|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Sep 2002
Messaggi: 547
|
[INFECTED] Avira+Malwarebyte's inutili. Windows non si avvia più!
Ciao a tutti,
ho bisogno di un aiuto veramente competente! Nel giro di un'ora il mio PC è stato devastato da un virus (o Rootkit) che non ho idea di come possa aver preso. Ha oltrepassato vari software di protezione aggiornati e ha distrutto il mio sistema operativo. Vi prego di dare una lettura e di darmi un consiglio sul da farsi. Ma passiamo alla cronaca: - Prima di pranzo blocco il PC (Windows XP Pro SP3) e vado a mangiare - Torno e il PC è come se si fosse riavviato e qualcuno avesse acceduto ad esso. Non è loggato l'utente di dominio (il mio), ma l'utente Administrator (LOCALE). Strano..... riavvio. - Accedo normalmente al mio solito utente di dominio e mi appare un alert di un nuovo processo eseguito ma che Anvir Task Manager mi dice essere sospetto e riconosciuto come CIADOOR.qualcosa ... Il processo ha l'icona di mIRC (che io non utilizzo e non ho installato!) e si chiama "spoolsv.exe"; mi viene notificato che si trova sotto C:\WINDOWS\temp \spoolsv\spoolsv.exe, e che quindi è un virus. - Lo blocco, lo termino, e vado a controllarlo con Avira. Ma il file non è lì dove indicato. Mi accorgo che Avira non è avviato (!!!!!), e provando a reinstallarlo non mi si avvia neanche il file di setup! (!!!!!!). Molto preoccupato allora tento di fare uno scan con Malwarebytes, ma ..... mi accorgo che Malwarebyte's non c'è più! O_O Nella sua directory è rimasta solo una DLL. - Lo reinstallo (menomale!) e faccio uno Scan Flash. Mi viene rilevato un elemento infetto: lo rimuovo e Malwarebytes mi dice che ha bisogno di riavviare. - Per sicurezza (ho paura dei boot e dei riavvii!) provo ad eseguire prima uno Scan Veloce (non il Flash). E inoltre provo ad avviare GMER, per prevenire eventuali Rootkit. Appena avvio lo scan di GMER ...... schermo blu!!!! (BSOD!) - Sempre più nel panico spengo e riaccendo e...... ora ogni volta che avvio (modalità Normale o Provvisoria) mi riappare la schermata blue! C'è un errore generico che dice che forse si è preso un virus, che sarebbe da provare un CHKDSK /F ........ ..... e non si smuove di lì. Adesso sono su Ubuntu Live.... e sono sconfortato. Ho accesso al filesystem Windows ma non so che diamine fare, cosa controllare, cosa utilizzare. Mi date una mano per provare a ripristinare Windows e capire come rimuovere questo virus?! PS - Avevo quasi smesso di credere ai virus che ti rompono il computer.... e questo che ho preso mi pare particolarmente avanzato visto tutto quello che disattiva e a cui passa indenne. Non so neanche da dove sia arrivato.... l'unica cosa che mi viene in mente è l'ultima falla trovata di Firefox (l'altra settimana?), ma veramente sono esterrefatto. [EDIT] Da Linux ho provato a cercare quella directory dove non avevo trovato il file segnalato (spoolsv.exe) e ho trovato una directory intera! C:\WINDOWS\temp\spoolsv\ che contiene: Directory "download" vuota Directory "logs" vuota Directory "sounds" vuota a.reg aliases.ini com.mrc control.ini Desktop.ini ident.txt mirc.ico popups.txt remote.ini run.bat servers.ini spoolsv.exe users.ini xmas.jpg (l'immagine di un paesaggio.....) Avete idea di come riparare il tutto e riuscire a tornare operativo? Mi sta bloccando il lavoro! Grazie! Ultima modifica di pictor : 19-10-2010 alle 18:18. |
|
|
|
|
|
#2 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#3 | |
|
Senior Member
Iscritto dal: Sep 2002
Messaggi: 547
|
Quote:
Ho fatto anche una passata con Dr.Web per sicurezza. Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD). Dopo cosa devo fare? Come posso assicurarmi di essere "guarito"?
|
|
|
|
|
|
|
#4 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Mi potrestri allegare entrambi i log, su 1 dei Server remoti indicati nelle Regole di sezione in firma.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Sep 2002
Messaggi: 547
|
Intanto ecco il
Kaspersky Log Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD. Provo a rifare lo scan da capo? (mi ci mette un giorno Con Kaspersky adesso mi dice che non ci sono minacce attive. Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema. Cos'altro faccio adesso? |
|
|
|
|
|
#6 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Sep 2002
Messaggi: 547
|
|
|
|
|
|
|
#8 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Sep 2002
Messaggi: 547
|
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito. Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys. Cosa dovrei fare? Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare. Oppure dovrei tentare dell'altro? Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi? EDIT: !!! Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte! Solo che mi dice che "E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente." Non è che rischio di aver ripristinato il virus? Quali strumenti è meglio che utilizzi per primi? Rifaccio qualche scan o mi butto su HiJackThis e GMER? |
|
|
|
|
|
#10 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Sep 2002
Messaggi: 547
|
- TDSSkiller log (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)
- PrevX log - Malwarebytes log - Avira log file Che fò? Come sto?
|
|
|
|
|
|
#12 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Dal log di MBAM invece si evince da dove si prendono i virus.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#13 | ||
|
Senior Member
Iscritto dal: Sep 2002
Messaggi: 547
|
Quote:
Quote:
Cioè la chiave di registro? Comunque adesso non c'è più quella chiave. I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata. Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...? |
||
|
|
|
|
|
#14 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 16:23.












Come sto?








