Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 17-09-2008, 14:20   #1
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
rootkit CLBDRIVERS.SYS

Ciao. dopo aver seguito la guida alla rimozione delle infezioni piu diffuse:

"rootkit CLBDRIVERS.SYS - reindirizzamento ricerche su google e siti web degli antivirus"

edito da Chill-Out e aver eseguito una marea di anti spyware e malaware (anche in modalità provvisoria come suggerito dalle varie discussioni), non riesco comunque ad eliminare questa fastidiosa infezione che già da qualche settimana mi perseguita.

Ho deciso quindi come soluzione finale di postarvi il mio log di hijackthis:

LOG_01.txt

spero riusciate ad aiutarmi.

Ciauz. I
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 17-09-2008, 14:39   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Ciao benvenuto nel pronto soccorso di HU.

hai qualche log di questa scansioni fatte?
il cd di avira non ha funzionato?

facciamo una bella pulizia completa che risolviamo al 100%

segui la guida alla disinfezione per infetti ed esegui tutte le scansioni ed il caricamento dei relativi log nelle modalità e nell'ordine indicato.

Ricapitolando, dopo aver disabilitato il ripristino di sistema , fatto la pulizia dei file inutili con ATFCleaner , vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di Malwarebytes Anti-Malware aggiornato ad oggi
  2. log di A-squared scansione deep aggiornato ad oggi
  3. log di Kaspersky Virus Removal Tool scaricato oggi oppure di F-Secure OnLine
  4. log di Dr.Web CureIT scaricato oggi
  5. log di ESET SysInspector
  6. log di HiJackThis
  7. log di Gmer
  8. log di PrevxCSI

Con la pulizia files inutili, e le scansioni vere e proprie di antispyware (1 e 2) ed antivirus (3 e 4) avrai un pc già ripulito al 90%, con le restanti scansioni veloci noi avremo le informazioni necessarie per i restanti interventi.

Se pensi che l'infezione possa essere partita da una chiavetta usb, o di avere hard disk esterni infetti, collegali prima del punto1 in modo che vengano ripuliti durante la disinfezione, in questo modo eviti di reinfettarti ancora dopo che hai ripulito il pc.

Nel caso il pc da disinfettare abbia problemi con internet o non ce l'abbia proprio, nelle info dei programmi guarda alla voce Portabilità, in modo da scaricare tutto il necessario da un pc pulito e portare tutto l'occorrente sul pc infetto

Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...

Questa è una brevissima guida alla pubblicazione dei log
Qui e qui esempi precisi ed ordinati di come vorremmo tu caricassi i log

link utili per il caricamento log ed immagini
caricamento log fileqube.com, wikisend.com, mediafire.com
caricamento immagini fileqube.com
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 11:34   #3
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
seguita tutta la procedura questi sono i log:

Malwarebytes log> mbam-log-2008-09-17 (18-13-15).txt
A-Squared log> a2scan_080917-182827.txt
F-Secure log> F-Secure Online Scanner 3_3_1 - Scanning Report - Thursday, September 18, 2008 002331.txt
Dr.Web log> output-2293889086 - cureit.txt
ESET Sys log> SysInspector-ACER-1694-080918-0944.xml
HiJackThis log> hijackthis.log
Gmer log> gmer.log
PrevxCSI log> Prevxcsi.log

effettuate le scansioni, che hanno eliminato alcune infezioni, ho provato a vedere se riscontravo nuovamente il problema, purtroppo l'ho riscontrato...non so che fare!!! AIUTO
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 11:45   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da niil82 Guarda i messaggi
seguita tutta la procedura questi sono i log:

Malwarebytes log> mbam-log-2008-09-17 (18-13-15).txt
A-Squared log> a2scan_080917-182827.txt
F-Secure log> F-Secure Online Scanner 3_3_1 - Scanning Report - Thursday, September 18, 2008 002331.txt
Dr.Web log> output-2293889086 - cureit.txt
ESET Sys log> SysInspector-ACER-1694-080918-0944.xml
HiJackThis log> hijackthis.log
Gmer log> gmer.log
PrevxCSI log> Prevxcsi.log

effettuate le scansioni, che hanno eliminato alcune infezioni, ho provato a vedere se riscontravo nuovamente il problema, purtroppo l'ho riscontrato...non so che fare!!! AIUTO
Innazitutto devi disabilitare il ripristino configurazione sitema e fare pulizia con ATF Cleaner, potresti essere più preciso sul problema in quanto di rootkit CLBDRIVERS.SYS non vi è traccia.

Ricarica il log di HJT hai usato usa versione obsoleta
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 12:21   #5
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
Ciao

Il ripristino configurazione lo tengo sempre disabilitato, non ho dovuto disabilitarlo quindi.

X quanto riguarda il mio problema, sinceramente non sono sicoro che sia proprio "rootkit CLBDRIVERS.SYS" ma i sintomi mi sembravano quelli:

mi succede che quando faccio una ricerca su google (sia con explorer che con opera) e vado a clikare su uno dei risultati, invece di indirizzarmi sulla pagina richiesta, ci sono 3 4 reindirizzamenti immediati (vedo l'url cambiare 3 4 volte) per poi fermarsi su una pagina diversa da quella richiesta.
tutto questo non succede sempre ma spesso e in modo totalmente casuale. mi sono accorto però che nel tentativo di trovare soluzioni su internet, se da google clikavo su siti inerenti antivirus e simili, questo avveniva più spesso.

allego il log di HiJackThis (in effetti era una versione non vecchia di più):
hijackthis.log
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 12:28   #6
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
  • Lancia HiJackThis
  • Clicca Do a scan only
  • Metti la spunta a fianco delle righe che ti segnalo qui sotto
  • Clicca su Fix Checked
  • Riavvia il pc
  • Lancia HiJackThis
  • Do a system scan and save a logfile
  • Carica il nuovo log con la funzione gestisci allegati
_________________________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ecc.) disinstallale pure se non le usi.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

Quote:
F2 - REG:system.ini: Shell=explorer.exe "C:\Programmi\Common Files\System\NVidia_Software_PreLoad.exe"
O2 - BHO: (no name) - {6434E001-1190-3001-0099-ca3230262a11} - C:\Programmi\Common Files\System\lr40_help.acm
O2 - BHO: (no name) - {80010030-0911-00E4-3467-99ca3230262a} - C:\Programmi\Common Files\System\kbdiis.dll
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033

Ultima modifica di wjmat : 18-09-2008 alle 13:11.
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 12:31   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da niil82 Guarda i messaggi
Ciao

Il ripristino configurazione lo tengo sempre disabilitato, non ho dovuto disabilitarlo quindi.
Ciao, dal log di DrWeb non si direbbe
Quote:
>>C:\System Volume Information\_restore{DCD64DAB-4777-4346-800F-49261ABDA17B}\RP16\A0011874.exe\avwin.chm\images/cc_event_type_infected.png - Ok
>>C:\System Volume Information\_restore{DCD64DAB-4777-4346-800F-49261ABDA17B}\RP16\A0011874.exe\avwin.chm\online/detection/detection_infectedmailbox.htm - Ok
>>C:\System Volume Information\_restore{DCD64DAB-4777-4346-800F-49261ABDA17B}\RP16\A0011875.exe\avwin.chm\images/cc_event_type_infected.png - Ok
>>C:\System Volume Information\_restore{DCD64DAB-4777-4346-800F-49261ABDA17B}\RP16\A0011875.exe\avwin.chm\online/detection/detection_infectedmailbox.htm - Ok
C:\System Volume Information\_restore{DCD64DAB-4777-4346-800F-49261ABDA17B}\RP16\A0012442.reg infettato da Trojan.StartPage.1505 - cancellato
Quote:
X quanto riguarda il mio problema, sinceramente non sono sicoro che sia proprio "rootkit CLBDRIVERS.SYS" ma i sintomi mi sembravano quelli:

mi succede che quando faccio una ricerca su google (sia con explorer che con opera) e vado a clikare su uno dei risultati, invece di indirizzarmi sulla pagina richiesta, ci sono 3 4 reindirizzamenti immediati (vedo l'url cambiare 3 4 volte) per poi fermarsi su una pagina diversa da quella richiesta.
tutto questo non succede sempre ma spesso e in modo totalmente casuale. mi sono accorto però che nel tentativo di trovare soluzioni su internet, se da google clikavo su siti inerenti antivirus e simili, questo avveniva più spesso.

allego il log di HiJackThis (in effetti era una versione non vecchia di più):
hijackthis.log
Esegui HJT clicca su Do a system scan only e metti il segno di spunta a sx delle sotto indicate voci

Quote:
O2 - BHO: (no name) - {6434E001-1190-3001-0099-ca3230262a11} - C:\Programmi\Common Files\System\lr40_help.acm
Sconosciuto
O2 - BHO: (no name) - {80010030-0911-00E4-3467-99ca3230262a} - C:\Programmi\Common Files\System\kbdiis.dll
clicca su Fix cheked

Dopo fai girare questo tool


http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Doppio click su combofix.exe e segui le istruzioni
Allegare il log C:\combofix.txt
N.B.: Durante la scansione verranno creati alcuni file sul desktop e poi eliminati - spariranno tutte le icone del desktop - il firewall potrebbe avvisare che verranno rimossi alcuni driver (consentire)
ComboFix deve essere eseguito a macchina dedicata - disconnessi dalla rete, disabilitando momentaneamente i realtime dei software di sicurezza -->> SpyBot compreso
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:04   #8
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
Scusate il ritardo!!
vi posto il LOG di HiJackThis dopo i vari fix:

hijackthis2.txt


Questo invece il log di Combofix:

log - combofix.txt


Questo, non so se risulterà utile, è il log di HiJackThis dopo aver eseguito combofix:

hijackthis3.txt

Grazie
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:08   #9
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
Chill-Out dimenticavo:
ho controllato il ripristino di sistema, ma è disattivato!! mi devo preoccupare?!
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:13   #10
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da niil82 Guarda i messaggi
Chill-Out dimenticavo:
ho controllato il ripristino di sistema, ma è disattivato!! mi devo preoccupare?!
è giusto disattivato

in combo ci sono cose che non vanno... arrivarà uno script per il fixaggio
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:18   #11
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
Ho controllato per vedere i risultati delle ultime operazioni: il problema sembra (faccio corna) risolto.
Aspetto una vostra conferma dopo aver controllato i log.

Ho un quesito, nella fase di disinfezione durante l'utilizzo di A-Squared, ho spostato in quarentena i files infetti (come da guida), mi chiedo, li posso eliminare o è meglio tenerli ancora in quarantena?

Nuovamente grazie
I
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:21   #12
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
Quote:
Originariamente inviato da wjmat Guarda i messaggi
in combo ci sono cose che non vanno... arrivarà uno script per il fixaggio
non capisco, devo fixare qualcosa?

ps
hai risposto mentre scrivevo
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:43   #13
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{82e3b789-04a3-11dd-8100-0013ce908734}]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8965d8fa-6609-11dd-a3cd-00c09fb341f3}]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{89f171f8-0ad7-11dd-9fa0-00c09fb341f3}]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d2d732ef-1042-11dd-9fb5-00c09fb341f3}]
chill asportiamo tutto?
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:50   #14
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
intanto leggi bene iltrattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide

di cui importanti aggiornare win a sp3 e java
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:50   #15
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
aspettiamo conferma?
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:52   #16
niil82
Member
 
Iscritto dal: Sep 2008
Messaggi: 101
già letta credo di essere apposto, mi manca disistallare i programmi. grazie per gli aiuto e per la guida (utilissima)
niil82 è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 20:01   #17
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
sp3 e java non sono aggiornati...
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 20:12   #18
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
  • Da modalità normale
  • Disattiva eventuali protezioni in realtime di antivirus, antispyware, firewall se interferiscono
  • Apri il Blocco Note e incolla tutto il codice qui sotto
Quote:
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{82e3b789-04a3-11dd-8100-0013ce908734}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8965d8fa-6609-11dd-a3cd-00c09fb341f3}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{89f171f8-0ad7-11dd-9fa0-00c09fb341f3}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d2d732ef-1042-11dd-9fb5-00c09fb341f3}]
  • Salva il file sul Desktop come CFScript.txt
  • Trascina il file di testo appena creato (CFScript.txt) sull'icona di ComboFix che riconoscerà il comando di cancellazione
  • al termine il PC si dovrebbe riavviare (eventualmente fallo tu manualmente) → al riavvio allega il log che trovi in C:\ComboFix.txt



edit:

f: che vedo in combo ma non in eset, dovrebbe essere una chiavetta usb o disco esterno infetto...
può essere?

Ultima modifica di wjmat : 18-09-2008 alle 20:16.
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 21:44   #19
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da wjmat Guarda i messaggi
  • Da modalità normale
  • Disattiva eventuali protezioni in realtime di antivirus, antispyware, firewall se interferiscono
  • Apri il Blocco Note e incolla tutto il codice qui sotto

  • Salva il file sul Desktop come CFScript.txt
  • Trascina il file di testo appena creato (CFScript.txt) sull'icona di ComboFix che riconoscerà il comando di cancellazione
  • al termine il PC si dovrebbe riavviare (eventualmente fallo tu manualmente) → al riavvio allega il log che trovi in C:\ComboFix.txt



edit:

f: che vedo in combo ma non in eset, dovrebbe essere una chiavetta usb o disco esterno infetto...
può essere?

sto controllando mica posso essere qua 24 su 24 poi se niil82 ci facesse la cortesia di produrre il primo log di Combo visto che l'ha fatto girare 2 volte
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 18-09-2008 alle 21:46.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 22:04   #20
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Lo script da inserire in Combo và bene ed è chiaro che ci sono supporti removibili infetti da disinfettare.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
ESA: rilevati 40 mila asteroidi vicino a...
La batteria salva fabbriche di EQORE ott...
SpaceX Starship: iniziati i test della t...
Datacenter IA nello spazio entro 5 anni,...
Telescopio spaziale James Webb: rilevato...
Ericsson Mobility Report: nel 2025 il 5G...
PLAI DEMO DAY: si chiude il secondo cicl...
Google rilascia Nano Banana Pro: il nuov...
ChatGPT si rinnova ancora: disponibile l...
Ring lancia super sconti di Black Friday...
Black Friday 2025: 450 euro di sconto su...
Tutte le offerte Blink in un unico posto...
OpenAI e Foxconn uniscono le forze per r...
Ricarica delle auto elettriche in 3 minu...
Lucid presenta Gravity Touring, il SUV e...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 18:12.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v