PDA

View Full Version : [win XP] possibile presenza di ROOTKIT:come rimuoverli?


Joe69
12-03-2008, 18:08
Salve!!

E' un pò di tempo che ho la CPU che mi va subito al 100% senza motivo (andando su e giù senza che io faccia nulla) con improvvisi rallentamenti del PC.

Fino ad ora pensavo dipendesse dalla poca RAM che ho nel PC e dal vecchio processore installato, non certo di ultima generazione.

Oggi ho fatto una scansione con alcuni SOFTWARE ANTIROOTKIT e ho trovato quanto segue:

1) con AVG antirootkit: NADA

2) con PANDA antirootkit: NADA, perché dopo poco si blocca

3) con SOPHOS ANTIROOTKIT: 3 UNKNOWN HIDDEN FILES con i seguenti paths:

- C:\Documents and Settings\Administrator\Impostazioni locali\Temporary Internet Files\Content.IE5\UHPA3I5O\36[1].gif
- C:\WINDOWS\Cursors\hns.cur
- C:\WINDOWS\system32\qedit.dll

4) con ROOTKIT REVEALER: 9 HIDDEN FILES di cui ben 6 sono costituiti da chiavi di registro:

-HKU\S-1-5-21-448539723-688789844-854245398-500\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2A3DC63E-1786-6829-ADFB-28071B9D18FA}* 18/12/2007 5.54 0 bytes Key name contains embedded nulls (*)

-HKU\S-1-5-21-448539723-688789844-854245398-500\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8875FF01-6E9A-84EA-5EA6-3CA479023E9A}* 11/10/2007 2.55 0 bytes Key name contains embedded nulls (*)

- HKLM\SECURITY\Policy\Secrets\SAC* 23/08/2007 19.59 0 bytes Key name contains embedded nulls (*)

- HKLM\SECURITY\Policy\Secrets\SAI* 23/08/2007 19.59 0 bytes Key name contains embedded nulls (*)

-HKLM\SOFTWARE\Microsoft\SystemCertificates\SPC\Certificates\563D4E5CC4FC3ED0B0B88F139AE113E48566AB31\Blob 12/03/2008 16.46 1.16 KB Data mismatch between Windows API and raw hive data.

- HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg 04/10/2007 6.33 0 bytes Access is denied.

- C:\Documents and Settings\Administrator\Dati applicazioni\Mozilla\Firefox\Profiles\5ugwoxhy.default\urlclassifier2.sqlite-journal 12/03/2008 17.06 220.20 KB Hidden from Windows API.

- C:\Documents and Settings\All Users\Dati applicazioni\AOL\AVP6\Report\0330_Updater_eventcritlog.rpt 26/09/2007 15.22 7.91 KB Visible in Windows API, but not in MFT or directory index.

- C:\Documents and Settings\All Users\Dati applicazioni\AOL\AVP6\Report\0330_Updater_eventcritlog.rpt 26/09/2007 16.22 7.91 KB Hidden from Windows API.




DOMANDA:qualcuno sa dirmi se sono veramente affetto da ROOTKIT o trattasi solo di falsi positivi?

E se sono ROOTKIT come rimuoverli manualmente visto che ROOTKIT REVEALER è solo uno strumento di diagnosi?

Scusate per le troppe domande ma prima di agire sulle CHIAVI DI REGISTRO vorrei avere prima la conferma di un esperto...

Tra l'altro SOPHOS in tutti e 3 i probabili ROOTKIT trovati mi dice che sono "removable but clean up not recommended for this file".

Ricordo infine che tempo fa provai a scaricare GMER ma ogni volta che provavo a lanciarlo il PC andava in crash: qualcuno sa dirmi perché?

Attendo con ansia una vostra risposta esauriente al riguardo.

Saluti
G.V.

murack83pa
12-03-2008, 18:12
ciao...

prova a scaricare l'ultima versione di gmer e fallo girare, dimmi se da problemi:
http://www.gmer.net/gmer.zip

poi fai la scansione con questo programmino, PREVX CSI:
http://www.prevx.com/freescan.asp

salva entrambi i log e postali qui

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:
1- Se il log generato è max 20 kb, prima salvalo in formato .txt e poi allegalo alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
2- Se è superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere caricato su FileUp (http://www.fileup.itadib.com/index.php), pubblicando, per ogni log, il link che verrà rilasciato per il download.
E' preferibile pubblicare i log in un unico post, separatamente, non zippateli

poi eventualmente seguiremo la guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737)

Nuz
12-03-2008, 18:42
-HKU\S-1-5-21-448539723-688789844-854245398-500\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{2A3DC63E-1786-6829-ADFB-28071B9D18FA}* 18/12/2007 5.54 0 bytes Key name contains embedded nulls (*)

-HKU\S-1-5-21-448539723-688789844-854245398-500\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{8875FF01-6E9A-84EA-5EA6-3CA479023E9A}* 11/10/2007 2.55 0 bytes Key name contains embedded nulls (*)



In attesa del log di gmer, ti avviso che su questi c'è questa discussione:

http://www.hwupgrade.it/forum/showthread.php?t=1666328

La soluzione è al post#44.
Altra possibile soluzione trovata su forum straniero è:

http://www.hwupgrade.it/forum/showpost.php?p=21519236&postcount=133

Comunque queste le lasciamo per ultime, prima bisogna rimuovere gli altri rootkit. :)

Joe69
12-03-2008, 19:41
grazie mille ragazzi...

Sto facendo la scansione con GMER ma il log è molto lungo...è normale?

Quando l'ho lanciato mi ha fatto una scansione breve e ho salvato il log...

Ma premendo su SCAN e facendi una scansione su tutte le partizioni dell'HD sta venendo fuori un log mostruoso...

Quale dei 2 log va bene??

Comunque strano...con GMER pochi mesi fa non riuscivo a scannerizzare nulla perché il PC andava in crash...hanno fixato eventuali bugs?

AOra scarico PREVX...

Spero fra 10-15 min di inviarvi i log...però se potete rispondete subito alla mia domanda sul log...

Ciao

G.V.


P.S. Ma AVG, PANDA, SOPHOS non mi sembrano buoni software antirootkit...sbaglio?
Non mi hanno trovato nulla a differenza di GMER che mi ha trovato un casino di rootkit...ora capisco perché il PC era così lento.

Un'ultima cosa:spesso subivo in passato il reboot automatico del PC.

Pensavo dipendesse dalla RAM o dall'alimentatore, entrambi cambiati su suggerimento di un tecnico (chiamiamolo così...).

Anche questo problema poteva dipendere dalla presenza di rootkit nel PC sec voi?

murack83pa
12-03-2008, 20:16
c serve il log completo, quello piu lungo x intenderci

fai la scansione con prevx e vediamo quello che trova

poi proseguiamo con gli altri tool della guida

Joe69
12-03-2008, 20:33
Allora!!


Il log di GMER lo trovi qui:


http://www.fileup.itadib.com/download.php?id=THhl7uPGdMJGBmEWUKtH




Mentre quello di PREVX qui:


http://www.fileup.itadib.com/download.php?id=WMZS3wg6iLWzgWSq6Dpu




Prevx non mi ha trovato nulla...boh strano!!


Tieni conto che ho fatto lo scan in entrambi i casi NON in MODALITA' PROVVISORIA.

Ho sbagliato?


Attendo tue istruzioni...

Ciao

G.V.

Nuz
12-03-2008, 20:45
Ma hai applicato un qualche tema per xp?

Edit: Scarica anche Avira Rootkit Detector.

Joe69
12-03-2008, 21:13
Ma hai applicato un qualche tema per xp?

Edit: Scarica anche Avira Rootkit Detector.



CIAO!!


Cosa intendi per "applicare un qualche tema per XP"??

Ora scarico anche Avira Rootkit Detector

Nuz
12-03-2008, 21:30
Alcuni rootkit rilevati sono software legittimi, quindi deve esserci qualcosa che li ha modificati.
Forse è meglio se prima esegui la guida alla disinfezione, servono i log degli altri programmi per capirne di più.

Joe69
12-03-2008, 23:15
Alcuni rootkit rilevati sono software legittimi, quindi deve esserci qualcosa che li ha modificati.
Forse è meglio se prima esegui la guida alla disinfezione, servono i log degli altri programmi per capirne di più.




OK...

Quindi mi chiedi di seguire alla lettera la guida e poi scaricare tutti i log degli altri programmi presenti nella guida stessa... giusto?

Sarà una procedura un pò lunga...comunque inizierò a farla ora e domani spero di postarli tutti:ma come??In modalità PROVVISORIA disattivando il ripristino o in modalità NORMALE?

Per i temi su XP non so che dirti...

Ti posso solo dire che la copia di XP che ho nel PC non è originale...ma non credo che la presenza di rootkit dipenda da questo...giusto??

Ma in sostanza quanti rootkit ho??

Perché li rileva solo GMER e, in parte, SOPHOS?

Ciao

G.V.


P.S.Ma il log di HIJACKTHIS non serve a niente ai fini della nostra ricerca?
Poco tempo fa postai il log di Hj e sembrava tutto OK...

ANTIVIR ANTIROOTKIT non riesco ad aprirlo...come mai??

Ogni volta che clicco sull'appicativo della cartella (cioè su SETUP.exe) non succede nulla...come mai??

Nuz
12-03-2008, 23:29
Ammazza quante domande. :D
Fai le scansioni che riesci a fare in modalità normale, poi vedremo di dare una risposta a tutto. :)

xcdegasp
13-03-2008, 00:14
spero solo che sia un Windows aggiornato, magari vai anche sul sito http://secunia.com/software_inspector/ fai la scansione online e al termine ti mostrerà tutti i software da aggiornare.. aggiorna tutto cio che ti trova :)
ovviamente il mio è una cosa aggiuntiva che non sostituisce quello richiesto precedentemente :)

Joe69
13-03-2008, 01:47
Ciao RAGA...

Ormai per i log facciamo domani...

Due domande:

1) che ne dite se uso anche F-SECURE e ICESWORD come ANTIROOTKIT?

2) se aggiorno WINDOWS mi apparirà la noiosissima finestra che mi dice che ho una copia non originale?
Se è così allora è meglio che prima la renda genuina...o no?

A domani sera.

ciao.

xcdegasp
13-03-2008, 07:04
1) sì puoi usare anche, ossia in aggiunta, altri antiRootKit

2) non è che scattano le sirene in città e una mano vistosa in celo segnala la tua casa! :D
non succede questo, non rischi nulla ma ovviamente se sai già che ci sarà questa problematica significa che il tuo pc è una bella e appetitosa groviera e presumo ti manchino molte molte patch critiche.
un sistema risolutivo è comprare la licenza :D
cmq fai una scansione online a questo indirizzo http://secunia.com/software_inspector/ ti segnalerà tutti i software obsoleti e critici, così sappiamo quanto male stai messo.

Joe69
13-03-2008, 23:08
1) sì puoi usare anche, ossia in aggiunta, altri antiRootKit

2) non è che scattano le sirene in città e una mano vistosa in celo segnala la tua casa! :D
non succede questo, non rischi nulla ma ovviamente se sai già che ci sarà questa problematica significa che il tuo pc è una bella e appetitosa groviera e presumo ti manchino molte molte patch critiche.
un sistema risolutivo è comprare la licenza :D
cmq fai una scansione online a questo indirizzo http://secunia.com/software_inspector/ ti segnalerà tutti i software obsoleti e critici, così sappiamo quanto male stai messo.



CIAO!!

E scusate per il ritardo...

Oggi purtroppo ho avuto da fare e poi le patch di WINDOWS e di altri software erano e sono veramente tante e siccome non ho ancora l'ADSL a casa ciò significa bloccare il PC tutto il giorno con programmimi da patchare come SKYPE ...

Ho comunque scaricato UNHOOKER che pare essere l'ANTIROOTKIT più potente in circolazione e questo è il log:

http://www.fileup.itadib.com/download.php?id=s7CMi9QqZRQFosTTPKFd


Fatemi sapere che ve ne pare e se notate qualche differenza con quello di GMER.


Domani posto tutti gli altri.

Ci sentiamo nel tardo pomeriggio o sera di domani.


Ciao

G.V.



P.S. Quanto alla copia di XP è possibile renderla genuina con dei barbatrucchi...lo sapevi?

Il problema è che ho un PC vecchio e mi scoccia spendere centinaia di euro solo per il SO...

E poi l'ho trovato preinstallato, avendo comprato il PC da un amico...

Joe69
17-03-2008, 19:43
Rieccomi qua...

Di nuovo scusate per il ritardo ma, oltre alla lentezza di connessione, ho avuto un altro problema al PC che mi ha impedito di usarlo fino ad oggi...


Ecco i links di tutti i log che sono riuscito a salvare...



1) log di A-SQUARED FREE

http://www.fileup.itadib.com/download.php?id=PrQ1NbjarjrQBewDwSIp


2) log di HIJACKTHIS:

http://www.fileup.itadib.com/download.php?id=vi6cWEbIra7HAnabs1wa


3) log di GMER:

http://www.fileup.itadib.com/download.php?id=5adgfoXcAVYbiT5XlDVY



4) log di UNHOOKER:

http://www.fileup.itadib.com/download.php?id=ZGZS04knmT9WBGTk7ajo



5) SOPHOS:


2 unknowm hidden files:


Area: Local hard drives
Description: Unknown hidden file
Location: C:\Documents and Settings\Administrator\Impostazioni locali\Temporary Internet Files\Content.IE5\UHPA3I5O\36[1].gif
Removable: Yes (but clean up not recommended for this file)




Area: Local hard drives
Description: Unknown hidden file
Location: C:\Documents and Settings\Administrator\Impostazioni locali\Temporary Internet Files\Content.IE5\MA03FNN4\logo_hwupgrade[1].gif
Removable: Yes (but clean up not recommended for this file)





Infine 3 precisazioni:


1) A-SQUARED FREE mi ha trovato un BACKDOOR in modalità provvisoria nell'installer di SPYSWEEPER 5.5...la cosa strana è che gli altri, compreso SPYWARE DOCTOR, non l' hanno trovato.

2) mi sembra di aver capito che GMER ha trovato un ROOTKIT nell'antivirus AVS: giusto?

Vi segnalo che alcuni mesi fa, seguendo una serie di istruzioni presenti in rete, modificai manualmente il file perché non riuscivo più a fare gli aggiornamenti...

In pratica applicai le istruzioni presenti in questo link:

http://forum.html.it/forum/showthread.php?s=&threadid=1160618


DOMANDA:

Può dipendere da questo la segnalazione (in rosso) di ROOTKIT da parte di GMER?



3) non sono riuscito a fare uno scan online usando PANDA o TRENDMICRO perché uso FIREFOX anziché IE e gli ACTIVE X possono essere scaricati solo con IE...giusto?

Vi bastano sti logs o devo fare anche l'online scanning per avere i dati al completo?


Attendo vostre istruzioni al riguardo...


Ciao

G.V.

Nuz
17-03-2008, 20:26
1) A-SQUARED FREE mi ha trovato un BACKDOOR in modalità provvisoria nell'installer di SPYSWEEPER 5.5...la cosa strana è che gli altri, compreso SPYWARE DOCTOR, non l' hanno trovato.

2) mi sembra di aver capito che GMER ha trovato un ROOTKIT nell'antivirus AVS: giusto?

Vi segnalo che alcuni mesi fa, seguendo una serie di istruzioni presenti in rete, modificai manualmente il file perché non riuscivo più a fare gli aggiornamenti...

In pratica applicai le istruzioni presenti in questo link:

http://forum.html.it/forum/showthread.php?s=&threadid=1160618


DOMANDA:

Può dipendere da questo la segnalazione (in rosso) di ROOTKIT da parte di GMER?



3) non sono riuscito a fare uno scan online usando PANDA o TRENDMICRO perché uso FIREFOX anziché IE e gli ACTIVE X possono essere scaricati solo con IE...giusto?

Vi bastano sti logs o devo fare anche l'online scanning per avere i dati al completo?


Attendo vostre istruzioni al riguardo...


Ciao

G.V.

Intanto fixa queste:

R3 - URLSearchHook: (no name) - {0579B4B6-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programmi\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL

Poi devi cliccare su Risorse del computer col tasto destro del mouse. Poi scegli Gestione poi vai su Servizi e Applicazioni, poi su servizi e scorri la lista fino a trovare il servizio AYQLU. Doppio click, poi in Tipo di avvio scegli: Disabilitato.
Successivamente apri HJT, seleziona Open the Misc Tool section, poi scegli Delete a NT service. Nella finestra inserisci: AYQLU e dai ok. Ti chiederà di riavviare.

A-Squared ha preso un abbaglio, cioè si tratta di un falso positivo. A meno che tu non abbia scaricato spysweeper da un link diverso da quello ufficiale.

Che venga visto un rootkit in avs solo perchè hai modificato il file hosts lo escludo.
Siccome un (falso?) antispyware qualche mese fa mi aveva dato un problema simile facciamo questa prova: disinstalla spysweeper e ripeti la scansione con gmer. Oppure potrebbe essere DefenseWall.

Hai fatto la scansione anche con Avira Rootkit Detection?

Joe69
18-03-2008, 01:30
Intanto fixa queste:

R3 - URLSearchHook: (no name) - {0579B4B6-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programmi\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL

Poi devi cliccare su Risorse del computer col tasto destro del mouse. Poi scegli Gestione poi vai su Servizi e Applicazioni, poi su servizi e scorri la lista fino a trovare il servizio AYQLU. Doppio click, poi in Tipo di avvio scegli: Disabilitato.
Successivamente apri HJT, seleziona Open the Misc Tool section, poi scegli Delete a NT service. Nella finestra inserisci: AYQLU e dai ok. Ti chiederà di riavviare.

A-Squared ha preso un abbaglio, cioè si tratta di un falso positivo. A meno che tu non abbia scaricato spysweeper da un link diverso da quello ufficiale.

Che venga visto un rootkit in avs solo perchè hai modificato il file hosts lo escludo.
Siccome un (falso?) antispyware qualche mese fa mi aveva dato un problema simile facciamo questa prova: disinstalla spysweeper e ripeti la scansione con gmer. Oppure potrebbe essere DefenseWall.

Hai fatto la scansione anche con Avira Rootkit Detection?







CIAO!!

HO FATTO QUELLO DA TE INDICATO ANCHE SE NON HO CAPITO A COSA SERVA CANCELLARE IL SERVIZIO AYQLU.


PER I ROOTKIT CHE FACCIO??


Per SPYSWEEPER vorrei DISINSTALLARLO ma il PROBLEMA è che avevo scaricato la versione FREE per un anno da questo link:

http://cybernetnews.com/2007/12/28/free-anti-spyware-webroot-spy-sweeper/


Comunque cliccando sul DOWNLOAD ti rimanda al sito ufficiale del software quindi....

COMUNQUE ho eliminato il BACKDOOR indicato da A-SQUARED quindi...


COSA vuoi dire per "POTREBBE ESSERE DEFENSE WALL??"

DEFENSE WALL l'ho scaricato tempo fa for FREE da GIVEAWAYOFTHEDAY...


AVIRA ROOTKIT DETECTION non riesco ad aprirlo: come mai??




Ci sentiamo domani nel primo pomeriggio o di sera.


Ciao e grazie per l'attenzione prestata.

G.V.

xcdegasp
18-03-2008, 07:03
@ Joe69:
non si scrive maiuscolo perchè equivale ad urlare, ed urlare non è una sinonimo di discussione serena e pacifica.
Inoltre non c'era assolutamente motivo per innervosirsi, NUZ ti ha descritto in maniera minuziosa cosa dovevi fare e ti ha dato la spiegazione di cosa siano nel tuo caso i rootkit segnalati!

Ossia sono dei falsi positivi! se infatti leggessi capisci perchè NUZ si riferisse a DefenseWALL e ad AVS.

fai in modo di non scrivere più maiuscolo... grazie :)

Nuz
18-03-2008, 10:08
HO FATTO QUELLO DA TE INDICATO ANCHE SE NON HO CAPITO A COSA SERVA CANCELLARE IL SERVIZIO AYQLU.

Molto sicuramente si tratta dei residui di una infezione.

PER I ROOTKIT CHE FACCIO??

Prima bisogna capire la causa.
Ho notato che nel log hai:
O23 - Service: Active Virus Shield (AVP) - Unknown owner - C:\Programmi\AOL\Active Virus Shield\avp.exe" -r (file missing)
Questo non è corretto, dovrebbe essere:
O23 - Service: Active Virus Shield (AVP) - AOL - C:\Program Files\AOL\Active Virus Shield\avp.exe
Inoltre non c'è un antivirus attivo.
A questo punto penso che tu abbia fatto una disinstallazione che non è andata a buon fine.
Prima di rimuovere SpySweeper scarica questo:

http://support.kaspersky.com/downloads/kis7/kavremover.zip

qui le istruzioni:

http://forum.kaspersky.com/index.php?showtopic=46926

Poi prova a reinstallare AVS se hai ancora l'eseguibile, non dovrebbe richiederti l'attivazione. Se ciò accade ti dico subito che non si può riattivare.
In alternativa passa ad Antivir.

Una volta che hai installato un antivirus effettua una scansione e salva il log. Poi effettua anche un nuovo log con gmer.
:)

Joe69
18-03-2008, 16:33
@ Joe69:
non si scrive maiuscolo perchè equivale ad urlare, ed urlare non è una sinonimo di discussione serena e pacifica.
Inoltre non c'era assolutamente motivo per innervosirsi, NUZ ti ha descritto in maniera minuziosa cosa dovevi fare e ti ha dato la spiegazione di cosa siano nel tuo caso i rootkit segnalati!

Ossia sono dei falsi positivi! se infatti leggessi capisci perchè NUZ si riferisse a DefenseWALL e ad AVS.

fai in modo di non scrivere più maiuscolo... grazie :)





Scusa ma dov'è che mi sarei innervosito??

Perché ho scritto maiuscolo??

Quanto a leggere avevo letto...don't worry!!

Ma DEFENSEWALL che ci azzecca con A-SQUARED?

Tra l'altro non è nemmeno attivo!!

Vabbé passo e chiudo...provo in un altro forum!

xcdegasp
19-03-2008, 11:24
Scusa ma dov'è che mi sarei innervosito??

Perché ho scritto maiuscolo??

Quanto a leggere avevo letto...don't worry!!

Ma DEFENSEWALL che ci azzecca con A-SQUARED?

Tra l'altro non è nemmeno attivo!!

Vabbé passo e chiudo...provo in un altro forum!

le rispsote sono arrivate, a te la libertà di decisione :p