|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Variante di Win32/Kryptic BCA Trojan Horse
Allora ho Nod32 che continua a segnalarmi ed eliminarmi più o meno ogni 5 minuti, SOLO QUANDO SONO CONNESSO IN INTERNET ed ANCHE a browsers chiusi, questa cosa:
http://img684.imageshack.us/img684/9397/nod32.jpg solo che continua a riformarsi. Dall'immagine non si vede, ma tale intrusione avviene tramite l'applicazione C:\windows\System32\svchost.exe Ho fatto in principio una scansione con PrevxCSI 3.0, ma non mi ha rilevato nulla, ho notato però che tenendo attivo il controllo di PrevxCSI, mi segnala, contemporaneamente quando Nod32 mi rileva quel bot.exe, ciò: http://img109.imageshack.us/img109/3931/prevcsi.jpg Vi lascio i logs in allegato delle varie scansioni. Con Malwarebytes' Anti-Malware ne ho fatti un po', perché inizialmente non mi ero accorto di aver fatto quella rapida, inoltre avevo trovato della roba sospetta e l'ho eliminata, poi ne avevo fatta un'altra, ma ero indeciso se eliminare o no delle cose, alla fine ho fatto anche la completa. Ah, purtroppo di a-squared free non ho salvato il log, ma oltre a cookie di basso rischio non mi aveva segnalato nulla di sospetto. E anche la scansione online, nulla di sospetto, ma lì non ho capito come si salvava il file log. In più ho fatto una scansione anche con Spybot Search & Destroy, ma zebra. Con Dr.Web non ho cancellato quello che mi segnala, perché non mi sembrano file da cancellare. Comunque vedete un po' voi...io non ci capisco più nulla... nel PC mi sembra non esserci nulla, ma Nod32 continua a segnalarmi quel bot.exe. Ditemi un po' voi cosa può essere e se devo iniziare a preoccuparmi. EDIT: che bello, gmer ha trovato qualcosa Log allegati http://www.mediafire.com/?ryqmzmfzhzm |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
i logs non devono essere zippati!
gmer deve essere scompattato prima in una directory creata appositam,ente per lui e poi eseguito! idem per hijackthis! le scansioni devono essere fatte nell'ordine descritto e devi cancellare o mettere inq uarantena gli oggetti individuati (prevx è l'unico che non esegue un'azione di pulitura) il file host è da ricreare con solo la riga: 127.0.0.1 localhost quindi quello attualmente che è in uso devi salvarlo come "hosts-bak" lo trovi in c:\windows\system32\drivers\etc immagino che se usi SQL Server tu sappia muoverti all'interno del file system e del sistma operativo, vero? quindi non sarà nemmeno un problema impostare i dns di www.opendns.com come richiesto. segui la semplice procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti facendo attenzione alle Regole di Sezione, così potremmo aiutarti ![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#3 |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Ho già eseguito tutta la procedura...ho disattivato la configurazione automatica, ho impostato i DNS ed ho eseguito la pulizia con ATF-Cleaner.
Il file "host" ho appena visto che me l'ha già modificato correttamente Dr.Web con la scorsa scansione, mi ha lasciato già un backup del precedente. Poi Gmer l'ho messo in una cartella, ma con la versione 1.0.15 mi fa riavviare il pc, mentre con la 1.013 va tutto bene. Cosa faccio? la eseguo lo stesso con la 1.0.13? |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
vada per la 1.0.13 se l'altra non va
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
per disabilitare il riavvio in caso di errore: start -> pannello di controllo -> sistema -> avanzate -> avvio e ripristino -> impostazioni qui togliere il segno di attivazione alla cesellina "Riavvia automaticamente" quindi premesere ok
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
![]() |
![]() |
![]() |
#6 |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Malwarebytes Anti-Malware
http://www.mediafire.com/?3k51jwanmkw a-squared Free http://www.mediafire.com/?m3ozj2iwtny F-Secure OnLine http://www.mediafire.com/?jdzoycztny1 Dr.Web CureIT http://www.mediafire.com/?jwmfytgnyln ESET SysInspector http://www.mediafire.com/?qjymgtncydn HiJackThis http://www.mediafire.com/?elzvklvnyzz Gmer http://www.mediafire.com/?tlyzwyfkkul Prevx 3.0 http://www.mediafire.com/imageview.p...g0iqum&thumb=4 |
![]() |
![]() |
![]() |
#7 |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Se può essere d'aiuto, posto anche i log delle precedenti scansioni con Malwarebytes Anti-Malware che poi è anche l'unico che mi rilevò delle infezioni:
1) http://www.mediafire.com/?zir4klz524m 2) http://www.mediafire.com/?eky0mj2thmz 3) http://www.mediafire.com/?m5ddfr0qgnz 4) http://www.mediafire.com/?ioyaxnz2kz3 5) http://www.mediafire.com/?cm3gtlhmzwo |
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
malwarebytes devi aggiornarlo ogni volta prima di scansionare!
hijackthis e gmer sono stati lanciati senza averli prima scompattati. manca il log di prevx..
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#9 | |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Quote:
Scusa, ma per scompattarli cosa intendi? Mettere il file in una cartella e lanciare il programma? Il log di prevx, come si fa a salvare? EDIT: Ecco il log della scansione con malwarebytes aggiornato: http://www.mediafire.com/?342zmjyt3ze Ultima modifica di Am I Evil? : 17-11-2009 alle 16:41. |
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
![]() per salvare il log c'è scritto nella "guida degli infetti" ed è: "options" -> "save a log file"
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
![]() |
![]() |
![]() |
#11 | |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Quote:
Ecco il log di PrevX http://www.mediafire.com/?wxmmzwzjcty |
|
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
![]() il log è pulito
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
![]() |
![]() |
![]() |
#13 |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Non facciamo i furbini, io mi riferivo all'aver messo hijackthis e gmer in cartelle apposite prima di lanciarli.
![]() Tuttavia i log puliti sono un brutto segno, perché significa che il problema non è stato ancora individuato. ![]() |
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
![]() non c'è nulla di anomalo.. che sintomi di preciso riscontri?
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
![]() |
![]() |
![]() |
#15 | |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Quote:
Immaginavo me l'ho aveste "imposto" anche se non lo uso. ![]() I sintomi sono sempre gli stessi del primo post. C'è Nod32 che mi blocca ogni 5 minuti l'ingresso di questo trojan da questo indirizzo: http://img684.imageshack.us/img684/9397/nod32.jpg Cosa lo faccia "scattare" però mi è ignoto perché tutti i log sono puliti. Il problema si riscontra solo quando sono connesso alla rete. Se la disattivo non ho più problemi (a parte entrare in internet ![]() Posso solo dire che quando il problema è iniziato stavo solo navigando ed avevo msn aperto...per il resto non ho installato nessun nuovo software. |
|
![]() |
![]() |
![]() |
#16 |
Member
Iscritto dal: Jan 2008
Città: Milano
Messaggi: 43
|
Con grande slancio di fantasia... ho pensato di prelevare il file da quel link e farlo analizzare da virustotal:
E' già presente un report: http://www.virustotal.com/it/analisi...acc-1258406410 Cosa ne pensate? |
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
quelle segnalazioni di nod32 sono semplicemente l'evidenza dell'assenza di un firewall software che protegga il pc quindi tutta la spazzatura che gira in rete a quanto pare può contattare il pc, in questo caso un pc di una botnet ti sta attaccando e nod32 blocca. comprati un routeradsl, mantieni in questo la nat attiva, poi installa nel pc un firewall software gratuito come OnlenArmor o Comodo-Firewall ![]() ps: mi zipperesti questo file e me lo uppi su un server gratuito come wikisend.com mandandomi in pvt il link per il download?
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 17:19.