Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Worm Bagle sconfitto..o no? Aiuto!!
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
spleenfra
Mortale devoto
Mortale devoto


Registrato: 19/08/07 14:24
Messaggi: 7

MessaggioInviato: 19 Ago 2007 14:57    Oggetto: Worm Bagle sconfitto..o no? Aiuto!! Rispondi citando

salve e benvenuto a me stesso in questo forum.
Allora, vi spiego, avevo beccato un worm bagle e, attraverso varie procedure dovrei averlo eliminato. Rimane però un grosso problema: riesco ad installare Avast, ma al riavvio del sistema non mi compare nella barra in basso e se provo ad aprirlo manualmente col doppio click non riesco!!! Inoltre ogni volta che riavvio le funzioni della barra restano in clessidra per 2-3 min. Non riesco neppure ad avviare manualmente in PCSUITE nokia.. è come se non ci fosse traccia degli antivirus installati. Eppure se vado in Programmi i file .exe ci sono tutti, quindi escluderei il bagle (ripeto: credo di averlo eliminato), solo che non partono!!
aiutooo!!
vi metto i link dei log fatti con gmer:
autostart: http://www.freefilehosting.net/download/MTMzMzc=
rootkit: http://www.freefilehosting.net/download/MTMzMzg=
GRAZIEEE!!!
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 19 Ago 2007 17:12    Oggetto: Rispondi citando

Ciao spleenfra, Ciao

Ho dato un'occhiata veloce ai logs che hai postato e non mi sembra di vedere cose strane.
Per eliminare il Bagle cosa hai utilizzato?

Prova a scaricare il programma EliBagle da http://www.zonavirus.com/datos/descargas/95/elibagla.asp
Lo trovi in fondo alla pagina, clicca sulla voce Descarga ElibaglA
Avvia il programma, dovrebbe crearti un log. Al termine posta qui un log aggiornato di hijackthis.

PS: se vuoi, puoi presentarti qui
Top
Profilo Invia messaggio privato
spleenfra
Mortale devoto
Mortale devoto


Registrato: 19/08/07 14:24
Messaggi: 7

MessaggioInviato: 20 Ago 2007 00:09    Oggetto: Rispondi citando

Grazie per la pronta risposta, sei un mito!
Allora, per eliminare il Bagle ho utilizzato gmer, eliminando le voci in rosso che mi risultavano dalla scansione.
Forse dovevo anche usare Avenger, ma sinceramente non ho capito molto bene qual'è la sua funzione!
Poi avevo anche usato Elibagle, gli ho fatto una "ripassata". Cmq ho ricreato il log...ma tu mi chiedevi il log di hijackthis, non il file creato con Elibagle (infosat.txt) vero? te li posto entrambi, per sicurezza!

in pratica alcune applicazioni mi partono molto in ritardo (es: pcsuite), altre non partono affatto (avast), mentre esempio altre (Comodo Firewall) mi vanno bene. ma il problema all'avvio è fastidiosissimo!!! se clicco qualsiasi cartella sul desktop me la apre, ma se vado sulla barra ecco la clessidra!!
grazie ancora per la disponibilità!

FILE INFOSAT.TXT:


Fri Aug 17 14:43:56 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.47
a "virus@satinfo.es". Gracias.
C:\WINDOWS\SYSTEM32\HLDRRR.EXE --> Bagle Renombrado a .VIR
Restaurada Clave: "SafeBoot\Minimal y Network"

Fri Aug 17 14:44:24 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Fri Aug 17 14:44:32 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Fri Aug 17 14:48:15 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Fri Aug 17 14:48:35 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Fri Aug 17 14:53:19 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Fri Aug 17 14:55:10 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\HLDRRR.EXE.VIR --> Eliminado

Fri Aug 17 14:55:47 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Fri Aug 17 14:59:38 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad D:\

Fri Aug 17 14:59:48 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad E:\

Fri Aug 17 14:59:51 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad F:\

Fri Aug 17 15:26:56 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Fri Aug 17 15:26:58 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Sat Aug 18 13:48:13 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Sat Aug 18 13:48:18 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\
Exploración Detenida por el Usuario.

Sat Aug 18 14:58:17 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Sat Aug 18 18:25:48 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Sat Aug 18 18:26:59 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Sun Aug 19 23:52:56 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

Sun Aug 19 23:52:58 2007
EliBagle v10.47 (c)2007 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

********************************************

HIjACKTHIS.LOG:

Logfile of HijackThis v1.99.1
Scan saved at 23.57.02, on 19/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Comodo\Firewall\CPF.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\WIDCOMM\Software Bluetooth\BTTray.exe
C:\Programmi\StopDialers\StopDialers.exe
C:\PROGRA~1\WIDCOMM\SOFTWA~1\BTSTAC~1.EXE
C:\WINDOWS\system32\msdtc.exe
C:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
C:\Programmi\Comodo\Firewall\cmdagent.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\ehome\mcrdsvc.exe
C:\WINDOWS\system32\mqsvc.exe
C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
C:\WINDOWS\system32\mqtgsvc.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=IT_IT&c=64&bd=pavilion&pf=laptop
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=IT_IT&c=64&bd=pavilion&pf=laptop
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programmi\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [Comodo Firewall] "C:\Programmi\Comodo\Firewall\CPF.exe" /background
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Stop Dialers.lnk = C:\Programmi\StopDialers\StopDialers.exe
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: Aggiungi all'elenco di stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Anteprima Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Invia a &Bluetooth - C:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie_ctx.htm
O8 - Extra context menu item: Stampa ad alta velocità Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=IT_IT&c=64&bd=pavilion&pf=laptop
O15 - Trusted Zone: *.musicmatch.com
O15 - Trusted Zone: *.musicmatch.com (HKLM)
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - AppInit_DLLs:
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
O23 - Service: Comodo Application Agent (CmdAgent) - COMODO - C:\Programmi\Comodo\Firewall\cmdagent.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Unknown owner - C:\WINDOWS\system32\ZoneLabs\vsmon.exe (file missing)

****************************************++

nota: ho eliminato zonelabs, come mai mi porta il file mancante nel log?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 20 Ago 2007 16:03    Oggetto: Rispondi citando

Ciao spleenfra, Ciao

EliBaglA ha trovato il Bagle e l'ha eliminato, in più lo identifica come variante più o meno conosciuta. Infatti:
Citazione:
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.47
a "virus@satinfo.es". Gracias.

Ti viene chiesto di inviare il file C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.47 all'indirizzo sopra indicato. Se vuoi collaborare con i ricercatori antivirus... Very Happy

Il log di hiajckthis sembra ok, c'è da eliminare solo questa voce:
Citazione:
O20 - AppInit_DLLs:


Per l'antivirus, hai provato a disinstallarlo e reinstallarlo dopo aver fatto passare EliBaglA?

Per il resto, ti posso solo consigliare queste operazioni:
- cancellare i files temporanei con ATF-Cleaner
- ripulire il file di registro
- deframmentare il disco

Se rilevi ancora problemi, possiamo fare un controllo con un altro tool. Wink

edi: mi stavo dimenticando di zonelabs... d'oh!
Probabilmente la fase di disinstallazione ha lasciato qualche riferimento nei servizi di Windows. Prova a eliminarla con hijackthis dalla modalità provvisoria.
Top
Profilo Invia messaggio privato
spleenfra
Mortale devoto
Mortale devoto


Registrato: 19/08/07 14:24
Messaggi: 7

MessaggioInviato: 20 Ago 2007 19:20    Oggetto: Rispondi citando

graaazie! proverò a eliminare quella stringa del log.
Per la pulizia del registro, bè non vorrei fare danni...
poi che altro...ah si, in pratica il pcsuite mi funziona solo dopo che lo installo. Appena riavvio il pc non mi riconosce più il cell. Credo dipenda tutto dallo stesso problema, ora proverò come hai detto e ti farò sapere..grazie ancora per il tempo che mi concedi!
Top
Profilo Invia messaggio privato
spleenfra
Mortale devoto
Mortale devoto


Registrato: 19/08/07 14:24
Messaggi: 7

MessaggioInviato: 21 Ago 2007 19:38    Oggetto: Rispondi citando

fatto tutto ma il problema non si è risolto.. Rolling Eyes Sad
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 21 Ago 2007 19:52    Oggetto: Rispondi citando

Vediamo se c'è qualcos'altro. Think
Collegati a Panda Activescan, fai lo scan completo, salva il risultato in un file, caricalo su http://www.freefilehosting.net e posta qui il link che ti viene assegnato.
Top
Profilo Invia messaggio privato
spleenfra
Mortale devoto
Mortale devoto


Registrato: 19/08/07 14:24
Messaggi: 7

MessaggioInviato: 25 Ago 2007 17:06    Oggetto: Rispondi citando

rieccomi! ecco il link della scansione:
http://www.freefilehosting.net/download/MTUzOTE=

ho analizzato solo le cartelle locali.
Devo fare altro?
I file trovati come virus devo eliminarli? con cosa?
graaaazie!!!! Pray Pray
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 25 Ago 2007 17:26    Oggetto: Rispondi citando

In che senso solo le cartelle locali?
La scansione ha già eliminato un virus (C:\WINDOWS\system32\trusted.exe).
I cookie li puoi cancellare con ATF-Cleaner:
Avvia ATF-Cleaner
Metti il segno di spunta a Select All
(se vuoi conservare i files del cestino, togli il segno di spunta a Recycle bin)
Clicca su Empty selected

L'altro virus è per Symbian OS (telefonino Nokia)... spero che tu non abbia usato il file fontremover.sis sul tuo telefonino. Cancella il file fontremover.zip che si trova nella cartella ^fra^\Nokia\apps sul tuo desktop.
Top
Profilo Invia messaggio privato
spleenfra
Mortale devoto
Mortale devoto


Registrato: 19/08/07 14:24
Messaggi: 7

MessaggioInviato: 02 Set 2007 17:29    Oggetto: Rispondi citando

scusa il ritardo!!!
allora, la situazione attuale è questa:
se installo l'antivirus (avast) dalla modalità normale, quando faccio il riavvio non mi fa la scansione e si carica un pò prima di avviare windows (in pratica la barra è bloccata e le icone non compaiono finchè non smette di caricare). intanto posso aprire altri programmi e/o cartelle, ma non Risorse del Computer. Quando si riempie la barra e smette di caricare, allora tutto funziona TRANNE AVAST (l'icona c'è, e anche i file nelle cartelle ci sono tutti, mentre quando c'era il Bagle scomparivano gli exe).
Avast non parte. Clicco sull'exe ma è come se non facessi nulla.

Se invece avvio dalla MODALITA PROVVISORIA, avast parte tranquillamente e posso fare la scansione.
AIUTOOOOOOO!!! mi sto rassegnando... Crying or Very sad
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 02 Set 2007 18:42    Oggetto: Rispondi

probabilmente la pulizia non è stata completa, ed è rimasto qualche casino nel file di registro... Think
Giusto per toglierci ogni dubbio sulla presenza di rimasugli, facciamo un altro controllo...
Clicca qui (tieni premuto il tasto CTRL mentre clicchi).
Salva il file, anche sul desktop se vuoi.
Disattiva temporaneamente il tuo antivirus.
Avvia il file appena scaricato (sys#####)
Assicurati che tutte le voci siano spuntate.
clicca su Scan now
L'operazione può durare diversi minuti... abbi pazienza Wink
Al termine della scansione, ti verrà aperto il blocco note. Puoi chiuderlo tranquillamente.
Chiudi il programma e riattiva il tuo antivirus.
Carica il file c:\suspectfile\report.txt su http://www.freefilehosting.net
Posta qui il link che ti viene assegnato.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi