Precedente :: Successivo |
Autore |
Messaggio |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 30 Ott 2009 23:28 Oggetto: Eseguiti tutt i passaggi del ProntoSoccorso,ancora problemi |
|
|
Salve a tutti...
Due giorni fa ho beccato due cavalli di troia: Mebload e Mebroot. In due giorni ho effettuato svariati scan (locali e profondi) con il mio antivirus (Nod32) eliminando manualmente i vari virus che ne risultavano.
Ieri ho scoperto il vostro sito e mi son adoperata subito seguendo la scaletta del Pronto Soccorso. Ho tenuto chiuse tutte le applicazioni, eccetto le pagine internet da cui leggevo le istruzioni. Posto i vari risultati in calce.
Nonostante tutto, riscontro ancora problemi, soprattutto con Firefox. Le pagine continuano a bloccarsi se aperte contemporaneamente. E risulta impossibile vedere un qualsiasi video per più di un minuto. Infine, continua a crearsi una cartella "illegittima" chiamata "Help Assistent" nella mia cartella "Documenti".
Spero di avervi dato tutte le informazioni di cui avete bisogno...Il mio s.o. è Windows Xp. |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 30 Ott 2009 23:32 Oggetto: |
|
|
1. Puliti i file temporanei con CCleaner
2. Rimossi gli ADS con HiJackThis
http://wikisend.com/download/202412/hijackthis.log
3. Scansione Gmer 1°passaggio
http://wikisend.com/download/443330/Gmer1.rtf |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 31 Ott 2009 00:55 Oggetto: |
|
|
Ciao R1!!!
Grazie per la pronta risposta...
Mi adopero subito per seguire i tuoi step. Ti aggiorno...Grazie ancora!
P.s. Ho dimenticato di postare i risultati degli altri test...
4. Gmer 2°passaggio
http://wikisend.com/download/118314/Gmer2.log
5. Malwarebytes
mbam-log-2009-10-30 (22-34-06).txt
6. SuperAntiSpyware
Un file sospetto eliminato |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Ott 2009 01:33 Oggetto: |
|
|
Se si tratta di MBR Rootkit:
- Scarica questo programma e salvalo in C:\
- Clicca Start
- Clicca Esegui...
- Digita:
Clicca su ok
si apre la finestra DOS, digita:
premi invio
digita:
premi invio
digita:
premi invio
Riavvia il pc
Posta qui il contenuto del log C:\mbr.log
Poi, procedi con le altre operazioni indicate da R1. |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 31 Ott 2009 10:25 Oggetto: |
|
|
Eccomi...
Allora, ho eseguito i procedimenti in questo ordine (avevo già iniziato ad eseguire quelli di R1 quando ho letto quello di bdorian):
1. Disattivato il ripristino conf.sis.
2. Combofix
combofix.txt
3. Mbr
mbr.log
4.Systemscan
Ho provato più volte tra ieri sera e non me lo faceva installare (non trovava il file d'origine). Stamattina ho riprovato e mi è comparso l'allarme cavallo di troia variante di win32 genetik. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Ott 2009 10:43 Oggetto: |
|
|
E' un falso allarme del tuo antivirus, ricordati di disabilitarlo prima di scaricare e avviare SystemScan.
Effettivamente, si tratta dl MBR Rootkit:
Codice: | Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> 0x86f8aeb0
\Driver\ACPI -> 0x853bcb00
NDIS: Realtek RTL8139/810x Family Fast Ethernet NIC -> SendCompleteHandler -> 0x853f9200
Warning: possible MBR rootkit infection !
copy of MBR has been found in sector 0x0950E4C1
malicious code @ sector 0x0950E4C4 !
PE file found in sector at 0x0950E4DA !
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix. |
Ripeti ancora una volta la procedura che ti ho indicato prima (così verifichiamo se è stato eliminato).
Dopodiché procedi con SystemScan ricordandoti di disabilitare il tuo antivirus. |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 31 Ott 2009 12:16 Oggetto: |
|
|
Anche disattivando l'antivirus, non riesco a scaricare SystemScan..
Mi compare scritto: "Il file xxxxxx non può essere salvato in quanto non è possibile leggere il file d'origine". Ho provato più di una volta. C'è un altro programma che posso usare?
Il nuovo rapporto di mbr è:
mbr.log
Grazie ancora per il prezioso aiuto... |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 31 Ott 2009 12:17 Oggetto: |
|
|
P.s. SystemScan non me lo fa scaricare nemmeno disattivando il blocco pop-up (come consigliato dalla schermata di download) |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Ott 2009 12:52 Oggetto: |
|
|
Ok, il rootkit MBR è stato reso innocuo.
Per quanto riguarda SystemScan, clicca qui per scaricarlo (in formato zippato).
Scompattalo sul desktop e avvialo, ovviamente disattivando il tuo antivirus. |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 31 Ott 2009 14:29 Oggetto: |
|
|
Niente da fare...Anche con due strade diverse:
1. Se faccio semplicemente temina su Nod32 il download arriva a 98% poi si blocca e dice:
"Il file xxxxxx non può essere salvato in quanto non è possibile leggere il file d'origine"
2. Se chiudo tutti i vari filtri di Nod32 (Amon, Dmon, Emon, Imon) e poi termino Nod32, internet non funziona più e non riesco nemmeno ad accedere alla pagina di download.
Allora provo a sconnettermi e riconnettermi ma compare scritto:
"L'istruzione a 0x0012e7b4 ha fatto riferimento alla memoria 0x00000000. La memoria non poteva essere "written"". E devo per forza riavviare il pc. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Ott 2009 14:38 Oggetto: |
|
|
Disinstalla NOD32 e riprova.
Eventualmente, lo reinstalliamo alla fine della procedura di pulizia. |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 31 Ott 2009 15:07 Oggetto: |
|
|
Fatto finalmente...
Ecco il report:
report.txt
Procedo a reinstallare Nod32? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Ott 2009 18:53 Oggetto: |
|
|
Aspetta, prima finiamo alcuni passaggi...
Fai questa scansione con Kaspersky. |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 04 Nov 2009 10:43 Oggetto: |
|
|
Eccomi...Perdono ma ho avuto un week end impegnatissimo...
Comunque, ho dovuto lanciare il test a più riprese perchè ci metteva tropo tempo (due notti). Nel primo mi aveva individuato un virus (che ho eliminato), mentre il secondo era pulito.
Però credo che non si sia salvato il report del test. Ci sono dei file chiamati ScanObjects eventlog ma ho provato ad aprirli con il blocco e non son caratteri alfabetici. Ho sbagliato qualcosa? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 05 Nov 2009 22:33 Oggetto: |
|
|
Ok, Norman non ha trovato alcunché.
Reinstalla NOD32 e posta un log aggiornato di hijackthis. |
|
Top |
|
 |
SMIGOL85 Mortale pio

Registrato: 30/10/09 23:13 Messaggi: 19
|
Inviato: 08 Nov 2009 11:41 Oggetto: |
|
|
Lo scan con Hijack this è pulito... |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 08 Nov 2009 19:14 Oggetto: |
|
|
Bene, mi fa piacere saperlo. |
|
Top |
|
 |
|