Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Che gli venisse un BAGLE dove dico io...
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 05 Gen 2010 00:56    Oggetto: Che gli venisse un BAGLE dove dico io... Rispondi citando

Ciao

Ho beccato Bagle e solo dopo tanti sforzi, questo é quello che sono riuscito a fare:

Windows XP
Secondo vs guida, fino al punto del riavvio in modalità provvisoria ma
ESCLUSO Hijachthis (non me lo fa fare), questi i logs ottenuti:

http://wikisend.com/download/966360/Find1tris.doc
http://wikisend.com/download/457390/Find1quadris .doc

Poi non mi fa avviare NORMAN (in modalità provv.ria) perchè mi dice " enable to load NSAK.SYS.ERROR (0X00000001)"

poi, dalla modalità provvisoria sto provando a lanciare
GMER
Rootkit buster
AVAST

ma niente da fare

http://wikisend.com/download/564928/DDS.txt

PS: sono "attempato" e autodidatta quindi, come al solito vi capita, per favore aiutatemi con pazienza. Buon anno.

PS: Disinstallati i seguenti Cracks:
C:\Documents and Settings\Owner\Documenti\Downloads\Prevx 2.1.56 Incl Serial\InstallPREVX102001506.exe"
10/07/2008 08.27 |Size 10576600 |Crc32 d84311ea |Md5 b8bb154c579d0d0fdfaab4ea4aa5a986

"C:\Programmi\Wizard4 Software\SuperEnabler\esempio\crackami.exe"
11/01/2003 22.07 |Size 20480 |Crc32 6407ad67 |Md5 c79ca8f4a35f80e1cb45e7f70fcb308d
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 05 Gen 2010 01:12    Oggetto: Rispondi citando

Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema.
http://forum.zeusnews.com/viewtopic.php?t=22084

Hai eseguito Elibagla ?
Se NO, eseguilo come da guida.
Posta il log.

Disistalla questi software in quanto inutilizzabili: (più avanti, installeremo un altro antivirus)

Avast4
SUPERAntiSpyware
PartitionMagic 8.0
Virit .
Hijachthis

Pulisci i files temporanei con CCleaner
http://forum.zeusnews.com/viewtopic.php?p=282670#282670

Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO

Riavvia il pc.
Segui le istruzioni di questo topic per usare MBAM:
http://forum.zeusnews.com/viewtopic.php?p=297823#297823
Esegui una scansione completa.

Segui le istruzioni di questo topic per usare Combofix:
http://forum.zeusnews.com/viewtopic.php?t=45224

Posta i log.

N.B:
Inutile dirti, che durante la bonifica del pc, NON devi assolutamente scaricare da E-mule e company.
E collegarti solamente in questo forum.
Limitati a scaricare quello che indico, e vedrai che risolviamo.
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 06 Gen 2010 10:33    Oggetto: Rispondi citando

Buongiorno e buona befana,

Ho seguito le istruzioni.
Ho operato in modalità normale (NON in provvisoria, non lo avevi specificato)

Alla faccia delle scansioni lente. Il bradipo diventa Flash al confronto...


Comunque:
Messo flag su DISATTIVA config.sistema...

Elibagla l'avevo già eseguito comunque l'ho rifatto:
http://wikisend.com/download/520928/Elibagla InfoSat.txt

Ho disinstallato:
Avast tramite pannelo di controllo - install.applicazioni-rimuovi etc etc
Hijachthis non l'ho trovato e l'ho rimosso manualmente da c:\windows\progarammi ets etc (ho eliminato la cartella)
Superaspyware + PARTITIONMAGIC + VIRIT non li ho trovati da nessuna parte (installati): dove li avevi visti ?

Fatto avvio di CCleaner

Svuotata cartella PREFETECH

Riavviato PC

Ecco i logs di MBAM (sono 2, l'ho fatto due volte):
http://wikisend.com/download/465362/mbam-log-2010-01-06 (00-18-41).txt
http://wikisend.com/download/704980/mbam-log-2010-01-06 (00-19-12).txt

Ecco il log di Combofix:
http://wikisend.com/download/969164/Combofix log.txt

PS: Dopo cCombofix mi ha fatto CHDSK (quell ocon la schermata blu etc etc) su F:\

Ora che famo ?
aspetto istruzioni, grazie (inutile dirlo ancora ma..)

ciao
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 06 Gen 2010 15:18    Oggetto: Rispondi citando

I software che non trovi, è il log di FindKill che mi dice che ci sono.
Comunque non ci sono neanche nel log di Combofix.
Citazione:
################## | PEH ... |
Corrupted : C:\Documents and Settings\Owner\Desktop\Procedura elimn BAGLE\SUPERAntiSpyware.exe
Corrupted : C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
[Offset = 000000C4 - Value = 0x0001]
Corrupted : F:\Programmi\PowerQuest\PartitionMagic 8.0\DOCS\PM8Flash.exe
[Offset = 000000EC - Value = 0x0001]
Corrupted : F:\VEXPLITE\DISLITE.EXE
[Offset = 000000E4 - Value = 0x0001]


Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

Codice:
File::
c:\windows\system32\PxSecure.dll
c:\windows\system32\drivers\pxrts.sys
c:\windows\system32\drivers\pxkbf.sys
c:\programmi\PrevxCSI\prevxcsi.exe
c:\windows\system32\drivers\pxkbf.sys
c:\windows\system32\drivers\vkly.sys
c:\windows\system32\drivers\pavboot.sys

Folder::
c:\programmi\Ad-Remover
c:\documents and settings\Owner\Dati applicazioni\LphantTb
c:\programmi\LphantTb
c:\programmi\Lphant Applications

Driver::
pxscan
CSIScanner
pxrts
pxkbf
hhun
pavboot


e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.

Poi fai :
Start\Esegui\ digita: services.msc
Si apre la pagina dei "Servizi"
Controlla se TUTTI questi "Servizi" siano avviati, e siano in Automatico:
Avvisi, Centro sicurezza PC, Aggiornamenti automatici, Connessioni di rete, Zero Configuration reti senza fili e Windows Firewall/ Condivisione connessione Internet (ICS).
Se ne trovi qualcuno in "Manuale, o Disabilitato, lo riporti in Automatico, ricorda di RIAVVIARE il pc.
Per avviare un servizio, clicca con il tasto destro sul servizio, Proprietà >Automatico > Ok > Avvia > Ok.


Dopo questa operazione, posta un log aggiornato di HiJackThis

Domanda:
Hai il CD originale di Windows?
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 06 Gen 2010 18:16    Oggetto: Rispondi citando

nonvapiulaTaStiera http://wikisend.com/download/562886/Nuovo Documento di testo.txt http://wikisend.com/download/585390/hijackthis.log AIUToooo[/b]
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 06 Gen 2010 21:54    Oggetto: Rispondi citando

Citazione:
nonvapiulaTaStiera

Controlla le batterie .
Le eliminazioni che sono state fatte, non centrano niente con la tastiera.
Oppure riavvia il pc.
Non hai risposto alla mia domanda:
Hai il CD originale di Windows?
Altri problemi?
Se no, possiamo installare un antivirus:
Installa Avira:
Guida e installazione di Avira:
http://forum.zeusnews.com/viewtopic.php?t=42228
Finita l'installazione, fai una scansione completa e posta il log.
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 06 Gen 2010 23:20    Oggetto: Rispondi citando

TaStieraconfilouSB NORTEk SFERA. lucemaiuScolaACCESA....riavvia il pc : treWolte.Hai il CD originale di Windows?noo CD Copia. ma hoConsollRIPRIST.installaTa
Vedi :
Condivisione connessione Inernet (ICS) : nontrovato. Enon. CEla. faccio. più
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 06 Gen 2010 23:55    Oggetto: Rispondi citando

Ciao.
Hai la possibilità di provare un'altra tastiera, per verificare che non sia difettosa?
Citazione:
Enon. CEla. faccio. più

Bisogna avere anche un pò di pazienza..... Surprised
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 07 Gen 2010 00:27    Oggetto: Rispondi citando

R1 ha scritto:
Ciao.
Hai la possibilità di provare un'altra tastiera, per verificare che non sia difettosa?[/b]domani

Bisogna avere anche un pò di pazienza..... Surprised
neho.anche.troppa..., ......possiamo installare un antivirus:
Installo Avira Intanto ?
Condivisione connessione Inernet (ICS) : nontrovato:... Fa niente?.........Driver.TaStiera..con...filo...uSB NORTEk SFERA...sono..installati...e.posso..settAre..tasti..superiori:..tastiera,DeVe...Andare Mad Exclamation
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 07 Gen 2010 00:41    Oggetto: Rispondi citando

Citazione:
Installo Avira Intanto ?

Sì installalo.
Fai una scansione completa, e posta il log.
A parte la tastiera, rilevi altri problemi?
Top
Profilo Invia messaggio privato
H5N1
Semidio
Semidio


Registrato: 18/08/09 01:06
Messaggi: 201

MessaggioInviato: 07 Gen 2010 09:11    Oggetto: Rispondi citando

Nessuno si è accorto che hai un Keylogger?
BPK: Perfect Keylogger.
E quello difficilmente si installa a caso da solo... In genere viene utilizzato da qualcuno che consapevolmente ha intenzione di controllare cosa la persona "digita" (e dà la possibilità di inviare le intercettazioni via email).
Rimozioni del keylogger senza il ripristino di Hook e SSDT al Kernel possono portare ad un malfunzionamento della tastiera.
Sarebbe stato opportuno prima rimuovere BPK con una procedura mirata.
Puoi provare a far tornare a funzionare la tastiera usando GMER o un altro tool che intercetti injection e rootkit e permetta di rimuoverli.
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 07 Gen 2010 11:50    Oggetto: Rispondi citando

Ciao

ovviamente non sono a casa.
tu sapessi che fatica scrivere col copia/incolla col mouse !
Appena posso lancio in modalità provvisoria i programmi che menzionavo.
comuqnue ho visto che Gmer partiva e che anche Combofix lavora con quello in DOS quindi..
Quello che non capisco è la tastiera. Se premo i tasti prima della caricazione di Windows XP, le luci delle maiuscole e numeri (blocco) si accendono/spengono e sembra quindi che i tasti funzionino. Poi con XP, rimane accesa la sola luce del blocco numeri e tutta la tastiera, escluso i tasti speciali in alto (volume e altri tastini in orizzontale che ci sono) non va più niente. Ripeto i tasti in alto vanno, tanto da poterli anche settare.

I driver li ho ricaricati, e ora compare tastiera standard ma con un punto esclamativo nero su base gialla (in periferiche dove si riscontrano ev. problemi - tasto dx esplora risorse etc etc). Punto esclamativo anche per la tastiera HID (che non so cosa sia, accidenti all'ignoranza..)

A questo punto, se la tastiera la risolviamo, riattaco il tutto normalmente scaricando l'antivirus AVIRA.

ciao
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 07 Gen 2010 15:12    Oggetto: Rispondi citando

Ciao H5N1
Citazione:
Nessuno si è accorto che hai un Keylogger?

E' sempre possibile, che scappi qualcosa.
Comunque ti ringrazio, per la segnalazione.

@Alliata:

Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

Codice:
File::
c:\documents and settings\all users\bpk\bpkwb.dll

Folder::
c:\documents and settings\All Users\BPK



e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 07 Gen 2010 15:25    Oggetto: Rispondi citando

aggiornamento

A casa ho lanciato comunque GEMER in mod.tà provv.ria e non parte ...! manca il tasto di avvio scan sullo screen del programma.
Roba da matti, comunque ho riavviato Combofix e ha rilevato un file infetto in Winlogon, o qualcosa del genere.
Stasera faccio come dici e posto anche il log di cui sopra.

a risentirci
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 07 Gen 2010 16:06    Oggetto: Rispondi citando

Ciao H5N1
Citazione:
Nessuno si è accorto che hai un Keylogger?

E' sempre possibile, che scappi qualcosa.
Comunque ti ringrazio, per la segnalazione.

@Alliata:
Ho postato delle modifiche, per cui esegui queste indicazioni.

Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

Codice:
File::
c:\documents and settings\all users\bpk\bpkwb.dll

Folder::
c:\documents and settings\All Users\BPK

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects]
{1d1b2879-99ff-11e3-8d96-d7acac95952a}=-



e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.[/quote]

Poi:
Fai girare questo software:
Scarica sul desktop DoctorWeb: (in fondo pagina trovi il Download)
link
Clicca su Avvia.
Farà una scansione preliminare.
Quando sarà finita, seleziona Scansione completa e clicca sul triangolino verde.
Se trova infezioni, usa il tasto "Sposta".
Non postare il log (sarà lunghissimo) posta solo gli eventuali file infetti che trova.
Il log lo trovi in:
C:\Documents and Settings\nomeutente\DoctorWeb\CureIt.log
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 07 Gen 2010 16:15    Oggetto: Rispondi citando

Scusa, in modalità normale va bene ?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 07 Gen 2010 16:21    Oggetto: Rispondi citando

L'operazione con Combofix, la fai in Modalità normale.
Quella con DoctorWeb, sarebbe meglio farla in Modalità provvisoria.
Abbi pazienza, può risultare lunga.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 07 Gen 2010 16:54    Oggetto: Rispondi citando

R1 ha scritto:
Ciao H5N1
Citazione:
Nessuno si è accorto che hai un Keylogger?

E' sempre possibile, che scappi qualcosa.
Comunque ti ringrazio, per la segnalazione.

@Alliata:
Ho postato delle modifiche, per cui esegui queste indicazioni.

Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

Codice:
File::
c:\documents and settings\all users\bpk\bpkwb.dll

Folder::
c:\documents and settings\All Users\BPK

Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{1d1b2879-99ff-11e3-8d96-d7acac95952a}]




e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.


Poi:
Fai girare questo software:
Scarica sul desktop DoctorWeb: (in fondo pagina trovi il Download)
link
Clicca su Avvia.
Farà una scansione preliminare.
Quando sarà finita, seleziona Scansione completa e clicca sul triangolino verde.
Se trova infezioni, usa il tasto "Sposta".
Non postare il log (sarà lunghissimo) posta solo gli eventuali file infetti che trova.
Il log lo trovi in:
C:\Documents and Settings\nomeutente\DoctorWeb\CureIt.log[/quote]
L'operazione con Combofix, la fai in Modalità normale.
Quella con DoctorWeb, sarebbe meglio farla in Modalità provvisoria. Abbi pazienza, può risultare lunga.
Top
Profilo Invia messaggio privato
Alliata
Mortale adepto
Mortale adepto


Registrato: 04/01/10 23:56
Messaggi: 30
Residenza: Livorno

MessaggioInviato: 07 Gen 2010 19:06    Oggetto: Rispondi citando

ComboFix: NIRCMDC Non riconosciuto comando valido ...etc...etc...E Ora??
Top
Profilo Invia messaggio privato
H5N1
Semidio
Semidio


Registrato: 18/08/09 01:06
Messaggi: 201

MessaggioInviato: 07 Gen 2010 19:09    Oggetto: Rispondi

Alliata ha scritto:
ComboFix: NIRCMDC Non riconosciuto comando valido ...etc...etc...E Ora??

Hai disattivato gli antivius prima di lanciare ComboFix?
Alcuni antivirus riconoscono alcuni componenti utilizzati da ComboFix (come ad esempio NirCMD) come minacce e li bloccano.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2, 3  Successivo
Pagina 1 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi