Precedente :: Successivo |
Autore |
Messaggio |
pietruzzzo Eroe in grazia degli dei

Registrato: 13/11/07 11:21 Messaggi: 157
|
Inviato: 23 Mag 2010 00:30 Oggetto: pc infetto |
|
|
Ciao a tutti..
vi scrivo per chiedervi lumi su un pc che sto provando a resuscitare:
sistema operativo : XP
sintomi: lentezza, messaggi d'errore del sistema, virus alert, impossibilità ad accedere a cartelle e programmi.
cos'ho fatto:
installato e avviato combofix, kaspersky, MBAm, vundo, elibagla, e infine HJT di cui posto il log
http://wikisend.com/download/464550/hijackthis.log
ho eliminato un bel po di roba ma i problemi, anche se ridotti, rimangono. Qualche cosa, come rootkit, KS non è stato in grado di eliminarlo. poi non so se c'è da metter mano nelle chiavi di registro o che altro.
qualcuno mi sa dire che altro fare?
grazie a tutti in anticipo |
|
Top |
|
 |
lorenaino Eroe in grazia degli dei


Registrato: 14/02/09 11:44 Messaggi: 147 Residenza: Sasso Marconi
|
Inviato: 23 Mag 2010 12:07 Oggetto: |
|
|
ciao,in attesa degli esperti potresti fare una scansione con prevx per individuare eventuali rootkit:
http://info.prevx.com/downloadcsi.asp
 |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 23 Mag 2010 12:28 Oggetto: |
|
|
Ciao.
Citazione: | qualcuno mi sa dire che altro fare? |
Senza vedere uno straccio di log, è difficile dirti cosa fare.
Posta almeno il log di Combofix. |
|
Top |
|
 |
pietruzzzo Eroe in grazia degli dei

Registrato: 13/11/07 11:21 Messaggi: 157
|
Inviato: 23 Mag 2010 12:32 Oggetto: |
|
|
R1 ha scritto: | Ciao.
Citazione: | qualcuno mi sa dire che altro fare? |
Senza vedere uno straccio di log, è difficile dirti cosa fare.
Posta almeno il log di Combofix. |
ma... ma... il log di hijack ci sta....
grazie lorenaino... ora faccio subito una scansione  |
|
Top |
|
 |
pietruzzzo Eroe in grazia degli dei

Registrato: 13/11/07 11:21 Messaggi: 157
|
Inviato: 23 Mag 2010 15:48 Oggetto: |
|
|
ho fatto la scansione con PrevX
ha trovato due malware medium risk, ma per cancellarli chiede la licenza
i nomi dei file identificati sono ba.exe e q0.exe....
attendo news
grazie |
|
Top |
|
 |
lorenaino Eroe in grazia degli dei


Registrato: 14/02/09 11:44 Messaggi: 147 Residenza: Sasso Marconi
|
Inviato: 23 Mag 2010 16:00 Oggetto: |
|
|
ciao,segui i consigli di R1 (affidati a lui) e posta almeno il log di combofix,prevx senza licenza serve solo per individuare eventuali rootkit.
Una domanda che antivirus hai?
 |
|
Top |
|
 |
pietruzzzo Eroe in grazia degli dei

Registrato: 13/11/07 11:21 Messaggi: 157
|
Inviato: 23 Mag 2010 18:23 Oggetto: |
|
|
il log di comofix : ComboFix.txt
e quello di HJT:
hijackthis.log
nel pc (non è mio) non ci stanno antivirus. Ora ci installo avira |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 23 Mag 2010 20:23 Oggetto: |
|
|
Il log di Combofix non è completo.
Apri un file di testo con il Block Note, sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | KillAll::
File::
C:\WINDOWS\system32\config\systemprofile\Dati applicazioni\wzmjhy.dat
C:\WINDOWS\system32\drivers\trdhciqw.sys
Driver::
onptw |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix (completo questa volta) |
|
Top |
|
 |
pietruzzzo Eroe in grazia degli dei

Registrato: 13/11/07 11:21 Messaggi: 157
|
Inviato: 23 Mag 2010 21:30 Oggetto: |
|
|
R1 ha scritto: | Il log di Combofix non è completo.
Apri un file di testo con il Block Note, sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | KillAll::
File::
C:\WINDOWS\system32\config\systemprofile\Dati applicazioni\wzmjhy.dat
C:\WINDOWS\system32\drivers\trdhciqw.sys
Driver::
onptw |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix (completo questa volta) |
non ho idea del perchè il file non possa essere completo.. l'ho uplodato così come Combofix lo ha generato...
comunque sia dopo aver fatto quello che mi hai detto ecco il log aggiornato
log.txt
grazie R1 |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 23 Mag 2010 21:55 Oggetto: |
|
|
Ciao.
L'infezione si trova in una chiavetta, o partizione dell HD: (E:)
Segui il percorso di questa chiave:
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\E]
Clicca una volta sulla cartellina E.
Sulla pagina a destra dovresti trovare queste voci:
\Shell\AutoRun\command - E:\ba.exe
\Shell\open\Command - E:\ba.exe
Tasto destro sulle voci, e scegli Elimina.
Riavvia il pc.
Poi:
Bisogna disattivare momentaneamente il riconoscimento automatico delle periferiche USB;
serve il programma TweakUI scaricabile in questa pagina (lo trovi sulla destra verso metà pagina) e installalo:
link
Una volta installato, eseguilo e procedi con questi passaggi:
clicca sul simbolo + la sezione My Computer
clicca sul simbolo [+] la sottosezione Autoplay
Spostati in Types
Togli il segno di spunta a Enable Autoplay for removable drives
Clicca su Apply
Chiudi TweakUI
Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
Inserisci le tue chiavette (o HD esterni)
Clicca su :
Risorse del computer.
Clicca con il tasto desto, sulla lettera a cui fà riferimento la periferica estena.
E scegli: Scansiona con....(il tuo antivirus) e poi, quando è finita la scansione, fai un'ulteriore scansione con Malwarebytes.
Quando sei sicuro che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato. |
|
Top |
|
 |
pietruzzzo Eroe in grazia degli dei

Registrato: 13/11/07 11:21 Messaggi: 157
|
Inviato: 24 Mag 2010 08:59 Oggetto: |
|
|
Ciao R1
grazie dei consigli utilissimi.
ho fatto tutto, o trovato un ultimo spyware nella usb drive... e l'ho eliminata
posto qui il log di combofix, sperando che sia tutto a posto: combfix.txt
Ancora grazie a te e tutte le persone che partecipano a questo fantastico forum |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
|
Top |
|
 |
pietruzzzo Eroe in grazia degli dei

Registrato: 13/11/07 11:21 Messaggi: 157
|
Inviato: 05 Giu 2010 00:01 Oggetto: |
|
|
ciao tutti... volevo ringraziare R1 per il suo aiuto preziosissimo. E' incredibile come pensi di essere perduto e invece con l'intervento di qualcuno, tutto si risolve. E in questo forum di persone in gamba ce ne sono parecchie.
grazie ancora
a presto |
|
Top |
|
 |
|