|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Sep 2005
Città: Bari
Messaggi: 36
|
rootkit unreal.sys
ho fatto una scansione con prevxcsi e mi ha trovato questo rootkit nascosto (posso rimuoverlo solo pagando la licenza)...
con gmer tasto dx, elimina ma purtroppo non è così facile e bello come potevo immaginare.. mi ritrovo con quest'infezione che praticamente mi blocca anche la scansione con nod32.. come si rimuove questa infezione? con avenger2 non ci riesco, non trova il file dal registro ho già eliminato le chiavi corrispondenti.. sto provando con una live distro di linux ma nn vedo nulla |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
ci carichi i log secondo le modalità?
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#3 |
|
Member
Iscritto dal: Sep 2005
Città: Bari
Messaggi: 36
|
ecco il primo
|
|
|
|
|
|
#4 |
|
Member
Iscritto dal: Sep 2005
Città: Bari
Messaggi: 36
|
e il secondo
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
gmer lo indica come ads
http://www.pointstone.com/download/f...ADSScanner.zip Dal link scarica ads-scanner, lo estrai dall'archivio e lo fai partire Seleziona Find ADS on all NTFS drives → Clicca su SCAN e attendi la scansione → A fine scansione ti troverai una lista, contenente anche nomi di foto che conosci, cancellandole cancellerai solo delle informazioni inutili o potenzialmente pericolose contenute in questi files, non i files stessi → quindi click destro su una voce trovata e "Check all" → Clicca su Remove Selected stream → Yes → Esci dal programma se gmer lo rileva ancora in avenger prova a mettere Codice:
files to delete: C:\unreal.sys
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • Ultima modifica di wjmat : 31-07-2008 alle 10:15. |
|
|
|
|
|
#6 |
|
Member
Iscritto dal: Sep 2005
Città: Bari
Messaggi: 36
|
ecco il risultato..
Codice:
******************* Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Error: file "C:\:unreal.sys" not found! Deletion of file "C:\:unreal.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. ******************* ******************* Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Error: file "C:\unreal.sys" not found! Deletion of file "C:\unreal.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. ******************* Ultima modifica di xcdegasp : 31-07-2008 alle 22:17. |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
fai una passata con roorkit unhooker l'unreal è di quella famiglia di così che sono pochi a rilevarli
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
fatta la pulizia ads?
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#10 |
|
Bannato
Iscritto dal: May 2007
Città: Bari
Messaggi: 4690
|
installa unlocker,vai in system 32 seleziona il file ed eliminalo manualmente
http://ccollomb.free.fr/unlocker/ poi scarica autoruns da qui http://www.microsoft.com/technet/sys...s/default.mspx aprilo,vai nella sezione driver elimina la voce corrispondente dal registro(occhio ad eliminare solo quello,non eliminare nulla che sia di microsoft) dovresti aver risolto a meno che non ci sia un eseguibile che ti ricrea il file .sys |
|
|
|
|
|
#11 | |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
Quote:
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
|
#12 |
|
Bannato
Iscritto dal: May 2007
Città: Bari
Messaggi: 4690
|
|
|
|
|
|
|
#13 | |
|
Member
Iscritto dal: Jul 2008
Messaggi: 86
|
Quote:
__________________
Iscritto in altri forum come gio! |
|
|
|
|
|
|
#14 |
|
Bannato
Iscritto dal: May 2007
Città: Bari
Messaggi: 4690
|
|
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
perchè se è talmente occultato che non lo vede avenger (che va a leggere i dati in modalità raw, senza passare dalle api) come pensi faccia explorer o chi per lui a trovarlo? rku riesce abbastanza bene in questoin quanto non sfrutta la modalità raw, inoltre unreal e rku sono della stessa mano
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Ma unreal non era un demo rootkit? Gli autori non hanno creato un tool che lo installa e lo disinstalla?
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
#17 |
|
Member
Iscritto dal: Sep 2005
Città: Bari
Messaggi: 36
|
avenger non lo vede.
rku dove lo scarico?? ho notato in modalità normale e provvisoria che non riesco a completare la scansione: l'antivirus brutamente si interrompe.. ma con l'unlocker che file devo eliminare??nn vedo nulla... ads non ha fatto nulla, anche il tool che mette a disposizione la futurtime |
|
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
e avevano dato il sorgente sul p2p, quindi fai 2+2
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#19 |
|
Member
Iscritto dal: Sep 2005
Città: Bari
Messaggi: 36
|
ma io cosa faccio in conclusione ???
|
|
|
|
|
|
#20 |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Fai questo:
http://www.hwupgrade.it/forum/showpo...59&postcount=7 Clicca su rootkit unhooker per scaricarlo.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 19:01.




















