Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
comportamenti sospetti ...
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
eins
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/08/09 22:22
Messaggi: 87
Residenza: dietro al PC

MessaggioInviato: 22 Dic 2010 10:41    Oggetto: comportamenti sospetti ... Rispondi citando

Ho WinXP PRO SP3 aggiornato. Posto in questa area perché sospetto la presenza di malware sulla base comportamenti anomali:


1) nella lista dei miei programmi istallati è presente ZoneAlarm (che avevo istallato io in precedenza), ma che ora non riesco a disitallare neanche con ccleaner (mi dice che non ho diritti sufficienti, nonostante usi un account amministratore);

2) ho passato vari antivirus (avira residente ed altri live da CD), ma nessuno trova niente, salvo MalwareBytes che si arresta inspiegabilmente dopo circa 20 minuti di scansione e dà una schermata tutta nera che mi costringe al riavvio;

3) nonostante siano da sempre aperte le apposite porte del router, emule risulta accecato (in precedenza non era così).


Ho anche staccato fisicamente il disco (due partizioni, programmi e dati) e l'ho collegato ad altro PC per scannerizzarlo dall'esterno, ma anche lì riusulta tutto ok. Da dove mi conviene partire per analizzare meglio la situazione? Un grazie anticipato a tutto il forum.
Top
Profilo Invia messaggio privato
Luko
Dio maturo
Dio maturo


Registrato: 07/05/09 12:35
Messaggi: 1001

MessaggioInviato: 22 Dic 2010 15:54    Oggetto: Re: comportamenti sospetti ... Rispondi citando

Ciao eins Ciao

Beh, direi che hai fatto quasi tutte le scansioni esistenti, ma prova a seguire queste indicazioni e rifai le scansioni che hai già fatto e postane i risultati come descritto fra poco.
Zone Alarm che non si disinstalla potrebbe anche essere "normale", ora lo forziamo un po'.
Di Emule con ID Basso ne parliamo più tardi.
MBAM potrebbe essere installato male o essere corrotto (magari lo hai scaricato da qualche sito poco attendibile).

Se i sintomi sono questi potresti anche non essere infetto, ma per scrupolo facciamo un controllo.

Prima di cominciare scarica MBAM, disinstalla quello che hai sul pc ed installa quello appena scaricato.

Disinstallare Zone Alarm
  • Procurati la versione più aggiornata di Zone Alarm ed installala nella cartella di default (C:\Programmi\ZoneAlarm)
  • Elimina l'avvio di ZoneAlarm dall'esecuzione automatica e riavvia il PC. Utilizza msconfig oppure Ccleaner.
  • Una volta riavviato il pc controlla che la chiave di registro "ZoneAlarm Client"="\"C:\Programmi\ZoneAlarm\zlclient.exe\" che si trova in HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run (utilizza regedit). Se la chiave è presente cancellala e riavvia il computer.
  • Vai su Start ---> Esegui ---> "C:\Programmi\ZoneAlarm\zauninst.exe " /clean /rmlicense
    Partirà una disinstallazione.
  • Dopo aver riavviato ancora il pc cerca le seguenti cartelle ed eliminale:
    • C:\Programmi\Zonealarm
    • Windows\system32\ZoneLabs
    • Windows\Internet Logs



___________
Controllo antivirus.


Hai un pc HP o Packard Bell?
Hai un sistema a 32 bit o a 64 bit?

N.B: Esegui queste procedure una alla volta seguendo questo ordine
Top
Profilo Invia messaggio privato MSN
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 22 Dic 2010 18:37    Oggetto: Rispondi citando

Ciao Luko. Ciao
Forse il nostro amico potrebbe provare a disistallare Z.A con questo tool.
Zone Alarm Removal Tool
link
Top
Profilo Invia messaggio privato
Luko
Dio maturo
Dio maturo


Registrato: 07/05/09 12:35
Messaggi: 1001

MessaggioInviato: 22 Dic 2010 19:16    Oggetto: Rispondi citando

Non lo conoscevo Embarassed
Certo, penso anche io che quel tool sia la strada migliore. Very Happy
Top
Profilo Invia messaggio privato MSN
eins
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/08/09 22:22
Messaggi: 87
Residenza: dietro al PC

MessaggioInviato: 23 Dic 2010 09:39    Oggetto: Rispondi citando

Grazie ad entrambi, molto gentili e preziosi. Ho scaricato una nuova versione di ZoneAlarm ma non me la fa istallare (dice che non ho diritti sufficienti, e anche questo è strano). La chiave di registro c'era e non si faceva cancellare, fortunatamente è stato tutto ripulito dal tool di rimozione di ZA stesso che mi avete consigliato.

Avevo comunque fatto anche prima di scrivere una bella pulizia generale (vuotata cartella prefetch, pulito tutto con ccleaner, disistallato e reistallato tutti gli antivirus compreso Avira Malwarebutes e Superantispyware, verificato che fosse e rimanesse disabilitato il ripristino automatico di sistema). Però dopo la rimozione di ZA mi sembra che la situazione sia migliorata.

E' secondo voi possibile che un virus si camuffi da programma? Tenete presente che avevo avuto una infezione di Bagle tre mesi fa, che ho risolto da solo staccando il disco e mettendolo come esterno in un altro computer con Linux, che ha rilevato e rimosso tutto. Dopo avevo anche passato più volte combofix.

Se permette guardo se rimane stabile per qualche giorno, altrimenti farei tutti i test gentilmente consigliatimi da Luko, postando i relativi report. Per ora un grazie a tutti e molti auguri di buone feste.
Top
Profilo Invia messaggio privato
Luko
Dio maturo
Dio maturo


Registrato: 07/05/09 12:35
Messaggi: 1001

MessaggioInviato: 23 Dic 2010 14:37    Oggetto: Rispondi

Se il tool ha rimosso ZA non credo che fosse un virus Very Happy
Si, non è affatto strano che un virus si camuffi da programma (o addirittura da antivirus).
Io ti consiglio di eseguire le scansioni che ti ho proposto e poi di continuare con delle scansioni specifiche per Bagle. (che ti posterò dopo)

La scelta è tua Very Happy

Ciao
P.S: Che antivirus hai usato su Linux per fare la scansione del disco? Che distro hai usato?
Top
Profilo Invia messaggio privato MSN
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi