|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#3081 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#3082 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3083 |
|
Junior Member
Iscritto dal: Aug 2010
Messaggi: 19
|
|
|
|
|
|
|
#3084 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Prego, ciao.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#3085 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Buongiorno. Mi è arrivato tra le mani un portatile di un amico, che sopra aveva letteralmente di tutto. Dopo esser riuscito a ripulirlo da svariate decine di virus, malware e spyware, mi è rimasto su un maledetto mbr rootkit che non riesco a debellare. Prevx me lo rileva in c:\windows\system32\drivers\ndis.sys, ma la versione free non mi permette la rimozione. Allego i log di gmer e dello stesso prevx, se qualcuno volesse darci un'occhiata...
Grazie! Log Gmer : http://wikisend.com/download/552230/gmer-log.log Log prevx: http://wikisend.com/download/443660/prevxlog.log |
|
|
|
|
|
#3086 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#3087 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Ciao e grazie per la risposta. Ho fatto girare drweb, mi ha trovato sempre in ndis.sys una backdoor.bulknet.507, ti allego il log
http://wikisend.com/download/949030/cureit filtrato. Chiedo scusa, il log postato era riferito alla scansione rapida. Sto ultimando ora quella completa, appena terminata posterò il log corretto. Ultima modifica di Doorman666 : 06-09-2010 alle 11:59. |
|
|
|
|
|
#3088 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3089 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Si, ho riavviato il portatile e poi rilanciato la scansione completa, che è ancora in corso.
|
|
|
|
|
|
#3090 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3091 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Ok, scansione completa terminata, allego il log:
http://wikisend.com/download/602130/cureit filtrato.txt |
|
|
|
|
|
#3092 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3093 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Buongiorno. Ho rieffettuato la scansione rapida e riavviato il pc, ti allego il nuovo log: http://wikisend.com/download/191722/cureit filtrato.txt
Grazie per la pazienza! |
|
|
|
|
|
#3094 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#3095 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Si, durante la scansione drweb mi segnala sempre BackDoor.Bulknet.507 in ndis.sys, ma anche dopo il riavvio non riesce a risolvere il problema.
|
|
|
|
|
|
#3096 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3097 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Ok, ho disattivato il ripristino di sistema (che continua a riattivarsi...) ed ho operato con combofix. Ti allego il solito log...
http://wikisend.com/download/941734/ComboFix.txt |
|
|
|
|
|
#3098 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
- abilita la visualizzazione dei file nascosti mettendo il segno di spunta su Visualizza cartelle e file nascosti - Togli la spunta da nascondi files protetti di sistema - Applica - OK Start - Cerca digita ndis.sys riportami per esteso tutti i percorsi dove viene trovato il file in questione, comunque dovresti trovarlo qui: c:\windows\ServicePackFiles\i386 PS: mi indichi per curiosità quali software hai fatto girare per eliminare questa infezione?
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 07-09-2010 alle 12:00. |
|
|
|
|
|
|
#3099 |
|
Junior Member
Iscritto dal: Sep 2010
Messaggi: 16
|
Si, questo portatile è un inferno, mai visto roba simile. Allora, considerando che è da venerdì che ho in mano questo alieno, per quel che ricordo ho iniziato da malwarebytes, che mi ha trovato 760 Chiavi di registro infette, 15 valori di registro infetti, 4 Voci infette nei dati di registro ed 83 File infetti. Ho quindi installato AVG (prima non ci riuscivo), che ha fatto un altro po' di pulizia, poi sono passato a Norman, mbr.exe, spydllremover, gmer & combofix, fino ad arrivare a prevx ed arrendermi a questo rootkit
Ho effettuato la ricerca, ndis.sys è in c:\windows\system32\dllcache ed in c:\windows\system32\drivers (più varie ricorrenze di btwdndis.sys, che credo sia qualcosa per il bluetooth), mentre la cartella c:\windows\ServicePackFiles non c'è proprio... Oh, grazie per la pazienza! Ultima modifica di Doorman666 : 07-09-2010 alle 12:25. |
|
|
|
|
|
#3100 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
__________________
Try again and you will be luckier.
|
||
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 17:13.




















