|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#2301 |
|
Junior Member
Iscritto dal: Dec 2009
Messaggi: 9
|
scusatemi,ho scritto doppioCancellate pure Ultima modifica di AttilsNa : 28-12-2009 alle 21:49. Motivo: doppio topic |
|
|
|
|
|
#2302 | |
|
Junior Member
Iscritto dal: Dec 2009
Messaggi: 9
|
Quote:
scusami chill se ripropongo,ma non avendo visto più risposte pensavo ti fosse scappato ^^se già hai letto, è come non detto...^^ non voglio impegnarti più di quanto lo sei;quindi aspetto una vostra risposta ^^ grazie ancora |
|
|
|
|
|
|
#2303 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#2304 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Scusami, il tuo reply mi è sfuggito, potresti allegare nuovo log di Prevx.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2305 | |
|
Junior Member
Iscritto dal: Dec 2009
Messaggi: 8
|
Quote:
mbr.txt NFix.txt cureit filtrato.txt attendo ulteriori istruzioni se necessarie.. spero di non andare troppo offtopic ma nel frattempo l'antivirus (symantec) ha cominciato a farmi le bizze, nel senso che: - non riuscivo più ne a caricare ne scaricare il servizio - non faceva più il liveupdate ho provato a disinstallarlo e reinstallarlo ed ora il servizio si carica ma il liveupdate (anche se lo faccio manualmente) non parte e non da segni di vita. presumo mi toccherà fare tutta la trafila della disinfezione che c'è qui molto ben illustrata sul vostro ottimo forum, e quasi quasi mi sa che provo a passare ad Avira. |
|
|
|
|
|
|
#2306 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#2307 |
|
Junior Member
Iscritto dal: Dec 2009
Messaggi: 8
|
perfetto, grazie mille
ultima domanda poi giuro non ti stresso più dai logs si è evidenziato qualche altro problema ? comunque farò tutta la procedura di disinfezione, ma in caso ci siano problemi specifici vedo di concentrarmi su quelli. |
|
|
|
|
|
#2308 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Direi di no.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2309 | |
|
Member
Iscritto dal: Feb 2002
Messaggi: 46
|
Quote:
Codice:
fixmbr \Device\Harddisk1\Partition1 In ogni caso grazie mille per l'aiuto e buon anno a tutti! |
|
|
|
|
|
|
#2310 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ok, hai fatto un mix con il comando diskpart, buon anno anche a te.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#2311 |
|
Junior Member
Iscritto dal: Dec 2007
Messaggi: 27
|
Ciao a tutti
ho tribolato un po' (per usare un eufemismo) anch'io con questo MBR rottkit. Un po' ho già sbrigliato la situazione ma ho l'impressione che mi sono rimaste delle code o tracce o altro che impediscono alcune funzionalità La situazione attuale è la seguente: Prevx 3.0 mi da situazione pulita sthealt MBR mi da tutto OK Norman Cleaner mi dic che non sono conensso come amministratore (annche se lo sono) e poi mi da Unable to scan for SinowalMBR ma poi fa la scansione dei dischi e trova tutto pulito. Trend Micro Rootkit buster mi dice tutto OK. Per sicurezza ho fatto anche un fixmbr da console di ripristino. Ho rimosso le cartelle Helpassistant Ho ripulito la directory temp Ho rispistinato la chiave di registro che bloccava la visualizzazione della scheda di ripristino configurazione di sistema anche come amministratore (quindi ora tutto OK per questo) Ho ripristinato gli attributi corretti alle cartelle degli utenti (in documents & settings) che risultavano come +h +s e quindi erano nascoste ora compaiono correttemente Cosa non funziona ancora 1) CureIt! non parte -> schermata verde di avvio -> click su avvia scansione e rimane lì inchiodato e blocca il pc. 2) avviando il sistema normalmente non da problemi, ma avviando da modalità provvisoria -> BSOD errore 0x0000007E 3) GMER si avvia ma poi da subito BSOD BAD_POOL_HEADER errore 0x00000019 4) il norton ghost ha smesso di funzionare-> schermata gialla di avvio e si inchioda lì on un processo vproconsole che appare duplicato e assorbe nelle due istanze quasi il 100% delle risorse CPU (provato a reinstallare Norton Ghost 14 ma non risolve) 5) alle volte skype si apre da solo (si apre la schermata mentre è residente) Aggiornato skype ma è uguale. Per i motivi 2+3 ho reinstallato il service pack 3 di XP e me lo ha installato senza problemi dopo di che ho fatto fare tutti gli aggiornamenti in automatico La velocità del PC non sembra compromessa Altre cose non funzionanti non mi sembra ci siano. Navigazione internet sembra normale. Un aiuto sarebbe molto gradito..... Ultima modifica di Maverikbj : 30-12-2009 alle 09:17. |
|
|
|
|
|
#2312 | |
|
Junior Member
Iscritto dal: Dec 2009
Messaggi: 9
|
Quote:
sisi non preoccuparti,adesso mi da 19 infezioni mentre prima ne erano 38, Ho cancellato i file a uno a uno dove mi dava il percorso,mentre il percorso di questi altri 19 quasi alla fine non trovo la cartella: -temp .(che se nn sbaglio sono gli stessi file,ma si trovano uno in impostazioni locali e l'altro in help assistant,una cosa del genere)..cmq ecco il log http://wikisend.com/download/208376/prex 29.12.09 prex 29.12.09 |
|
|
|
|
|
|
#2313 | |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
gmer e cureit capita che diano problemi con alcuni pc se hai già riprovato più volte lasciali perdere log non ne abbiamo visto ma da quello che hai scritto sembrta che mbr non ci sia più per gli altri problemi specifici di win direi di chiedere qui http://www.hwupgrade.it/forum/forumdisplay.php?f=33
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
|
#2314 | |
|
Junior Member
Iscritto dal: Dec 2007
Messaggi: 27
|
Quote:
Aggiornamento situazione. Scusa ma continuo qui perchè il problema sembra correlato all'attività del rootkit che avevo come sotto spiego. Ho trovato su questo 3ad (pag 96) un utente che ha avuto un problema simile ma non trovo la soluzione (o almeno non l'ha postata) riguardo al bad_pool_header connesso a Gmer. poi ho anche trovato questo http://community.norton.com/norton/b...cending&page=2 Che rimanda a questa soluuzione http://community.norton.com/norton/b...d=44373#M44373 Ovvero il problema sembra associato alla corruzione del SYMEFA database Ora ho seguito le istruzioni passo a passo del post sopra ma mi si presenta un altro problema che prima non avevo notato Pur accedendo come administrator e avendo messo l'opzione di visualizzazione cartelle nascoste e visualizzazione cartelle di sistema la cartella System Volume Infomation ancora non è visibile (pur avendo verificato che esiste). Allora ho tentato lo stesso sistema che avevo provato prima per le cartelle degli utenti che non si vedevano (e che aveva funzionato) Console di ripristino Attrib -H -S System Volume Information Da parametro non corretto Attrib -H -S "System Volume Information" Ancora Parametro non corretto. Se faccio un dir la cartella appare con attributi +d +h +s Sto cercando di risolvere la situazione comnuque a sto punto per me è evidente che il virus ha modificato qualcosa negli attributi / diritti dell'amministratore E questo spiega anche la risposta del tool Norman cleaner (non sei connesso come amministratore) e forse anche il comportamento di norton ghost (che ovviamente richiederà dei privilegi di amministratore per essere eseguito) Non so se questo sia legato alla corruzione del database EFA Io è la prima volta che sento parlare di questo problema di corruzione del database SYMEFA Che vi pare? Ultima modifica di Maverikbj : 30-12-2009 alle 12:10. |
|
|
|
|
|
|
#2315 |
|
Junior Member
Iscritto dal: Dec 2007
Messaggi: 27
|
Allora è confemrato che il rookit ha fatto un casino coi diritte dell'amministratore.
Infatti in prprietà risulta che l'amministratore non ha diritti di controllo su molte cartelle Ho ristabilito la situazione sulle cartelle (tra cui appunto la system volume infoirmation) Inoltre ho riscontrato un'altra situazione assurda Se vado opzioni cartelle mi ritrovo selezionati intrambe le ozioni (che dovrebbero essere alternative) di Cartelle e file nascosti Se seleziono una delle due opzioni e poi faccio applikca e Ok sembra vada a psot. Ma poi richiudendo e poi ripetendo la procedura mi ritrobo nella situazione di entrambe le opzioni selezionate. Anche questa mi sembra chiaramente un effto del rootkit che ha cambiato qualcosa. |
|
|
|
|
|
#2316 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 30-12-2009 alle 15:48. |
|
|
|
|
|
|
#2317 | |
|
Junior Member
Iscritto dal: Dec 2007
Messaggi: 27
|
Quote:
Altre infezioni in corso ragionevoltmente presumo non ce ne sono avendo fatto scansione completa dell HD con mcafee e prevx. Utilizzo del comando attrib non credo perchè cambia solo gli attributi delle cartelle e comunque non avevo dato nessun comando del genere su alcune cartelle in cui invece ho riscontrato il problema. |
|
|
|
|
|
|
#2318 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#2319 |
|
Junior Member
Iscritto dal: Dec 2007
Messaggi: 27
|
Scansione completa effettuata e nulla di anomalo trovato
Comunque ho risolto il problema delle cartelle nascoste. Il rootkit (o un altro virus che il rootkit a scaricato) ha modificato questa chiave di registro [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\NOHIDDEN] "RegPath"="Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced" "CheckedValue"=dword:00000001 Ho messo il valore da 1 a 2 e tutto è andato a posto Ora proseguo nel tentativo di risoluzione del problema del BSOD con GMER come suggerito nel posto che ho evidenziato sopra... vediamo che succede.. |
|
|
|
|
|
#2320 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 22:58.










scusatemi,ho scritto doppio

scusami chill se ripropongo,ma non avendo visto più risposte pensavo ti fosse scappato ^^








