Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
* Your system is infected...
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 16 Ott 2010 08:37    Oggetto: Rispondi citando

Per dare delucidazioni devo vedere qualche log, altrimenti non ci siamo.
Finora, qualsiasi log ti abbia chiesto, non sei stato in grado di fornirmeli... o hai il pc più posseduto al mondo o... mah!
  • Scarica questo programma (OTL) e salvalo sul desktop
  • Doppio click sull'icona di OTL per avviarlo

  • Metti il segno di spunta su Scan All Users
  • Clicca il bottone Quick Scan
  • Aspetta pazientemente fino al termine dei lavori
  • Verranno creati 2 logs:
    • OTListIt.txt (ridotto a icona)
    • Extra.txt (ridotto a icona)

  • Carica entrambi i logs su wikisend e posta i forum links che ti verranno assegnati

  • Scarica Rootkit UnHooker e salvalo sul desktop
  • Doppio click sull'icona di RKUnhookerLE per avviarlo
  • Clicca Report
  • Clicca Scan
  • Metti il segno di spunta su Drivers e Stealth
  • Togli il segno di spunta alle altre voci
  • Clicca OK
  • Aspetta pazientemente fino al termine dei lavori
  • Clicca File
  • Clicca Report
  • Salva il log sul desktop
    Carica il file salvato su wikisend e posta il forum link che ti viene assegnato

Nota: potresti ricevere questo messaggio "Rootkit Unhooker has detected a parasite inside itself! It is recommended to remove parasite, okay?". Ignoralo tranquillamente.
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 16 Ott 2010 09:13    Oggetto: Rispondi citando

Stefano ha scritto:
Si tratta di un fake chiamato Av Care!
Che cosa si tratta di ...
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 16 Ott 2010 09:25    Oggetto: Rispondi citando

Dimenticavo, se si tratta di AvCare, è sufficiente l'utilizzo di MBAM per la rimozione.
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 16 Ott 2010 16:07    Oggetto: Rispondi citando

Questo è il link con Rootkit UnHooker che funziona...

http://wikisend.com/download/570958/Report.txt

Mentre OTL non ne vuole sapere.... e appare questo...

http://wikisend.com/download/864206/Immagine.bmp

Fammi sapere... Anti malware, scansioni con hijackthis e SystemScan non ne vogliono invece sapere!!
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 16 Ott 2010 23:38    Oggetto: Rispondi citando

Stefano ha scritto:
Mentre OTL non ne vuole sapere.... e appare questo...

http://wikisend.com/download/864206/Immagine.bmp
In che cartela era l'eseguibile quando l'hai lanciato?

Mettilo sul desktop.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 17 Ott 2010 08:39    Oggetto: Rispondi citando

Come ti ha già fatto notare chemicalbit e come avevo scritto io nel precedente messaggio:
bdoriano ha scritto:

RootKitUNHooker evidenzia la presenza di attività virale:
Citazione:
!!!!!!!!!!!Hidden driver: 0x86BFAAEA ?_empty_? 1302 bytes

0x86BFAEC5 unknown_irp_handler 315 bytes

!!!!!!!!!!!Hidden driver: 0x86DABB98 ?_empty_? 0 bytes
...
0xF7591000 WARNING: suspicious driver modification [atapi.sys::0x86BFAAEA]
....
0xF6583000 WARNING: Virus alike driver modification [termdd.sys], 40960 bytes

Quindi, abbiamo la certezza che sei infetto. Ora, serve un log serio della situazione.
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 17 Ott 2010 14:50    Oggetto: Rispondi citando

MBAM non parte.
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 17 Ott 2010 14:52    Oggetto: Rispondi citando

E OTL salvato sul desktop?
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 17 Ott 2010 14:52    Oggetto: Rispondi citando

E nemmeno OTL. L ho fatto partire la prima volta ma appena partita la scansione si è spento automaticamente e dopo di che non sono più riuscito a lanciarlo. Stessa cosa era accaduta con hijackthis!
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 17 Ott 2010 15:58    Oggetto: Rispondi citando

Qualunque cosa sia, sembra conoscere tutti i programmi di analisi utilizzabili.
Non è un semplice fakeAV.
  1. Disabilita il tuo antivirus

  2. Scarica rkill da uno dei links seguenti (è lo stesso programma con nomi diversi):
    rkill.com
    rkill.exe
    rkill.scr
    eXplorer.exe
    iExplore.exe
    (se non dovesse funzionare il primo, procedi con i successivi)

  3. salvalo sul desktop e avvialo
    se non dovesse funzionare al primo colpo, ritenta nuovamente (magari scaricando uno dei files rinominati).

  4. dovrebbe comparire una finestra DOS:
    Citazione:
    Rkill by Lawrence Abrams (Grinler)
    BleepingComputer.com

    Terminating known malware process.
    Please be patient.

    al termine, la finestra verrà chiusa e comparirà una finestra con un log contenente un elenco dei processi terminati dal rkill.

  5. a questo punto, tenta una nuova scansione con MBAM e/o Combofix e/o SystemScan e/o OTL
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 17 Ott 2010 17:51    Oggetto: Rispondi citando

Ci provo... ma il log mi appare dopo pochissimo e i vari MBAM, COmbofix non vanno! appare questo log!

http://wikisend.com/download/568248/rkill.log
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 17 Ott 2010 19:10    Oggetto: Rispondi citando

Bene! Abbiamo ottenuto un'informazione in più!

rkill ha identificato e bloccato almeno un processo virale.

Visto che in modalità normale non si riesce a combinare nulla, proviamo dalla modalità provvisoria:
  • Riavvia il pc
  • in fase di avvio, premi ripetutamente il tasto F8 fino a visualizzare il menu Opzioni avanzate di Windows.
  • Usando i tasti freccia sulla tastiera, scorri le opzioni e seleziona il menu "Modalità provvisoria con supporto di rete"
  • quindi premi "Invio".

da questa modalità, avvia nuovamente rkill e poi tenta le scansioni con MBAM, Combofix e SystemScan.
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 18 Ott 2010 10:35    Oggetto: Rispondi citando

In modalità provvisoria sono riuscito a fare una scansione con SystemScan

http://wikisend.com/download/467700/18_10_2010_10_12_report.zip

Ho rifatto anche la scansione con rkill, stessi risultati della scansione con rkill fatta precedentemente, ma te l' ha riposto!
http://wikisend.com/download/456260/rkill.log

MBAM, ComboFix, OTL non partono come hijack this!
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 18 Ott 2010 20:36    Oggetto: Rispondi citando

Dev'essere qualcosa di tosto... Think
  • Scollega tutte le periferiche USB e tienile scollegate

  • Scarica questo file e salvalo sul desktop


  • Doppio click per avviarlo

  • Il tuo desktop diverrà più scuro e comparirà la scritta Modalità Protezione Avanzata ai 4 angoli.
    Al centro troverai il seguente avviso:

    clicca l'immagine per ingrandirla

  • Clicca OK

  • Compare un altro avviso:

    clicca l'immagine per ingrandirla

  • Clicca OK



  • clicca l'immagine per ingrandirla

  • Clicca Avvia

  • Compare un avviso per la scansione rapida:

    clicca l'immagine per ingrandirla

  • Clicca e attendi pazientemente la fine della scansione.
    Durante questa scansione, se vengono riconosciuti virus, ti verrà chiesto se mettere in quarantena i files incurabili. Clicca Si tutti.

  • Al termine della scansione rapida, a sinistra seleziona e clicca il bottone sulla destra.
    Attendi pazientemente la fine della scansione... che potrà durare parecchie ore (dipende dalla quantità di files presenti sul disco).

  • Se vengono riconosciuti virus, troverai un elenco nella parte bassa della finestra.

  • Clicca Seleziona Tutto, Cura, Sposta incurabili

  • Clicca File, Salva rapporto

  • Salva il file DrWeb.csv sul desktop

  • Riavvia il pc

  • Carica il file DrWeb.csv su WikiSend e posta il Forum Link che ti viene assegnato.
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 19 Ott 2010 00:01    Oggetto: Rispondi citando

Il programma mi effettua la scansione rapida dopodiche si chiude tutto e mi appare questa schermata. Da cui non si può più effettuare nulla se non chiudere con la x in alto a dx!

http://wikisend.com/download/458728/Immagine.bmp


Può dipendere dal fatto delle periferiche USB! Che significa scollega tutte le periferiche e tienile scollegate? Scusa magari è una domanda sciocca... Ma io non ho nulla collegato alle porte USB.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 19 Ott 2010 08:03    Oggetto: Rispondi citando

Le periferiche USB sono: chiavette, HD esterni, stampanti, macchine fotografiche. Insomma, tutto quello che puoi collegare alle porte USB.

Se non ce ne sono di collegate al pc durante le operazioni di pulizia, è meglio.

Soluzione estrema, usare i CD autoavvianti come indicato in questa discussione.

Consiglio, in particolar modo:
  1. Avira AntiVir Rescue Disk
  2. drWeb Live CD
  3. Kaspersky Rescue Disk

Usali tutti e tre nella sequenza che ti ho indicato.

Una volta fatta la passata con i 3 liveCD, riavvia il pc e ritenta la scansione con OTL.
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 25 Ott 2010 11:27    Oggetto: Rispondi citando

Ho fatto la scansione solo con il primo, Avira AntiVir Rescue Disk.
Ti posto quello ke è venuto fuori dalle scansioni con MBAM e OTL! Che sono partiti...

MBAM

link
Ti posto anche il log extras, che si è salvato automaticamente dopo la scansione con OTL

link
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 25 Ott 2010 11:46    Oggetto: Rispondi citando

Weeeeee sono riuscito a scansionare anche con hijackthis!! ecco il post...

http://wikisend.com/download/600142/hijackthis.log
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 25 Ott 2010 22:56    Oggetto: Rispondi citando

Ottimo! Smile

Vedo ora che avevi beccato il famigerato Antivirus 2010... Rolling Eyes

Rinomina il file Conbofix.exe in Combofix.exe.

Disinstalla Combofix:
Clicca Start
Clicca Esegui...
Digita:
Codice:
Combofix /uninstall

Clicca su ok
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink

Disinstalla i seguenti programmi:
  • Ad-Aware SE Personal
  • Adobe Acrobat 5.0
  • IZArc 3.5 beta 3_is1
  • Mozilla Firefox (1.0.7)
  • Java(TM) 6 Update 3
  • Java(TM) 6 Update 5
  • Java(TM) 6 Update 7

Installa l'ultima versione di Java scaricando la versione Offline e installandola.
Scarica e installa l'ultima versione di Adobe Reader o, meglio ancora, un lettore PDF alternativo (PDF X-Change Viewer, FoxIT Reader, SumatraPDF)
Installa IZarc o 7-Zip
Installa l'ultima versione di Mozilla Firefox

Aggiorna Adobe FlashPlayer:
  1. Scarica il programma di disinstallazione di FlashPlayer
  2. Scarica l'ultima versione di FlashPlayer per Internet Explorer (Windows 7/Vista/XP/2003/2000):
    Sito 1
    Sito 2
    FlashPlayer per Internet Explorer (Windows 98/ME)
  3. Scarica l'ultima versione di FlashPlayer per Mozilla, Opera, Chrome, etc...:
    Sito 1
    Sito 2
  4. Chiudi tutti i browser (IE, Opera, Firefox, Chrome, etc)
  5. Esegui il programma di disinstallazione scaricato al punto 1.
  6. Esegui il programma di installazione scaricato al punto 2.
  7. Esegui il programma di installazione scaricato al punto 3.

Fai quest'ultima scansione:
  • Clicca qui per aprire la pagina di ESET OnlineScan
  • Clicca il bottone
  • Solo per chi usa un browser differente da Internet Explorer, è necessario scaricare un file sul proprio desktop:
    • Clicca su e salva il file sul desktop
    • Doppio click sull'icona salvata sul desktop

  • Metti il segno di spunta a
  • Clicca il bottone Start
  • Accetta tutti gli avvisi di sicurezza del tuo browser
  • Metti il segno di spunta anche a
  • Clicca il bottone
  • Il programma scaricherà tutte le parti necessarie alla scansione (il motore di scansione e i database virali aggiornati)
    Sii paziente, a seconda della velocità della tua linea potrebbero volerci parecchi minuti.
  • Quando la scansione sarà completata, clicca su
  • Clicca su e salva il file sul desktop.
    Carica il file salvato su wikisend e posta il forum link che ti viene assegnato
  • Clicca il bottone
  • Clicca il bottone

Se non vengono rilevate minacce, non verrà fornito alcun log

Posta un log aggiornato di hijackthis.
Top
Profilo Invia messaggio privato
Stefano
Eroe
Eroe


Registrato: 23/07/08 13:04
Messaggi: 54

MessaggioInviato: 28 Ott 2010 00:51    Oggetto: Rispondi

link

E questo invece è il log di hijackthis...

link
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3  Successivo
Pagina 2 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi