Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
* Virus nel sito? No, virus nel tuo Pc
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 03 Ott 2009 17:58    Oggetto: Rispondi citando

Dr Web Cureit non ha trovato alcuna infezione e l'altro progrmma l'ho riscaricato ma non da segni di vita Rolling Eyes
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 03 Ott 2009 22:46    Oggetto: Rispondi citando

Ok grazie lo stesso Sante
l'unico modo per togliere sto virus è togliere il sito!!!!! Confused Rolling Eyes
ciao
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 04 Ott 2009 01:40    Oggetto: Rispondi citando

Bhe, ci abbiamo almeno provato.....
Ciao
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 11:56    Oggetto: Rispondi citando

La mia conclusione è che dal sito ho tolto praticamente ogni cosa anche le immagini tranne la index.htm.
nella root ftp sono praticamente rimaste la index e quelle 3 cartelle di sistema aspnet_client, public, e cgi-bin che ci sono di default.
la index.htm è una pagina bianca con scritto soltanto work in progress..

Eppure il virus carica ancora indisturbato!

Quindi il problema sta dentro al server che lo ospita per forza.. forse nella root c'è un file infetto nascosto (di sistema) che a suo piacimento inietta la porzione di codice nelle pagine.htm del dominio...

è possibile?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Ott 2009 12:05    Oggetto: Rispondi citando

Nelle pagine del tuo sito, hai caricato qualche contatore di visite o ci sono link a siti pubblicitari? Think

Mandami via MP il link al tuo sito.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Ott 2009 14:55    Oggetto: Rispondi citando

Appena puoi, posta un log aggiornato di SystemScan.
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 15:07    Oggetto: Rispondi citando

Da dove lo scarico? Non vorrei magari scaricare un programma omonimo
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Ott 2009 15:15    Oggetto: Rispondi citando

Scusami, dimenticanza... Razz

Fai questa scansione con SystemScan.
Carica il log di SystemScan su WikiSend e posta il Forum Link che ti viene assegnato.
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 15:27    Oggetto: Rispondi citando

scusami tu... il programma era già stato preso in considerazione da Sante..
Cmq ecco il log
report.txt
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Ott 2009 15:50    Oggetto: Rispondi citando

Sto dando un'occhiata al log... ho notato che non hai riavviato il pc dopo la scansione con MBAM.
Riavvia il pc, intanto.

Per curiosità, quali programmi utilizzi per caricare in FTP le tue pagine?
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 15:55    Oggetto: Rispondi citando

uso cuteFTP

p.s. Nella dir c:\windows\temp ho file nominati Perflib_Perfdata_1f0.dat sono 4 e tutti nominati in questo modo gli altri 3 cambia solo la cifra numerica prima di .dat
e non riesco a cancellarli, il messaggio che nega la cancellazione dice che questi file sono attualmente in uso da un'altro utente o programma, chiudere il programma che sta utilizzando i file, quindi riprovare

riavvio a dopo
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 16:39    Oggetto: Rispondi citando

ho notato che nelle eccezioni del windows firewall ho le caselle spuntate alle voci:

Assistenza Remota
AMCap
Diagnostica Rete Windows

è normale?

inoltre il componente aggiuntivo che viene richiesto dal sito é
"remote data services dat"
date un'occhiata qui
link
forse può servire

P.S. Da ftp vedo già che la index è passata di nuovo da essere 32 kb a 48 kb!!! Rolling Eyes
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 19:35    Oggetto: Rispondi citando

allora dopo una attenta analisi ho scoperto una cosetta sconcertante...

nelle eccezioni del firewall di windows eccezioni\avanzate\impostazioni
tutte le voci erano abilitate!! Persino "server Telnet"
anche in ICMP erano tutte selezionate

Io adesso le ho deselezionate tutte e sul firewall ho pure messo "non consentire eccezioni"

poi ho disabilitato il ripristino configurazione di sistema e rilanciato MBAM
ho riavviato e rilanciato Combofix
Ho riavviato
e ho riuploadato la index del sito

Tutto questo da un'ora a questa parte e il file è rimasto invariato!!!

[b]E' possibile che tutte quelle abilitazioni tenevano tutte le porte spalancate dalle quali faceva il suo comodo chiunque volesse?


Incrocio le dita.. vi aggiorno domani o stasera...
Wink[/b]
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 20:07    Oggetto: Rispondi citando

negativo.. Rolling Eyes come non detto.. il virus appare ancora..
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Ott 2009 20:36    Oggetto: Rispondi citando

Posta i logs aggiornati di MBAM e ComboFix.

Hai provato a usare un programma alternativo a CuteFTP Pro?
FileZilla, per esempio?
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 04 Ott 2009 20:42    Oggetto: Rispondi citando

vi cuteftp pro 1.0
si ho appena provato proprio con filezilla poco fa.. vediamo che succede... stavo pensando di provare a fare l'upload da un'altro pc per vedere cosa succede...

una domanda.. dove trovo il log di MBAM? Scusami ma ho la testa un po incasinata al momento e non ricordo.. Confused
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Ott 2009 21:18    Oggetto: Rispondi citando

  • Avvia MBAM
  • Clicca File di log
  • Seleziona il file di log nell'elenco che ti compare
  • Clicca Apri
  • Ti si apre il Blocco note con il contenuto del file
  • salvalo con un nuovo nome sul desktop
  • carica il nuovo file su WikiSend come indicato qui e posta il forum link che ti viene assegnato.
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 05 Ott 2009 00:26    Oggetto: Rispondi citando

ecco qui:
mbam.txt
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 05 Ott 2009 08:53    Oggetto: Rispondi citando

Hai caricato il log del 3/10, non avevi detto di aver fatto una nuova scansione? Think
Dal log che hai postato, ho notato che non hai provveduto a cancellare un paio di files pericolosi.

Puoi postare anche il log dell'ultima scansione di combofix?

Potresti fare una prova del 9, se te la senti.
Crea un account su un servizio di hosting gratuito e prova a caricarvi la tua pagina per vedere se viene infettata anche in questo caso.
Top
Profilo Invia messaggio privato
bluegard14
Eroe
Eroe


Registrato: 30/09/09 12:35
Messaggi: 41

MessaggioInviato: 05 Ott 2009 12:00    Oggetto: Rispondi

ecco il log di MBAM aggiornato:
mbam.txt

per l'hosting gratuito ne hai uno da consigliarmi? Non ne ho mai usati!
Ormai ho fatto 30 faccio 31!
Ottima idea cmq... 8)
p.s. ora rifaccio anche combofix
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3, 4  Successivo
Pagina 3 di 4

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi