Precedente :: Successivo |
Autore |
Messaggio |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 16 Ott 2010 08:37 Oggetto: |
|
|
Per dare delucidazioni devo vedere qualche log, altrimenti non ci siamo.
Finora, qualsiasi log ti abbia chiesto, non sei stato in grado di fornirmeli... o hai il pc più posseduto al mondo o... mah!
- Scarica questo programma (OTL) e salvalo sul desktop
- Doppio click sull'icona di OTL per avviarlo
- Metti il segno di spunta su Scan All Users
- Clicca il bottone Quick Scan
- Aspetta pazientemente fino al termine dei lavori
- Verranno creati 2 logs:
- OTListIt.txt (ridotto a icona)
- Extra.txt (ridotto a icona)
- Carica entrambi i logs su wikisend e posta i forum links che ti verranno assegnati
- Scarica Rootkit UnHooker e salvalo sul desktop
- Doppio click sull'icona di RKUnhookerLE per avviarlo
- Clicca Report
- Clicca Scan
- Metti il segno di spunta su Drivers e Stealth
- Togli il segno di spunta alle altre voci
- Clicca OK
- Aspetta pazientemente fino al termine dei lavori
- Clicca File
- Clicca Report
- Salva il log sul desktop
Carica il file salvato su wikisend e posta il forum link che ti viene assegnato
Nota: potresti ricevere questo messaggio "Rootkit Unhooker has detected a parasite inside itself! It is recommended to remove parasite, okay?". Ignoralo tranquillamente. |
|
Top |
|
 |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 16 Ott 2010 09:13 Oggetto: |
|
|
Stefano ha scritto: | Si tratta di un fake chiamato Av Care! | Che cosa si tratta di ... |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 16 Ott 2010 09:25 Oggetto: |
|
|
Dimenticavo, se si tratta di AvCare, è sufficiente l'utilizzo di MBAM per la rimozione. |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 16 Ott 2010 16:07 Oggetto: |
|
|
Questo è il link con Rootkit UnHooker che funziona...
http://wikisend.com/download/570958/Report.txt
Mentre OTL non ne vuole sapere.... e appare questo...
http://wikisend.com/download/864206/Immagine.bmp
Fammi sapere... Anti malware, scansioni con hijackthis e SystemScan non ne vogliono invece sapere!! |
|
Top |
|
 |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 16 Ott 2010 23:38 Oggetto: |
|
|
Stefano ha scritto: | Mentre OTL non ne vuole sapere.... e appare questo...
http://wikisend.com/download/864206/Immagine.bmp | In che cartela era l'eseguibile quando l'hai lanciato?
Mettilo sul desktop. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 17 Ott 2010 08:39 Oggetto: |
|
|
Come ti ha già fatto notare chemicalbit e come avevo scritto io nel precedente messaggio:
RootKitUNHooker evidenzia la presenza di attività virale:
Citazione: | !!!!!!!!!!!Hidden driver: 0x86BFAAEA ?_empty_? 1302 bytes
0x86BFAEC5 unknown_irp_handler 315 bytes
!!!!!!!!!!!Hidden driver: 0x86DABB98 ?_empty_? 0 bytes
...
0xF7591000 WARNING: suspicious driver modification [atapi.sys::0x86BFAAEA]
....
0xF6583000 WARNING: Virus alike driver modification [termdd.sys], 40960 bytes |
Quindi, abbiamo la certezza che sei infetto. Ora, serve un log serio della situazione. |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 17 Ott 2010 14:50 Oggetto: |
|
|
MBAM non parte. |
|
Top |
|
 |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 17 Ott 2010 14:52 Oggetto: |
|
|
E OTL salvato sul desktop? |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 17 Ott 2010 14:52 Oggetto: |
|
|
E nemmeno OTL. L ho fatto partire la prima volta ma appena partita la scansione si è spento automaticamente e dopo di che non sono più riuscito a lanciarlo. Stessa cosa era accaduta con hijackthis! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 17 Ott 2010 15:58 Oggetto: |
|
|
Qualunque cosa sia, sembra conoscere tutti i programmi di analisi utilizzabili.
Non è un semplice fakeAV.
- Disabilita il tuo antivirus
- Scarica rkill da uno dei links seguenti (è lo stesso programma con nomi diversi):
rkill.com
rkill.exe
rkill.scr
eXplorer.exe
iExplore.exe
(se non dovesse funzionare il primo, procedi con i successivi)
- salvalo sul desktop e avvialo
se non dovesse funzionare al primo colpo, ritenta nuovamente (magari scaricando uno dei files rinominati).
- dovrebbe comparire una finestra DOS:
Citazione: | Rkill by Lawrence Abrams (Grinler)
BleepingComputer.com
Terminating known malware process.
Please be patient. |
al termine, la finestra verrà chiusa e comparirà una finestra con un log contenente un elenco dei processi terminati dal rkill.
a questo punto, tenta una nuova scansione con MBAM e/o Combofix e/o SystemScan e/o OTL |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 17 Ott 2010 17:51 Oggetto: |
|
|
Ci provo... ma il log mi appare dopo pochissimo e i vari MBAM, COmbofix non vanno! appare questo log!
http://wikisend.com/download/568248/rkill.log |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 17 Ott 2010 19:10 Oggetto: |
|
|
Bene! Abbiamo ottenuto un'informazione in più!
rkill ha identificato e bloccato almeno un processo virale.
Visto che in modalità normale non si riesce a combinare nulla, proviamo dalla modalità provvisoria:
- Riavvia il pc
- in fase di avvio, premi ripetutamente il tasto F8 fino a visualizzare il menu Opzioni avanzate di Windows.
- Usando i tasti freccia sulla tastiera, scorri le opzioni e seleziona il menu "Modalità provvisoria con supporto di rete"
- quindi premi "Invio".
da questa modalità, avvia nuovamente rkill e poi tenta le scansioni con MBAM, Combofix e SystemScan. |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 18 Ott 2010 10:35 Oggetto: |
|
|
In modalità provvisoria sono riuscito a fare una scansione con SystemScan
http://wikisend.com/download/467700/18_10_2010_10_12_report.zip
Ho rifatto anche la scansione con rkill, stessi risultati della scansione con rkill fatta precedentemente, ma te l' ha riposto!
http://wikisend.com/download/456260/rkill.log
MBAM, ComboFix, OTL non partono come hijack this! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 18 Ott 2010 20:36 Oggetto: |
|
|
Dev'essere qualcosa di tosto...
- Scollega tutte le periferiche USB e tienile scollegate
- Scarica questo file e salvalo sul desktop
- Doppio click per avviarlo
- Il tuo desktop diverrà più scuro e comparirà la scritta Modalità Protezione Avanzata ai 4 angoli.
Al centro troverai il seguente avviso:
clicca l'immagine per ingrandirla
- Clicca OK
- Compare un altro avviso:
clicca l'immagine per ingrandirla
- Clicca OK
-
clicca l'immagine per ingrandirla
- Clicca Avvia
- Compare un avviso per la scansione rapida:
clicca l'immagine per ingrandirla
- Clicca Sì e attendi pazientemente la fine della scansione.
Durante questa scansione, se vengono riconosciuti virus, ti verrà chiesto se mettere in quarantena i files incurabili. Clicca Si tutti.
- Al termine della scansione rapida, a sinistra seleziona
e clicca il bottone sulla destra.
Attendi pazientemente la fine della scansione... che potrà durare parecchie ore (dipende dalla quantità di files presenti sul disco).
- Se vengono riconosciuti virus, troverai un elenco nella parte bassa della finestra.
- Clicca Seleziona Tutto, Cura, Sposta incurabili
- Clicca File, Salva rapporto
- Salva il file DrWeb.csv sul desktop
- Riavvia il pc
- Carica il file DrWeb.csv su WikiSend e posta il Forum Link che ti viene assegnato.
|
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 19 Ott 2010 00:01 Oggetto: |
|
|
Il programma mi effettua la scansione rapida dopodiche si chiude tutto e mi appare questa schermata. Da cui non si può più effettuare nulla se non chiudere con la x in alto a dx!
http://wikisend.com/download/458728/Immagine.bmp
Può dipendere dal fatto delle periferiche USB! Che significa scollega tutte le periferiche e tienile scollegate? Scusa magari è una domanda sciocca... Ma io non ho nulla collegato alle porte USB. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 19 Ott 2010 08:03 Oggetto: |
|
|
Le periferiche USB sono: chiavette, HD esterni, stampanti, macchine fotografiche. Insomma, tutto quello che puoi collegare alle porte USB.
Se non ce ne sono di collegate al pc durante le operazioni di pulizia, è meglio.
Soluzione estrema, usare i CD autoavvianti come indicato in questa discussione.
Consiglio, in particolar modo:
- Avira AntiVir Rescue Disk
- drWeb Live CD
- Kaspersky Rescue Disk
Usali tutti e tre nella sequenza che ti ho indicato.
Una volta fatta la passata con i 3 liveCD, riavvia il pc e ritenta la scansione con OTL. |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 25 Ott 2010 11:27 Oggetto: |
|
|
Ho fatto la scansione solo con il primo, Avira AntiVir Rescue Disk.
Ti posto quello ke è venuto fuori dalle scansioni con MBAM e OTL! Che sono partiti...
MBAM
link
Ti posto anche il log extras, che si è salvato automaticamente dopo la scansione con OTL
link |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 25 Ott 2010 11:46 Oggetto: |
|
|
Weeeeee sono riuscito a scansionare anche con hijackthis!! ecco il post...
http://wikisend.com/download/600142/hijackthis.log |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 25 Ott 2010 22:56 Oggetto: |
|
|
Ottimo!
Vedo ora che avevi beccato il famigerato Antivirus 2010...
Rinomina il file Conbofix.exe in Combofix.exe.
Disinstalla Combofix:
Clicca Start
Clicca Esegui...
Digita: Codice: | Combofix /uninstall |
Clicca su ok
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Disinstalla i seguenti programmi:
- Ad-Aware SE Personal
- Adobe Acrobat 5.0
- IZArc 3.5 beta 3_is1
- Mozilla Firefox (1.0.7)
- Java(TM) 6 Update 3
- Java(TM) 6 Update 5
- Java(TM) 6 Update 7
Installa l'ultima versione di Java scaricando la versione Offline e installandola.
Scarica e installa l'ultima versione di Adobe Reader o, meglio ancora, un lettore PDF alternativo (PDF X-Change Viewer, FoxIT Reader, SumatraPDF)
Installa IZarc o 7-Zip
Installa l'ultima versione di Mozilla Firefox
Aggiorna Adobe FlashPlayer:
- Scarica il programma di disinstallazione di FlashPlayer
- Scarica l'ultima versione di FlashPlayer per Internet Explorer (Windows 7/Vista/XP/2003/2000):
Sito 1
Sito 2
FlashPlayer per Internet Explorer (Windows 98/ME)
- Scarica l'ultima versione di FlashPlayer per Mozilla, Opera, Chrome, etc...:
Sito 1
Sito 2
- Chiudi tutti i browser (IE, Opera, Firefox, Chrome, etc)
- Esegui il programma di disinstallazione scaricato al punto 1.
- Esegui il programma di installazione scaricato al punto 2.
- Esegui il programma di installazione scaricato al punto 3.
Fai quest'ultima scansione:
- Clicca qui per aprire la pagina di ESET OnlineScan
- Clicca il bottone
- Solo per chi usa un browser differente da Internet Explorer, è necessario scaricare un file sul proprio desktop:
- Clicca su
e salva il file sul desktop
- Doppio click sull'icona
salvata sul desktop
- Metti il segno di spunta a
- Clicca il bottone Start
- Accetta tutti gli avvisi di sicurezza del tuo browser
- Metti il segno di spunta anche a
- Clicca il bottone
- Il programma scaricherà tutte le parti necessarie alla scansione (il motore di scansione e i database virali aggiornati)
Sii paziente, a seconda della velocità della tua linea potrebbero volerci parecchi minuti.
- Quando la scansione sarà completata, clicca su
- Clicca su
e salva il file sul desktop.
Carica il file salvato su wikisend e posta il forum link che ti viene assegnato
- Clicca il bottone
- Clicca il bottone

Se non vengono rilevate minacce, non verrà fornito alcun log
Posta un log aggiornato di hijackthis. |
|
Top |
|
 |
Stefano Eroe

Registrato: 23/07/08 13:04 Messaggi: 54
|
Inviato: 28 Ott 2010 00:51 Oggetto: |
|
|
link
E questo invece è il log di hijackthis...
link |
|
Top |
|
 |
|