PDA

View Full Version : Eliminazione rootKit


sparklehorse
25-09-2009, 10:56
Ciao a tutti,
Con l'antivirus AVG Internet Security 8.5 mi segnala questo rootkit :

"C:\Windows\System32\Drivers\axyx4ibg.SYS";"Driver nascosto";"L'oggetto è nascosto"

quando faccio rimuovi infezioni mi dice che l'accesso e' negato e quindi non me lo fa cancellare.

In oltre sempre che riusciro' a cancellare questo file con attaccato il rootkit e' possibile che poi avro' qualche problema con i driver? c'e' qualche modo per sapere quel file a che tipo di driver fa riferimento?

Ho gia fatto le scansioni con ATF-Cleaner e Prevx ma senza risultato.
Qualcuno sa aiutarmi?
Grazie

Chill-Out
25-09-2009, 11:20
Ciao, allega i log dei tool indicati al Punto 8 e 9 della presente Guida http://www.hwupgrade.it/forum/showthread.php?t=1599737

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt deve essere hostato su uno dei server remoti elencati nelle Regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598).

sparklehorse
25-09-2009, 12:53
Ciao, allega i log dei tool indicati al Punto 8 e 9 della presente Guida http://www.hwupgrade.it/forum/showthread.php?t=1599737

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt deve essere hostato su uno dei server remoti elencati nelle Regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598).


Gmer.log (http://wikisend.com/download/445842/Gmer.log)

e

prevx.log (http://wikisend.com/download/228118/prevx.log)

Grazie :)

Chill-Out
25-09-2009, 14:24
Entrabi i log sono ok, abilita la visualizzazione dei files nascosti

e controlla su http://virscan.org/ e http://www.virustotal.com/it/ il seguenti file: C:\Windows\System32\Drivers\axyx4ibg.SYS

per i risultati e sufficiente riportare nel prossimo post l'URL rilasciata a fine scansione.

PS: se possibile allega anche il log di AVG

sparklehorse
25-09-2009, 14:45
Entrabi i log sono ok, abilita la visualizzazione dei files nascosti

e controlla su http://virscan.org/ e http://www.virustotal.com/it/ il seguenti file: C:\Windows\System32\Drivers\axyx4ibg.SYS

per i risultati e sufficiente riportare nel prossimo post l'URL rilasciata a fine scansione.

PS: se possibile allega anche il log di AVG

il problema e' che anche visualizzando i file nascosti quel file non mi e' possibilie visualizzarlo..

Chill-Out
25-09-2009, 14:48
il problema e' che anche visualizzando i file nascosti quel file non mi e' possibilie visualizzarlo..

Ripeti scansione con AVG ed allegami il log, grazie.

PS: hai tolto il segno di spunta da nascondi files protetti di sistema

sparklehorse
25-09-2009, 15:20
PS: hai tolto il segno di spunta da nascondi files protetti di sistema

mmm... ho selezionato "visualizza cartelle e file nascosti"dalle opzioni cartelle,quella opzione li dove la trovo?

Chill-Out
25-09-2009, 15:28
mmm... ho selezionato "visualizza cartelle e file nascosti"dalle opzioni cartelle,quella opzione li dove la trovo?

Scorri in basso e trovi l'opzione

http://img36.imageshack.us/img36/8451/immaginesn.th.jpg (http://img36.imageshack.us/i/immaginesn.jpg/)

sparklehorse
25-09-2009, 15:43
Scorri in basso e trovi l'opzione

http://img36.imageshack.us/img36/8451/immaginesn.th.jpg (http://img36.imageshack.us/i/immaginesn.jpg/)

ok,Grazie... l'ho deselozionata ma ancora non mi visualizza quel file.
Ripeto la scansione con Avg e carico il log!

sparklehorse
25-09-2009, 22:09
ok,Grazie... l'ho deselozionata ma ancora non mi visualizza quel file.
Ripeto la scansione con Avg e carico il log!

Ecco il log di AVG avg2.txt (http://wikisend.com/download/494930/avg2.txt)

ora di rootkit me ne ha trovati 2 :doh:
Entrambi i file in questione non riesco a trovarli sul mio pc

Chill-Out
26-09-2009, 09:30
Ecco il log di AVG avg2.txt (http://wikisend.com/download/494930/avg2.txt)

ora di rootkit me ne ha trovati 2 :doh:
Entrambi i file in questione non riesco a trovarli sul mio pc


Di questo file non ti devi assolutamente preoccupare

C:\Program Files\Common Files\Symantec Shared\EENGINE\eeCtrl.sys

mentre per quanto concerne questo

C:\Windows\System32\Drivers\aqhyny2c.SYS noto che il nome è diverso da quello precdentemente indicato -> axyx4ibg.SYS

abilitando Visualizza cartelle e file nascosti e togliendo il segno di spunta da nascondi files protetti di sistema -> Applica -> OK dovresti vederli.

sparklehorse
26-09-2009, 10:52
Di questo file non ti devi assolutamente preoccupare

C:\Program Files\Common Files\Symantec Shared\EENGINE\eeCtrl.sys

mentre per quanto concerne questo

C:\Windows\System32\Drivers\aqhyny2c.SYS noto che il nome è diverso da quello precdentemente indicato -> axyx4ibg.SYS

abilitando Visualizza cartelle e file nascosti e togliendo il segno di spunta da nascondi files protetti di sistema -> Applica -> OK dovresti vederli.

Be' meno male almeno uno me lo sono risparmiato... magari posso abilitare avg in modo che la prossima volta non me lo segnali piu come dannoso?

Cmq anche abilitando le opzioni che mi hai detto i file in questione non riesco a vederli... visto che il percorso era lo stesso e cambiava il nome del file soltanto per scrupolo ho fatto partire ancora avg e mi ha segnalato di nuovo un rootkit nella stessa posizione ma con un nome ancora diverso....

"C:\Windows\System32\Drivers\avffagh8.SYS";"Driver nascosto";"L'oggetto è nascosto"

Sembra che ci stia a prendere in giro?

Chill-Out
26-09-2009, 10:58
Essendo un nome random (casuale) è opportuno approfondire, ti suggerisco di seguire esattamente nell'ordine indicato la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598).

sparklehorse
26-09-2009, 15:48
Essendo un nome random (casuale) è opportuno approfondire, ti suggerisco di seguire esattamente nell'ordine indicato la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598).

Trovata la soluzione!!

http://www.hwupgrade.it/forum/showthread.php?t=1566767

Falso positivo!!:muro:

Chill-Out
26-09-2009, 19:44
Effettivamente si tratta di Daemon pensavo avessero risolto questo strano problema. :)

sparklehorse
26-09-2009, 19:56
Effettivamente si tratta di Daemon pensavo avessero risolto questo strano problema. :)

Grazie Mille cmq per l'aiuto :)

Chill-Out
26-09-2009, 19:57
Di nulla ;)