|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#41 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Log di PrevX: http://www.fileup.itadib.com/downloa...kzRgLKfwpLKUro
|
|
|
|
|
|
#42 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
gmer non lo trova, forse è rimasta qualche traccia a giro...
Il file Vcbp29.sys era sempre lì, forse per questo. L'ho rimosso senza problemi. Ultima modifica di cionci : 22-02-2008 alle 01:00. |
|
|
|
|
|
#43 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Scarica Avenger da qui: http://swandog46.geekstogo.com/avenger.zip Scompattarlo, avviarlo, selezionare "Input script manually" e cliccare sulla lente d'ingrandimento. Nella nuova finestra, incollare lo script che ti indico cliccare sul pulsante "Done",cliccare sull'icona di semaforo verde rispondere "yes" 2 volte ;il pc dovrebbe riavviarsi da solo se così non fosse, riavvialro manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da allegare per il controllo Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#44 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Sì tutto fatto, ora provo questo avenger...
|
|
|
|
|
|
#45 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Codice:
Logfile of The Avenger version 1, by Swandog46 Running from registry key: \Registry\Machine\System\CurrentControlSet\Services\mintabkj ******************* Script file located at: \??\C:\WINDOWS\system32\oahqpxgu.txt Script file opened successfully. Script file read successfully Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: File move operation C:\WINDOWS\system32\bak\ctfmon.exe|C:\WINDOWS\system32\ctfmon.exe completed successfully. File move operation C:\Programmi\Launch Manager\bak\QtZiAcer.EXE|C:\Programmi\Launch Manager\QtZiAcer.EXE completed successfully. File move operation C:\Programmi\QuickTime\bak\qttask.exe|C:\Programmi\QuickTime\qttask.exe completed successfully. File move operation C:\Programmi\Synaptics\SynTP\bak\SynTPLpr.exe|C:\Programmi\Synaptics\SynTP\SynTPLpr.exe completed successfully. File move operation C:\Programmi\Synaptics\SynTP\bak\SynTPEnh.exe|C:\Programmi\Synaptics\SynTP\SynTPEnh.exe completed successfully. File move operation C:\Programmi\CyberLink\PowerDVD\bak\PDVDServ.exe|C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe completed successfully. File move operation C:\Programmi\Alwil Software\Avast4\bak\ashDisp.exe|C:\Programmi\Alwil Software\Avast4\ashDisp.exe completed successfully. File move operation C:\Programmi\Skype\Phone\bak\Skype.exe|C:\Programmi\Skype\Phone\Skype.exe completed successfully. File move operation C:\Programmi\ScanSoft\OmniPageSE4.0\bak\OpwareSE4.exe|C:\Programmi\ScanSoft\OmniPageSE4.0\OpwareSE4.exe completed successfully. File move operation C:\Programmi\File comuni\Microsoft Shared\Works Shared\bak\WkUFind.exe|C:\Programmi\File comuni\Microsoft Shared\Works Shared\WkUFind.exe completed successfully. File move operation C:\Programmi\File comuni\ScanSoft Shared\SSBkgdUpdate\bak\SSBkgdupdate.exe|C:\Programmi\File comuni\ScanSoft Shared\SSBkgdUpdate\SSBkgdupdate.exe completed successfully. File move operation C:\Programmi\Java\j2re1.4.2_01\bin\bak\jusched.exe|C:\Programmi\Java\j2re1.4.2_01\bin\jusched.exe completed successfully. Completed script processing. ******************* Finished! Terminate.
|
|
|
|
|
|
#46 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ti sto scrivendo uno script da inserire in Combo
Apri il Blocco Note copia e incolla queste righe: Quote:
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt Poi disinstalli Avast lo sostituisci con Anvir lo configuri, lo aggiorni e lanci una scansione completa del sistena eventuali malware li passi in quarantene http://www.hwupgrade.it/forum/showthread.php?t=1514684 Riepilogo dei log da allegare che guarderò domani io vado a nanna Combo Antivir Nuovo log di HijackThis ma lo scarichi da qui: Download: http://www.trendsecure.com/portal/en...HiJackThis.exe Di questo swreg.exe non ti dwvi preoccupare e relativo al Combo che qundo avremo finito ti farò disinstallare
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 22-02-2008 alle 01:28. |
|
|
|
|
|
|
#47 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Azzz...ce n'è ancora ?
|
|
|
|
|
|
#48 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
si è pieno di schifezza, ho editato il post precedente, notte.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#49 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
|
|
|
|
|
|
#50 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
ComboFix: http://www.fileup.itadib.com/downloa...b3kNeRWrbicemN
Avira: http://www.fileup.itadib.com/downloa...6F7CkCrAtMf3vZ HijackThis: http://www.fileup.itadib.com/downloa...ONhD1ZuNhbyVB7 Ultima modifica di cionci : 22-02-2008 alle 02:50. |
|
|
|
|
|
#51 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
ci avevo visto bene per le cartelle bak
cmq effettivamente con sto pc ci si sono messi di impegno una cosa che potresti far usare a loro sono i dns di www.opendns.com (se usano il router impostali lì) perchè sono dns che possiedono la blacklist a cui non far collegare un pc inquanto chiama indirizzi malevoli, quindi si riduce di molto la possibilità di infezione altra funzione utilissima, che uso con soddisfazione, è il potersi registrare gratuitamente e poter stilare una lista di combinazioni veloci per richiamare i siti che si visitano abitualmente... alcuni router, come il mio, possono far impostare l'account dnsname (io uso il servizio di no-ip.org) per mantenere la tracciabilità a opendns
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#52 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Sono un po' restio sugli opendns, anche perché sono lenti, ci penso.
Spiegami un po' questa cosa delle cartelle Bak... Inoltre hai capito che tipo di virus/rootkit si era beccato questo PC ? |
|
|
|
|
|
#53 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Le cartelle BAK vengono generate dall'infezione stessa per il worm, opportunamente programmato, la prima cosa che tenta di fare (solitamente lo si è scaricato involontariamente tramite iFrame malevolo) è modificare i servizi esistenti sostituendo l'exe valido e corretto con una versione rpecedente o opportunamente modificata dal wormwriter, in questo modo se il firewall del pc non analizza le interazioni nel sistema l'utente non si accorge assolutamente di nulla.
Le regole del firewall non si modificano e tali servizi hanno già accesso alla rete quindi il worm incomincia a scaricare di tutto dai "server repository" allestiti dal viruswriter... la mano nativa è sempre di quelkla banda di criminali che aveva realizzato il Gromozon/LinkOptimizer e poi il circuito di vendita per tool di defacement (meglio dire infezioni lato sito con Iframe estranei) via Mpack.. Un sistema per inibire e stroncare queste infezioni è appunto atraverso DNS perchès e blocchi la query verso l'host malevolo non riesci a contattarlo Un altro sistema è cambiare browser e leggermente modalità d'uso ossia abituarsi a scorazzare in internet con l'esecuzione degli script inibita ed attivarli solo se strettamente necessario, IE in questo non aiuta ma Opera e Firefox sì, quest'ultimo con le estensioni NoScript e AdBlock plus è molto semplice da gestire
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#54 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Eccoci quà non è ancora finita
O23 - Service: Internet Connection Sharing Firewall Service (AccessSharing) - Unknown owner - C:\WINDOWS\system\wcntfysvc.exe (file missing) clicca su Fix checked Dopodichè Start - Esegui - digita cmd e scrivi nella finestra Dos sc stop AccessSharing - INVIO sc delete AccessSharing - INVIO al termine nuovo log di HJT Coolegarsi al seguente sito http://secunia.com/software_inspector/ analizzare ed aggiornare i software obsoleti quindi vulnerabili vedi Java e Acrobat..... Mettre in sicurezza il PC quindi leggere qui: http://www.hwupgrade.it/forum/showthread.php?t=1476319 Quote:
Quote:
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 22-02-2008 alle 10:23. |
||
|
|
|
|
|
#55 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Azz...giuro che prima era disabilitato...si è riattivato da solo ???
Tra l'altro è stata la prima cosa che ho fatto ![]() Devo fare qualcosa per togliere quel backup del system restore ? Ultima modifica di cionci : 22-02-2008 alle 14:01. |
|
|
|
|
|
#56 |
|
Senior Member
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
|
|
|
|
|
|
|
#57 | |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
Quote:
Ecco il log di hijackthis: http://www.fileup.itadib.com/downloa...zbw7wTeFeiBRnm |
|
|
|
|
|
|
#58 |
|
Senior Member
Iscritto dal: Feb 2004
Città: Trento
Messaggi: 1041
|
Ma stai operando le pulizie con ripristino disabilitato, vero? Altrimenti sei punto e a capo...
__________________
Comprato da: HighVoltage_FiSHBoNE_carlos_m.massimo_tenor_grazg(x2)_CiAoRaGa1_Echirulli_Cikos_intakeem _Oronzo Canà_Vipera_-Loki-Fulgore76-Venduto a :tone8_intakeem_Frapavel_xolix |
|
|
|
|
|
#59 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
|
|
|
|
|
|
|
#60 |
|
Senior Member
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 21:03.






















