Precedente :: Successivo |
Autore |
Messaggio |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 13 Nov 2011 05:04 Oggetto: BOO/Whistler.A HELP!!!!! |
|
|
ciao,
stasera ho acceso il pc e mi sono arrivati 3 avvisi da parte di avira di una infezione nel settore di boot.
nel computer sono installati sia Avira che Panda.
sto cercando in internet possibili soluzioni al problema, ma non sono riuscito a trovare niente purtroppo. In compenso viene descritto come una minaccia piuttosto seria, il che mi fa preoccupare sinceramente.
come browser utilizzo chrome per la navigazione "normale" ed opera per accedere al mio conto bancario on line e per i siti di ecommerce.
come da oggetto il virus si chiama BOO/Whistler.A.
il computer è un portatile toshiba (satellite T110) e non ha ne un lettore dvd ne ovviamente floppy.... le uniche soluzioni che avevo trovato ne richiedevano almeno uno dei due.
c'è qualcuno che abbia idea di come risolvere oppure dare un consiglio su che cosa fare? |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 13 Nov 2011 12:32 Oggetto: |
|
|
ciao
tanto per cominciare dovresti togliere uno dei due antivirus, crei solo problemi al sistema
hai provato a fare una scansione con avira per cercare di ripulire l'infezione?
scarica mbr direttamente in C:\
Riavvia il computer in modalità provvisoria: all'avvio del pc, prima che inizi a caricare Windows, premi ripetutamente F8. Uscirà la finestra del menu Opzioni avanzate di Windows => scegli modalità provvisoria (usa il tasto freccia ^
Ora Da Start - Esegui - digita C:\mbr.exe e clicca su OK
Posta il log che troverai in C:\ come mbr.log |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 13 Nov 2011 13:21 Oggetto: |
|
|
ciao ho tolto panda.
si avevo già effettuato vari tentativi di scansione e riparazione con avira ma senza successo purtroppo.
ho eseguito mbr, ma nn credo che abbia funzionato, qui ti incollo il log che ha creato:
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 6.1.7601
device: opened successfully
user: error reading MBR
error: Read The handle is invalid.
kernel: error reading MBR |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 13 Nov 2011 13:46 Oggetto: |
|
|
sempre da provvisoria
Start>> Esegui e digita mbr.exe -f ( fai copia incolla)
posta il log |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 13 Nov 2011 13:51 Oggetto: |
|
|
ciao,
grazie per la risposta.
adesso sto eseguendo una scansione con malwarebites, appena ha terminato riavvio in modalità provvisoria e riprovo con mbr.exe -f così giusto? |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 13 Nov 2011 13:56 Oggetto: |
|
|
non capisco perche' non segui le mie indicazioni
mah.... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 13 Nov 2011 14:05 Oggetto: |
|
|
Sarebbe interessante il S.O che è in uso.
@kostello79:
Chiariamo subito, che tu sei libero di rivolgerti dove vuoi, per cercare di risolvere il tuo problema.
E' un tuo diritto.
Ma, personalmente, eviterei di postare il problema in vari forum.
Questo crea confusione, con le varie tecniche di bonifica, sia per te, che per chi ti segue.
Le tecniche di bonifica, sono varie, e tutte possono essere valide , ma ognuno segue la propria, per cui ti consiglio di seguire la bonifica in un solo forum.
Quale forum lo sceglierai tu stesso, ma l'importante è che tu segua alla lettera, le indicazioni di un solo forum.
Questo, eviterà discussioni inutili, e ci sarà meno confusione.
Grazie. |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 13 Nov 2011 15:46 Oggetto: |
|
|
@R16
si hai perfettamente ragione, il fatto è che sono decisamente preoccupato, soprattutto per i dati di banca e carte. Prima di postare ho fatto delle ricerche su questo tipo di infezione ma come detto nel primo post nn ho trovato nessuno che avesse risolto quindi ho pensato che avere piu voci potesse essere utile.
Il sistema operativo è 7 home premium.
ad ogni avvio avira manda 3 pop up che indicano presenza di malware nei settori di boot di C, D e HDD0 (zero... ???)
@menatwork
ho riprovato con il nuovo comando, il risultato è stato lo stesso.
forse perchè il SO è in lingua inglese?
ps il pc è stato comprato in UK, dove peraltro mi trovo. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 13 Nov 2011 16:13 Oggetto: |
|
|
Scarica aswMBR.exe sul desktop.
link
Fai doppio clic aswMBR.exe per eseguirlo
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Postalo qui.
Per postare il log:
Collegati ad internet e vai alla pagina WikiSend: link
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum. |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 13 Nov 2011 18:18 Oggetto: |
|
|
ciao ecco il log
aswMBR.txt - 2 Kb
da filevo, da wikisend non so perchè non me lo caricava. grazie per l'aiuto! |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 13 Nov 2011 18:26 Oggetto: |
|
|
Scarica TDSSKiller.zip sul desktop:
link
Estrai i dati in una cartella e fai doppio clik su TDSSKiller.exe
clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà skip,clicca su "Continue".
Se è richiesto il riavvio,(Reboot) acconsenti. (per eliminare l'infezione è necessario riavviare il pc)
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Il log lo trovi in C:\
Postalo qui.
Il log lo posti con le modalità precedenti. |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 13 Nov 2011 20:36 Oggetto: |
|
|
Ciao R16
ho eseguito tsskiller che ha rilevato 2 minacce:
una BOO/WHistler.A di livello High (impostazione predefinata "Cure") ed un processo SPTD di livello medio (impostazione predefinata "Skip"). Questo processo/servizio è lo stesso che era stato rilevato prima da aswMBR.
Al riavvio Avira non ha più rilevato BOO/WHistler.A, ma avverte della presenza di un oggetto nascosto.
Un'altra scansione con TSSK non ha più rivelato la presenza di BOO/WHistler.A, ma c'è ancora il processo SPTD.
Qui il link alla log. Si tratta del log successivo al riavvio richiesto per la cura dopo la prima passata.
TSSK Report.txt - 40 Kb |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 13 Nov 2011 20:54 Oggetto: |
|
|
quel driver e' legittimo, lascialo
esegui una scansione con combofix come descritto in questa guida
allega il log come i precedenti |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 14 Nov 2011 14:20 Oggetto: |
|
|
come dicevo BOO/Whistler.A non c'è più, ma è rimasto solo SPTD.
prima di andare con combofix vorrei aspettare il parere di R16. |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 14 Nov 2011 16:42 Oggetto: |
|
|
come ti ho gia' detto il processo sptd e' legittimo appartiene a DaemonTools.
Se vuoi aspettare r16 fai pure, vedo che la fiducia non e' il tuo forte |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 14 Nov 2011 17:27 Oggetto: |
|
|
R16 mi ha fatto fare lo scan con TSSKiller che tra gli altri è specifico per infezioni di tipo Whistler.
Infatti dopo la scansione e la cura non ho più avuto avvisi da avira, quindi per me è risolta così aspettavo solo il parere di R16
CIT: ComboFix è specifico per la rimozione dei seguenti malware:
SurfSideKick, QooLogic, Look2Me, BAGLE (alcune varianti), VUNDO (alcune varianti) o combinazioni di questo gruppo.
Non ho nessuna di queste infezioni, inoltre è una utility molto potente con relativi rischi..... quindi che c'entra col mio caso?
@menatwork Non si tratta di sfiducia si tratta di logica. |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 14 Nov 2011 17:35 Oggetto: |
|
|
questo lo hai scritto tu
Citazione: | Al riavvio Avira non ha più rilevato BOO/WHistler.A, ma avverte della presenza di un oggetto nascosto. |
....e combofix rileva anche questi oggetti, ma visto che sei TU a decidere ti saluto, ho altri log da controllare
Ciao |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 14 Nov 2011 18:41 Oggetto: |
|
|
non capisco il tuo atteggiamento polemico.... ciao e buon lavoro |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 14 Nov 2011 19:23 Oggetto: |
|
|
Ciao a tutti.
Gradirei che la polemica, finisse qui.
Senza ulteriori commenti, nè da una parte, nè dall'altra.
@kostello79:
Citazione: | CIT: ComboFix è specifico per la rimozione dei seguenti malware:
SurfSideKick, QooLogic, Look2Me, BAGLE (alcune varianti), VUNDO (alcune varianti) o combinazioni di questo gruppo. |
Non è proprio così.
Combofix, oltre a eliminare migliaia di infezioni, permette di rilevarne altre, che non rientrano nel suo data-base, ma che un'esperto le riconosce.
Per eliminare queste eventuali infezioni rilevate, ma non eliminate, bisogna agire manualmente.
Citazione: | inoltre è una utility molto potente con relativi rischi..... |
E' vero.
In mano a persone poco esperte, può rivelarsi un'arma micidiale.
Ma tanto per chiarire, menatwork, il programma Combofix, lo conosce bene, e io, non intervenendo sul suo suggerimento, l'ho avallato.
In questa sezione, visto la sua delicatezza, i "buontemponi" (coloro che scrivono a vanvera) non sono tollerati.
Il mio suggerimeto, (visto il tipo di infezione) è quello di fare la scansione con Combofix, per vedere se ci sono infezioni nascoste.
Detta scansione,deve essere eseguita alla lettera, in modo che non ci siano ostacoli.
Ovviamente, non sei obbligato.
Se la vuoi fare, bene, se invece sei soddisfatto del funzionamento del pc, e per te è un rischio troppo grande, possiamo anche concludere. |
|
Top |
|
 |
kostello79 Eroe

Registrato: 05/11/07 15:21 Messaggi: 40
|
Inviato: 14 Nov 2011 23:05 Oggetto: |
|
|
ciao R16
grazie della spiegazione.
Adesso devo andare a lavoro, domani appena posso mi rileggo per bene la guida di combofix e valuto se sono in grado di non fare minchiate.
il pc ha sempre funzionato bene (dopo aver disintallato panda ancora meglio) ma in ogni caso non voglio avere paranoie ad usare le carte ed il conto online.
grazie per l'aiuto! |
|
Top |
|
 |
|