|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
[risolto][win XP] Scansione con antivir rootkit consiglio
gmer sophos antyspyware antivir kaperskyonline oltre i cookie nn trovano nulla.ho provato anche l'antirootkit avira e vi allego lo scan
http://www.fileup.itadib.com/downloa...NH2zkTYdZM0hcT in pratica a fine scansione escono quei due file(hidden result)in rosso ma nn me li fa cancellare o altro solo vederli....sapete cosa sono? |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Io non so cosa sono però farei così:
start->esegui->regedit naviga fino a HKEY_USERS\S-1-5-21-839522115-562591055-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{6ACF79DB-489D-D271-2EDA-ABB45F0863A8} poi tasto destro su {6ACF79DB-489D-D271-2EDA-ABB45F0863A8} e fai esporta, così hai una copia di backup. Poi elimini le due voci: ialpklmppokmbnlpli habooiaochdefhoc Se non noti nessun problema bene, altrimenti usa la copia di backup e rimetti tutto com'era.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
io ho paura nn parta piu windows
![]() qualcuno sa cosa sono? |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Non credo che rischi tanto, non sono delle chiavi di registro essenziali, anzi non ci sono normalmente quelle voci. Sono state sicuramente aggiunte da qualche programma.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
![]() |
![]() |
![]() |
#5 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Potresti allegare un log completo di Gmer
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
|
![]() |
![]() |
![]() |
#7 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Log completo come da immagine spuntanto tutti i campi a dx
![]() clicca su copy e copi ed incolli il log nel bllocco note e lo alleghi
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
lo fatto con l'ultima versione di gmer 1.0.14 spuntando tutti i campi.adesso lo rifaccio facendo copy in un file di testo....
Ultima modifica di alvaruccio : 30-01-2008 alle 22:02. |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
log fatto con gmer 1.0.14,tutta la colonna a destra spuntata.
cliccato su copy e poi incollato nel file di testo uppato http://fileup.itadib.com/download.ph...iL3YQTlaaID4Fp |
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
|
hai il tea timer di spyboot attivo? così non fà accedere al registro per la cancellazione
__________________
Opera disabilitazione script ed iframe ![]() |
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
Quote:
ciao ho provato a fare come dici tu ma quando arrivo all'ultima cartella mi esce scritto "impossibile apritre {6ACF79DB-489D-D271-2EDA-ABB45F0863A8} errore durante l'apertura della chiave" ps si ho teatimer attivo!lo disattivo e rifaccio il log..... |
|
![]() |
![]() |
![]() |
#12 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Dal log di gmer considerando la valenza del software non si evince nulla di particolare a parte questo:
System32\Drivers\an8zmg3m.SYS ma riscontri problemi, se si di quale natura?
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
|
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
|
hum....avocati i diritti per farlo dopo disattivato spyboot quando sei sulla voce clicchi col destro seleziona l'opzione "autorizzazioni", seleziona il tuo account e spunta la casella controllo completo nella colonna "consenti".Clik con destro->elimina
__________________
Opera disabilitazione script ed iframe ![]() |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
http://fileup.itadib.com/download.ph...kuWlWVThSUpQXy
scansione fatta disattivando spybot e anche antivir per stare piu sicuri ![]() speriamo vada bene! |
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Jan 2005
Messaggi: 1612
|
se faccio come dici sulla chiave in questione mi dice impossibile visualizzare le impostazione sulla protezione(ho disattivato spy bot e antivir)
|
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Quote:
http://www.malwarebytes.org/RegASSASSIN.exe Prima però fai un punto di ripristino o un backup del registro.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
|
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Accidenti con grande stupore stasera mi sono ritrovato delle chiavi di registro molto simili segnalate come rootkit da Avira (jaoaknbfloeapigbbjif e iamioceicnockmgolf). Non sono riuscito a capire quale software le abbia create.
Comunque resta la difficoltà nel rimuoverle. Ho fatto le scansioni con gmer, avira rootkit, sophos, rootkitbuster, Mcafee Rootkit Detective, F-Secure blacklight, Panda Antirootkit, regrun reanimator e prevxcsi. Come per l'autore del thread solo avira li segnala come rootkit (allego il log), mentre in gmer non ci sono righe rosse. Però mostra la chiave di registro in rosso: ![]() Log di gmer : Clicca qui per scaricare Log di avira: Clicca qui per scaricare La rimozione manuale non ha avuto successo, nemmeno in modalità provvisoria e nemmeno usando un cd di recovery (ubcd4win). Non si possono modificare le autorizzazioni della chiave come aveva suggerito lancetta. Ho provato con regassassins ma niente. Ho provato anche l'utility per dos RegDelNull, ma non ha effetto.Ho tentato la rimozione con avenger, usando tutte e quattro le opzioni per il registro e anche in questo caso non si risolve. Sono a corto di idee, qualcuno ha da proporre qualche altro tentativo?
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
![]() |
![]() |
![]() |
#19 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Nuz un log di gmer solo della sezione Autostart, thx.
Il fatto che solo Avira rilevi le chiavi come Hidden gioca a favore, il fatto che siano ineliminabili mi dà da pensare.
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Ecco il log. Intanto ho provato anche swreg.exe ma mi dice che la chiave non c'è.
Log autostart gmer: Clicca qui per scaricare
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 17:23.