare un altro avviso:
 
 
 
clicca l'immagine per ingrandirla
 
 
 - Clicca OK
 
 
 - 
 
 
 
clicca l'immagine per ingrandirla
 
 
 - Clicca Avvia
 
 
 - Compare un avviso per la scansione rapida:
 
 
 
clicca l'immagine per ingrandirla
 
 
 - Clicca Sì e attendi pazientemente la fine della scansione.
 
Durante questa scansione, se vengono riconosciuti virus, ti verrà chiesto se mettere in quarantena i files incurabili. Clicca Si tutti.
 
 
 - Al termine della scansione rapida, a sinistra seleziona 
  e clicca il bottone   sulla destra.
 
Attendi pazientemente la fine della scansione... che potrà durare parecchie ore (dipende dalla quantità di files presenti sul disco).
 
 
 - Se vengono riconosciuti virus, troverai un elenco nella parte bassa della finestra.
 
 
 - Clicca Seleziona Tutto, Cura, Sposta incurabili
 
 
 - Clicca File, Salva rapporto
 
 
 - Salva il file DrWeb.csv sul desktop
 
 
 - Riavvia il pc
 
 
 - Carica il file DrWeb.csv su WikiSend e posta il Forum Link che ti viene assegnato.
 
  | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 19 Ott 2010 00:01    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Il programma mi effettua la scansione rapida dopodiche si chiude tutto e mi appare questa schermata. Da cui non si può più effettuare nulla se non chiudere con la x in alto a dx!
 
 
http://wikisend.com/download/458728/Immagine.bmp
 
 
 
Può dipendere dal fatto delle periferiche USB! Che significa scollega tutte le periferiche e tienile scollegate? Scusa magari è una domanda sciocca... Ma io non ho nulla collegato alle porte USB. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 19 Ott 2010 08:03    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Le periferiche USB sono: chiavette, HD esterni, stampanti, macchine fotografiche. Insomma, tutto quello che puoi collegare alle porte USB.
 
 
Se non ce ne sono di collegate al pc durante le operazioni di pulizia, è meglio.
 
 
Soluzione estrema, usare i CD autoavvianti come indicato in questa discussione.
 
 
Consiglio, in particolar modo: 
 
- Avira AntiVir Rescue Disk
 
 - drWeb Live CD
 
 - Kaspersky Rescue Disk
  
 
Usali tutti e tre nella sequenza che ti ho indicato.
 
 
Una volta fatta la passata con i 3 liveCD, riavvia il pc e ritenta la scansione con OTL. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 25 Ott 2010 11:27    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Ho fatto la scansione solo con il primo, Avira AntiVir Rescue Disk.
 
Ti posto quello ke è venuto fuori dalle scansioni con MBAM e OTL! Che sono partiti... 
 
 
MBAM
 
 
link
 
Ti posto anche il log extras, che si è salvato automaticamente dopo la scansione con OTL
 
 
link | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 25 Ott 2010 11:46    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Weeeeee sono riuscito a scansionare anche con hijackthis!! ecco il post...
 
 
http://wikisend.com/download/600142/hijackthis.log | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 25 Ott 2010 22:56    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Ottimo!  
 
 
Vedo ora che avevi beccato il famigerato Antivirus 2010...  
 
 
Rinomina il file Conbofix.exe in Combofix.exe.
 
 
Disinstalla Combofix:
 
Clicca Start
 
Clicca Esegui...
 
Digita:  	  | Codice: | 	 		  | Combofix /uninstall | 	  
 
Clicca su ok
 
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.  
 
 
Disinstalla i seguenti programmi:
 
- Ad-Aware SE Personal
 
 - Adobe Acrobat 5.0
 
 - IZArc 3.5 beta 3_is1
 
 - Mozilla Firefox (1.0.7)
 
 - Java(TM) 6 Update 3
 
 - Java(TM) 6 Update 5
 
 - Java(TM) 6 Update 7
  
 
Installa l'ultima versione di Java scaricando la versione Offline e installandola.
 
Scarica e installa l'ultima versione di Adobe Reader o, meglio ancora, un lettore PDF alternativo (PDF X-Change Viewer, FoxIT Reader, SumatraPDF)
 
Installa IZarc o 7-Zip
 
Installa l'ultima versione di Mozilla Firefox
 
 
Aggiorna Adobe FlashPlayer:
 
- Scarica il programma di disinstallazione di FlashPlayer
 
 - Scarica l'ultima versione di FlashPlayer per Internet Explorer (Windows 7/Vista/XP/2003/2000):
 
Sito 1
 
Sito 2
 
FlashPlayer per Internet Explorer (Windows 98/ME)
 
 - Scarica l'ultima versione di FlashPlayer per Mozilla, Opera, Chrome, etc...:
 
Sito 1
 
Sito 2
 
 - Chiudi tutti i browser (IE, Opera, Firefox, Chrome, etc)
 
 - Esegui il programma di disinstallazione scaricato al punto 1.
 
 - Esegui il programma di installazione scaricato al punto 2.
 
 - Esegui il programma di installazione scaricato al punto 3.
  
 
Fai quest'ultima scansione:
 
- Clicca qui per aprire la pagina di ESET OnlineScan
 
 - Clicca il bottone 
 
 
 - Solo per chi usa un browser differente da Internet Explorer, è necessario scaricare un file sul proprio desktop:
 
- Clicca su 
  e salva il file sul desktop
 
 - Doppio click sull'icona 
  salvata sul desktop  
 
 - Metti il segno di spunta a 
  
 
 - Clicca il bottone Start
 
 - Accetta tutti gli avvisi di sicurezza del tuo browser
 
 - Metti il segno di spunta anche a 
  
 
 - Clicca il bottone 
 
 
 - Il programma scaricherà tutte le parti necessarie alla scansione (il motore di scansione e i database virali aggiornati)
 
Sii paziente, a seconda della velocità della tua linea potrebbero volerci parecchi minuti.
 
 - Quando la scansione sarà completata, clicca su 
 
 
 - Clicca su 
  e salva il file sul desktop.
 
Carica il file salvato su wikisend e posta il forum link che ti viene assegnato
 
 - Clicca il bottone 
  
 
 - Clicca il bottone 
   
 
Se non vengono rilevate minacce, non verrà fornito alcun log
 
 
Posta un log aggiornato di hijackthis. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		Stefano Eroe
  
 
  Registrato: 23/07/08 13:04 Messaggi: 54
 
  | 
		
			
				 Inviato: 28 Ott 2010 00:51    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				link
 
 
E questo invece è il log di hijackthis...
 
 
link | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		 |