|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
Rootkit incredibile
Salve!
in un PC che sto sistemando e' infetto da una rootkit maledetta che non riesco a togliere. non riesco ad allegare nulla, ne log ne nulla. non mi fa andare neanche il comando regedit non funge combofix, non funge sdfix (non me li apre) prevxcsi segnala che c'e' una chiave di registro infetta che crea un file nei temp che rimuovo ma dopo 1 secondo si ripresenta. kaspersky non segnala nulla di infetto. avete qualche suggerimento? la rootkit mi chiude quasi tutte le pagine internet che navigo non ha bagle la macchina, le utility antibagle non rilevano nulla.
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#2 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ciao allo stato attuale delle cose utilizzerei 1 dei 2 Rescue Disk
http://www.hwupgrade.it/forum/showthread.php?t=1878747 http://www.hwupgrade.it/forum/showthread.php?t=1689812 dal momento che l'unico software funzionante è Prevx CSI sarebbe utile capire per esteso che cosa rileva anche senza allegare il log visti i grossi problemi
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 05-04-2009 alle 22:51. |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
domani vedo di nuovo il pc e ti dico cosa segnala Prevxcsi
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#4 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
come faccio a impostare la scansione sul disco C dall CD rescue di Avira, faccio "start scan" ma mi dice "finished" gia' prima di iniziare
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#6 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
si, e' impostato cosi', ma non parte la scansione.
il cd di rescue va fatto da una macchina pulita immagino, ed e' quello che ho fatto, giusto?
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#8 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Si assolutamente consigliato farlo su macchina pulita, eventualmente prova anche col Kaspersky Rescue Disk
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
Provato Avira, non rileva nulla
da 13 warnings, ma sono file zip che io conosco e che lui non riesce ad aprire.
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
altra cosa se puo' aiutare.
a random il PC si mette a suonare tipo ambulanza (dall'altoparlante del PC) non dalle casse.
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#11 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Di solito i suoni provenienti dall'altoparlante integrato del PC sono segnalazioni della MoBo, secondo me ci sono problemi di temperartura troppo alta
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
puo' essere, cmq sono convinto che ci sia anche una rootkit,
non fa aprire determinate pagine internet, non fa eseguire utility specifiche, non apre regedit. eccetera.
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#13 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Fai girare anche il Rescue Disk del Kaspersky e dimmi qual'è il file rilevato da Prevx CSI
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
ok, ormai ci sentiamo stasera perche' ora devo andare via.
cmq grazie!
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#15 | |
|
Member
Iscritto dal: Jun 2008
Messaggi: 83
|
Allora ho seguito la tua discussione e da quanto ho capito hai il computer bloccato nel senso che non puoi rimuovere niente. Girando su internet ho trovato uno script che permette l'accesso al registro di sistema, basta che ci clicchi e riavvii il pc. Per quanto riguarda il virus hai detto che si trova nella cartella dei file temporanei quindi protresti utilizzare ATF Cleaner efficace programma che elimina i file temporanei di windows & altro. Quindi ricapitolando la situazione:
1) Clicca due volte sullo script in formato .vbs che ti allegherò. In caso comparisse qualche finestra clicca su SI. 2) Riavvia il pc e disabilita il ripristino configurazione del sistema seguendo questa guida: Quote:
4) A questo punto puoi iniziare la scansione con i programmi usati da te precedentemente. Se seguirai questa guida fammi sapere come è andata. Ciaooo |
|
|
|
|
|
|
#16 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Prima di lanciare Script trovati in Rete, fai girare il Kaspersky Rescue Disk e come già detto indica ciò che segnala Prevx CSI unica traccia disponibile sulla quale ragionare, senza tralasciare i possibili problemi alla MoBo
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 06-04-2009 alle 12:55. |
|
|
|
|
|
#17 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
nuula, non trova nulla con nessuno dei 2 rescuedisk, pero' almeno quando scansionavano non si e' messo a suonare in modalita' ambulanza.
non funziona neanche il file vbs che mi ha dato breaker27, non da' nessun effetto. l'unica cosa che posso dire e' cio' che rileva PrevXCsi: 2 voci: 1) \registry\machine\software\Microsoft\WindowsNt\CurrentVersion\Drivers32 da' Infected Entry: [AUX} 2) c:\doc and set\clientpiii\impostazioni locali\temp\...\cbqrj.wqg da' High Risk Cloacked Malware. tutto cio' che vi posso dire e' questo.
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
|
#18 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Non riesci a scaricare nessuno dei tool indicati in Guida? http://www.hwupgrade.it/forum/showthread.php?t=1599737
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#19 |
|
Member
Iscritto dal: Jun 2008
Messaggi: 83
|
Una soluzione c'è: creare una mini distro come BartPe bootable per poi esplorare il registro di windows, cancellare quell'entry infetta e svuotare la cartella dei file temporanei.
|
|
|
|
|
|
#20 |
|
Senior Member
Iscritto dal: Jul 1999
Città: Gemona del Friuli (UD)
Messaggi: 1926
|
appena svuoto la cartella dei temporanei, il file cbqrj.wqg si ricrea dopo 1 secondo circa, compare proprio dal nulla.
nessuna utility mi gira Chillout. come si fa a creare quel cd di Boot con BartPe e ad esplorare il registry?
__________________
Manoscritto di S.M. il re Vittorio Emanuele III ad Alcide De Gasperi: "Signor Presidente, lascio al popolo italiano la collezione di monete che è stata la più grande passione della mia vita". |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 22:31.




















