Precedente :: Successivo |
Autore |
Messaggio |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 09 Mag 2007 19:18 Oggetto: asus moribondo parte II |
|
|
ciao raga,
holifay, bdoriano e quanti altri mi hanno risposto scusate se non sono stata presente in questi giorni ed ho lasciato così a metà le vostre prescrizioni terapeutiche! diciamo che sono stata impegnata un po' così
Riassunto delle puntate precedenti:
In origine c'era Bagle Il Maledetto che, nonostante il programma spagnolito passato per 2volte pareva resistere... dopo gmer, ho avviato systemscan che ha mostrato la montagna di schifezze che banchettavano nell'asus. dopo aver eseguito CCleaner, in modalità provvisoria ho dato l'addio a un po' di robaccia, quindi è arrivato zorro: Avenger.
Ed arriviamo così ai giorni nostri. Ho postato il log di avenger + quello di system scan e holifay mi ha risposto che quest'ultimo "apparentemente" è pulito... dovevo però postare il log di gmer ed eccolo qua (non preoccupatevi, ho imparato a usare easy-share ma stavolta è corto):
GMER 1.0.12.12244 - http://www.gmer.net
Rootkit scan 2007-05-09 17:03:58
Windows 5.1.2600 Service Pack 2
---- Kernel code sections - GMER 1.0.12 ----
? C:\WINDOWS\System32\DRIVERS\update.sys
---- Registry - GMER 1.0.12 ----
Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{A356E26F-F64B-8F5D-7C18E49D604F2F76}\{6A54AA76-7D92-69B0-4B2831BB70973615}\{981C58D8-528B-1766-742A6B252CC7665F}@Q3FBLH6RIF6MYMN6VD31LVQSMD1 0x01 0x00 0x00 0x00 ...
Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F16633BB-6FFB-FEEF-6851EE4CF61ADAA7}\{8DE0EF13-9AB8-84BF-28848AB6F741F092}\{2912CDF2-3190-D0FE-95FF87CEE55A8F74}@Q3FBLH6RIF6MYMN6VD31LVQSMD1 0x01 0x00 0x00 0x00 ...
---- EOF - GMER 1.0.12 ----
Che ne dite? Dovrei fare qualcos'altro?
ancora non ho riprovato ad istallare un antivirus, aspetto le vostre direttive, me ne aveva postato uno Orange ma il pc mi diceva "spazio su disco insufficiente"..ed ancora adesso me lo dice continuamente, anche se non so più cosa eliminare! non ho quasi più programmi nè documenti nè musica..dopo aver utilizzato CCleaner che mi ha postato Bdoriano c'erano 2,2GB liberi su C, non ho istallato niente di nuovo ed adesso C è pieno un'altra volta...mah
grazie raga, a presto  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 09 Mag 2007 19:47 Oggetto: |
|
|
Ciao Rei, bentornata!
Tutto qui? Mi sembra un pò scarno...
Prova far girare nuovamente hijackthis e systemscan e a ripostare i rispettivi logs. |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 09 Mag 2007 20:49 Oggetto: |
|
|
Eccomi!
ecco il log di hjt:
http://w13.easy-share.com/1073063.html
e quello di system scan:
http://w13.easy-share.com/1073065.html
ciao! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 10 Mag 2007 10:59 Oggetto: |
|
|
Riecchime.
Nel log di hijackthis ci sono da fixare queste voci:
Citazione: | O3 - Toolbar: DogTestGrim - {1B9DB551-C0AE-9D57-5779-556EC6BE0904} - C:\PROGRA~1\STYLED~1\once2.dll (file missing)
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Alice - {F84D64E1-4406-45F5-9078-2FDDC98347E9} - http://gw.aliceadsl.it/alice (file missing) (HKCU) |
Più che altro fanno riferimenti a files mancanti.
Dal log di systemscan:
hai in sacco di file temporanei in C:\WINDOWS\Temp da cancellare.
Prova ad usare questo per aiutarti nella pulizia.
In più ci sono tracce confuse di NOD32. Prova a reinstallarlo.
Cose particolari non ne vedo (per quello che lo conosco).
Se qualche altro esperto butta un occhio, è meglio.
PS: I files temporanei sembrano creati principalmente da Acrobat...
edit: magari posta anche un log completo di gmer |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 10 Mag 2007 11:55 Oggetto: |
|
|
dunque...ehm cosa significa fixare quelle voci di hjt?
per quanto riguarda il log di gmer io posso provare a rieseguirlo... ma mi viene sempre un log corto come quello sopra!  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 10 Mag 2007 15:22 Oggetto: |
|
|
Ops!
Avvia hijack
clicca su do a system scan only
metti il segno di spunta alle voci che ti ho indicato
clicca su fix checked
Avvia gmer
Assicurati che ci siano i segni di spunta su tutte le voci (System, Sections, Devices, etc...)
clicca su Scan e vediamo che ti tira fuori |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 10 Mag 2007 22:18 Oggetto: |
|
|
eccomi!
ecco il log di gmer dopo aver fixato quello che mi hai detto:
GMER 1.0.12.12244 - http://www.gmer.net
Rootkit scan 2007-05-10 22:11:04
Windows 5.1.2600 Service Pack 2
---- Kernel code sections - GMER 1.0.12 ----
? C:\WINDOWS\System32\DRIVERS\update.sys
---- Registry - GMER 1.0.12 ----
Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{A356E26F-F64B-8F5D-7C18E49D604F2F76}\{6A54AA76-7D92-69B0-4B2831BB70973615}\{981C58D8-528B-1766-742A6B252CC7665F}@Q3FBLH6RIF6MYMN6VD31LVQSMD1 0x01 0x00 0x00 0x00 ...
Reg \Registry\MACHINE\SOFTWARE\Classes\CLSID\{F16633BB-6FFB-FEEF-6851EE4CF61ADAA7}\{8DE0EF13-9AB8-84BF-28848AB6F741F092}\{2912CDF2-3190-D0FE-95FF87CEE55A8F74}@Q3FBLH6RIF6MYMN6VD31LVQSMD1 0x01 0x00 0x00 0x00 ...
---- EOF - GMER 1.0.12 ----
visto che è così corto anche stavolta mi è venuto il dubbio che magari sono io a cliccare su copy prima che sia finito, voglio dire, è possibile che stia ancora lavorando quando da un po'non vedo scorrere stringhe di sorta? dovrebbe avvertire o chiudersi da sè? abbiate pazienza per la mia ignoranza, non mi ricordo più come ho fatto la prima volta!
grazie ancora |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 10 Mag 2007 22:59 Oggetto: |
|
|
ok, non ho stoppato gmer, il log è proprio quello lì corto così  |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 10 Mag 2007 23:10 Oggetto: |
|
|
aiutttt!
dopo aver utilizzato l'ultimo tool che mi hai mandato per la pulizia, atf cleaner mi pare che si chiami, sono andata tutta baldanzosa a guardarmi da esplora risorse quanto mi aveva liberato (2GB ) e cosa ti vedo per caso sotto C:\ !Submit : jefpca.exe AHHHHHHHHHHHHH!
ma non avevo già fatto l'eliminazione del mister qui in modalità provvisoria??? me lo sono sognato e jefpca nell'asus ci deve stare? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 10 Mag 2007 23:51 Oggetto: |
|
|
quel jefpca.exe non mi dice nulla di buono.
Il problema è gmer che non ti crea un log completo.
Quando lo esegui tutte le voci a destra (sopra scan per intenderci) sono selezionate? |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 11 Mag 2007 12:42 Oggetto: |
|
|
fai il log di Gmer dalla posizione "Autostart" assicurati che la casella "show all" sia spuntata. |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 12 Mag 2007 11:57 Oggetto: |
|
|
buongiorno a tutti raga,
allora ho seguito il suggerimento di orange e finalmente un log decente!
ve lo posto:
http://w13.easy-share.com/1081165.html
grazie mille a presto
p.s. io sono 'gnorante ma secondo me jefpca.exe è qualche maledetta porcheria, anche perchè che ci fa sotto C la cartella !Submit
e poi l'icona è una bocca tipo canotto, ma dove si è visto per un programma un logo così, sarebbe più adatto per una locandina porno....
mah, poero asus  |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 12 Mag 2007 16:31 Oggetto: |
|
|
ciao!
mi sono rovinata gli ochhi leggendo i vari logs-- MA NON VEDO NIENTE DI STRANO!!!
proviamo un'altro metodo:
Scarica SDFIX
- Doppio click su SDFix.exe e il tool andrà ad estrarsi in C:\SDFix
- avvia il sistema in modalità provvisoria
- Apri la cartella SDFix situata in C:\ e fai un doppio click su RunThis.bat per lanciare lo script
- seleziona Y per avviare la pulizia
- Quando te lo chiederà premi un tasto per riavviare(il sistema sarà piu lungo nell'avviarsi perchè lo script eseguirà l'eliminazione dei file trovati)
- Quando apparirà il desktop il tool terminerà il suo lavoro e visualizzerà il messaggio "Finished"
- Premi un tasto per terminare lo script e ricaricare le icone del desktop
- Il log sarà visualizzato automaticamente,altrimenti potrai trovarlo in C:\SDFix\Report.txt |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 13 Mag 2007 11:41 Oggetto: |
|
|
@rei
riciao, prova a caricare quel jefpca.exe su virus total.
Per caricarlo clicca sul bottone Scegli..., selezioni il file e poi clicca su Send. Una volta caricato non chiudere la finestra del browser, altrimenti non potrai vedere il risultato della scansione.
Vediamo se si fa caricare e cosa ti dice il sito.
@Orange
A che cosa serve quel sdfix? |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 13 Mag 2007 14:58 Oggetto: |
|
|
bdoriano ha scritto: | @Orange
A che cosa serve quel sdfix? |
se hai un'pò di dimestichezza con lo spagnolo leggi qui
se i problemi di Rei sono dovuti ad un rootkit, il tool dovrebbe (e dico dovrebbe 8) ) eliminarlo |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 14 Mag 2007 19:23 Oggetto: |
|
|
ciao raga!!!!
allora, dunque mi sembra di avere ottime notizie, dico mi sembra xchè poi gli esperti
siete voi 8)
dunque ancora non ho seguito la prescrizione di bdoriano xchè l'ho appena letta (ma procedo subito subito ) intanto vi posto il log di SD, e vi dico quella che a mio parere è la buona notizia: è riapparso lo scudino rosso rompipalle del centro sicurezza pc, quello degli avvisi protezione di windows!!! incredibile, subito dopo aver finito con SD! erano anni che quell'iconcina non si faceva più vedere, mai stata così felice di rivedere un rompipalle
ecco il log:
http://w13.easy-share.com/1089111.html
ciao e grazie orange
a breve faccio quello che mi hai detto bdoriano e te faccio sapè  |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 14 Mag 2007 19:28 Oggetto: |
|
|
che figata 'sto virustotal!!!! mi fa sapere in 7 min! 8) |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 14 Mag 2007 19:54 Oggetto: |
|
|
ora mi mancava il porno-dialer!
appena vedo il mio raga lo prendo e lo lui e le donnine
l'avevo detto io che l'icona pareva una locandina porno...
ecco la tabellina di virustotal:
Antivirus Version Update Result
AhnLab-V3 2007.5.15.0 05.14.2007 no virus found
AntiVir 7.4.0.15 05.14.2007 no virus found
Authentium 4.93.8 05.12.2007 no virus found
Avast 4.7.997.0 05.13.2007 no virus found
AVG 7.5.0.467 05.14.2007 no virus found
BitDefender 7.2 05.14.2007 no virus found
CAT-QuickHeal 9.00 05.14.2007 no virus found
ClamAV devel-20070416 05.14.2007 no virus found
DrWeb 4.33 05.14.2007 no virus found
eSafe 7.0.15.0 05.14.2007 suspicious Trojan/Worm
eTrust-Vet 30.7.3632 05.14.2007 no virus found
Ewido 4.0 05.14.2007 no virus found
FileAdvisor 1 05.14.2007 no virus found
Fortinet 2.85.0.0 05.14.2007 no virus found
F-Prot 4.3.2.48 05.14.2007 no virus found
F-Secure 6.70.13030.0 05.14.2007 no virus found
Ikarus T3.1.1.7 05.14.2007 not-a-virus:Porn-Dialer.Win32.Agent.aw
Kaspersky 4.0.2.24 05.14.2007 no virus found
McAfee 5030 05.14.2007 no virus found
Microsoft 1.2503 05.14.2007 no virus found
NOD32v2 2265 05.14.2007 a variant of Win32/Dialer.RU
Norman 5.80.02 05.14.2007 no virus found
Panda 9.0.0.4 05.14.2007 Dialer.KBT
 |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 15 Mag 2007 10:53 Oggetto: |
|
|
Rei ha scritto: | ora mi mancava il porno-dialer!
appena vedo il mio raga lo prendo e lo lui e le donnine
l'avevo detto io che l'icona pareva una locandina porno... |
Prevedo tempi duri per il tuo raga
Riesci a cancellare quel file, comunque? |
|
Top |
|
 |
Rei Eroe


Registrato: 27/04/07 15:10 Messaggi: 75
|
Inviato: 15 Mag 2007 12:18 Oggetto: |
|
|
beh... con il vostro aiuto forse sì
suppongo di dover mettere qualche script su avenger (o sbaglio?)
se potete postarmi precisamente lo script lo copio incollo su avenger così almeno non faccio danni...
ah, visto che ci sono, dopo aver utilizzato avenger, ogni tanto il pc si rifiuta di connettersi e mi dice TCP/IP ha restituito l' errore 738: il server non ha assegnato un indirizzo.
prima non l'aveva mai fatto, ed ho pensato che forse dovrei risistemare qualcosa dopo l'utilizzo di avenger... già ma cosa?
ciao e grazie ancora |
|
Top |
|
 |
|