PDA

View Full Version : [win XP] Rustock e backdoor


pace123
17-01-2008, 17:34
Ciao,
lancetta, dopo aver visto dei log per aiutarmi alla rimozione del trojan Vundo mi ha detto di creare questo topic quì.
Cosa devo fare per procedere alla rimozione di quest'altro virus?

murack83pa
17-01-2008, 19:29
ciao pace,

segui la guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) e posta qui tutti i log

riguardo PREVX CSI, è un tool di rilevamento, nn rimuove nulla, al termine della scansione nn dire si x scaricare la versione a pagamento, vai su options, e poi su save log

come scansione online fai quella di bitdefender:
http://www.bitdefender.com/scan8/ie.htm

a presto,ciao


MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:
1- se il relativo txt generato è max 20 kb, allegarlo alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
2- se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere caricato su FileUp (http://www.fileup.itadib.com/index.php), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

Bugs Bunny
17-01-2008, 20:01
usa questo:

http://www.uploads.ejvindh.net/rustbfix.exe

e poi posta un log di gmer

murack83pa
17-01-2008, 20:03
ciao bugs bunny,
credo che su suggerimento di lancetta, già nel 3d di vundo, l'utente ha già utilizzato questo tool

Bugs Bunny
17-01-2008, 20:06
In tal caso allega un log di GMER e hijackthis

lancetta
18-01-2008, 02:29
In tal caso allega un log di GMER e hijackthis

hem..ma lo sai che il tuo 3d di rustock non lo avevo mai "cecato":stordita:
se non era per murack.....:muro: e si che c'è lo hai anche in firma:doh:

pace123
18-01-2008, 15:39
In tal caso allega un log di GMER e hijackthis


************************* Rustock.b-fix v. 1.01 -- By ejvindh *************************
18/01/2008 15.36.42,40

No Rustock.b-rootkits found

******************************* End of Logfile ********************************

E quello di hijackthis in allegato.

pace123
18-01-2008, 15:45
...
come scansione online fai quella di bitdefender:
http://www.bitdefender.com/scan8/ie.htm
...

Quest'indirizzo è inesistente.

murack83pa
18-01-2008, 15:48
Quest'indirizzo è inesistente.

http://www.bitdefender.com/scan8/ie.html

mancava la l finale, sorry

Chill-Out
18-01-2008, 15:57
Serve un log di Gmer
Download: http://www.gmer.net/gmer.zip

pace123
18-01-2008, 16:00
PrexCSI non ha trovato nessun file infetto. Ma ci sono ancora dei piccoli problemi col PC:
1) non riesco ad installare gli aggiornamenti windows;
2) quando clicco su Spegni Computer il PC si blocca dopo la schermata del Salvataggio dati;

Cosa può essere?

pace123
18-01-2008, 16:04
Serve un log di Gmer
Download: http://www.gmer.net/gmer.zip

Allegato.
Il log di PrevxCSI: http://www.fileup.itadib.com/download.php?id=tN4vxKlfKW8DwYFhRwbf

lancetta
18-01-2008, 16:09
posta lo stesso il log di prevxCSI;)

Chill-Out
18-01-2008, 16:11
Allegato.
Il log di PrevxCSI: http://www.fileup.itadib.com/download.php?id=tN4vxKlfKW8DwYFhRwbf

di Gmer serve un log completo guarda qui: http://www.hwupgrade.it/forum/showpost.php?p=20295611&postcount=34

pace123
18-01-2008, 16:11
posta lo stesso il log di prevxCSI;)

PrevxCSI log: http://www.fileup.itadib.com/download.php?id=tN4vxKlfKW8DwYFhRwbf

pace123
18-01-2008, 16:14
di Gmer serve un log completo guarda qui: http://www.hwupgrade.it/forum/showpost.php?p=20295611&postcount=34

Erano gia spuntate tutte, il log è quello.

Chill-Out
18-01-2008, 16:15
Erano gia spuntate tutte, il log è quello.

No, al termine clicca su Copy incolla il log all'interno del Blocco Note ed alleghi quello.

murack83pa
18-01-2008, 16:17
i log di prevx csi sono vuoti.....

pace123
18-01-2008, 16:23
No, al termine clicca su Copy incolla il log all'interno del Blocco Note ed alleghi quello.

Allegato il nuovo file.

pace123
18-01-2008, 16:25
http://www.bitdefender.com/scan8/ie.html

mancava la l finale, sorry

Ho fatto la scansione, tutto OK. Nessun file infetto.

lancetta
18-01-2008, 16:45
hai allegato un txt vuoto di prevxCSI come ti diceva anche Murack ce lo psoti pieno?
Grazie;)
e mettici anche quello completo di gmer che diceva Chill

a ri grazie;)

:doh:

pace123
18-01-2008, 16:59
hai allegato un txt vuoto di prevxCSI come ti diceva anche Murack ce lo psoti pieno?
Grazie;)
e mettici anche quello completo di gmer che diceva Chill

a ri grazie;)

:doh:

Ops!!!

PrevxCSI: http://www.fileup.itadib.com/download.php?id=yVpYDK5bUuQyFoD5YStM

lancetta
18-01-2008, 17:41
Hum....
fai analizzare sti file su virustotal QUI (http://www.virustotal.com/en/indexf.html)


C:\Programmi\ShopFactory V7\ShopFactory\SFEditorU.exe
C:\Documents and Settings\Canio\Documenti\SFV7Pro_install.exe
C:\Documents and Settings\Canio\Desktop\Google Updater.exe
C:\Documents and Settings\Canio\Desktop\download_SFV7Pro(2).exe
ed posta qui i link di riscontro

xcdegasp
18-01-2008, 17:53
@ pace123:
ti annovero la firma irregolare, edita quanto prima in ottemperanza al Regolamento del Forum (http://www.hwupgrade.it/forum/regolamento.php)


1.5 - Avatar, signature e sito personale
b) Signature: 3 righe a 1024 solo testo con un massimo di 3 smiles dell'Hardware Upgrade Forum oppure un'immagine 100 X 50 X 5KB e una riga di testo (non deve andare a capo).
e) non è in nessun caso ammesso il link diretto a qualsiasi sistema di bannering/referring; è possibile linkare il proprio sito personale o una pagina di riferimento
f) è permesso inserire nella signature il link alla propria pagina personale e/o sito, purché non avente finalità di tipo commerciali riguardanti il settore informatico

pace123
18-01-2008, 18:15
@ pace123:
ti annovero la firma irregolare, edita quanto prima in ottemperanza al Regolamento del Forum (http://www.hwupgrade.it/forum/regolamento.php)


1.5 - Avatar, signature e sito personale

b) Signature: 3 righe a 1024 solo testo con un massimo di 3 smiles dell'Hardware Upgrade Forum oppure un'immagine 100 X 50 X 5KB e una riga di testo (non deve andare a capo).

e) non è in nessun caso ammesso il link diretto a qualsiasi sistema di bannering/referring; è possibile linkare il proprio sito personale o una pagina di riferimento

f) è permesso inserire nella signature il link alla propria pagina personale e/o sito, purché non avente finalità di tipo commerciali riguardanti il settore informatico


Ho corretto, eliminando una riga.
Il sito linkato non he nessuna finalità di tipo commerciale nel settore informatico, devo eliminarlo comunque?

pace123
18-01-2008, 18:37
Hum....
fai analizzare sti file su virustotal QUI (http://www.virustotal.com/en/indexf.html)

C:\Programmi\ShopFactory V7\ShopFactory\SFEditorU.exe
C:\Documents and Settings\Canio\Documenti\SFV7Pro_install.exe
C:\Documents and Settings\Canio\Desktop\Google Updater.exe
C:\Documents and Settings\Canio\Desktop\download_SFV7Pro(2).exe
ed posta qui i link di riscontro

C:\Programmi\ShopFactory V7\ShopFactory\SFEditorU.exe - http://www.virustotal.com/it/analisis/8ee587e3dd0daf379363676c26e4d257
C:\Documents and Settings\Canio\Documenti\SFV7Pro_install.exe -
C:\Documents and Settings\Canio\Desktop\Google Updater.exe -
C:\Documents and Settings\Canio\Desktop\download_SFV7Pro(2).exe -

lancetta
18-01-2008, 18:50
C:\Programmi\ShopFactory V7\ShopFactory\SFEditorU.exe - http://www.virustotal.com/it/analisis/8ee587e3dd0daf379363676c26e4d257
C:\Documents and Settings\Canio\Documenti\SFV7Pro_install.exe -
C:\Documents and Settings\Canio\Desktop\Google Updater.exe -
C:\Documents and Settings\Canio\Desktop\download_SFV7Pro(2).exe -

servono anche i link degli altri su 2 voci in particolare ho sospetti...e vorrei sapere...scaricati da emule....??????;) (SFV7Pro)???

pace123
18-01-2008, 20:33
SFV7Pro è il file di installazione di un software che utilizzo per creare siti web, non è scaricato da emule, ma acquistato e scaricato dal server del produttore.
E' un file troppo grande e non riesco ad upparlo su virustotal.

pace123
18-01-2008, 20:40
C:\Programmi\ShopFactory V7\ShopFactory\SFEditorU.exe - http://www.virustotal.com/it/analisis/8ee587e3dd0daf379363676c26e4d257
C:\Documents and Settings\Canio\Documenti\SFV7Pro_install.exe - Eliminato!
C:\Documents and Settings\Canio\Desktop\Google Updater.exe - http://www.virustotal.com/it/analisis/c000f24cb4ea1a318adb720a6bdaa6a1
C:\Documents and Settings\Canio\Desktop\download_SFV7Pro(2).exe - Eliminato!

Ho eliminato quei file perchè inutili.

xcdegasp
18-01-2008, 20:51
@ pace123:
perfetto ;)

pace123
18-01-2008, 20:58
Ecco il log della scansione con a-squared: http://www.fileup.itadib.com/download.php?id=hsXKnwjroWwkYo2J3e8z

lancetta
18-01-2008, 21:08
SFV7Pro è il file di installazione di un software che utilizzo per creare siti web, non è scaricato da emule, ma acquistato e scaricato dal server del produttore.
E' un file troppo grande e non riesco ad upparlo su virustotal.
si lo conosco ..shop factory se non erro.....ok scusa se ho chiesto però era solo per capire perchè prevx lo indicasse;)
C:\Programmi\ShopFactory V7\ShopFactory\SFEditorU.exe - http://www.virustotal.com/it/analisis/8ee587e3dd0daf379363676c26e4d257
C:\Documents and Settings\Canio\Documenti\SFV7Pro_install.exe - Eliminato!
C:\Documents and Settings\Canio\Desktop\Google Updater.exe - http://www.virustotal.com/it/analisis/c000f24cb4ea1a318adb720a6bdaa6a1
C:\Documents and Settings\Canio\Desktop\download_SFV7Pro(2).exe - Eliminato!

Ho eliminato quei file perchè inutili.

Direi falso positivo per gli altri 2 date le caratteristiche dei soft:)
direi di fare un pò di pulizia al limite se vuoi uno stand alone senza installazione usa ATF Cleaner http://www.atribune.org/ccount/click.php?id=1 Avvia ATF Cleaner
(se usi Firefox o Opera, selezionali dal menu in alto)
metti la spunta su "Select All" per ogni browser
e clicca su "Empty Selected" oppure ccleaner che è da installare ma più completo poichè effettua anche una leggera pulizia del registro ...
QUI link (http://support.microsoft.com/kb/310405/it)
Pulita con CCleaner( QUI (http://www.filehippo.com/download/9838386a743262a2d7aaedfb3b432ae2/download/))(disattiva dalle opzioni avanzate "cancella solo file più vecchi di 48 ore)
fammi sapere se dopo la pulizia riscontri ancora problemi:) ;)


riscontri ancora problemi

pace123
21-01-2008, 16:46
Ho fatto un po' di pulizia, ma riscontro ancora un piccolo problema:
quando cerco di spegnere il PC, alla schermata: Salvataggio dati... si blocca, il mouse non si muove più e per spegnerlo completamente sono costretto a togliere l'alimentazione.

Chill-Out
21-01-2008, 17:10
Ho fatto un po' di pulizia, ma riscontro ancora un piccolo problema:
quando cerco di spegnere il PC, alla schermata: Salvataggio dati... si blocca, il mouse non si muove più e per spegnerlo completamente sono costretto a togliere l'alimentazione.

Ti dà anche un codice errore o rimane piantato

pace123
21-01-2008, 17:59
Ti dà anche un codice errore o rimane piantato

Purtroppo rimane piantato.

pace123
21-01-2008, 18:00
Un altro errore riscontrato è: l'impossibilità di installare aggiornamenti windows.