|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
[WINXP] File ntfs.sys infettato da trojan rootkit-pakes.M
Ciao a tutti, I need help
![]() L'avg 8.5 ha rilevato il trojan come da titolo nel file ntfs.sys che non può esseere eliminato pena l'impossibilità di avviare xp. Questo trojan ne ha attivati altri come trojan backdoor.generic11.AIVI in dllcache\beep.sys (sempre secondo avg). Dunque ho fatto girare prima combofix e poi hijackthis di cui vi fornisco il log in allegato. Per favore potete darmi una mano?? ![]() hijackthis.log ComboFix-quarantined-files.txt ComboFix.txt |
![]() |
![]() |
![]() |
#2 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ciao allega anche il log di AVG in modo da avere una situazione più chiara di che cosa e dove lo rileva.
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#3 | |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
Certo! ecco l'elenco delle minacce:
Quote:
|
|
![]() |
![]() |
![]() |
#4 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Sbaglio o qualche file è già stato eliminato o messo in quarantena dallo stesso AVG
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#5 |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
ecco l'elenco dei rilevamenti di avg (alcuni ripetitivi). Non si capisce benissimo ma sinceramente non so come ottenere un log da avg
![]() y.txt qui ti dice il nome dell'infezione, il file infettato e il processo (tipo netstat.exe, monlite.exe ecc.) Ultima modifica di Archie : 14-08-2009 alle 11:52. |
![]() |
![]() |
![]() |
#6 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#7 |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
sì xp home sp2. Ho già dovuto usarlo per ripristinare il file ntfs.sys quando l'ho cancellato con avg (inutilmente)
|
![]() |
![]() |
![]() |
#8 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#9 | |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
Quote:
E' proprio necessario creare un account OpenDNS? Ultima modifica di Archie : 14-08-2009 alle 16:44. |
|
![]() |
![]() |
![]() |
#10 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
I tool indicati nella Guida alla disinfezione sono dedicati alla risoluzione del problema, gli eventuali residui provvederemo a rimuoverli manualmente ed in caso di necessità.
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#11 |
Junior Member
Iscritto dal: Aug 2009
Messaggi: 3
|
ciao, io ho avuto lo stesso problema del rootkit in ntfs.sys unitamente a braviax.exe e msword98.exe...
eliminavo i file (a parte ntfs.sys) e poi ovviamente tornavano. Allora dopo aver scoperto che il porco risiedeva oltre che nei suddetti file anche in figaro.sys, in beep.sys, ho terminato dal task manager tutti i processi sospetti, ho eliminato braviax.exe, msword98.exe, figaro.sys e beep.sys (attenzione che quest'ultimo file risiede in \windows\system32\drives e in \windows\system32\dllcache e che una volta eliminato viene richiesto il disco di xp per ripristinarli). poi con blocco note ho creato un file di testo e l'ho chiamato braviax.exe, gli ho dato attributo sola lettura e l'ho copiato nelle cartelle dove veniva creato il braviax.exe vero. Stessa cosa con figaro.sys e con msword98.exe. Fatto questo ho riavviato in modalità provvisoria e ho fatto uno scan con avg in prompt dos e mi ha trovato parecchi altri file infetti e li ha eliminati tutti tranne ovviamente ntfs.sys. quest'ultimo l'ho eliminato a mano appena finita la scansione e al suo posto ho messo un ntfs.sys preso da un sistema pulito. poi un bel regedit e ricerca ed eliminazione in tutto il registro di chiavi e valori "braviax.exe", "figaro.sys", ecc. ecc. ecc. Ora sembra tutto ok! Spero possa essere utile a qualcuno! |
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
![]() |
![]() |
![]() |
#13 |
Junior Member
Iscritto dal: Aug 2009
Messaggi: 3
|
Proverò ad eliminarli e poi vi saprò dire.
comunque il rootkit in ntfs.sys non è più ricomparso e credo fosse stata sua la causa della creazione di braviax.exe ecc. ecc. |
![]() |
![]() |
![]() |
#14 |
Junior Member
Iscritto dal: Aug 2009
Messaggi: 3
|
Ho fatto! Ho eliminato anche quelli che ho creato io, ho riavviato, e del virus nessuna traccia...
![]() Ho controllato anche le date dei file di sistema che il virus modificava/sostituiva e sono tutte corrette come gli originali di windows... sembrerebbe tutto ok... come strumenti ho usato AVG free per le scansioni e la pulizia da modalità provvisoria senza il virus in esecuzione, e spybot per controllare i task, i programmi in esecuzione automatica, i BHO, gli ActiveX ecc... ![]() |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
era ora che avg individuasse un virus di un anno e mezzo fa'
![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#16 |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
va bene se prendo il file ntfs.sys dal cd di installazione di xp?
|
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
no
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#18 |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
DUNQUE,
Ho seguito passo passo la guida alla disinfezione, fatta ECCEZIONE del punto 5, in quanto dr web cureit provocava il riavvio del pc non appena lo eseguivo. Di seguito inserisco i logs: Malwarebytes anti-malware: mbam-log-2009-08-23 (13-10-32).txt A-squared free: a2scan_090823-133039.txt F-secure online: report_fsols_4_0.html ESET sysinspector: SysInspector-FULVIO-090823-1543.xml Hijackthis: hijackthis.log Gmer: log gmer.log Prevx: log prevx.log ![]() Ultima modifica di Archie : 23-08-2009 alle 17:00. |
![]() |
![]() |
![]() |
#19 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Ciao ripeti scansione completa con F-secure online ed allega il log
![]() Quote:
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#20 |
Junior Member
Iscritto dal: Feb 2007
Messaggi: 13
|
Ok, mi chiedevo se dovessi seguire la procedura dell'amico lust, eliminerei le minacce?
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 19:14.