|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
mi sono imbacato....
Ciao a tutti, ho avviato erroneamente un file exe che conteneva un troian e mi ha piazzato in system32 un eseguibile che non riesco a cancellare, con hijack lo vedo e lo fixo ho provato anche in provvisoria, ma nulla riparte, lo ho tolto dal run nel registro ma riparte, praticamente fa ronzare il floppy continuamente come se cercasse il disco (che non c'è) e apre e chiude un processo in task manager.. ho provato con killbox ma cercando in system32 il file eudslfin.exe non si vede, qualcuno sa come debellarlo ?
aggiungo che a intervalli di una decina di munuti lo schermo diventa nero per 2 secondi... Allego il log di hijack Codice PHP:
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 |
![]() |
![]() |
![]() |
#2 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ciao segui la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione
MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI: Ogni singolo log, esclusivamente in formato txt a parte SynInspector e nell'ordine indicato in Guida, deve essere hostato su Fileqube, clicca qui per raggiungere Fileqube, pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
ho passato Malwarebytes Anti-Malware e ho fixato 3 file dichiarati trojan da lui... bel casino... non parte ne in provvisoria ne in normale... rimane lo schermo senza icone.... i files se non ricordo male erano dll di explorer ma non ricordo bene il percorso.. il log è dentro il pc morto.... AIUTOOOOOOOO
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 |
![]() |
![]() |
![]() |
#4 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Spiegati meglio cosa vuol dire non parte? Scrivi che non parte ne in provvisoria ne in modalità normale, poi dici che il SO viene caricato ma il Desktop è privo di icone
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
il pc parte ma rimane il desktop vuoto sia in normale che in provvisoria, ho controllato nel registro la famosa chiave
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options e anche sotto policies.. ma non ne vuole non so come procedere
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 Ultima modifica di nottolo : 09-11-2008 alle 23:15. |
![]() |
![]() |
![]() |
#6 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
seguita alla lettera... ma nulla sempre schermo vuoto ho fatto anche la procedura per la sostituzione dei file di sistema protetti sfc /scannow ma nulla
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 Ultima modifica di nottolo : 09-11-2008 alle 23:39. |
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
riesci a lanciare i programmi?
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
solo task manager .....
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 |
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
riesci a lanciare explorer?
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
Riesco ma non parte.. compare un attimo una schermata di dos c:\windows\system32\drivers\explorer.exe e non parte..
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 |
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
ce l'ho fatta... avviare da floppy procexp.exe e da li ho killato il processo malefico nascosto come gioco delle carte MSHEARTS.exe il pc si è riavviato dopo ho lanciato explorer.exe sempre da procexp.exe e tutto è ripartito.. ora passerò i MIEI pulitori che sono sicuro conoscere.. ricordo che tutto è successo dopo aver killato due file di explorer con Malwarebytes
![]()
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 |
![]() |
![]() |
![]() |
#13 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
![]()
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
killato significa solo stoppato oppure anche cancellato?
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
Stoppato (Kill e non Kill and Delete)e a quel punto si è riavviato la macchina ma non è ripartito il processo... nel frattempo sul floppy dove si trovava procexp.exe aveva scritto un file AUTORUN.inf e loaderh.exe. A quel punto da procexp.exe ho lanciato explorer e il desk è tornato..
Ecco il LOG richiesto... Codice:
Malwarebytes' Anti-Malware 1.30 Versione del database: 1375 Windows 5.1.2600 Service Pack 3 09/11/2008 21.58.14 mbam-log-2008-11-09 (21-58-14).txt Tipo di scansione: Scansione completa (C:\|D:\|) Elementi scansionati: 243628 Tempo trascorso: 37 minute(s), 30 second(s) Processi delle memoria infetti: 1 Moduli della memoria infetti: 1 Chiavi di registro infette: 0 Valori di registro infetti: 0 Elementi dato del registro infetti: 0 Cartelle infette: 0 File infetti: 2 Processi delle memoria infetti: C:\WINDOWS\system32\drivers\explorer.exe (Heuristics.Reserved.Word.Exploit) -> Failed to unload process. Moduli della memoria infetti: C:\WINDOWS\system32\iexplorer.dll (Trojan.Agent) -> Delete on reboot. Chiavi di registro infette: (Nessun elemento malevolo rilevato) Valori di registro infetti: (Nessun elemento malevolo rilevato) Elementi dato del registro infetti: (Nessun elemento malevolo rilevato) Cartelle infette: (Nessun elemento malevolo rilevato) File infetti: C:\WINDOWS\system32\iexplorer.dll (Trojan.Agent) -> Delete on reboot. C:\WINDOWS\system32\drivers\explorer.exe (Heuristics.Reserved.Word.Exploit) -> Delete on reboot.
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 Ultima modifica di xcdegasp : 10-11-2008 alle 19:29. Motivo: corretto il log inserendo i tag "CODE" |
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
@ nottolo:
questo log te l'ho corretto inserendo i tag richiesti il prossimo sarà rimosso ti consiglio pertanto di leggere le Regole di Sezione ![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
![]() ![]()
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 |
![]() |
![]() |
![]() |
#18 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
a me sembra che mbam non abbia eliminato nulla di critico anzi...
Codice:
C:\WINDOWS\system32\drivers\explorer.exe C:\WINDOWS\system32\iexplorer.dll
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Mar 2001
Città: Silicon Valley
Messaggi: 1148
|
il fatto stà che dopo aver passato lui... il pc è defunto.. la disinfezione è terminata dopo aver fatto fuori quel processo di cui sopra aver ripristinato exploret e aver passato spybot ccleaner cleanup ashampoo tune up e nod 32...
__________________
I7-7700K + Gigabyte GAZ170x-UD3 + 2 X 16 Gb Crucial Ballistx + SSD M2 960 Evo Samsung 1 TB Gb + SSD 950 Evo Samsung 1 TB Gb + SSD Crucial MX 100 512 Gb + Nvidia GTX1070 |
![]() |
![]() |
![]() |
#20 |
Member
Iscritto dal: Jan 2008
Messaggi: 54
|
Ciao ragazzi ho ho lo stesso identico problema di nottolo, con lo il lettore floppy che fa casino e lo schermo che diventa nero ogni tanto. Uso windows vista 64 bit. Il floppy l'ho disattivato per ora da gestione dispositivi. C'è un processo che si chiama: mshearts.exe *32 che mi occupa sempre il 30-35 per cento di cpu e che tenta di stabilire connessioni, ma viene bloccato da COMODO. Il file è situato in windows\SysWOW64\. Se provo ad arrestare il processo da gestione attività windows il computer crasha con la schermata blu. Scansionando con Malwarebytes trova 3 files infetti, solo che forse non mi conviene provare a cancellarli visto quello che è successo a nottolo. Qui comunque c'è il log:
Codice:
Malwarebytes' Anti-Malware 1.30 Versione del database: 1383 Windows 6.0.6001 Service Pack 1 11/11/2008 22.19.12 mbam-log-2008-11-11 (22-19-07).txt Tipo di scansione: Scansione completa (C:\|) Elementi scansionati: 140123 Tempo trascorso: 26 minute(s), 16 second(s) Processi delle memoria infetti: 0 Moduli della memoria infetti: 0 Chiavi di registro infette: 0 Valori di registro infetti: 0 Elementi dato del registro infetti: 0 Cartelle infette: 1 File infetti: 2 Processi delle memoria infetti: (Nessun elemento malevolo rilevato) Moduli della memoria infetti: (Nessun elemento malevolo rilevato) Chiavi di registro infette: (Nessun elemento malevolo rilevato) Valori di registro infetti: (Nessun elemento malevolo rilevato) Elementi dato del registro infetti: (Nessun elemento malevolo rilevato) Cartelle infette: C:\Windows\System32\drivers\downld (Trojan.Agent) -> No action taken. File infetti: C:\Windows\System32\iexplorer.dll (Trojan.Agent) -> No action taken. C:\Windows\System32\drivers\explorer.exe (Heuristics.Reserved.Word.Exploit) -> No action taken. |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:11.