Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
services.exe utilizza continuamente il disco ogni boot
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 17:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 14 Mar 2010 21:07    Oggetto: services.exe utilizza continuamente il disco ogni boot Rispondi citando

Ebbene è giunta l'ora anche per me di chiedere aiuto Smile.

Su uno dei pc di casa, appena windows è caricato, il disco comincia a macinare per 15-20 minuti, rendendo il pc quasi inutilizzabile.
Quando invece lo carico in Modalità Provvisoria questo non succede.
Con vari metodi (ProcessExplorer, ProcessMonitor) ho scoperto che è services.exe (nome legittimo, posizione legittima) che continua a fare richieste di scrittura su praticamente ogni file che c'è sul PC.
Come antivirus ho Avira Antivir, gli ho fatto fare una scansione e ha trovato un Trojan/Agent generico (un nome numerico che non ricordo) e il WORM Zhelatin (il file era "iUna.dll" dentro C:\Windows\system32 se non ricordo male).
Ho fatto poi scansioni con SUPERAntiSpyware, Spybot Search and Destroy, MBAM e Panda Active Scan, ma non hanno trovato nulla di rilevante.
Ho fatto girare anche ComboFix il quale in "Altre Eliminazioni" ha segnato dei file con nome alfanumerico in C:\Windows\Downloaded Program files\, Jestertb.dll in C:\Windows\ e Config.ini in C:\Windows.
Ho fatto girare anche systemscan ma non ho trovato nulla di strano.
Dopo tutto questo nulla è cambiato.

Mi spiace essere così vago e non potervi incollare i log ma in questo istante non posso accedere al pc (anche se in questi giorni potrò via desktop remoto).
Quindi ditemi cosa devo fare, che vi seguo.
Top
Profilo Invia messaggio privato HomePage
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10123

MessaggioInviato: 14 Mar 2010 21:15    Oggetto: Rispondi citando

Ciao Smjert.
Bisognerebbe vedere i log.
Specialmente quelli di Combofix e Systemscan.
Può essere che qualcosa è sfuggito.
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 17:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 17 Mar 2010 19:59    Oggetto: Rispondi citando

Ecco il log di Combofix.
E il log di SystemScan (rifatto oggi).

E le cose che aveva rilevato avira erano:
WORM/Zhelatin.ATZ.177 su C:\Documents and Settings\Casa\Impostazioni locali\Temp\iUna.dll
C:\Documents and Settings\Casa\Impostazioni locali\Temporary Internet Files\Content.IE5\4VHA1B9G\eH9f2af49eV0100f070006R9deed09a102Td4a7d1e8201l0010K47475826317P000000070[1]
C:\Documents and Settings\HelpAssistant\Impostazioni locali\Temp\iUna.dll

TR/Agent.232448 [trojan] su C:\Documents and Settings\Casa\Impostazioni locali\Temporary Internet Files\Content.IE5\2KJ1X335\Setup_364s1[1].exe
Top
Profilo Invia messaggio privato HomePage
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10123

MessaggioInviato: 17 Mar 2010 23:15    Oggetto: Rispondi citando

Ciao Smjert. Ciao
Hai una variante rootkit, nel MBR , che usa l'account HelpAssistant, per replicare, file e cartelle legittime di Windows, fino alla paralisi del sistema.

Scarica MBR.EXE direttamente nella Directory C:\ (è importante che venga scaricato in C:\ )
link
Avvia il Pc in modalità provvisoria

Fai: Start - Esegui - copia-incolla questo comando: C:\mbr.exe -f e clicca su OK
Non digitare quel comando; FAI il copia-incolla.(si deve rispettare uno spazio che c'è dopo exe )
Posta il log, che troverai, dove hai scaricato il Tool, ovvero in C:\

Poi devi disabilitare l'account HelpAssistant:

Assicurati di avere accesso a file e cartelle nascosti
(Pannello di controllo-> Opzioni Cartella-> Visualizzazione)
1) Metti la spunta su: Visualizza file e cartelle nascoste
2) Togli la spunta: nascondi file protetti di sistema (consigliato)
Conferma con Applica e poi OK.
Poi:
Dal Pannello di Controllo vai in Strumenti di Amministrazione ed apri Gestione Computer.
Espandi(clicca sul +) la visualizzazione di Utenti e gruppi locali.
Clicca una volta, sopra la cartellina Users,e sulla destra della pagina,trovi l'account HelpAssistant.
Clicca con il tasto destro del mouse, sull'account HelpAssistant.
clicca su: Proprietà.
Nella finestra di dialogo Proprietà metti la spunta, a l'opzione: Account disabilitato.
Poi, clicca nuovamente su: Proprietà, clicca sulla tabella in alto: "Membro di" e se nel box appare Amministratore, selezionalo, e premi il tasto "Rimuovi": in questo modo si esclude l'account HelpAssistant dal gruppo Amministratori.

A questo punto, si devono eliminare le cartelle in C:\ Documents and Settings\ HelpAssistant : (le cartelle in rosso)

c:\documents and settings\HelpAssistant\IETldCache
c:\documents and settings\HelpAssistant\WINDOWS
c:\documents and settings\HelpAssistant\UserData
c:\documents and settings\HelpAssistant\Preferiti
c:\documents and settings\HelpAssistant\Impostazioni locali
c:\documents and settings\HelpAssistant\Risorse di stampa
c:\documents and settings\HelpAssistant\Menu Avvio
c:\documents and settings\HelpAssistant\Modelli

Svuota il cestino.
Riavvia il pc.
Naturalmente, se vedi altre cartella HelpAssistant in c:\documents and settings, vanno eliminate.
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 17:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 17 Mar 2010 23:54    Oggetto: Rispondi citando

Porca pupazza, un rootkit!
Sono proprio arrugginito... posso chiederti da cosa l'hai capito? (presumo sia combofix che segna un aggancio sull'MBR, che però credevo legittimi e, noto ora riguardando meglio il log di system scan, un bel po' di ads in HelpAssistant).

Appena riesco faccio tutto, grazie Wink.
Top
Profilo Invia messaggio privato HomePage
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10123

MessaggioInviato: 18 Mar 2010 13:47    Oggetto: Rispondi citando

Smjert ha scritto:
Porca pupazza, un rootkit!
Sono proprio arrugginito... posso chiederti da cosa l'hai capito? (presumo sia combofix che segna un aggancio sull'MBR, che però credevo legittimi e, noto ora riguardando meglio il log di system scan, un bel po' di ads in HelpAssistant).
Appena riesco faccio tutto, grazie Wink.

Sì, Combofix me lo ha indicato, e Systemscan me lo ha confermato.
Ma, il vero vantaggio, è che conoscevo già questo rootkit.
Adesso, lo conosci anche tu. Wink
Ciao! Ciao
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 17:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 18 Mar 2010 15:38    Oggetto: Rispondi citando

Questo è il log di mbr.exe:

Citazione:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
copy of MBR has been found in sector 0x098A412B
malicious code @ sector 0x098A412E !
PE file found in sector at 0x098A4144 !
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.
original MBR restored successfully !


Ci sono stati un paio di intoppi, la prima volta ho dato il comando per fixare, non ho controllato il log (anche perchè stavo istruendo un'altra persona come fare visto che da remoto non mi potevo collegare in mod. provvisoria) e dopo ho scoperto che c'era scritto solo questo:

Citazione:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 0x098A412B
malicious code @ sector 0x098A412E !
PE file found in sector at 0x098A4144 !


Prima di riavviare comunque abbiamo disabilitato l'account, però non era possibile accedere al tab Membro di sotto mod. provvisoria perchè il servizio Workstation non era avviato (e non è possibile avviarlo sotto mod. provvisoria).
Alchè ho riavviato in mod. normale e ho fatto girare mbr.exe (senza -f) e mi ha restituito di nuovo il log di cui sopra... infine sono tornato in mod.provvisoria a dare ancora una volta mbr.exe con -f e il log è il primo che ho postato.
Riavviando in modalità normale mi sono disconnesso subito da internet, ho ri-disabilitato l'account (perchè si era riabilitato), ho rimosso HelpAssistant dagli amministratori, cancellato la cartella HelpAssistant e riavviato di nuovo.
Salvando il precedente log di mbr l'ho fatto girare di nuovo (senza -f) e a quanto pare rileva ancora il rootkit...
Ho provato anche a scaricare e far girare Prevx3.0 ma non ha rilevato nulla.., le cartelle non si sono ricreate.
Sarà veramente a posto?
Top
Profilo Invia messaggio privato HomePage
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10123

MessaggioInviato: 18 Mar 2010 16:00    Oggetto: Rispondi citando

Ciao Smjert.
Alcune volte, pur correggendo l'MBR, con il tool, questo continua a dare informazioni errate.
Addirittura, è successo, che riscrivendo l'MBR con la Console di ripristino d'Emergenza, detto tool, mi segnalava sempre gli stessi settori danneggiati, quando invece, ero sicuro, che fossero riparati.
Comunque, per tagliare la testa al toro, se ne hai la possibiltà, riscrivi l'MBR con la Console di ripristino d'Emergenza.
Però a mio avviso, con le operazioni che hai fatto, sei a posto.
E dovrebbe confermartelo lo stesso pc, con prestazioni uguali a quelle che avevi prima dell'infezione.
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 17:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 18 Mar 2010 16:06    Oggetto: Rispondi

Infatti mi sono dimenticato di dire che la velocità del pc è tornata normale, oltre al fatto che ProcessExplorer non segna più services.exe in continua scrittura.
Quindi allora è risolto, grazie!
Top
Profilo Invia messaggio privato HomePage
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 1 ora
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi