|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#2261 | |
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
Quote:
Grazie mille chill-out, ho trovato il profilo utenete help assistant e l'ho eliminato. La cartella è sparita. Grazie ancora! Ciao |
|
|
|
|
|
|
#2262 |
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
Cavolo! Stamattina Firefox era di nuovo instabile, ho controllato in document and settings e la cartella help assistant si è ricreata!!!!
Che devo fare? Grazie mille! |
|
|
|
|
|
#2263 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
hai seguito i consigli finali per proteggere meglio il pc o ce la possibilità che tu ti sia reinfettato?
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#2264 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Sicuro che la cartella fosse sparita, perchè dal log di MBAM si evince il contrario.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2265 | ||
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
Quote:
Quote:
|
||
|
|
|
|
|
#2266 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#2267 | |
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
Quote:
Ho capito bene o male come funziona la cosa: Se elimino il profilo helpassistant, si ricrea al successivo riavvio del computer dopo un paio di minuti (probabilmente il tempo di copiare i 250 e passa Mb che la compongono) Bisognerebbe capire da dove arriva questo "comando" Ecco il contenuto della cartella helpassistant ![]() E lo screenshot che mostra document and setting e i profili utente ![]() Piccola precisazione: su profili utente c'è scritto che HelpAssistant è grande 174 Mb, ma tra le proprietà di questa cartella la dimensione è di circa 260Mb |
|
|
|
|
|
|
#2268 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Elimina Adriano\HelpAssistant
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2269 |
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
|
|
|
|
|
|
#2270 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Start - Pannello di controllo - Account Utente dimmi cosa vedi, dopodichè riavvia e vediamo.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2271 |
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
|
|
|
|
|
|
#2272 | |
|
Member
Iscritto dal: Dec 2009
Messaggi: 203
|
ho usato tutti i programmi, ed ho anche formattato (era già in programma da tempo).
questo è il log di dottorweb cureit: http://wikisend.com/download/883648/CureIt_log.txt l'unica cosa è che mbr rootkit detector ancora mi segnala la presenza, però da qualche parte ho letto che persiste a segnalarlo. che dite? sono a posto secondo voi? Quote:
|
|
|
|
|
|
|
#2273 | |
|
Member
Iscritto dal: Dec 2009
Messaggi: 203
|
scusate per i post multipli ma questa infezione mi sta facendo impazzire
al momento la situazione è questa: 1) computer appena formattato (in maniera normale, non a basso livello) due hard disk interni e:\ hard disk in master con sistema operativo xp sp2 e avira antivir f:\ hard disk in slave con solamente i dati il pc non manifesta nessun problema, apparentemente sembra funzionare tutto bene e non è presente la cartella help assistant in documents and settings 2) stranamente però mbr.exe continua a segnalarmi l'infezione, questo è il log: mbr.log e anche norman sinowal si comporta stranamente dicendomi: "unable to scan for sinowalmbr hooks"; inoltre in strumenti di amministrazione-gestione computer-utenti e gruppi locali-users ancora vedo l'utente helpassistant con sopra una x rossa cioè disabilitato; posso cliccare sul destro e fare elimina? 3) qualora volessi colleare l'hard disk esterno (finora mi sono astenuto dal farlo) per salvare i dati e conseguentemente snellire le scansioni rischio che venga infettato dall'mbr rootkit? 4) come richiesto dalla fase 1 della procedura (che vorrei iniziare da capo) allego: - log di gmer gmer.txt - log di prevx prevx.txt ringrazio anticipatamente chi si prenderà la briga di aiutarmi in questa ingarbugliata vicenda Quote:
|
|
|
|
|
|
|
#2274 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Elimina le cartelle, riavvia il PC e dimmi se il profilo HelpAssistant si ricrea.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2275 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#2276 | |
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
Quote:
ho provato di nuovo dalla consolle di ripristino i comandi fixmbr e fixboot (entrambi eseguiti con successo), ho avviato in modalità provvisoria, cancellato la cartella HelpAssistant, poi riavviato in modalità normale e la cartella si è ricreata puntualmente. E' incredibile, tutti gli anti rootkit, GMER compreso non rilevano niente, solo Stealth MBR RootKit detector è continua a segnalarmi il problema. Anche la consolle di ripristino all'atto di fare il fixmbr mi diceva che il MBR era non standard. Allego qui perchè il log è molto corto Codice:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net device: opened successfully user: MBR read successfully called modules: ntoskrnl.exe CLASSPNP.SYS disk.sys >>UNKNOWN [0x896BD740]<< kernel: MBR read successfully detected MBR rootkit hooks: \Driver\ACPI -> 0x896bd740 NDIS: NVIDIA nForce Networking Controller -> SendCompleteHandler -> 0x8922e060 Warning: possible MBR rootkit infection ! user & kernel MBR OK copy of MBR has been found in sector 0x0E4FBFE2 malicious code @ sector 0x0E4FBFE5 ! PE file found in sector at 0x0E4FBFFB ! Use "Recovery Console" command "fixmbr" to clear infection ! |
|
|
|
|
|
|
#2277 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Come chiesto in precedenza il profilo si è ricreato? Allegami uno screen di tasto dx del mouse su "Risorse Del Computer"
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2278 |
|
Member
Iscritto dal: Dec 2009
Messaggi: 203
|
forse mi sono spiegato male, i post multipli non erano frutto di impazienza, sono io che ho fatto varie cose diverse (tra cui la formattazione) e quindi poi mi sentivo in dovere di postare la situazione aggiornata.
venendo al succo...veramente a me sembra che il log di mbr che ho postato dica che sono ancora infetto...o sbaglio? e poi perchè norman sinowal si comporta stranamente dicendomi: "unable to scan for sinowalmbr hooks"? poi vorrei anche sapere se in questi casi si può attaccare un hard disk esterno senza problemi... |
|
|
|
|
|
#2279 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Si
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#2280 |
|
Member
Iscritto dal: Dec 2009
Messaggi: 203
|
mi spieghi perchè sbaglio per il log di mbr
mbr.log mi sembra che dica ancora "malicius code ecc.. ecc..", aiutami a capire... per quanto riguarda il norman sinowal questo è il log: NFix_2009-12-26_23-32-17.log come vedi c'è quella frase incriminata che dicevo, "unable to scan for sinowalmbr hooks" ed inoltre a chiusura del programma mi chiedeva anche di riavviare il computer (ma lo fa ogni volta mi pare, anche se non ne capisco il motivo). grazie ancora del supporto |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:27.

























