Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
virus ha disattivato antivirus e firewall
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
alan88
Mortale devoto
Mortale devoto


Registrato: 24/08/07 11:33
Messaggi: 5

MessaggioInviato: 24 Ago 2007 11:45    Oggetto: virus ha disattivato antivirus e firewall Rispondi citando

Ciao a tutti Smile

ho paura di avere un virus. Sad qualcuno mi può aiutare a capire di cosa si tratta?

Non riesco più ad installare alcun antivirus, e il firewall di Win XP si era disattivato.
Ma questi non sono gli unici problemi. Purtoppo mi sono accorto che non funziona più la modalità provvisoria e il comando chkdsk non è più riconosciuto!!
Anche la connessione internet è saltata (ho una connessione senza fili, mi dice che il serivizio è gestito da un altro programma diverso da Windows)

Come veniva suggerito in un altro thread di questo forum, ho provato a fare una scansione con Eligabla (che però non ha trovato nulla) e con GMER.

Ho il log di GMER, ma come faccio a postarlo adesso?

grazie
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 24 Ago 2007 12:56    Oggetto: Rispondi citando

Ciao alan88 Very Happy
Guarda quì: http://forum.zeusnews.com/viewtopic.php?t=23440
e posta un log di Hijackthis.


Per i log di GMER fai questi passaggi:
http://forum.zeusnews.com/viewtopic.php?p=194965#194965 passaggio 1 -

http://forum.zeusnews.com/viewtopic.php?p=194966#194966 passaggio 2 -
Top
Profilo Invia messaggio privato
alan88
Mortale devoto
Mortale devoto


Registrato: 24/08/07 11:33
Messaggi: 5

MessaggioInviato: 24 Ago 2007 14:55    Oggetto: Rispondi citando

ciao sante Smile grazie

Allora, ricomincio con ordine Wink

Ho Windows Xp SP2
Uso il firewall di Windows
+
AntiVir (versione free)
SpyBot Search & Destroy,
AdAware SE personal,
Advanced Windows Care V2 Personal

E' cominciato tutto quando ho lanciato un file exe scaricato da internet. L'avevo scansionato prima con AntiVir, che però non aveva rivelato nulla.

A quel punto si sono disattivati il firewall di Xp e AntiVir.
Il collegamento sul desktop di AntiVir, mi dice che il file exe è inesistente, e lo stesso è successo con SpyBot.
Anche gli avvisi del Centro di Sicurezza di Windows sono stati disattivati e non riesco più a riattivarli.

E' anche comparso un avviso di Windows che mi diceva che erano stati sostituiti alcuni file di sistema con file non riconosciuti.
Un'altra cosa strana è che non riconosce più il comando chkdsk.


Nel frattempo sono riuscito a far partire la modalità provvisoria. Ho anche tentato di reinstallare l'antivirus da lì, e ci sono riuscito (anche se molte funzioni risultano stranamente disabilitate), ma poi, appena provo a riavviare in modalità normale, il problema ritorna: il file exe del programma sparisce e AntiVir sembra disinstallato nuovamente.
(avevo provato ad installare Norton IS senza successo)


Qua c'è il log di HJT http://www.freefilehosting.net/download/MTQ5NjY=

Qui invece c'è quello di Gmer http://www.freefilehosting.net/files/MTQ5NjQ
Ho solo la scansione del Rootkit, perchè quella di Autostart non rivelava niente, nepure spuntando "show all"!! ...mi devo preoccupare?!
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 24 Ago 2007 15:10    Oggetto: Rispondi citando

Il log di gmer... non c'è! Al suo posto c'è la foto di uno scooter. Razz
Il log di hijackthis non evidenzia nulla (anche perchè è proprio ridotto ai minimi termini).
Il fatto che l'autostart di gmer non visualizzi nulla è moooooolto strano.

Facciamo un altro controllo...
Clicca qui (tieni premuto il tasto CTRL mentre clicchi).
Salva il file, anche sul desktop se vuoi.
Disattiva temporaneamente il tuo antivirus.
Avvia il file appena scaricato (sys#####)
Assicurati che tutte le voci siano spuntate.
clicca su Scan now
L'operazione può durare diversi minuti... abbi pazienza Wink
Al termine della scansione, ti verrà aperto il blocco note. Puoi chiuderlo tranquillamente.
Chiudi il programma e riattiva il tuo antivirus.
Carica il file c:\suspectfile\report.txt su http://www.freefilehosting.net
Posta qui il link che ti viene assegnato.
Top
Profilo Invia messaggio privato
alan88
Mortale devoto
Mortale devoto


Registrato: 24/08/07 11:33
Messaggi: 5

MessaggioInviato: 24 Ago 2007 15:35    Oggetto: Rispondi citando

bdoriano ha scritto:
Il log di gmer... non c'è! Al suo posto c'è la foto di uno scooter. Razz
.

LOL ...ecco il link giusto http://www.freefilehosting.net/download/MTQ5Nzk=

appena riesco posto anche l'altro log
grazie
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 24 Ago 2007 16:00    Oggetto: Rispondi citando

Per il momento, non postare l'altro log.

Sembra esserci traccia del virus Bagle. Scaricare il programma EliBagle da http://www.zonavirus.com/datos/descargas/95/elibagla.asp
Lo trovi in fondo alla pagina, clicca sulla voce Descarga ElibaglA
Avvia il programma, dovrebbe crearti un log. Al termine posta qui il log creato insieme a un log aggiornato di hijackthis.
Top
Profilo Invia messaggio privato
alan88
Mortale devoto
Mortale devoto


Registrato: 24/08/07 11:33
Messaggi: 5

MessaggioInviato: 24 Ago 2007 16:13    Oggetto: Rispondi citando

avevo già provato a fare una scansione con alibagla e non aveva trovato nulla. Magari faccio un altro tentativo.


UPDATE : ho trovato questo articolo http://www.megalab.it/articoli.php?id=948&pagina=1
sembra proprio si tratti di un bagle. Quando avrò tempo lo leggerò con calma. Intanto grazie per avermi aiutato a capire cos'era Wink
ciao
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 25 Ago 2007 15:13    Oggetto: Rispondi citando

Se hai voglia....

Scarica questo e scompattalo in una sua cartella non temporanea e non sul desktop

Avvia AVENGER
Clicca su input script manually
Clicca sulla lente d'ingrandimento
Inserisci queste righe:
Citazione:
Files to delete:
C:\WINDOWS\system32\drivers\hidr.exe
C:\WINDOWS\system32\drivers\srosa.sys

Clicca su Done
Clicca sul semaforo
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato con un log aggiornato di hijackthis.
Top
Profilo Invia messaggio privato
alan88
Mortale devoto
Mortale devoto


Registrato: 24/08/07 11:33
Messaggi: 5

MessaggioInviato: 27 Ago 2007 11:38    Oggetto: Rispondi citando

ciao

Ho provato ad usare Avenger con vari script. Sembra che il problema si sia parzialmente risolto. Riesco ad installare solo alcuni antivirus.
Non riesco ad installare Norton per esempio!!

Cercando di eliminare vari eventuali file sospetti con Avenger il responso è sempre "file not found"
però in due casi mi dice "could not open file"!
Questo significa che i file esistono? Con risorse del computer non riesco a trovarli.

I file in questione sono:
Dati applicazioni\hidires\rosa.sys
Dati applicazioni\hidires\hidr.exe

e una chiave di registro:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run|hldrr
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 27 Ago 2007 19:38    Oggetto: Rispondi

Facciamo quell'altro controllo...
Clicca qui (tieni premuto il tasto CTRL mentre clicchi).
Salva il file, anche sul desktop se vuoi.
Disattiva temporaneamente il tuo antivirus.
Avvia il file appena scaricato (sys#####)
Assicurati che tutte le voci siano spuntate.
clicca su Scan now
L'operazione può durare diversi minuti... abbi pazienza Wink
Al termine della scansione, ti verrà aperto il blocco note. Puoi chiuderlo tranquillamente.
Chiudi il programma e riattiva il tuo antivirus.
Carica il file c:\suspectfile\report.txt su http://www.freefilehosting.net
Posta qui il link che ti viene assegnato.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi