Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
[Risolto] connessione presente ma non funzionante....
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 11 Gen 2008 18:31    Oggetto: Rispondi citando

Son riuscito a far funzionare systemscan ma ora www.freefilehosting.net non mi si apre. Anche un mio amico non riesce a aprirlo quindi è un errore del sito. Aspetto che si rimetta a funzionare e posto qui il tutto.
Ho trovato una discussione di un problema identico al mio qui:

http://www.p2pforum.it/forum/showthread.php?t=55133

L'ho trovata navigando online per vedere se trovavo qualcosa di utile su altri attacchi (short fragments) rilevati dal mio firewall (outpost).
Consigliano di disattivare un'opzione ethernet perchè crea il problema in questione in seguito a un bug.Sul sito di outpost però c'è un consiglio per chi usa emule, infatti ho pensato che il problema di ip spoofing fosse dovuto a quando il mulo si disconnette da un server e tenta di riconnettersi a caso ad altri. In questo modo ho settato il mulo con solo 4 server sicuri che ho reso statici e ho spuntato l'opzione che forza il mulo a connettersi automaticamente solo a server statici.
Questo però non è servito a risolvere il problema. Infatti prima ho avuto il solito irritante problema. Secondo voi se metto un filtro al firewall di outpost per questo tipo di attacchi faccio una cavolata?
In ogni caso appena funziona freefilehosting metto il log per una consultazione.
Top
Profilo Invia messaggio privato
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 11 Gen 2008 19:03    Oggetto: Rispondi citando

ecco il file Laughing :

report27.txt
Top
Profilo Invia messaggio privato
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 12 Gen 2008 23:43    Oggetto: Rispondi citando

Trovato qualcosa di strano nel log? Il problema della caduta di connessione l'ho risolto modificando un'impostazione all'interno del firewall. Laughing
Ora non cade piu la connessione quando uso emule.
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 13 Gen 2008 12:21    Oggetto: Rispondi citando

Qualcosa ancora c'è...
Utilizza Avenger con questo script:
Citazione:
files to delete:
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\355204984.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\1567049772.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3803434112.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3142331088.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3281906244.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\558846612.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\304136884.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\4262288436.exe
G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3655791828.exe
G:\WINDOWS\System32\Offlce.exe
C:\Programmi\File comuni\Services\MRh.exe


registry values to delete:
HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run | OfficeWord Monitors

registry keys to delete:
HKLM\system\currentcontrolset\services\dbustrcm
HKLM\system\currentcontrolset\services\SecSjo

Avvia HJT e seleziona a sinistra questa riga se presente:
Citazione:
O4 - HKLM\..\Run: [kqajdqmq] C:\ihbvoxmp.bat

Clicca fix Checked e rispondi si.
Portati su questo file: C:\ihbvoxmp.bat clicca col destro e scegli modifica; si aprirà il blocco note; incolla quì quello che c'è scritto.
Non vorrei che appartenesse ad Avenger. (edit by bdoriano: mi sa che fanno parte di avenger)
Utilizza ATF Cleaner serve a ripulire la cache di internet.
Avvialo e clicca su Select All e poi su Empty selected. Fai la stessa cosa con Firefox o Opera se li hai installati come browser, dal menu principale di ATF Cleaner. Infine ti consiglio di fare una scansione online con Panda Active Scan. Durante questa operazione tieni disattivato il tuo antivirus.

edit by bdoriano: aggiunte alcune istruzioni
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 13 Gen 2008 12:41    Oggetto: Rispondi citando

Fai le operazioni indicate da Sante62 e in più:

Clicca Start
Clicca Esegui...
Digita:
Codice:
control userpasswords2

Clicca su ok
Seleziona l'utente vvroZayDVGWomGjRR
Clicca Rimuovi
Clicca Si per confermare la rimozione

PS: Sante62, ho aggiunto alcune righe di rimozione alle tue istruzioni. Razz
Top
Profilo Invia messaggio privato
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 13 Gen 2008 17:27    Oggetto: Rispondi citando

Grazie per i preziosi consigli. Mi state insegnando un sacco di cose. Very Happy
Ho fatto tutto quello che mi avete detto.
Vi posto i log di:

avenger

//////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////

Error: could not create zip file.
Error code: 1813


//////////////////////////////////////////


Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\uulpuitk

*******************

Script file located at: \??\G:\WINDOWS\System32\dwbmsyff.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at G:\Avenger

*******************

Beginning to process script file:

File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\355204984.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\1567049772.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3803434112.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3142331088.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3281906244.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\558846612.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\304136884.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\4262288436.exe deleted successfully.
File G:\DOCUME~1\BARFER~1\IMPOST~1\Temp\3655791828.exe deleted successfully.


File G:\WINDOWS\System32\Offlce.exe not found!
Deletion of file G:\WINDOWS\System32\Offlce.exe failed!

Could not process line:
G:\WINDOWS\System32\Offlce.exe
Status: 0xc0000034



File C:\Programmi\File comuni\Services\MRh.exe not found!
Deletion of file C:\Programmi\File comuni\Services\MRh.exe failed!

Could not process line:
C:\Programmi\File comuni\Services\MRh.exe
Status: 0xc0000034

Registry key HKLM\system\currentcontrolset\services\dbustrcm deleted successfully.
Registry key HKLM\system\currentcontrolset\services\SecSjo deleted successfully.
Registry value HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run|OfficeWord Monitors deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

Panda Activescan


Incident Status Location

Virus:Trj/Downloader.RSD Disinfected Operating system
Adware:adware/clickalchemy Not disinfected g:\windows\inf\alchem.inf
Adware:adware/twain-tech Not disinfected g:\windows\inf\twaintec.inf
Adware:adware/gator Not disinfected g:\GatorPatch.log
Potentially unwanted tool:application/regclean32 Not disinfected G:\Documents and Settings\Bar Ferraris\Menu Avvio\Programmi\Registry Cleaner
Adware:adware/ncase Not disinfected g:\temp\FLEOK
Adware:adware/downloadware Not disinfected c:\programmi\MediaLoads
Adware:adware/delfinmedia Not disinfected Windows Registry
Spyware:spyware/clipgenie Not disinfected Windows Registry
Adware:adware/powerstrip Not disinfected Windows Registry
Potentially unwanted tool:Application/RegClean32 Not disinfected C:\Programmi\a-squared Free\Quarantine\7d95bc8bce8d1835c3dd5b529ba524c6.a2q[Programmi/registry cleaner trial/regclean.dll]
Potentially unwanted tool:Application/RegClean32 Not disinfected C:\Programmi\a-squared Free\Quarantine\7d95bc8bce8d1835c3dd5b529ba524c6.a2q[Programmi/registry cleaner trial/RegClean.exe]
Virus:Trj/Downloader.RSD Disinfected C:\Programmi\QuickTime\qttask.exe
Adware:Adware/IPInsight Not disinfected C:\WINDOWS\inf\alchem.inf
Adware:Adware/Twain-Tech Not disinfected C:\WINDOWS\inf\twaintec.inf
Virus:Trj/Downloader.RSD Disinfected C:\WINDOWS\Temp\fda.exe
Potentially unwanted tool:Application/NirCmd.A Not disinfected G:\Documents and Settings\Bar Ferraris\Desktop\utility pc\ComboFix.exe[nircmd.exe]
Potentially unwanted tool:Application/NirCmd.A Not disinfected G:\Documents and Settings\Bar Ferraris\Desktop\utility pc\ComboFix.exe[nircmd.cfexe]
Virus:Generic Trojan Disinfected G:\Documents and Settings\Bar Ferraris\Documenti\Davide\cracking\nlrg (crea virus).zip[Nlrg (Crea Virus)/NUKE2.DAT]
Virus:Generic Trojan Disinfected G:\Documents and Settings\Bar Ferraris\Documenti\Davide\cracking\nrlg virusmaker.zip[NUKE2.DAT]
Potentially unwanted tool:Application/NirCmd.A Not disinfected G:\WINDOWS\NirCmd.exe
Virus:Rootkit/Booto.C Disinfected G:\WINDOWS\system32\drivers\hsieegdm.sys
Virus:Rootkit/Booto.C Disinfected G:\WINDOWS\system32\drivers\yitlwvwl.sys


ihbvoxmp.bat

@ECHO OFF
cd %systemdrive%\
type %systemdrive%\avenger\*.reg >> %systemdrive%\backup.reg
del /q %systemdrive%\avenger\*.reg
if exist %systemdrive%\avenger\backup*.zip move /y %systemdrive%\avenger\backup*.zip %systemdrive%\
if exist %systemdrive%\backup.zip move /y %systemdrive%\backup.zip "%systemdrive%\backup-%date:/=.%-%time::=.%.zip"
move /y backup.reg %systemdrive%\avenger\
copy /y avenger.txt %systemdrive%\avenger\
for %%a in (c d e f g h i j k l m n o p q r s t u v w x y z) do if exist %%a:\avenger attrib -r -h -s %%a:\avenger\* /S /D & zip -r -u -m "%systemdrive%\backup.zip" %%a:\avenger\* & rmdir /q /s %%a:\avenger
mkdir %systemdrive%\avenger
move /y backup*.zip %systemdrive%\avenger\
del zip.exe
del avexport.bat
REM del reboot.exe
REM del reboot.bat

echo REGEDIT4 >> rem.reg
echo. >> rem.reg
echo [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] >> rem.reg


echo "kqajdqmq"=- >> rem.reg
regedit.exe /s rem.reg
del rem.reg
del C:\WINNT\system32\drivers\hsieegdm.sys
start notepad.exe avenger.txt
del "C:\ihbvoxmp.bat"
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 13 Gen 2008 23:21    Oggetto: Rispondi citando

OK, utilizza nuovamente avenger con questo script:
Citazione:
files to delete:
g:\windows\inf\alchem.inf
g:\windows\inf\twaintec.inf
g:\GatorPatch.log
g:\temp\FLEOK
c:\programmi\MediaLoads
C:\WINDOWS\inf\alchem.inf
C:\WINDOWS\inf\twaintec.inf

Adesso se vuoi collegati a Kaspersky online scanner
Quando sta scaricando i file necessari, disattiva momentaneamente l'antivirus . Non appena inizia la scansione del PC disconnettiti da internet.
Alla fine carica il risultato su www.freefilehosting.net, riportando quì il link che ti viene assegnato. Disinstalla però prima la scansione di Panda.
Top
Profilo Invia messaggio privato
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 18 Gen 2008 00:19    Oggetto: Rispondi citando

Scusate ma son stato lontano da casa per un po' e non ho potuto scrivere. Ho fatto tutto come detto ed ecco i log:

scan con kaspersky:
scanKaspersky1.html

avenger

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\mtfrtufy

*******************

Script file located at: \??\G:\WINDOWS\System32\wauctwyf.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at G:\Avenger

*******************

Beginning to process script file:

File g:\windows\inf\alchem.inf deleted successfully.
File g:\windows\inf\twaintec.inf deleted successfully.
File g:\GatorPatch.log deleted successfully.


Error: g:\temp\FLEOK is a folder, not a file!
Deletion of file g:\temp\FLEOK failed!

Could not process line:
g:\temp\FLEOK
Status: 0xc00000ba



Error: c:\programmi\MediaLoads is a folder, not a file!
Deletion of file c:\programmi\MediaLoads failed!

Could not process line:
c:\programmi\MediaLoads
Status: 0xc00000ba

File C:\WINDOWS\inf\alchem.inf deleted successfully.
File C:\WINDOWS\inf\twaintec.inf deleted successfully.

Completed script processing.

*******************

Finished! Terminate.
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 18 Gen 2008 10:33    Oggetto: Rispondi citando

E' rimasto qualche file infetto.
Riutilizza Avenger con questo script:
Citazione:
files to delete:
C:\Documents and Settings\Bar Ferraris\Impostazioni locali\Temporary Internet Files\Content.IE5\O9M7GDEJ\index[1].php
G:\RECYCLER\S-1-5-21-2052111302-1085031214-682003330-1003\Dg8.zip

Scaricati anche ATF Cleaner serve a ripulire la cache di internet.
Avvialo e clicca su Select All e poi su Empty selected. Fai la stessa cosa con Firefox o Opera se li hai installati come browser, dal menu principale di ATF Cleaner. Riscontri altri problemi?
Top
Profilo Invia messaggio privato
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 18 Gen 2008 13:18    Oggetto: Rispondi citando

No non riscontro problemi particolari di sorta. Quindi credo che il peggio sia passato Laughing
Grazie ancora. Ho usato avenger come mi hai detto ma non ha cancellato il file zip.
Poi ho usato anche atf cleaner. Quanto spesso mi consigli di usarlo?
Ecco il log di avenger comunque:

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\uwcxeilx

*******************

Script file located at: \??\G:\Program Files\upgqmbvf.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at G:\Avenger

*******************

Beginning to process script file:

File C:\Documents and Settings\Bar Ferraris\Impostazioni locali\Temporary Internet Files\Content.IE5\O9M7GDEJ\index[1].php deleted successfully.


File G:\RECYCLER\S-1-5-21-2052111302-1085031214-682003330-1003\Dg8.zip not found!
Deletion of file G:\RECYCLER\S-1-5-21-2052111302-1085031214-682003330-1003\Dg8.zip failed!

Could not process line:
G:\RECYCLER\S-1-5-21-2052111302-1085031214-682003330-1003\Dg8.zip
Status: 0xc0000034


Completed script processing.

*******************

Finished! Terminate.
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 18 Gen 2008 22:19    Oggetto: Rispondi citando

Il file zip si trovava nel cestino e sicuramente è stato eliminato da ATF Cleaner. Per la frequenza d'uso di ATF Cleaner dipende dal tempo trascorso in internet anche ogni settimana.
Ciao
Top
Profilo Invia messaggio privato
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 19 Gen 2008 05:57    Oggetto: Rispondi citando

Ok. Quindi secondo te è tutto risolto?? Laughing
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 19 Gen 2008 15:21    Oggetto: Rispondi citando

Si, se non riscontri altri problemi..
Ciao
Top
Profilo Invia messaggio privato
Jon Snow
Eroe
Eroe


Registrato: 23/12/07 00:37
Messaggi: 50

MessaggioInviato: 19 Gen 2008 19:04    Oggetto: Rispondi

Beh allora grazie.. Spero di non avere più problemi, ma in caso dovesse succedere qualcosa di strano non esiterò a scrivere.. Grazieeeeeeeeee Laughing
Ciaoooooooooo
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2
Pagina 2 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi