|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#3041 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3042 |
|
Junior Member
Iscritto dal: Aug 2003
Messaggi: 14
|
|
|
|
|
|
|
#3043 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
No secondo me è impossibile che si tratti di quel virus.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#3044 | |
|
Junior Member
Iscritto dal: Aug 2003
Messaggi: 14
|
Quote:
1. Dr Web Live CD (aggiornatissimo) ha beccato col suo scan 2 virus e altri file sospetti, ma non so altro perché ho dovuto usare la versione text/console e non so la sintassi dei comandi per creare un log, né disinfettare. 2. Antivir System Rescue (fresco di giornata) ha fallito clamorosamente. Nessun detect. 3. Avast (versione superata) ha beccato il WelcomB nel pagefile.sys 4. Gmer (aggiornato) ha sgamato un rootkit/malware nell'MBR. Qualche idea su come procedere? |
|
|
|
|
|
|
#3045 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3046 |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
Salve a tutti.
Credo di avere un problema di MBR. E' da qualche giorno che il pc mi si avvia ma mi obbliga a riavviarlo prima ancora di caricare l'XP. Ho fatto una scansione generale con Avira - aggiornato quotidianamente - e mi ha rilevato nelle 2 partizioni C e D il "BOO/Sinowal.C". Ho fatto le scansioni con Gmer e Prevx 3.0 anche se, diversamente dalla guida, Prevx non mi ha permesso la pulizia, chiedendomi l'acquisto del codice. Ho proceduto allora con la 2° fase, avviando in F8 e dando "mbr.exe -f", che sembra aver in parte risolto qualcosa dicendomi che l'MBR originario è stato ripristinato. Dunque, dopo il trattamento 'mbr.exe -f' Avira non mi rileva più il Sinowal e anche Gmer rileva meno della precedente scansione ma continua tuttavia a rilevare files minacciosi per l'MBR e anche Prevx (come Gmer) continua a rilevarmi un file ewvarhb.sys in C:\windows\system32\drivers che qualifica 'Malware component'. In allegato trovate i log gmer1 e gmer2 nonchè prevx1 e prevx2 rispettivamente prima e dopo l'esecuzione del file mbr.exe e ovviamente il log dello stesso mbr.exe. In particolare nel log prevx2 non c'è più questa riga: [G] c:\$mbr.0 [PX5: 9E66FF84003CACE801A60073FB11D700EA282924] che invece compare nel log prevx1. Ho successivamente eseguito una scansione parziale di Norman (ho stoppato data la tarda ora e rinviato la scansione completa) e Gmer nel log gmer2 (ottenuto dopo mbr.exe e dopo Normal parziale) rileva qualcosa ancora in meno rispetto al log successivo al solo mbr.exe. Un'ultima cosa: Ad-aware mi rileva di continuo tentativi di services.exe di connettersi a siti internet non sicuri (cosa che finora non mi era mai capitata). Vi ringrazio in anticipo per l'aiuto che vorrete darmi. http://wikisend.com/download/885418/gmer1.txt http://wikisend.com/download/444782/gmer2.txt http://wikisend.com/download/560820/prevx1.log http://wikisend.com/download/605102/prevx2.log http://wikisend.com/download/380342/mbr.log |
|
|
|
|
|
#3047 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Riepilogo log: Stealth MBR CureIt Nuovo log di Gmer
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3048 | |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
Quote:
Altrimenti forse non ho capito bene qual è il log. Intanto faccio la scansione completa con Norman che ho stoppato questa notte. Ti ringrazio. |
|
|
|
|
|
|
#3049 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3050 |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
|
|
|
|
|
|
#3051 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#3052 |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
Ho fatto la scansione con CureIt ma c'è un problema: arrivato al driver ewvarhb.sys in C:\WINDOWS\system32\drivers si arresta il sistema, compare una schermata blu dove si parla di un altro file .sys che non ho fatto in tempo a leggere (inizia con la "k") e che ogni tanto mi rileva anche Prevx in background. Tra l'altro, anche Gmer non mi permette di fare la scansione completa dopo la prima rilevazione, se ci provo compare la stessa schermata blu e si riavvia il sistema.
Di conseguenza non ho il log di CureIt. Come posso procedere? |
|
|
|
|
|
#3053 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 31-08-2010 alle 15:49. |
|
|
|
|
|
|
#3054 | |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
Quote:
Ho provato Combofix alle condizioni indicate nel topic (niente finestre, tutti i programmi disabilitati e cavo di rete sconnesso): in mod. normale è partita solo la barra verde di progressione iniziale ma il programma non si è attivato. Ho riavviato in mod. provvisoria e lì è partito ma mi ha dato subito dopo una semplice finestra di errore e ha riavviato il sistema. Dopo il riavvio è comparsa una finestra a riga di comando che ha eseguito la scansione e rilasciato il log, che ti allego. Ho fatto Gmer ma mi dà ancora presenti i 2 driver incriminati. ComboFix.txt gmer3.txt |
|
|
|
|
|
|
#3055 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, come sempre allega il log che trovi in C:\ComboFix.txt + nuovo log di Gmer.
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#3056 | |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
Quote:
Dopo la 2° scansione Combofix con i dati che mi hai indicato, pare che il sistema sia stato ripulito. Gmer non mi rileva nessuna minaccia e mi fa finalmente la scansione completa senza arrestarsi (ti allego i log completi di entrambe le partizioni C e D). Ho fatto una verifica anche con Prevx e Avira e non rilevano nulla. Ho notato che il file elebqp.sys risiede ancora fisicamente nella cartella dei drivers in system32, ma ora è attaccabile e ho pensato bene di cancellarlo definitivamente. Non so perchè nei nuovi log di Gmer risulta ancora caricato il driver kwqdqpob.sys che risiederebbe nella Temp delle mie Impostazioni locali ma non lo vedo e non so se sia una minaccia ancora latente. Devo fare qualcosa per eliminarlo? Cosa posso fare per accertarmi che il pc sia realmente pulito? Non posso che ringraziarti per il tuo preziosissimo aiuto. ComboFix2.txt gmer4.txt gmer4bis.txt |
|
|
|
|
|
|
#3057 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 31-08-2010 alle 22:29. |
|
|
|
|
|
|
#3058 | |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
Quote:
E' necessario rifare lo scan completo e magari devo cancellare la cartella della quarantena Qoobox (che contiene anche il driver quarantenato ewvarhb.sys.vir)? cureit filtrato.txt |
|
|
|
|
|
|
#3059 |
|
Member
Iscritto dal: Jun 2005
Messaggi: 263
|
Ecco il mio problema:
sintomi l'accensione di XP richiede 3 tentativi, i primi due si bloccano, sempre, allo stesso punto durante la navigazione (con Chrome) mi compare, saltuariamente, un pop-up di un antivirus che mi propone la scansione del PC (che rifiuto, ovviamente) rilevo, ad ogni accensione, dei file infettati, creati nello stesso giorno (28/8) che cancello. Ovviamente ad ogni successiva partenza di XP trovo sempre un file di nome diverso. la particolarità la scansione con Gmer mi segnala la presenza di un rootkit http://wikisend.com/download/527432/gmer1.log mentre Prevx non mi rileva la presenza di nessun rootkit, e quindi, ovviamente, non mi offre la possibilità di rimuoverlo. Nel log allegato sono evidenziati dei falsi positivi (li ho da sempre) ed uno di quei malware di cui parlavo prima (il file taskmgr) http://wikisend.com/download/539920/prevx1.log allego anche il log di mbr http://wikisend.com/download/917492/mbr.log il solito, enorme grazie anticipato |
|
|
|
|
|
#3060 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Start -->> esegui -->> digita combofix /uninstall e premi invio., successivamente elimina le cartelle C:\ComboFix - C:\Qoobox
__________________
Try again and you will be luckier.
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 15:42.





















