| Precedente :: Successivo   | 
	
	
	
		| Autore | 
		Messaggio | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 30 Ott 2009 23:28    Oggetto: Eseguiti tutt i passaggi del ProntoSoccorso,ancora problemi | 
				     | 
			 
			
				
  | 
			 
			
				Salve a tutti...
 
 
Due giorni fa ho beccato due cavalli di troia: Mebload e Mebroot. In due giorni ho effettuato svariati scan (locali e profondi) con il mio antivirus (Nod32) eliminando manualmente i vari virus che ne risultavano.
 
 
Ieri ho scoperto il vostro sito e mi son adoperata subito seguendo la scaletta del Pronto Soccorso. Ho tenuto chiuse tutte le applicazioni, eccetto le pagine internet da cui leggevo le istruzioni. Posto i vari risultati in calce.
 
 
Nonostante tutto, riscontro ancora problemi, soprattutto con Firefox. Le pagine continuano a bloccarsi se aperte contemporaneamente. E risulta impossibile vedere un qualsiasi video per più di un minuto. Infine, continua a crearsi una cartella "illegittima" chiamata "Help Assistent" nella mia cartella "Documenti".
 
 
Spero di avervi dato tutte le informazioni di cui avete bisogno...Il mio s.o. è Windows Xp. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 30 Ott 2009 23:32    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				1. Puliti i file temporanei con CCleaner
 
2. Rimossi gli ADS con  HiJackThis
 
http://wikisend.com/download/202412/hijackthis.log
 
3. Scansione Gmer 1°passaggio
 
http://wikisend.com/download/443330/Gmer1.rtf | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		R16 Dio maturo
  
  
  Registrato: 07/03/08 22:58 Messaggi: 10129
 
  | 
		 | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 31 Ott 2009 00:55    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Ciao R1!!!
 
Grazie per la pronta risposta...
 
Mi adopero subito per seguire i tuoi step. Ti aggiorno...Grazie ancora!
 
 
P.s. Ho dimenticato di postare i risultati degli altri test... 
 
4. Gmer 2°passaggio
 
http://wikisend.com/download/118314/Gmer2.log
 
5. Malwarebytes
 
mbam-log-2009-10-30 (22-34-06).txt
 
6. SuperAntiSpyware
 
Un file sospetto eliminato | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 31 Ott 2009 01:33    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Se si tratta di MBR Rootkit: 
 
- Scarica questo programma e salvalo in C:\
 
 - Clicca Start
 
 - Clicca Esegui...
 
 - Digita: 
  
 
 
 
Clicca su ok
 
si apre la finestra DOS, digita:
 
 
premi invio
 
digita:
 
 
premi invio
 
digita:
 
 
premi invio
 
 
 
Riavvia il pc
 
Posta qui il contenuto del log C:\mbr.log
 
Poi, procedi con le altre operazioni indicate da R1. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 31 Ott 2009 10:25    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Eccomi...
 
Allora, ho eseguito i procedimenti in questo ordine (avevo già iniziato ad eseguire quelli di R1 quando ho letto quello di bdorian):
 
 
1. Disattivato il ripristino conf.sis.
 
 
2. Combofix
 
combofix.txt
 
 
3. Mbr
 
mbr.log
 
 
4.Systemscan
 
Ho provato più volte tra ieri sera e non me lo faceva installare (non trovava il file d'origine).  Stamattina ho riprovato e mi è comparso l'allarme cavallo di troia variante di win32 genetik. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 31 Ott 2009 10:43    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				E' un falso allarme del tuo antivirus, ricordati di disabilitarlo prima di scaricare e avviare SystemScan.
 
 
Effettivamente, si tratta dl MBR Rootkit:
 
 	  | Codice: | 	 		  Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net
 
 
device: opened successfully
 
user: MBR read successfully
 
kernel: MBR read successfully
 
detected MBR rootkit hooks:
 
\Driver\Disk -> 0x86f8aeb0
 
\Driver\ACPI -> 0x853bcb00
 
NDIS: Realtek RTL8139/810x Family Fast Ethernet NIC -> SendCompleteHandler -> 0x853f9200
 
Warning: possible MBR rootkit infection !
 
copy of MBR has been found in sector 0x0950E4C1 
 
malicious code @ sector 0x0950E4C4 !
 
PE file found in sector at 0x0950E4DA !
 
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix. | 	  
 
Ripeti ancora una volta la procedura che ti ho indicato prima (così verifichiamo se è stato eliminato).
 
Dopodiché procedi con SystemScan ricordandoti di disabilitare il tuo antivirus. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 31 Ott 2009 12:16    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Anche disattivando l'antivirus, non riesco a scaricare SystemScan..
 
Mi compare scritto: "Il file xxxxxx non può essere salvato in quanto non è possibile leggere il file d'origine". Ho provato più di una volta. C'è un altro programma che posso usare?
 
 
Il nuovo rapporto di mbr è:
 
mbr.log
 
 
Grazie ancora per il prezioso aiuto... | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 31 Ott 2009 12:17    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| P.s. SystemScan non me lo fa scaricare nemmeno disattivando il blocco pop-up (come consigliato dalla schermata di download) | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 31 Ott 2009 12:52    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Ok, il rootkit MBR è stato reso innocuo.  
 
 
Per quanto riguarda SystemScan, clicca qui per scaricarlo (in formato zippato).
 
Scompattalo sul desktop e avvialo, ovviamente disattivando il tuo antivirus. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 31 Ott 2009 14:29    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Niente da fare...Anche con due strade diverse:
 
 
1. Se faccio semplicemente temina su Nod32 il download arriva a 98% poi si blocca e dice:
 
"Il file xxxxxx non può essere salvato in quanto non è possibile leggere il file d'origine"
 
 
2. Se chiudo tutti i vari filtri di Nod32 (Amon, Dmon, Emon, Imon) e poi termino Nod32, internet non funziona più e non riesco nemmeno ad accedere alla pagina di download.
 
Allora provo a sconnettermi e riconnettermi ma compare scritto:
 
"L'istruzione a 0x0012e7b4 ha fatto riferimento alla memoria 0x00000000. La memoria non poteva essere "written"". E devo per forza riavviare il pc. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 31 Ott 2009 14:38    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				 
 
 
Disinstalla NOD32 e riprova.
 
Eventualmente, lo reinstalliamo alla fine della procedura di pulizia. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 31 Ott 2009 15:07    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Fatto finalmente...
 
Ecco il report:
 
report.txt
 
 
Procedo a reinstallare Nod32? | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 31 Ott 2009 18:53    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Aspetta, prima finiamo alcuni passaggi...  
 
 
Fai questa scansione con Kaspersky. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 04 Nov 2009 10:43    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Eccomi...Perdono ma ho avuto un week end impegnatissimo...
 
Comunque, ho dovuto lanciare il test a più riprese perchè ci metteva tropo tempo (due notti). Nel primo mi aveva individuato un virus (che ho eliminato), mentre il secondo era pulito.
 
Però credo che non si sia salvato il report del test.  Ci sono dei file chiamati ScanObjects eventlog ma ho provato ad aprirli con il blocco e non son caratteri alfabetici. Ho sbagliato qualcosa? | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		 | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		 | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 05 Nov 2009 22:33    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Ok, Norman non ha trovato alcunché.  
 
 
Reinstalla NOD32 e posta un log aggiornato di hijackthis. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		SMIGOL85 Mortale pio
  
 
  Registrato: 30/10/09 23:13 Messaggi: 19
 
  | 
		
			
				 Inviato: 08 Nov 2009 11:41    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| Lo scan con Hijack this è pulito... | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		bdoriano Amministratore
  
  
  Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
  | 
		
			
				 Inviato: 08 Nov 2009 19:14    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| Bene, mi fa piacere saperlo. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		 |