Precedente :: Successivo |
Autore |
Messaggio |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 03 Ott 2009 17:58 Oggetto: |
|
|
Dr Web Cureit non ha trovato alcuna infezione e l'altro progrmma l'ho riscaricato ma non da segni di vita  |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 03 Ott 2009 22:46 Oggetto: |
|
|
Ok grazie lo stesso Sante
l'unico modo per togliere sto virus è togliere il sito!!!!!
ciao |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 04 Ott 2009 01:40 Oggetto: |
|
|
Bhe, ci abbiamo almeno provato.....
 |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 11:56 Oggetto: |
|
|
La mia conclusione è che dal sito ho tolto praticamente ogni cosa anche le immagini tranne la index.htm.
nella root ftp sono praticamente rimaste la index e quelle 3 cartelle di sistema aspnet_client, public, e cgi-bin che ci sono di default.
la index.htm è una pagina bianca con scritto soltanto work in progress..
Eppure il virus carica ancora indisturbato!
Quindi il problema sta dentro al server che lo ospita per forza.. forse nella root c'è un file infetto nascosto (di sistema) che a suo piacimento inietta la porzione di codice nelle pagine.htm del dominio...
è possibile? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Ott 2009 12:05 Oggetto: |
|
|
Nelle pagine del tuo sito, hai caricato qualche contatore di visite o ci sono link a siti pubblicitari?
Mandami via MP il link al tuo sito. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Ott 2009 14:55 Oggetto: |
|
|
Appena puoi, posta un log aggiornato di SystemScan. |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 15:07 Oggetto: |
|
|
Da dove lo scarico? Non vorrei magari scaricare un programma omonimo |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Ott 2009 15:15 Oggetto: |
|
|
Scusami, dimenticanza...
Fai questa scansione con SystemScan.
Carica il log di SystemScan su WikiSend e posta il Forum Link che ti viene assegnato. |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 15:27 Oggetto: |
|
|
scusami tu... il programma era già stato preso in considerazione da Sante..
Cmq ecco il log
report.txt |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Ott 2009 15:50 Oggetto: |
|
|
Sto dando un'occhiata al log... ho notato che non hai riavviato il pc dopo la scansione con MBAM.
Riavvia il pc, intanto.
Per curiosità, quali programmi utilizzi per caricare in FTP le tue pagine? |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 15:55 Oggetto: |
|
|
uso cuteFTP
p.s. Nella dir c:\windows\temp ho file nominati Perflib_Perfdata_1f0.dat sono 4 e tutti nominati in questo modo gli altri 3 cambia solo la cifra numerica prima di .dat
e non riesco a cancellarli, il messaggio che nega la cancellazione dice che questi file sono attualmente in uso da un'altro utente o programma, chiudere il programma che sta utilizzando i file, quindi riprovare
riavvio a dopo |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 16:39 Oggetto: |
|
|
ho notato che nelle eccezioni del windows firewall ho le caselle spuntate alle voci:
Assistenza Remota
AMCap
Diagnostica Rete Windows
è normale?
inoltre il componente aggiuntivo che viene richiesto dal sito é
"remote data services dat"
date un'occhiata qui
link
forse può servire
P.S. Da ftp vedo già che la index è passata di nuovo da essere 32 kb a 48 kb!!!  |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 19:35 Oggetto: |
|
|
allora dopo una attenta analisi ho scoperto una cosetta sconcertante...
nelle eccezioni del firewall di windows eccezioni\avanzate\impostazioni
tutte le voci erano abilitate!! Persino "server Telnet"
anche in ICMP erano tutte selezionate
Io adesso le ho deselezionate tutte e sul firewall ho pure messo "non consentire eccezioni"
poi ho disabilitato il ripristino configurazione di sistema e rilanciato MBAM
ho riavviato e rilanciato Combofix
Ho riavviato
e ho riuploadato la index del sito
Tutto questo da un'ora a questa parte e il file è rimasto invariato!!!
[b]E' possibile che tutte quelle abilitazioni tenevano tutte le porte spalancate dalle quali faceva il suo comodo chiunque volesse?
Incrocio le dita.. vi aggiorno domani o stasera...
[/b] |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 20:07 Oggetto: |
|
|
negativo.. come non detto.. il virus appare ancora.. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Ott 2009 20:36 Oggetto: |
|
|
Posta i logs aggiornati di MBAM e ComboFix.
Hai provato a usare un programma alternativo a CuteFTP Pro?
FileZilla, per esempio? |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 04 Ott 2009 20:42 Oggetto: |
|
|
vi cuteftp pro 1.0
si ho appena provato proprio con filezilla poco fa.. vediamo che succede... stavo pensando di provare a fare l'upload da un'altro pc per vedere cosa succede...
una domanda.. dove trovo il log di MBAM? Scusami ma ho la testa un po incasinata al momento e non ricordo..  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Ott 2009 21:18 Oggetto: |
|
|
- Avvia MBAM
- Clicca File di log
- Seleziona il file di log nell'elenco che ti compare
- Clicca Apri
- Ti si apre il Blocco note con il contenuto del file
- salvalo con un nuovo nome sul desktop
- carica il nuovo file su WikiSend come indicato qui e posta il forum link che ti viene assegnato.
|
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 05 Ott 2009 00:26 Oggetto: |
|
|
ecco qui:
mbam.txt |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 05 Ott 2009 08:53 Oggetto: |
|
|
Hai caricato il log del 3/10, non avevi detto di aver fatto una nuova scansione?
Dal log che hai postato, ho notato che non hai provveduto a cancellare un paio di files pericolosi.
Puoi postare anche il log dell'ultima scansione di combofix?
Potresti fare una prova del 9, se te la senti.
Crea un account su un servizio di hosting gratuito e prova a caricarvi la tua pagina per vedere se viene infettata anche in questo caso. |
|
Top |
|
 |
bluegard14 Eroe

Registrato: 30/09/09 12:35 Messaggi: 41
|
Inviato: 05 Ott 2009 12:00 Oggetto: |
|
|
ecco il log di MBAM aggiornato:
mbam.txt
per l'hosting gratuito ne hai uno da consigliarmi? Non ne ho mai usati!
Ormai ho fatto 30 faccio 31!
Ottima idea cmq... 8)
p.s. ora rifaccio anche combofix |
|
Top |
|
 |
|