PDA

View Full Version : whataboutadog malaware non identificato: completare la disinfezione


mmmx
02-01-2010, 21:48
Salve, lunga storia:

un hp pavillon con winXP sp2

Sintomi:

da un giorno all'altro boot in più di 6 minuti
tutto lento (infatti in task manager System prende più di 82000KB!!!)


L'antivirus istallato era avg8 aggiornato (apparentemente)

Fatto un primo giro con Malwarebytes Anti-Malware in modalità provvisoria e non trovato nulla, visto che l'hd era pieno, e era pieno di programmi in avvio automatico penso a un problema di boot, inizio a fare ordine , seguo la guida per velocizzare il boot ma nulla.
In questa direzione uso Hijackthis e posto nella relativa sezione.
Apparentemente poco di strano ma Gle89 (http://www.hwupgrade.it/forum/member.php?u=201356)(grazie :) ) mi dice che sono infettissimo e di seguire la guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) già usata in altri casi con successo.
Comincio le scansioni faticosamente e nel frattempo backuppo i dati per avere meno file da scansionare,
ma nessun programma della lista trova nulla nè in modalità provvisoria nè in modalità normale.

provo anche avira resue disk: nulla

inizio a ripensare che sia un problema di avvio e vado a rivedere il log di hijackthis:
le uniche voci che dall'analisi automatica mi sembrano veramente strane a me non esperto del programma sono le trusted-zone whataboutadog.com e whataboutarabit.com

così faccio una ricerca in google e trovo un treadh qui nel forum dove si parla di un virus da trattare con FindAWF

:muro: Disperato provo anche questo, PUR NON AVENDO TROVATO ALTRI SEGNI DI INFEZIONE, e trovo le cartelle duplicate:

Duplicate files of bak directory contents
~~~~~~~~~~~~~~~~~~~~~~~
1187840 11 Oct 2005 "C:\WINDOWS\SMINST\bak\RecGuard.exe"
15360 19 Aug 2004 "C:\WINDOWS\system32\ctfmon.exe"
15360 19 Aug 2004 "C:\WINDOWS\system32\bak\ctfmon.exe"
155648 9 Jul 2001 "C:\WINDOWS\system32\bak\NeroCheck.exe"
344064 10 Nov 2005 "C:\Programmi\ATI Technologies\ATI Control Panel\bak\atiptaxx.exe"
421888 16 Sep 2007 "C:\Programmi\Grisoft\AVG Free\bak\avgcc.exe"
49152 16 Feb 2005 "C:\Programmi\HP\HP Software Update\bak\HPWuSchd2.exe"
94208 12 Dec 2005 "C:\Programmi\HP\QuickPlay\bak\QPService.exe"
233534 1 Aug 2005 "C:\Programmi\HPQ\Default Settings\bak\cpqset.exe"
729178 19 Jun 2005 "C:\SWSETUP\Touchpad\SynTPEnh.exe"
729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\bak\SynTPEnh.exe"
729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\Media\SynTPEnh.exe"
36975 10 Nov 2005 "C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe"
49263 9 Nov 2006 "C:\Programmi\Java\jre1.5.0_10\bin\bak\jusched.exe"

Faccio la pulizia come indicato per i file duplicati e il processo System torna ai suoi 200 kb usuali, il computer torna funzionante anche in modalità normale.

Fixo anche qualche voce di registro fuori posto e sto procedendo a rifare scansioni di controllo.
:mc:

attualmente il boot continua a impiegare 4 minuti,


dunque ho bisogno di aiuto per completare la pulizia non sapendo con quali strumenti controllare visto che quelli della guida non hanno rivelato nulla neanche quando il malaware era attivo

vorrei un aiuto poi per configurare l'avvio con i giusti servizi in quanto il malaware ne avviava vari apparentemente legittimi a cui si era sostituito, in modo che il pc parta in tempo umano e non geologico

vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram :confused:


riguardo al punto 2, visto che dovrò istallare il service pack 3, pensate che basti fare questo?

Ditemi quali log possono essere utili...
nel frattempo allego quelli attuali di gmer

gmerlog.txt (http://wikisend.com/download/533104/gmerlog.txt)
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt (http://wikisend.com/download/531044/gmer Autostart 2010-01-02 20-34.txt)

grazie in anticipo dell'attenzione e del tempo a tutti coloro che sono arrivati fin qui a leggere e a tutti coloro che mi aiuteranno..

Aiutoooo!!!!!:help:

mmmx
03-01-2010, 00:21
attualmente il boot continua a impiegare 4 minuti,

nel dettaglio:

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi un altro minuto prima di poter dare altri comandi...

che ne pensate?
:oink:

Chill-Out
03-01-2010, 21:24
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598).

mmmx
03-01-2010, 23:15
Ogni singolo log

:( scusate tutti...
mi erà sfuggito...
ho corretto

Chill-Out
03-01-2010, 23:24
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpost.php?p=30237665&postcount=224

mmmx
04-01-2010, 01:26
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpost.php?p=30237665&postcount=224

Ho già seguito la guida, come ho scritto sopra, ma a parte quella traccia nel log di hijack gli altri programmi utilizzati non hanno trovato nulla
, nell'ordine:

# Malwarebytes Anti-Malware
# A-Squared Free v4.x
# F-Secure OnLine
# Dr.Web CureIT
# ESET SysInspector
# Gmer
# Prevx 3.0

e inoltre:
#avira rescue disk
#spybot
#tgsoft virit

come ho già detto con FindAWF ho trovato e eliminato alcuni file che si erano sostituiti ai processi legittimi.

Ora vorrei


essere sicuro che non ci sia altro è ho già rifatto molti scanning della guida. posso stare tranquillo?
risolvere il problema del boot lungo di xp (può essere utile un file di log di autorun?
vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram


riguardo al boot che faccio?
riparo l'istallazione di Xp?
basta che istallo sp3?

grazie ancora a tutti.

Chill-Out
04-01-2010, 09:41
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?

mmmx
04-01-2010, 17:49
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?

Scusami ancora... non volevo allungare il post più del necessario con log che mi sembravano inutili, mentre avevo già postato quelli i gmer e hijackthis e la parte essenziale di FindAWF

mbam-log-2009-12-29 (20-14-24).txt (http://wikisend.com/download/533056/mbam-log-2009-12-29 (20-14-24).txt)

a2scan_091231-123457_ok.txt (http://wikisend.com/download/474114/a2scan_091231-123457_ok.txt)

F-secure Online: nulla da segnalare...

cureit filtrato.txt (http://wikisend.com/download/150608/cureit filtrato.txt)

SysInspector-GADEA_HP-100101-1258.xml (http://wikisend.com/download/562868/SysInspector-GADEA_HP-100101-1258.xml)

hijackthis.log iniziale (http://wikisend.com/download/575302/hijackthis.log)

hijackthis.log successivo alla pulizia con FindAWF (http://wikisend.com/download/490798/hijackthis.log)

gmerlog.txt (http://wikisend.com/download/533104/gmerlog.txt)
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt (http://wikisend.com/download/531044/gmer Autostart 2010-01-02 20-34.txt)

Prevx: nulla

FindAWF log (http://wikisend.com/download/456476/20100101awf.txt)

AutoRuns.txt (http://wikisend.com/download/569096/AutoRuns.txt)

attuale hijackthis.log (http://wikisend.com/download/889344/4-1-10_hijackthis.log)

i file sospetti sono tutti stati eliminati ormai tranne
C:\Programmi\Common Files\Motive\MCCWrapper.dll probabile infezione da DLOADER.Trojan segnalato da CureIt

Questi quelli di Trend syscan:
REPORT.LOG (http://wikisend.com/download/527446/REPORT.LOG)

sysclean.log (http://wikisend.com/download/655518/sysclean.log)

e quello di spybot
spybot.txt (http://wikisend.com/download/228200/spybot.txt)

se serve altro, tipo qualcosa da bootvis per il problema del boot e la riconfigurazione dei servizi di win xp (ho già fixato il registro con comodo registry cleaner), fatemi sapere...

e ancora grazie mille dell'attenzione e della pazienza..

mmmx
05-01-2010, 16:51
Ho infranto (mio malgrado :( ) qualche altre regola?

Gle89
05-01-2010, 17:48
Ho infranto (mio malgrado :( ) qualche altre regola?

Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

:rolleyes: grazie :)

mmmx
05-01-2010, 18:45
Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

:rolleyes: grazie :)
ok: ecco hijackthis versione 2.0.3 beta
5-1-10_hijackthis.log (http://wikisend.com/download/589306/5-1-10_hijackthis.log)

e questo è quello di prevx appena sfornato (quello iniziale non lo avevo salvato)
prevx.log (http://wikisend.com/download/494948/prevx.log)

Chill-Out
05-01-2010, 20:36
Ho infranto (mio malgrado :( ) qualche altre regola?

No, non hai infranto nessuna regola, purtroppo a volte non si ha molto tempo a disposizione ;)

Scarica Avenger da qui http://swandog46.geekstogo.com/avenger2/download.php scompatta l'archivio compresso, avvia Avenger copia ed incolla il seguente script nel box bianco

Files to move:
C:\WINDOWS\system32\bak\ctfmon.exe | C:\WINDOWS\system32\ctfmon.exe


clicca su Execute, al termine il Pc si dovrebbe riavviare, se no riavvia tu manualmente ed allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF

mmmx
05-01-2010, 22:42
avvia Avenger copia ed incolla il seguente script nel box bianco...
allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF

Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?

AWF:

Find AWF report by noahdfear ©2006
Version 1.40

bak folders found
~~~~~~~~~~~

Duplicate files of bak directory contents
~~~~~~~~~~~~~~~~~~~~~~~

end of report

Chill-Out
05-01-2010, 22:51
Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?


No, segui questa guida (http://www.hwupgrade.it/forum/showthread.php?t=1726383) devi necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.

mmmx
06-01-2010, 19:14
necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.

ho istallato gli aggiornamenti ma il boot è sempre lungo, devo aver incasinato qualche servizio di windows.

ahaaa :mc:

sto seriamente pensando di provare a riparare l'istallazione e se non funziona reistallare tutto da zero.

ma non esiste un modo per tornare alle impostazioni predefinite di windows?

Aspetto un tuo parere prima di partire con la riparazione o reistallazione ex novo

grazie mille dell'attenzione, il tempo è veramente tiranno...

Chill-Out
06-01-2010, 20:40
ho istallato gli aggiornamenti ma il boot è sempre lungo

Nello specifico?

mmmx
06-01-2010, 21:55
Nello specifico?

Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]

Chill-Out
07-01-2010, 09:21
Mi sembra strano, hai 2 processi che partono all'avvio.

mmmx
07-01-2010, 14:15
Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]

Ho ricontrollato l'impostazione dei servizi di windows che siano impostati come in automatico e lo sono.

ho anche reistallato i driver della scheda video ma nulla è cambiato

appena posso provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...

mmmx
07-01-2010, 18:26
provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...
nulla di fatto, il boot rimane identico...
:muro:

Gle89
07-01-2010, 21:13
nulla di fatto, il boot rimane identico...
:muro:

Appena riesci ad accedere al desktop quanti processi si sono caricati? Per vederlo vai su task manager (CTRL+ALT+CANT) scheda "Processi" e in basso vedi il numero dei processi caricati.

Se puoi allega anche un'immmagine cosi vediamo quali processi carica il tuo S.O.