PDA

View Full Version : [INFECTED] Avira+Malwarebyte's inutili. Windows non si avvia più!


pictor
19-10-2010, 17:06
Ciao a tutti,

ho bisogno di un aiuto veramente competente!
Nel giro di un'ora il mio PC è stato devastato da un virus (o Rootkit) che non ho idea di come possa aver preso.

Ha oltrepassato vari software di protezione aggiornati e ha distrutto
il mio sistema operativo.

Vi prego di dare una lettura e di darmi un consiglio sul da farsi.

Ma passiamo alla cronaca:

- Prima di pranzo blocco il PC (Windows XP Pro SP3) e vado a mangiare

- Torno e il PC è come se si fosse riavviato e qualcuno avesse
acceduto ad esso. Non è loggato l'utente di dominio (il mio), ma
l'utente Administrator (LOCALE).
Strano..... riavvio.

- Accedo normalmente al mio solito utente di dominio e mi appare un
alert di un nuovo processo eseguito ma che Anvir Task Manager mi dice
essere sospetto e riconosciuto come CIADOOR.qualcosa ...
Il processo ha l'icona di mIRC (che io non utilizzo e non ho installato!) e si chiama
"spoolsv.exe"; mi viene notificato che si trova sotto C:\WINDOWS\temp
\spoolsv\spoolsv.exe, e che quindi è un virus.

- Lo blocco, lo termino, e vado a controllarlo con Avira.
Ma il file non è lì dove indicato.
Mi accorgo che Avira non è avviato (!!!!!), e provando a reinstallarlo
non mi si avvia neanche il file di setup! (!!!!!!).
Molto preoccupato allora tento di fare uno scan con Malwarebytes,
ma ..... mi accorgo che Malwarebyte's non c'è più! O_O
Nella sua directory è rimasta solo una DLL.

- Lo reinstallo (menomale!) e faccio uno Scan Flash. Mi viene rilevato
un elemento infetto: lo rimuovo e Malwarebytes mi dice che ha bisogno
di riavviare.

- Per sicurezza (ho paura dei boot e dei riavvii!) provo ad eseguire
prima uno Scan Veloce (non il Flash).
E inoltre provo ad avviare GMER, per prevenire eventuali Rootkit.
Appena avvio lo scan di GMER ...... schermo blu!!!! (BSOD!)

- Sempre più nel panico spengo e riaccendo e...... ora ogni volta che
avvio (modalità Normale o Provvisoria) mi riappare la schermata blue!
C'è un errore generico che dice che forse si è preso un virus, che
sarebbe da provare un CHKDSK /F ........
..... e non si smuove di lì.

Adesso sono su Ubuntu Live.... e sono sconfortato.
Ho accesso al filesystem Windows ma non so che diamine
fare, cosa controllare, cosa utilizzare.

Mi date una mano per provare a ripristinare Windows e capire come
rimuovere questo virus?! :eek:

PS - Avevo quasi smesso di credere ai virus che ti rompono il
computer.... e questo che ho preso mi pare particolarmente avanzato
visto tutto quello che disattiva e a cui passa indenne.
Non so neanche da dove sia arrivato.... l'unica cosa che mi viene in
mente è l'ultima falla trovata di Firefox (l'altra settimana?), ma
veramente sono esterrefatto. :confused:


[EDIT]
Da Linux ho provato a cercare quella directory dove non avevo trovato il file segnalato (spoolsv.exe) e ho trovato una directory intera!

C:\WINDOWS\temp\spoolsv\ che contiene:
Directory "download" vuota
Directory "logs" vuota
Directory "sounds" vuota
a.reg
aliases.ini
com.mrc
control.ini
Desktop.ini
ident.txt
mirc.ico
popups.txt
remote.ini
run.bat
servers.ini
spoolsv.exe
users.ini
xmas.jpg (l'immagine di un paesaggio.....)


Avete idea di come riparare il tutto e riuscire a tornare operativo? Mi sta bloccando il lavoro!

Grazie!

Chill-Out
19-10-2010, 17:59
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue

pictor
25-10-2010, 10:19
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue

Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"? :stordita:

Chill-Out
25-10-2010, 10:47
Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"? :stordita:

Mi potrestri allegare entrambi i log, su 1 dei Server remoti indicati nelle Regole di sezione in firma.

pictor
25-10-2010, 14:58
Intanto ecco il
Kaspersky Log (http://www.mediafire.com/download.php?r8afibz4y6a8a0c)

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno :cry: )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?

Chill-Out
25-10-2010, 15:13
Intanto ecco il
Kaspersky Log (http://www.mediafire.com/download.php?r8afibz4y6a8a0c)

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno :cry: )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?

Non mi hai detto se adesso la macchina si avvia :)

pictor
25-10-2010, 18:01
Non mi hai detto se adesso la macchina si avvia :)

Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio :muro:

Che ne dici? :stordita:

Chill-Out
25-10-2010, 18:04
Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio :muro:

Che ne dici? :stordita:

Io proverei :)

pictor
26-10-2010, 09:08
Io proverei :)

Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare? :stordita:

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi? :confused:


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus? :eek:

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?

Chill-Out
26-10-2010, 10:27
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare? :stordita:

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi? :confused:


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus? :eek:

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?

Scarica questo file http://support.kaspersky.com/downloads/utils/tdsskiller.zip scompatta l'archivio ed esegui TDSSKiller.exe al termine allega il log, che trovi in C:\TDSSKiller..................log.txt

pictor
26-10-2010, 16:21
- TDSSkiller log (http://www.mediafire.com/?ut7dq4aw6ubyk3t) (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log (http://www.mediafire.com/?4pajotmtczvtmqp)

- Malwarebytes log (http://www.mediafire.com/?n79ai4t4kpti3ei)

- Avira log file (http://www.mediafire.com/?qwawlcw63ywob1g)

Che fò? :fagiano: Come sto? :stordita:

Chill-Out
26-10-2010, 17:58
- TDSSkiller log (http://www.mediafire.com/?ut7dq4aw6ubyk3t) (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log (http://www.mediafire.com/?4pajotmtczvtmqp)

- Malwarebytes log (http://www.mediafire.com/?n79ai4t4kpti3ei)

- Avira log file (http://www.mediafire.com/?qwawlcw63ywob1g)

Che fò? :fagiano: Come sto? :stordita:

Sono file senza firma digitale di software che tu presumo conosca la provenienza.

Dal log di MBAM invece si evince da dove si prendono i virus.

pictor
27-10-2010, 16:09
Sono file senza firma digitale di software che tu presumo conosca la provenienza.


A quale log ti riferisci?

Dal log di MBAM invece si evince da dove si prendono i virus.

Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?

Chill-Out
27-10-2010, 16:22
A quale log ti riferisci?



Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?

Mi riferisco al log di TDSS, per il resto dovremmo essere ok.