Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
* Worm/Generic2.AIDO
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 23 Mar 2011 22:57    Oggetto: Rispondi citando

bdoriano ha scritto:
Presumo che sia un problema di diritti di accesso alla cartella.
Probabilmente l'infezione precedente li ha modificati. Think

Cerco info in merito e poi ti faccio sapere.


Ok grazie!! Wink
Comunque credo che l'infezione non ci sia più ora, ma il problema è quest'altro... che qualsiasi antivirus (VirIT, MBAM, ecc...) con il quale provo a scansionare la cartella C:\System Volume Information che contiene il file tracking.log si blocca.
All'interno della cartella System Volume Information ci sono due file:
tracking.log e MountPointManagerRemoteDatabase
Posso eliminarli questi file??
Top
Profilo Invia messaggio privato
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 24 Mar 2011 12:45    Oggetto: Rispondi citando

Blasco ha scritto:
bdoriano ha scritto:
Presumo che sia un problema di diritti di accesso alla cartella.
Probabilmente l'infezione precedente li ha modificati. Think

Cerco info in merito e poi ti faccio sapere.


Ok grazie!! Wink
Comunque credo che l'infezione non ci sia più ora, ma il problema è quest'altro... che qualsiasi antivirus (VirIT, MBAM, ecc...) con il quale provo a scansionare la cartella C:\System Volume Information che contiene il file tracking.log si blocca.
All'interno della cartella System Volume Information ci sono due file:
tracking.log e MountPointManagerRemoteDatabase
Posso eliminarli questi file??


Forse ho trovato perchè si bloccavano le scansioni... ho provato a cliccare sul file tracking.log ed era bloccato con il programma unlocker sono riuscito a sbloccarlo e ora si fa scansionare...

Unlocker mi dava questi dati...

Process: svchost.exe
Path Locked: C:\System Volume Information\tracking.log
Process Path: C:\Windows\System\svchost.exe



Uploaded with ImageShack.us
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 25 Mar 2011 09:16    Oggetto: Rispondi citando

La cartella System Volume Information contiene i punti di ripristino di Windows.
Il file da te citato è un file legittimo creato dal sistema operativo.
Il fatto che gli antivirus si blocchino su quella cartella e quel file (tracking.log) è molto strano.
Tutti gli antivirus sono progettati per acquisire i diritti corretti e analizzare quella cartella e tutto il suo contenuto. Think
Ora che hai eliminato il file tracking.log, hai provato a riattivare il ripristino e rifare una scansione con qualsiasi antivirus?
Top
Profilo Invia messaggio privato
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 25 Mar 2011 15:26    Oggetto: Rispondi citando

bdoriano ha scritto:
La cartella System Volume Information contiene i punti di ripristino di Windows.
Il file da te citato è un file legittimo creato dal sistema operativo.
Il fatto che gli antivirus si blocchino su quella cartella e quel file (tracking.log) è molto strano.
Tutti gli antivirus sono progettati per acquisire i diritti corretti e analizzare quella cartella e tutto il suo contenuto. Think
Ora che hai eliminato il file tracking.log, hai provato a riattivare il ripristino e rifare una scansione con qualsiasi antivirus?


Allora... ho riattivato il ripristino, si è ricreato un nuovo file tracking.log di dimensioni molto più piccole al precedente.
Ho fatto una scansione completa con MBAM non si è bloccata e l'ha conclusa... ora provo con VirIT e altri programmi...
Anche con VirIT tutto ok scansione completata senza nessun blocco...
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 25 Mar 2011 23:29    Oggetto: Rispondi citando

Ottimo!
Quindi, il problema principale, era rappresentato da quel file probabilmente danneggiato.
Una volta terminata la scansione con Virit, puoi disinstallarlo e reinstallare Avira Antivir 10.

Dopodiché, segui le istruzioni di questo topic per postare il log di hijackthis.
Top
Profilo Invia messaggio privato
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 26 Mar 2011 17:05    Oggetto: Log Hijackthis Rispondi citando

Ecco il log di Hijackthis

hijackthis.log
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 26 Mar 2011 18:29    Oggetto: Rispondi citando


Come firewall, ti consiglio di rimuovere ZoneAlarm e passare al più efficace Comodo Firewall (solo quello, evita l'installazione dell'intera suite)

Disinstalla le seguenti toolbar:
  • Winamp Toolbar
  • Ask Toolbar
  • AVG Security Toolbar

Ti consiglio anche di disinstallare i seguenti programmi:
  • Emsisoft Anti-Malware 5.0
  • Spyware Terminator

Come antivirus, ti consiglio l'ottimo Avira Antivir 10.
Una volta fatte tutte queste operazioni, rifai un log aggiornato con hijackthis e postalo.
Top
Profilo Invia messaggio privato
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 30 Mar 2011 12:20    Oggetto: Rispondi citando

Blasco ha scritto:
bdoriano ha scritto:
La cartella System Volume Information contiene i punti di ripristino di Windows.
Il file da te citato è un file legittimo creato dal sistema operativo.
Il fatto che gli antivirus si blocchino su quella cartella e quel file (tracking.log) è molto strano.
Tutti gli antivirus sono progettati per acquisire i diritti corretti e analizzare quella cartella e tutto il suo contenuto. Think
Ora che hai eliminato il file tracking.log, hai provato a riattivare il ripristino e rifare una scansione con qualsiasi antivirus?


Allora... ho riattivato il ripristino, si è ricreato un nuovo file tracking.log di dimensioni molto più piccole al precedente.
Ho fatto una scansione completa con MBAM non si è bloccata e l'ha conclusa... ora provo con VirIT e altri programmi...
Anche con VirIT tutto ok scansione completata senza nessun blocco...


Ho eseguito tutte le operazioni dell'ultimo topic tranne il passaggio da ZoneAlarm a Comodo perchè per il momento ZoneAlarm non mi crea problemi e ho la rete settata con quello... Wink
Però c'è un altro problema ora...
Le scansioni non si bloccano più sul file tracking.log però ora si è creato un vero e proprio punto di ripristino... e ora all'interno della cartella System Volume information ci sono:
la cartella
_restore{5EFE5FB2-A644-4D90-AAB0-118390DD3F6F}
il file
tracking.log
e il file
MountPointManagerRemoteDatabase.

Ho fatto una scansione solo della cartella System Volume Information con MBAM e mi ha ritrovato delle infezioni... posto il log...

mbam-log-2011-03-30 (12-28-33).txt
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 30 Mar 2011 12:54    Oggetto: Rispondi citando

Come ti ho già detto la System Volume Information contiene i punti di ripristino di Windows.
Se vengono trovare delle infezioni in quella cartella è perché, sicuramente, sono presenti anche in altri punti del disco.
La scansione va fatta completa.

Segui le istruzioni di questo topic per postare il log di combofix.
Top
Profilo Invia messaggio privato
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 30 Mar 2011 14:39    Oggetto: Rispondi citando

bdoriano ha scritto:
Come ti ho già detto la System Volume Information contiene i punti di ripristino di Windows.
Se vengono trovare delle infezioni in quella cartella è perché, sicuramente, sono presenti anche in altri punti del disco.
La scansione va fatta completa.

Segui le istruzioni di questo topic per postare il log di combofix.


Ecco il log di combofix ComboFix.txt
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Apr 2011 21:24    Oggetto: Rispondi citando

Ciao Blasco, Ciao

scusa il ritardo, mi sono dimenticato di te. Razz

Fai questa scansione con Norman Malware Scanner
Top
Profilo Invia messaggio privato
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 05 Apr 2011 15:46    Oggetto: Rispondi citando

bdoriano ha scritto:
Ciao Blasco, Ciao

scusa il ritardo, mi sono dimenticato di te. Razz

Fai questa scansione con Norman Malware Scanner


Ciao!!
Ho fatto la scansione con Norman... ecco il log NFix_2011-04-05_11-23-15.log
L'unico file che mi ha eliminato considerandolo virus è Mirc...che non è un virus Smile
Comunque ora sono ancora con il ripristino configurazione di sistema disattivato... ma se lo lascio disattivato è un problema?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Apr 2011 21:21    Oggetto: Rispondi citando

Ok, a parte mIrc, Norman ha sistemato alcune incongruenze nel file di registro di Windows.

Il ripristino di sistema può tornare utile, tenerlo disattivato fa solo risparmiare spazio su disco.
Inoltre non risolve il problema, se c'è un qualche ospite indesiderato che si limita a infettare la System Volume Information, così lo hai solo limitato nei movimenti, ma non l'hai debellato. Wink
Top
Profilo Invia messaggio privato
Blasco
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 24/10/05 21:41
Messaggi: 106

MessaggioInviato: 07 Apr 2011 12:12    Oggetto: Rispondi citando

bdoriano ha scritto:
Ok, a parte mIrc, Norman ha sistemato alcune incongruenze nel file di registro di Windows.

Il ripristino di sistema può tornare utile, tenerlo disattivato fa solo risparmiare spazio su disco.
Inoltre non risolve il problema, se c'è un qualche ospite indesiderato che si limita a infettare la System Volume Information, così lo hai solo limitato nei movimenti, ma non l'hai debellato. Wink


Quindi che mi consigli di fare?? Se le varie scansioni con i vari programmi non trovano nulla?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 08 Apr 2011 18:44    Oggetto: Rispondi

Direi di riattivare il ripristino per vedere se compare ancora il problema.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3, 4
Pagina 4 di 4

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi