|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
stranissimo rootkit individuato e poi scomparso? senza disinfezione
windows vista 32 bit.
come sospetto avevo notato stani rallentamenti di browser e hardware ma non avevo sospetti specifici in quanto tutte le mie regolari navigazioni si basano su facebook youtube e stop... non scarico cose strane,non ho email (cel ho ma non me ne faccio nulla x ora). ieri è successa una cosa strana,il pc era acceso (e connesso a internet) con la batteria quasi scarica ma con l alimentazione inserita,mi sono allontanato per qualke decina di minuti e ho trovato il pc per terra con la batteria staccata (fortunatamente non s è rotto... il gatto c è salito sopra e l ha rovesciato per terra. cosa c è di strano? l ho riacceso,e appena loggato mi trovo l antivirus (avira) che sembra impazzito... l ombrellino si apre e si chiude per circa 6 - 7 volte ma nessun rilevamento...faccio un paio di scansioni senza trovare nulla,poi mi viene un dubbio e vado nella cartella temp in locale,e vedo questo strano contenuto (immagine sotto)
__________________
stub |
|
|
|
|
|
#2 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
dentro c erano file stranissimi,uno l ho aperto con il notepad
![]() poi ho aperto il task manager e frugando frai vari processi n esecuzione ho trovato questi... non-existent process ![]() allora mi do un occhiata anche ad alcuni miei file,e trovo questa condivisione con utenti sconosciuti... (mai impostato desktop remoti o cose simili) e chi accidenti l ha impostati se il pc lo uso solo io? la passw la conosco solo io. ![]() così decido di dare un occhiata al log di windows firewall sulle connessioni rilevate durante la mia assenza... (va impostato dal firewall con protezione avanzata,se no non lo genera di default) e per i sistemi windows si trova nella directory C:\Windows\System32\LogFiles\pfirewall.log e vedo numerose connessioni con strani indirizzi IP,così ho fatto qualche googlata e alcuni li ho trovati su un sito di norton in inglese che dice che sono molto pericolosi e che generalmente vengono usati dai rootkit. vado di corsa quì nel sito hwupgrade e cerco la guida di rimozione,la eseguo e i risultati sono tutti nulli apparte quello di Gmer che qualcosa in effetti trova ma non mi da nessuna possibilità di rimozione ![]() su questo pc non ho cose importanti,e di sicuro non lo uso per fare transazioni bancarie ocose del genere (l haker può stare fresco),ma.. voglio sbarazzarmi di questo ospite indesiderato e di tutti i suoi tentacoli (sperando non siano arrivati al bios se no sono fottuto,o meglio,il pc è fottuto). mi date gentilmente una mano? in attesa di istruzioni premetto che i log delle varie scansioni li ho tutti a disposizione e ringrazio anticipatamente.
__________________
stub Ultima modifica di stubborn74 : 14-10-2012 alle 10:25. |
|
|
|
|
|
#3 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#4 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
mbr.log
NFix_2012-10-12_23-16-17.log GmerLog.txt ComboFix.txt sectorinfected.txt TDSSKiller.2.8.10.0_12.10.2012_10.17.17_log.txt
__________________
stub |
|
|
|
|
|
#5 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Nuovo log di Gmer
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#6 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
__________________
stub |
|
|
|
|
|
#7 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Per scruplo fai scansione con HitmanPro 3.6 http://www.surfright.nl/it/downloads/ al termine della scansione salva ed allega il log.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#8 | |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
Quote:
che faccio?
__________________
stub |
|
|
|
|
|
|
#9 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
chillout,attendo istruzioni
__________________
stub |
|
|
|
|
|
#10 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Potresti essere un pochino più dettagliato?
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#11 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
dimmi esattamente cosa vuoi sapere e io ti dico tutto ciò che so,pensavo di aver scritto piu o meno tutto
![]() se volevi sapere di hitmanpro,ho provato a lanciarlo sia normale che amministratore,sia in provvisoria che in sessione normale,va in crash sempre. ho provato anche a riavviare il processo explorer.exe ma non cè verso,non parte
__________________
stub Ultima modifica di stubborn74 : 19-10-2012 alle 09:26. |
|
|
|
|
|
#12 | |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
HitmanPro lancialo da un account amministratore. Tenta inoltre la modalità "forzata" = tieni premuto il tasto CTRL di sinistra mentre provi a lanciare appunto HitmanPro (vedi anche qui) Prova anche TDSSKiller eventualmente da modalità provvisoria (vedi ad es quà) |
|
|
|
|
|
|
#13 | |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
Quote:
una persona mi ha detto anche di provare a modificare il file e cambiare le autorizzazioni,ho fatto anche quello,ma cè qualcosa a livello di sistema che mi ipedisce di fare partire hitmanpro,ora ho provato persino prevx (programma antipaticissimo dal punto di vista della sua politica di utilizzo) e non ha trovato un tubo. non so proprio piu dove sbattere la testa,solo tu e chillout vi siete interexati al mio problema,sinceramente pensavo ci fossero piu persone che aiutavano in questo sito,ne ho abbandonato un altro apposta per iscrivermi qui... mi avevano detto testuali parole: "registrati su hwupgrade,c è un sacco di gente ingamba,come metti un post arrivano subito un sacco di soluzioni".
__________________
stub Ultima modifica di stubborn74 : 19-10-2012 alle 13:10. |
|
|
|
|
|
|
#14 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
ora cosa posso fare? formattare non basta con i rootkit,lo so per esperienza... e se fosse nel bios?
__________________
stub Ultima modifica di stubborn74 : 19-10-2012 alle 13:18. |
|
|
|
|
|
#15 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
- doppio click su aswMBR.exe - clicca su Scan per lanciare la scansione - al termina clicca su Save log e successivamente su Exit il log lo trovi sul Desktop
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#16 | |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
Quote:
aswMBR version 0.9.9.1532 Copyright(c) 2011 AVAST Software Run date: 2012-10-19 14:30:00 ----------------------------- 14:30:00.080 OS Version: Windows 6.0.6002 Service Pack 2 14:30:00.080 Number of processors: 2 586 0xF0D 14:30:00.081 ComputerName: PC-POLTEL UserName: poltel 14:30:01.075 Initialize success 14:35:40.124 AVAST engine defs: 12092501 14:35:43.546 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-4 14:35:43.549 Disk 0 Vendor: WDC_WD1600BEVS-60RST0 04.01G04 Size: 152627MB BusType: 3 14:35:43.580 Disk 0 MBR read successfully 14:35:43.583 Disk 0 MBR scan 14:35:43.625 Disk 0 Windows VISTA default MBR code 14:35:43.649 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 61412 MB offset 63 14:35:43.727 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 83705 MB offset 125772949 14:35:43.972 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 7506 MB offset 297202500 14:35:44.043 Disk 0 scanning sectors +312576705 14:35:44.197 Disk 0 scanning C:\Windows\system32\drivers 14:36:05.684 Service scanning 14:36:08.156 Modules scanning 14:36:17.722 Disk 0 trace - called modules: 14:36:18.102 ntkrnlpa.exe CLASSPNP.SYS disk.sys ataport.SYS hal.dll 14:36:18.108 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x84de6578] 14:36:18.114 3 CLASSPNP.SYS[87dab8b3] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T0L0-4[0x8484ab98] 14:36:21.322 AVAST engine scan C:\Windows 14:36:25.300 AVAST engine scan C:\Windows\system32 14:46:59.674 AVAST engine scan C:\Windows\system32\drivers 14:47:47.974 AVAST engine scan C:\Users\poltel 14:48:35.805 File: C:\Users\poltel\AppData\Local\Google\Chrome\User Data\Default\Preferences **SUSPICIOUS** 14:49:01.469 File: C:\Users\poltel\AppData\Local\temp\av4989.tmp **HIDDEN** 14:49:08.044 AVAST engine scan C:\ProgramData 14:49:22.807 Scan finished successfully 14:51:56.908 Disk 0 MBR has been saved successfully to "C:\Users\poltel\Desktop\MBR.dat" 14:51:56.916 The log file has been saved successfully to "C:\Users\poltel\Desktop\aswMBR.txt" aswMBR version 0.9.9.1532 Copyright(c) 2011 AVAST Software Run date: 2012-10-19 14:09:25 ----------------------------- 14:30:00.952 OS Version: Windows 6.0.6002 Service Pack 2 14:30:00.952 Number of processors: 2 586 0xF0D 14:30:25.953 ComputerName: PC-POLTEL UserName: poltel 14:30:26.657 Initialize success 14:30:36.053 AVAST engine defs: 12092501 14:30:39.202 The log file has been saved successfully to "C:\Users\poltel\Desktop\aswMBR.txt"
__________________
stub Ultima modifica di stubborn74 : 19-10-2012 alle 14:54. |
|
|
|
|
|
|
#17 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Pulito
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#18 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
e con GMER come la mettiamo?
__________________
stub |
|
|
|
|
|
#19 |
|
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
fammi capire una cosa:
ma da modalità provvisoria hai provato a lanciare i tool che ti sono stati indicati? |
|
|
|
|
|
#20 |
|
Member
Iscritto dal: Oct 2012
Messaggi: 64
|
certo,l ho fatto per tutti,apparte per quest ultimo di AVAST!
__________________
stub |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:56.


























