View Full Version : C'è o non c'è Bagle? Questo è il problema...
vegahardware
21-03-2008, 18:09
Ciao a tutti...
ieri anche io sono stato una delle vittimi del famoso Bagle!
Ho seguito i vostri consigli per la rimozione, ma sembra che qualcosa ancora è nel pc! Anche se fancendo la scansione con ELIBAGLA e con Avenger non mi trova nulla, a differenza del programma Prevx CSI che mi trova infetti i seguenti file: vsdatant.sys, hldrrr.exe, wintems.exe, ashDisp.exe ma non posso eliminarli perchè il software è senza licenza.
Vi allego i LOG di HijackThis e GEM tramite questo link www.webalice.it/viniciocolonna/Logs.zip/ poichè la dimensione è oltre 24kb Forse voi ci capite qualcosa... :muro:
murack83pa
21-03-2008, 19:32
ciao
segui le seguenti modalità di pubblicazione dei log:
MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:
1- Se il log generato è max 20 kb, prima salvalo in formato .txt e poi allegalo alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
2- Se è superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere caricato su FileUp (http://www.fileup.itadib.com/index.php), pubblicando, per ogni log, il link che verrà rilasciato per il download.
E' preferibile pubblicare i log in un unico post, separatamente, non zippateli
posta i log di prevx csi, gmer e hijackthis
sarebbe utile se completassi il tutto con i programmi indicati nella guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737)
vegahardware
21-03-2008, 21:07
Prova così:
http://www.fileup.itadib.com/download.php?id=O8eIXLrpFW80bFvI3WKm
murack83pa
22-03-2008, 11:59
Prova così:
http://www.fileup.itadib.com/download.php?id=O8eIXLrpFW80bFvI3WKm
formato .txt
vegahardware
22-03-2008, 12:50
http://www.fileup.itadib.com/download.php?id=enXMf0U6zD89xKIAKIGv
http://www.fileup.itadib.com/download.php?id=FO4qD3S2iBUx5epCTfOB
http://www.fileup.itadib.com/download.php?id=gU2l4jLLY6mUXenGmoor
http://www.fileup.itadib.com/download.php?id=HMwmPteRpPEgWMI3X6Oj
:D :D :D :D
murack83pa
22-03-2008, 16:54
c'è ancora traccia di bagle...sicuro di aver seguito la guida?
sicuro che avast e zoneallarm ti funzionano?
dal log di hijackthis nn sembrano attivi...
fixa queste voci:
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D HP0017A47DD90D
O2 - BHO: (no name) - {259F616C-A300-44F5-B04A-ED001A26C85C} - (no file)
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
O20 - Winlogon Notify: WgaLogon - WgaLogon.dll (file missing)
O23 - Service: Servizio iPod (iPod Service) - Unknown owner - C:\Programmi\iPod\bin\iPodService.exe (file missing)
O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Programmi\Power Translator\LogoMedia TranslateDotNet Server.exe (file missing)
O23 - Service: Windows Update Service (muamgrd) - Unknown owner - C:\WINDOWS\System32\muamgrd.exe (file missing)
O23 - Service: NBService - Unknown owner - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe (file missing)
hai una versione vecchia, dopo aver fixato queste voci, disinstalla hijackthis e scaricati l'ultima versione:
http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
fai la scansione con elibagle in mod provvissoria e utilizza avenger inserendo lo script in prima pagina della guida
fai anche una nuova scansione con hijackthis
posta tutti e 3 i log
vegahardware
22-03-2008, 17:35
Siccome le cose sul mio pc vanno meglio, per quanto riguarda la stabilità del sistema, prima di effettuare la procedura da te consigliata...
ti invio il log della scansione con HiJackThis 2.0.2
http://www.fileup.itadib.com/download.php?id=vunmX3uqcJBiAXYIOHoo
Così gli dai un'occhiata e vedi se qualcosa è cambiata!
:D
murack83pa
23-03-2008, 00:51
mi dispiace, ma da nuovo log compaiono cose ancora peggiori :eek:
hai un bel backdoor...e nn solo quello...penserei seriamente a cambiare la tua dotazione di sicurezza che sta facendo acqua da tutte le parti...incominciando da avast....
ricominciamo da zero:
1-Provvedi a svuotare del suo contenuto la cartella Prefetch procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimini tutte le voci conservate al suo interno (mi raccomando, non eliminare la cartella)
2-Scarica CCLEANER: DOWNLOAD (http://download.piriform.com/ccsetup201.exe)
una volta installato, lancia il programma, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
● Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
● Avanzate, togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
● nel menu a sinistra, clicca sulla voce Pulizia, clicca su tasto Avvia Pulizia per eseguire la scansione
● sempre nel menu a sinistra, clicca sulla voce Registro, spunta tutte le voci comprese nella sezione, clicca sul tasto Trova problemi ed avvia una scansione; al termine della scansione clicca sulla voce Ripara selezionati e prosegui
3- rilancia hijackthis(tutti programmi chiusi) e fixa queste voci:
O2 - BHO: (no name) - {259F616C-A300-44F5-B04A-ED001A26C85C} - (no file)
O4 - HKCU\..\Policies\Explorer\Run: [Windows Security Tool] WinSecure.exe
O23 - Service: Servizio iPod (iPod Service) - Unknown owner - C:\Programmi\iPod\bin\iPodService.exe (file missing)
O23 - Service: LEC TranslateDotNet Server - Unknown owner - C:\Programmi\Power Translator\LogoMedia TranslateDotNet Server.exe (file missing)
O23 - Service: Windows Update Service (muamgrd) - Unknown owner - C:\WINDOWS\System32\muamgrd.exe (file missing)
O23 - Service: NBService - Unknown owner - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe (file missing)
4- fai girare elibagle in modalità provvissoria e posta il log
5- utilizza avenger e inserisci lo script che trovi in prima pagina del 3d per la rimozione del bagle
6- segui la guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737), esegui tutti i programmi indicati, e poi a fine scansione posta tutti i log, in particolare servono le seguenti scansioni:
pulizia degli ads con eset
asquared free in deep scan (metti in quarantena ciò che trova)
scan online con f-secure di tutto il pc --> http://support.f-secure.it/ita/home/ols.shtml
scan con DrWeb CureIT e posta qui il log
NB: il ripristino va tenuto disattivato, è fondamentale
questi programmi c permettono di avere uno screen completo dell'infezione del tuo pc (oltre che a debellare molte infezioni), x eventuali dubbi o problemi, chiedi pure
vegahardware
26-03-2008, 14:29
Finalmente ho seguito le tue procedure ed eseguito tutte le scansioni:
EigleBagle: http://www.fileup.itadib.com/download.php?id=EjuEy7SfBdz0APMi5sPx
Avenger: http://www.fileup.itadib.com/download.php?id=cLXn7r09CXMq578yyy4o
A-squared Free: http://www.fileup.itadib.com/download.php?id=4lJ0seP3KzrVSz0jXsJU
F-Secure OnLine Scan: http://www.fileup.itadib.com/download.php?id=zAwGYKws3ouv3e70wHsq
DrWeb CureIT: http://www.fileup.itadib.com/download.php?id=A4NjnYuAgFMCF72L8CC4
Scansione finale con Prevx CSI: http://www.fileup.itadib.com/download.php?id=NJR9RWog32EdJastbReY
Scansione finale con HijackThis:
http://www.fileup.itadib.com/download.php?id=qLQcK9UTJAOqKBhNFIEl
GMER: http://www.fileup.itadib.com/download.php?id=BeETJUtnWoMPy82fSEjE
Ora l'unico programma a mostrarmi ancora infezioni è Prevx CSI, ma non ho la KEY per eliminare le infezioni...
Inoltre, siccome Avast! Pro ha fatto la sua pessima figura cosa mi consigliate?
ovviamente l'ottimo e freeware antivir!
murack83pa
26-03-2008, 23:48
allora
1- le voci relativa a vnc rilevate da asquared le puoi ripristinare
2- scarica avenger (forse devi disattivare momentaneamente l'antivirus)
DOWNLOAD (http://swandog46.geekstogo.com/avenger2/download.php)
Estrailo in una sua cartella dedicata (nella stessa partizione in cui è presente il sistema operativo), avvialo ed incollare il seguente script e cliccare su "Execute":
files to delete:
C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\wintems.exe
al riavvio del pc, postare il log di avenger
3- fixa queste voci in hijackthis:
O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
O23 - Service: DynDNS Updater Service (DynDNS_Updater_Service) - Unknown owner - C:\Programmi\DynDNS Updater\DynDNS.exe (file missing)
O23 - Service: Servizio iPod (iPod Service) - Unknown owner - C:\Programmi\iPod\bin\iPodService.exe (file missing)
O23 - Service: Windows Update Service (muamgrd) - Unknown owner - C:\WINDOWS\System32\muamgrd.exe (file missing)
4- riavvia il pc, scarica questo programma: DOWNLOAD (http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/)
Installa KASPERSKY VIRUS REMOVAL TOOL
● verrà creata una apposta cartella sul Desktop
● all’interno della cartella è presente la classica icona (una K) di Kapsersky
● clicca sull’icona per lanciare il tool
● imposta le aree che intendi scansionare (Startup Objects e Disk boot sector sono impostate di default)
● al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
salva il log che verrà rilasciato e postalo qui
5- scarica TRENDMICRO ROOTKIT BOOSTER: DOWNLOAD (http://www.trendmicro.com/ftp/products/rootkitbuster/rootkitbusterv1.6.1060.zip)
● scompattalo in una cartella dedicata (è un tool standalone)
● lancia il tool e clicca su Scan
● al termine della scansione ti verrà richiesto di salvare il log
● se venissero rilevati Rootkit provvedi alla loro eliminazione
● il log verrà salvato in una cartella denominata TRMBLog che trovi all'interno della cartella dedicata che hai precedentemente creato
● allega il log salvato
6- pulizia con ccleaner, nuovo log di hijackthis e di prevx csi
vegahardware
29-03-2008, 16:56
Scansioni eseguite... ecco i logs:
AntiVir Personal Edition: http://www.fileup.itadib.com/download.php?id=vdKrDTtwmrpOvJWKgYkP
Avenger: http://www.fileup.itadib.com/download.php?id=Hu00PpbmYq70wDvf0znJ
Kaspersky: http://www.fileup.itadib.com/download.php?id=w5rWWtDyL4XRLLKeNtpK
RootkitBuster: http://www.fileup.itadib.com/download.php?id=avci4LRJ0840kn85cdJw
CCleaner: http://www.fileup.itadib.com/download.php?id=tLyHiRcQiQadlI6tiMOm
HijackThis: http://www.fileup.itadib.com/download.php?id=SPancEBD5qbYAFLkoko2
Anche dopo aver cliccato su FIX questi due servizi restano:
O23 - Service: DynDNS Updater Service (DynDNS_Updater_Service) - Unknown owner - C:\Programmi\DynDNS Updater\DynDNS.exe (file missing)
O23 - Service: Servizio iPod (iPod Service) - Unknown owner - C:\Programmi\iPod\bin\iPodService.exe (file missing)
Prevx CSI: http://www.fileup.itadib.com/download.php?id=XMgg4di1P2EBlUl4MRDt
A me sembra che non sia cambiato nulla... :muro:
Potrebbe essere che i risultati di Prevx CSI siano falsi positivi? :mbe:
Chill-Out
30-03-2008, 20:26
Procedi così:
1 Esegui HijackThis e fixa la seguente voce:
O23 - Service: Windows Update Service (muamgrd) - Unknown owner - C:\WINDOWS\System32\muamgrd.exe (file missing)
O23 - Service: DynDNS Updater Service (DynDNS_Updater_Service) - Unknown owner - C:\Programmi\DynDNS Updater\DynDNS.exe (file missing)
O23 - Service: Servizio iPod (iPod Service) - Unknown owner - C:\Programmi\iPod\bin\iPodService.exe (file missing)
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D HP0017A47DD90D
2 Start - Esegui - digita cmd (finestra Dos) e scrivi
sc stop muamgrd e batti INVIO
sc delete muamgrd e batti INVIO
sc stop DynDNS_Updater_Service e batti INVIO
sc delete DynDNS_Updater_Service e batti INVIO
sc stop iPod Service e batti INVIO
sc delete iPod Service e batti INVIO
3 Esegui HijackThis clicca su Open the Misc Tool section - clicca su Open host file manager - seleziona le seguenti righe:
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D HP0017A47DD90D
e clicca su Delete line(s)
al termine della procedura indicata allega un nuovo log di HijackThis
vegahardware
30-03-2008, 22:55
Ciao, con il tuo metodo sono riuscito a togliere DynDNS e muamgrd per non iPod Service, propobilmente a causa del nome a due parole... non trova il servizio per eliminarlo!
Ti allego il nuovo log di HijackThis: http://www.fileup.itadib.com/download.php?id=WKeMgj57Eg9IgMzj0Ofj
In attesa delle Vs. risposte ho fatto la scansione con un altro tool, ComboFix vi allego il log: http://www.fileup.itadib.com/download.php?id=TjDM1Ruvzpvt2VM0MEJg
Sembra una storia infinita... :help:
PS.
Ragazzi secondo me ci sono file infetti nei punti di ripristino di WinXP, siamo sicuri che basta disattivare il ripristino della confiugurazione di sistema per cancellare i punti di ripristino salvati?
Chill-Out
30-03-2008, 23:31
O23 - Service: Servizio iPod (iPod Service) - Unknown owner - C:\Programmi\iPod\bin\iPodService.exe (file missing)
considerando il macello che c'è sul PC questa è l'ultima cosa che mi preoccupa, comunque segui questa procedura, ovvero rifixa la suddetta voce poi Start - Esegui - digita services.msc - OK si aprirà una finestra relativa ai servizi attivi scorri la lista fino ad individuare il seguente servizio:
Servizio iPod lo selezioni e clicchi su Arresta servizio - poi tasto dx del mouse Proprietà - Generale - Tipo di avvio - dal menù a tendina selezioni disabilitato - Applica - OK
Poi dal momento che hai utilizzato anche ComboFix ne approfittiamo, apri il Blocco Note copia e incolla queste righe:
File::
C:\Programmi\DynDNS Updater\DynDNS.exe
C:\WINDOWS\System32\muamgrd.exe
C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\ldiskl.sys
C:\Programmi\iPod\bin\iPodService.exe
Salva il file sul Desktop come CFScript.txt
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix
al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt + nuovo log di HJT
lancetta
31-03-2008, 00:00
gentilmente riscarica elibagla e riscansiona....allega qui i risultati
vegahardware
31-03-2008, 08:07
Ecco il log di ComboFix: http://www.fileup.itadib.com/download.php?id=cv5h0n5IprboUZtjULuS
e qui c'è quello di ELIBAGLA: http://www.fileup.itadib.com/download.php?id=CslBLTDVxMB95VVhjGBU
Per la croncaca vi mando anche questo: http://www.fileup.itadib.com/download.php?id=u7HIMZxDgmZQqeHBQyHq
:cry:
xcdegasp
31-03-2008, 08:44
Ecco il log di ComboFix: http://www.fileup.itadib.com/download.php?id=cv5h0n5IprboUZtjULuS
e qui c'è quello di ELIBAGLA: http://www.fileup.itadib.com/download.php?id=CslBLTDVxMB95VVhjGBU
Per la croncaca vi mando anche questo: http://www.fileup.itadib.com/download.php?id=u7HIMZxDgmZQqeHBQyHq
:cry:
hai un po' di casino nel pc, compare sia Avast che Antivir, disinstalla Avast completamente!
Aggiorna assolutamente la Java e disinstalla quella attuale, disinstalla la barra "SnagIt" e abituati ad usare un browser alternativo oltre a installare un buon firewall come ad esempio l'ottimo e semplicissimo OnlineArmor che esiste anche in lingua italiana :)
vegahardware
31-03-2008, 13:58
hai un po' di casino nel pc, compare sia Avast che Antivir, disinstalla Avast completamente!
Aggiorna assolutamente la Java e disinstalla quella attuale, disinstalla la barra "SnagIt" e abituati ad usare un browser alternativo oltre a installare un buon firewall come ad esempio l'ottimo e semplicissimo OnlineArmor che esiste anche in lingua italiana :)
Ho disinstallato Avast! ora c'è solo Antivir...
Ho disinstallato la versione di Java installando Java 6 Update 5!
Ho disinstallato compleatamente SnagIT!
Uso come browser Firefox... penso sia alternativo a Internet Explorer!
Ho un router wireless Netgear DG834GTIT con firewall integrato, quindi avevo ritenuto superfluo il firewall software, probabilmente mi sbagliavo...
Dopo aver eseguito le operazioni da te elencate, ti invio il log di HijackThis: http://www.fileup.itadib.com/download.php?id=EdcNVcG7cjthBDcS0uLC
La mia domanda nasce spontanea: Se l'unico software ad aver rilevato la presenza di rootkit è stato PrevX CSI perchè non eliminarli con questo software? :wtf:
Chill-Out
31-03-2008, 14:27
La mia domanda nasce spontanea: Se l'unico software ad aver rilevato la presenza di rootkit è stato PrevX CSI perchè non eliminarli con questo software?
perchè per procedere alla disinfezione devi acquistare la key, non acquistando la key è un' ottimo tool diagnostico.
Comunque l'untimo Rootkit della serie era questo C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\ldiskl.sys eliminato con ComboFix
per il resto il log di HJT dal punto di vista infettivo è pulito
vegahardware
31-03-2008, 14:46
perchè per procedere alla disinfezione devi acquistare la key, non acquistando la key è un' ottimo tool diagnostico.
Comunque l'untimo Rootkit della serie era questo C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\ldiskl.sys eliminato con ComboFix
per il resto il log di HJT dal punto di vista infettivo è pulito
Per PrevX CSI ho provato ad eseguire la procedura del key free inviando la proposta di download a 3 amici... ma ad alcuni pc dopo la scansione non appare il logo verde da cliccare... :muro:
Ad ogni modo, perchè PrevX CSI continua a segnalarmi la presenza di rootkit, credo Beagle!? :confused:
Infine secondo te cos'altro devo eliminare all'avvio come servizi, magari inutili, al fine di snellire il sistema...
Quasi quasi formatto... sono 4 anni che non lo faccio! Forse una pulizia è necessaria... :help:
Chill-Out
31-03-2008, 15:03
Per PrevX CSI ho provato ad eseguire la procedura del key free inviando la proposta di download a 3 amici... ma ad alcuni pc dopo la scansione non appare il logo verde da cliccare... :muro:
questo non lo sò, hai fatto la procedura giusta? comunque a poca importanza
Ad ogni modo, perchè PrevX CSI continua a segnalarmi la presenza di rootkit, credo Beagle!? :confused:
Il motivo è questo ti ricorda che sul tuo PC c'erano le seguenti infezioni
Note: Some of the above entries may be from previous scans or cleaned infections.
Infine secondo te cos'altro devo eliminare all'avvio come servizi, magari inutili, al fine di snellire il sistema...
solo se hai rallentamenti evidenti
Quasi quasi formatto... sono 4 anni che non lo faccio! Forse una pulizia è necessaria... :help
dopo tutto stò sbattimento :D
vegahardware
31-03-2008, 15:14
Comunque ho installato Online Armor Free dopo aver rilevato tutti i software installati ed aver scelto i trusted... mi ha profilato la seguente schermata: http://www.fileup.itadib.com/download.php?id=TIwuZuljd2yQ0Prom29M
Conviene fare una scansione col caro vecchi Ad-Aware 2007? :D
xcdegasp
31-03-2008, 15:33
ad-aware ti troverebbe solo cookies quindi non farebbe comunque al caso tuo...
OA dice semplicemente che non lo conosce non che sia al 100% un file infetto, possiamo fare una cosa molto tattica, scansonare quei file con il servizio gratuito offerto da:
www.virustotal.com
poi pubblica i link ai risultati :)
ps: se ti segnalasse che un file è già stato scansionato rifai fare la scansione se non è stata fatta sempre oggi :)
vegahardware
31-03-2008, 19:37
Il motivo è questo ti ricorda che sul tuo PC c'erano le seguenti infezioni
Note: Some of the above entries may be from previous scans or cleaned infections.
Non mi convinceva molto questa cosa... così ho disinstallato e reinstallato Prevx CSI, fatto la scansione e mi da lo stato del sistema CLEAN!
Scusami ma sono come San Tommaso, se non vedo non credo!!! :Prrr:
Ascolta, come antivirus va bene AVG oppure mi consigli qualcosa di megliore? Ho sentito parlare bene di NOD32 e sopratutto di Kaspersky... :help:
murack83pa
31-03-2008, 19:54
Non mi convinceva molto questa cosa... così ho disinstallato e reinstallato Prevx CSI, fatto la scansione e mi da lo stato del sistema CLEAN!
Scusami ma sono come San Tommaso, se non vedo non credo!!! :Prrr:
Ascolta, come antivirus va bene AVG oppure mi consigli qualcosa di megliore? Ho sentito parlare bene di NOD32 e sopratutto di Kaspersky... :help:
lasciati avira, sicuramente uno dei migliori antivirus in circolazione ;)
Chill-Out
31-03-2008, 20:58
Non mi convinceva molto questa cosa... così ho disinstallato e reinstallato Prevx CSI, fatto la scansione e mi da lo stato del sistema CLEAN!
Scusami ma sono come San Tommaso, se non vedo non credo!!! :Prrr:
:ciapet:
Ascolta, come antivirus va bene AVG oppure mi consigli qualcosa di megliore? Ho sentito parlare bene di NOD32 e sopratutto di Kaspersky... :help:
Ti ascolto San Tommaso :D dunque torniamo seri, Antivir Free và benissimo eventualmente a pagamento Antivir premium o Kaspersky, il Nod32 ottimo antivirus ma deve essere ben configurato se no và a farfalle.
vegahardware
03-04-2008, 11:04
Incuriosito da un amico, che mi ha parlato molto bene dei benefici portati dall'anti-malware SDFIX sul suo pc affetto da molteplici infezioni... ho sperimentato la sua azione anche sul mio, per info allego i risultati...
Così voi massimi esperti potete analizzarli! :D
http://www.fileup.itadib.com/download.php?id=6w2SsqRG9Fs5DjD6k0cG
murack83pa
03-04-2008, 11:57
Incuriosito da un amico, che mi ha parlato molto bene dei benefici portati dall'anti-malware SDFIX sul suo pc affetto da molteplici infezioni... ho sperimentato la sua azione anche sul mio, per info allego i risultati...
Così voi massimi esperti potete analizzarli! :D
http://www.fileup.itadib.com/download.php?id=6w2SsqRG9Fs5DjD6k0cG
per prima cosa disattiva momentaneamente il ripristino config sistema e lo riattivi..
dovrebbe essere un worm.....per un controllo generale farei un giro con la scansione online di kaspersky o f-secure che dovrebbe rilevare se ricordo bene anche rootkit...
che software di sicurezza hai, oltre avira?
vegahardware
03-04-2008, 12:29
per prima cosa disattiva momentaneamente il ripristino config sistema e lo riattivi..
Questo l'avevo già fatto prima di avviare SDFIX!
dovrebbe essere un worm.....
ma parli di un worm presente attualmente nel pc, oppure quello che c'era prima della scansione con SDFIX quindi elencato nel report?
per un controllo generale farei un giro con la scansione online di kaspersky o f-secure che dovrebbe rilevare se ricordo bene anche rootkit...
Provvedo...
che software di sicurezza hai, oltre avira?
Online Armon consigliato nei post precedenti...
Inoltre invio il log di HijackThis: http://www.fileup.itadib.com/download.php?id=MPYCz94A1X4oSMR2reuS
vegahardware
04-04-2008, 12:39
UP :rolleyes:
murack83pa
04-04-2008, 12:55
Questo l'avevo già fatto prima di avviare SDFIX!
ma parli di un worm presente attualmente nel pc, oppure quello che c'era prima della scansione con SDFIX quindi elencato nel report?
mi riferivo a quello rilevato nel report
Provvedo...
a che punto è la scansione?
Online Armon consigliato nei post precedenti...
quindi hai solo avira + online armor....allora ti consiglio di dotarti di un ottimo antispyware:
SUPERANTISPYWARE FREE: DOWNLOAD (http://downloads2.superantispyware.com/downloads/SUPERAntiSpyware.exe)
una volta installato, avvialo, vai su Preferences, apri la sezione Scanning Control e spunta questi voci:
● Scan for tracking cookies
● Resolve link/Shortcuts during scan
● Scan Alternate Data Streams
● Use Kernel Direct File Access
● Use Kernel Direct Registry Access
● Display scan option in Explorer context
● conferma le impostazione cliccando su Close
● clicca sulla voce Scan you Computer
nella finestra successiva:
● nel menu a sinistra nella sezione Scan Location spunta solo la voce C:\Fixed drive (NTFS)
● nel menu a destra, spunta la voce Perform Complete Scan
● clicca su Avanti e verrà avviata la scansione
● al termine della scansione avrai la possibilità di salvare il relativo log
allega il log che verrà rilasciato
prima di fare la scansione, esegui l'aggiornamento
Inoltre invio il log di HijackThis: http://www.fileup.itadib.com/download.php?id=MPYCz94A1X4oSMR2reuS
fixa questa voce:
O23 - Service: setup_7.0.0.180_27.03.2008_03-30 - Unknown owner - C:\Documents and Settings\All Users\Desktop\Kaspersky Lab Tool\setup_7.0.0.180_27.03.2008_03-30.exe (file missing)
vegahardware
06-04-2008, 21:40
La scansione con Kaspersky Online è completata, ecco i risultati:
http://www.fileup.itadib.com/download.php?id=NgvRdDc7Dts6W8HLWzbr
http://www.fileup.itadib.com/download.php?id=MvIwFaPnO6zOop6XtQfV
Ho eseguito la scansione con SUPERANTISPYWARE FREE, impostando le opzioni che mi hai suggerito... non ha trovato nessun problema! :D
Ho fixato la voce incriminata... ti invio il nuovo log di HijackThis:
http://www.fileup.itadib.com/download.php?id=TubwMIsw8t67vnl7dPns
murack83pa
07-04-2008, 09:53
premesso che riguardo realvnc, è un falso positivo
nn capisco una cosa: il riassunto parla di
Number of viruses found: 24
Number of infected objects: 69
ma nn ne vedo nel log? che fine hanno fatto? mi serve sapere cosa erano e dove erano.....altrimenti nn abbiamo risolto nulla, visto che la scansione online con kaspersky nn rimuove nulla....
vegahardware
07-04-2008, 12:26
premesso che riguardo realvnc, è un falso positivo
L'avevo capito... :D
nn capisco una cosa: il riassunto parla di
ma nn ne vedo nel log? che fine hanno fatto? mi serve sapere cosa erano e dove erano.....altrimenti nn abbiamo risolto nulla, visto che la scansione online con kaspersky nn rimuove nulla....
Hai ragione, mi sono dimenticato di specificarlo, ho eliminato tutte le voci (falsi positivi) che si riferivano a file che avevo all'interno della partizione... (cr*ck, k*ygen, programmi scherzo, etc...) :doh:
murack83pa
07-04-2008, 13:25
L'avevo capito... :D
Hai ragione, mi sono dimenticato di specificarlo, ho eliminato tutte le voci (falsi positivi) che si riferivano a file che avevo all'interno della partizione... (cr*ck, k*ygen, programmi scherzo, etc...) :doh:
nn per fare i caxxi tuoi, ma serve sapere cosa erano, il tipo di virus e dove si trovava...
piu informazioni abbiamo, meglio è....nn importa che tu poi abbia eliminato manulmente il file....
grazie della collaborazione
vegahardware
07-04-2008, 13:36
nn per fare i caxxi tuoi, ma serve sapere cosa erano, il tipo di virus e dove si trovava...
piu informazioni abbiamo, meglio è....nn importa che tu poi abbia eliminato manulmente il file....
grazie della collaborazione
Oddio ora devo rifare la scansione di 24 ore...
Comunque tranquillo sono i soliti file .exe che mi segnalano tutti gli antivirus...
Vabbò rifaccio la scansione!
Mi chiedevo... non basta che a PrevX CSI il sistema risulti pulito per avere la certezza che non ci siano problemi?
murack83pa
07-04-2008, 14:01
Oddio ora devo rifare la scansione di 24 ore...
Comunque tranquillo sono i soliti file .exe che mi segnalano tutti gli antivirus...
Vabbò rifaccio la scansione!
Mi chiedevo... non basta che a PrevX CSI il sistema risulti pulito per avere la certezza che non ci siano problemi?
fermo li, nn fare nuovamente la scansione online
1- il ripristino di sistema controlla che sia disattivato
2- scarica questo programma: DOWNLOAD (http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/)
Installa KASPERSKY VIRUS REMOVAL TOOL
● verrà creata una apposta cartella sul Desktop
● all’interno della cartella è presente la classica icona (una K) di Kapsersky
● clicca sull’icona per lanciare il tool
● imposta le aree che intendi scansionare (Startup Objects e Disk boot sector sono impostate di default)
● al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
salva il log che verrà rilasciato e postalo qui
ricordami poi, che c'è una procedura specifica per questo tool
attendo il log di kaspersky
Chill-Out
07-04-2008, 17:04
Ti sei reinfettato :doh:
vegahardware
07-04-2008, 18:15
Ti sei reinfettato :doh:
No no... è tutto ok! Sto pulendo sul pulito... :Prrr:
Chill-Out
07-04-2008, 21:06
No no... è tutto ok! Sto pulendo sul pulito... :Prrr:
Bene :)
vegahardware
08-04-2008, 22:06
Allego il log di Kaspersky Tool...
http://www.fileup.itadib.com/download.php?id=n7nnzOjtyMozvNxlT4Pg
...dopo 1 giorno e 5 ore di scansione!!! :doh:
...salve a tutti.....sto seguendo con trepidazione questa discussione.
da un paio di giorni ho il sospetto che qualcosa "giri" per i meandri del mio pc... le icone dei file EXE a volte "lampeggiano" e di punto in bianco mi trovo disabilitati(non funzionano insomma) i vari software di sicurezza-prevenzione (nod32-adware-spyboot ecc ecc)
sto seguendo le indicazioni che portano a questa discussione, ho trovato cose che non funzionano nella lista delle cose da fare (l'ultima ieri sera la scansione online con PandaAntivirus è arrivata al 25% e poi stamane era ancora ferma lì).
appena torno a casa vedo cosa mi succede e poi Vi sottoporrò i vari file Log come indicato dalla guida.
per il momento ho "visto" alcuni worm e trojan riepilogati da ADS e tutti con una cosa comune all'interno del "nome" del virus......WIN32.....
sono anziano ma novello di queste cose, vi chiederò aiuto....grazie per ora...
xcdegasp
09-04-2008, 12:44
@ Robbi50:
puoi incominciare dalla guida per la disinfezione del bagle: http://www.hwupgrade.it/forum/showthread.php?t=1562611
@ Robbi50:
puoi incominciare dalla guida per la disinfezione del bagle: http://www.hwupgrade.it/forum/showthread.php?t=1562611
grazie....si in effetti mi sono scaricato e stampato le varie guide....appena ho tutti i log in mano faccio il post acconcio e poi vediamo di che morte devo morire, in quanto nn ho ancora capito esattamente di che cosa soffre il pc....
grazie della tua mano tesa.....apprezzo ste cose!!
vegahardware
09-04-2008, 14:42
attendo il log di kaspersky
Allego il log di Kaspersky Tool...
http://www.fileup.itadib.com/downloa...jtyMozvNxlT4Pg
...dopo 1 giorno e 5 ore di scansione!!!
Inoltre ho notato che eMule mi da sempre risultati di questo tipo:
http://www.webalice.it/viniciocolonna/emule2.jpg
tutti con questo suffisso keygenerator0.exe oppure crack0.exe :confused:
murack83pa
09-04-2008, 14:55
..
ma che programmi hai? ti vuoi reinfettare di nuovo?
ti metti pure a scaricare crack? secondo te il bagle tu come l'hai avuto? :muro: :muro:
xcdegasp
09-04-2008, 15:02
fortuna che sistono programmi opensource e free che non fanno rimpiangere la lontananza di winzip/winrar/winace :rolleyes:
vegahardware
09-04-2008, 15:30
ma che programmi hai? ti vuoi reinfettare di nuovo?
ti metti pure a scaricare crack? secondo te il bagle tu come l'hai avuto? :muro: :muro:
le ultime famose parole di murack83pa: "nn per fare i caxxi tuoi, ma serve sapere [...]" :D
Precisando che i file presenti nel log di Kaspersky sono falsi positivi... la ricerca di "winzip" era solo una prova... avrei potuto scrivere qualsiasi cosa! :doh:
fortuna che sistono programmi opensource e free che non fanno rimpiangere la lontananza di winzip/winrar/winace :rolleyes:
Infatti utilizzo 7zip, ad ogni modo esistono anche le versioni free dei prog. sopra elencati...
A parte questo... il sistema è pulito? :confused:
grazie....si in effetti mi sono scaricato e stampato le varie guide....appena ho tutti i log in mano faccio il post acconcio e poi vediamo di che morte devo morire, in quanto nn ho ancora capito esattamente di che cosa soffre il pc....
grazie della tua mano tesa.....apprezzo ste cose!!
...eccomi come promesso a rompere le scatole....
ho seguito una prima guida "cosa fare prima di aprire un thread" col risultato che CCleaner nn funziona, nn riesce a partire....
sono passato allora a seguire la guida "guida alla disinfezione per infetti" ed il risultato è il seguente....
ESET ADS revealer -scaricato-fatto girare-ha generato il log
A-SQUARED -scaricato-fatto girare-arrivato fino alla fine
PREVX CSI -scaricato-fatto girare-generato il log
Ho provato ad eseguire la scansione ONLINE con Panda -dopo una notte di lavoro stamani era bloccato al 25%-
Sto riprovando con Trend Micro...speriamo che arrivi fino alla fine....
HIJACKSTHIS -scaricato-nn funziona, nn riesce a partire appare finestrella con messaggio che nn è una applicazione W32 valida (come per i due antivirus che ho.....Nod e Avast)
GMER -scaricato-nn funziona , nn riesce a partire
ho provato appena a casa a spegnere e riaccendere e partire in modalità provvisoria....e ovvio nn parte, si avvia solo in modalità normale....
ora aspetto l'esito della scansione online con Trend Micro e poi provo a postare i soli LOG che ho......se serve.....
grazie della pazienza
....aggiornamento dopo varie prove e verifiche......
a volta qualche progr di quelli elencati nelle Guide rilevano solo i TRACER ed a volte altri rilevano TROJAN e WORMS ....... sinceramente ci sto perdendo la testa.....(dato che come dicevo suono decisamente niubbo in fatto di infezioni)
Chill-Out
11-04-2008, 23:44
....aggiornamento dopo varie prove e verifiche......
a volta qualche progr di quelli elencati nelle Guide rilevano solo i TRACER ed a volte altri rilevano TROJAN e WORMS ....... sinceramente ci sto perdendo la testa.....(dato che come dicevo suono decisamente niubbo in fatto di infezioni)
Ciao credo sia opportuno seguire questa Guida (http://www.hwupgrade.it/forum/showthread.php?t=1562611)
Ciao credo sia opportuno seguire questa Guida (http://www.hwupgrade.it/forum/showthread.php?t=1562611)
...ti ringrazio ed in effetti è una di quelle guide che, in ordine di tempo, ho seguito pedissequamente.....
poi alla fine dopo che tutto sembra essere risolto, però lo sfizio di far analizzare ancora una volta le risorse del pc viene sempre....solo "per essere sicuri" forse.....
ora dopo ripetute procedure finalmente sono arrivato ad avese solo dei tracer ma sono per i cookie che sono stati accettati con vari forum e simili e "credo" non sia indispensabile cancellarli......
ma poi, alla fine di tutto è necessario andare a ripristinare togliendo il segno di spunta a "disattiva ripristino configurazione sistema"????? o bisogna lasciarlo sempre disattivato???
grazie della vs infinita pazienza....
vegahardware
02-05-2008, 17:49
Procedi così:
1 Esegui HijackThis e fixa la seguente voce:
[...]
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D HP0017A47DD90D
3 Esegui HijackThis clicca su Open the Misc Tool section - clicca su Open host file manager - seleziona le seguenti righe:
[...]
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D
O1 - Hosts: HP7DD90D HP0017A47DD90D
e clicca su Delete line(s)
Ciao, ho un problema!
Dopo aver fixato le voci sopra indicate...non risco più a rilevare la stampante wireless! Forse perchè quanlche servizio è saltato!
Come riesco a riattivare quei 3 servizi ora disattivati? :cry:
non ho riguardato tutta la discussione... se avevi bagle hai riattivato alcuni servizi come indicato qui (http://www.hwupgrade.it/forum/showpost.php?p=20983424&postcount=1441)
xcdegasp
02-05-2008, 23:17
Ciao, ho un problema!
Dopo aver fixato le voci sopra indicate...non risco più a rilevare la stampante wireless! Forse perchè quanlche servizio è saltato!
Come riesco a riattivare quei 3 servizi ora disattivati? :cry:
basta che reinserisci quella voce nel file hosts che trovi in c:\windows\system32\etc\drivers
altrimenti vedi se ho invertito l'ordine tra etc e drivers :)
vegahardware
03-05-2008, 10:52
basta che reinserisci quella voce nel file hosts che trovi in c:\windows\system32\etc\drivers
altrimenti vedi se ho invertito l'ordine tra etc e drivers :)
Non esiste il file HOSTS in tutto l'hard disk... :help:
xcdegasp
03-05-2008, 11:13
Non esiste il file HOSTS in tutto l'hard disk... :help:
abilita la visualizzazione dei file di sistema :)
C:\WinNT\System32\drivers\etc\
Chill-Out
03-05-2008, 11:30
Esegui HJT e clicca su View the list of backups e ripristina solo quei valori, ma siamo sicuri che quella stampante debba funzionare così?
vegahardware
03-05-2008, 11:35
abilita la visualizzazione dei file di sistema :)
C:\WinNT\System32\drivers\etc\
Non c'avevo pensato caxxarola...
Ora vedo il file hosts ma nn c'è nulla di significativo...
Ti invio tutto il contenuto della cartella...
http://www.fileup.itadib.com/download.php?id=ZnxpMDcMLIKLS7VZ1VDn
volevo evidenziare che le file "hosts.msn" c'è scritto questo:
Copyright (c) 1993-1999 Microsoft Corp.
#
# This is a sample HOSTS file used by Microsoft TCP/IP for Windows.
#
# This file contains the mappings of IP addresses to host names. Each
# entry should be kept on an individual line. The IP address should
# be placed in the first column followed by the corresponding host name.
# The IP address and the host name should be separated by at least one
# space.
#
# Additionally, comments (such as these) may be inserted on individual
# lines or following the machine name denoted by a '#' symbol.
#
# For example:
#
# 102.54.94.97 rhino.acme.com # source server
# 38.25.63.10 x.acme.com # x client host
HP7DD90D
HP7DD90D
HP7DD90D HP0017A47DD90D
vegahardware
03-05-2008, 11:37
Esegui HJT e clicca su View the list of backups e ripristina solo quei valori, ma siamo sicuri che quella stampante debba funzionare così?
Già fatto... quelle voci non ci sono! :(
Chill-Out
03-05-2008, 11:41
Già fatto... quelle voci non ci sono! :(
Perchè a suo tempo non hai messo HJT in una sua cartella dedicata, allegami un log, inoltre non capisco perchè hai compresso il file host, allegalo in formato .txt.
vegahardware
03-05-2008, 12:03
Perchè a suo tempo non hai messo HJT in una sua cartella dedicata, allegami un log, inoltre non capisco perchè hai compresso il file host, allegalo in formato .txt.
HJT l'ho installato 1 volta ed è rimasto sempre lì...ovvero in una cartella dedicata! Infatti la cancellazione di queste voci è avvenuta per ultima... se così non fosse anche i precedenti non dovevano trovarsi nel backup!
Ho allegato tutto in formato rar, perchè ho inserito tutto il contenuto della cartella /Etc
Ecco il log: http://www.fileup.itadib.com/download.php?id=blElzb9BgMX6i45kehex
xcdegasp
03-05-2008, 15:07
HJT l'ho installato 1 volta ed è rimasto sempre lì...ovvero in una cartella dedicata! Infatti la cancellazione di queste voci è avvenuta per ultima... se così non fosse anche i precedenti non dovevano trovarsi nel backup!
Ho allegato tutto in formato rar, perchè ho inserito tutto il contenuto della cartella /Etc
Ecco il log: http://www.fileup.itadib.com/download.php?id=blElzb9BgMX6i45kehex
fixa:
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - (no file)
O2 - BHO: (no name) - {053F9267-DC04-4294-A72C-58F732D338C0} - (no file)
O9 - Extra button: Libro dei ritagli HP - {58ECB495-38F0-49cb-A538-10282ABF65E7} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: Selezione intelligente HP - {700259D7-1666-479a-93B1-3250410481E8} - C:\WINDOWS\System32\shdocvw.dll
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
questa che è?
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: ProtexisLicensing - Unknown owner - C:\WINDOWS\system32\PSIService.exe
per la stampante wireless dovresti fare riferimento al suo ip cosa che appunto manca nel file hosts :)
vegahardware
04-05-2008, 17:57
Ho fixato quello che mi hai indicato... ti allego il log:
http://www.fileup.itadib.com/download.php?id=Wj3e6HkahqHYlmbwqIRd
Come faccio ad aggiungere l'ip nel file hosts? :help:
xcdegasp
05-05-2008, 00:18
prima devi consocere l'ip della stampante, poi clickando con il tasto destro sul file hosts scegli la voce "modifica" o "apri con" quindi scegli un programma dall'elenco e selezioni notepad :)
vegahardware
05-05-2008, 08:05
prima devi consocere l'ip della stampante, poi clickando con il tasto destro sul file hosts scegli la voce "modifica" o "apri con" quindi scegli un programma dall'elenco e selezioni notepad :)
Conosco l'ip della stampante (192.168.0.4) e so anche aprire il file host con Notepad!
Il problema è che non ho ben capito qual è il file host fra i 3!
Ho allegato un file .rar con tutto il contenuto della cartella \ETC
...aprendo i file esce un testo iniziale e nulla più!
In che file esattamente ed in che posizione del testo devo inserire l'ip?
Puoi inviarmi il file contenuto nell'archivio .rar già modificato così ho 1 esempio visibile...
:Dthanks:Dthanks:Dthanks:Dthanks:Dthanks:Dthanks:Dthanks:Dthanks:Dthanks:D
xcdegasp
05-05-2008, 11:55
se te mi chiedi come fare a inserire un IP io rispondo a questa domanda :p
è più semplice mostrare due esempi..
contenuto della mia directori "C:\WINDOWS\system32\drivers\etc" :
http://img337.imageshack.us/img337/904/hostswj9.th.jpg (http://img337.imageshack.us/img337/904/hostswj9.jpg)
quello selezionato è l'unico file HOSTS in uso in windows, gli altri sono dei salvataggi eseguiti da diversi programmi come antivirus, firewall o antispyware..
ora ti mostro un file HOSTS valido e con il contenuto default ossia quello che ci dovrebbe essere in ogni pc senza determinate esigenze:
http://img140.imageshack.us/img140/4486/hosts2jl0.th.jpg (http://img140.imageshack.us/img140/4486/hosts2jl0.jpg)
se si ha necessità di inserire un IP basta seguire le indicazioni scritte nel file e gli esempi oltre che prendere come modello la riga già inserita..
nel tuo caso può essere:
http://img404.imageshack.us/img404/8514/hosts3gf0.th.jpg (http://img404.imageshack.us/img404/8514/hosts3gf0.jpg)
comunque devi reinstallare i driver della tua stampante :)
vegahardware
05-05-2008, 23:32
Ho seguito quello ke mi hai scritto, ma il software di installazione continua a non rilevarmi la stampsnte in modalità wireless... :muro:
xcdegasp
06-05-2008, 07:10
prova a spegnere il tuo firewall (quello software nel pc) :)
e poi devi cercare "stampante di rete"
vegahardware
06-05-2008, 08:31
prova a spegnere il tuo firewall (quello software nel pc) :)
e poi devi cercare "stampante di rete"
non c'è nessun firewall software attivo nel pc!
Se facci la ricerca delle stampanti di rete, non trova nulla!
Probabilmente perchè non è installata... non è installata perchè non si installa... non si installa ed io sbatto al testa al muro... :muro:
xcdegasp
06-05-2008, 12:52
ma tu sei sicuro che abbia quel ip la stampante?
vegahardware
06-05-2008, 13:03
ma tu sei sicuro che abbia quel ip la stampante?
Si ne sono sicuro, ho stampato anche la pagina di configurazione.
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.