Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Infettato da bagle

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Messaggioda ste_95 » mer gen 23, 2008 7:11 pm

enea ha scritto:ho potuto trovare soltanto mdelk.exe e syntpenh.exe che ho inviato alla pagina linkata.
per gli altri ho fatto anche il "cerca file o cartelle" ma non ve n'è traccia!


Cortesemente comprimi i file e rinviali.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda enea » mer gen 23, 2008 7:34 pm

dopo aver inserito lo script in avenger e cliccato il semaforino non mi appare la seconda richiesta a cui dovrei rispondere positivamente, inoltre non mi riavvia il sistema e tantomeno apre un file di testo quando questo si è riavviato(manualmente)... [cry+] che cosa mi resta da fare?!
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda ste_95 » mer gen 23, 2008 7:46 pm

Ti chiederei di aspettare domani, e di darci il tempo di analizzare i file inoltrati e di trovare una soluzione.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am


Messaggioda enea » mer gen 23, 2008 7:50 pm

ok grazie speriamo bene!
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda ste_95 » gio gen 24, 2008 12:51 pm

Eccomi qui, dopo le prove sul campo, con la soluzione.

Crea il MegaLabCD, e fai il boot da lì.

Quindi Start -> Programmi -> Gestione Risorse -> A43

Scegli il tuo utente infetto.

Esplora il disco ed entra nelle cartelle elencate di seguite eliminando i file che ti dico.

C:\WINDOWS\System32 || elimina i file: mdelk.exe wintems.exe e svuota la cartella Temp
C:\WINDOWS\System32\drivers || elimina la cartella down e il suo contenuto e i file hldrrr.exe e srosa.sys
C:\WINDOWS\Documents and Settings\%User%\Impostazioni Locali\Temporary Internet Files\Content.IE5 elimina tutte le sottocartelle.
C:\WINDOWS\Documents and Settings\%User%\dati applicazioni se presente elimina la cartella m e tutto il suo contenuto

Poi Start -> Programmi -> Registry Tools-> Remote regedit

Cancella le seguenti chiavi/valori:

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\drvsyskit
HKCU\Software\Microsoft\Windows\CurrentVersion\Run\german.exe
HKLM\SYSTEM\CurrentControlSet\Services\srosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
HKLM\SYSTEM\CurrentControlSet\Services\pci32
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32
HKCU\Software\DateTime4
HKCU\Software\FirstRRRun

Riavvia e prova a reinstallare un antivirus.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda enea » gio gen 24, 2008 7:30 pm

ho provato a fare l'immagine iso con pe builder come riportato nella guida ma mi segnala i seguenti errori per cui dice di non poter continuare il processo:

1) partendo dalla versione OEM di windows potrebbero verificarsi alcuni problemi

2)loadkey() fallito

3)closehive() fallito:regunloadkey (key="pebuilder.exe-C:/megalabcd/bartpe/i386/system32/config/petmphive) ha risposto un errore 0: accesso negato

4)deletefile() "C:\megalabcd\bartpe\i386\system32\config\petmphive" fallito

5)deletefile() "C:\megalabcd\bartpe\i386\system32\config\petmphive.log" fallito

6)deletefile() "C:\megalabcd\bartpe\i386\system32\setuphiv" fallito

7)deletefile() "C:\megalabcd\bartpe\i386\system32\setuphiv.log" fallito

8)file "symmpi.sys" non trovato

9)file "megasas.sys" non trovato

vi prego aiutatemi!
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda enea » gio gen 24, 2008 7:37 pm

ho provato a rieseguire di nuovo pe builder e stavolta mi ha riportato i seguenti errori che posto:

PE Builder 3.1.10a
Copyright (c) 2002-2006 Bart Lagerweij. All rights reserved.
Sistema operativo corrente: 5.1.2600 (Service Pack 2)
Sistema da utilizzare: Windows XP Professional
Il cd si chiama: CD di Windows XP Professional Service Pack 2
Microsoft Product Code: 76435
Il Product channel ID è: OEM
Attenzione: Partendo dalla versione OEM di Windows potrebbero verificarsi alcuni problemi...
Versione di Windows: 2600
Processo di creazione cominciato...
Rimozione cartella: C:\megalabcd\BartPE
Errore: DeleteFile() "C:\megalabcd\BartPE\I386\SYSTEM32\CONFIG\petmphive" fallito
Errore: DeleteFile() "C:\megalabcd\BartPE\I386\SYSTEM32\CONFIG\petmphive.LOG" fallito
Errore: RemoveDirectory() "C:\megalabcd\BartPE\I386\SYSTEM32\CONFIG" fallito
Errore: DeleteFile() "C:\megalabcd\BartPE\I386\SYSTEM32\SETUPHIV" fallito
Errore: DeleteFile() "C:\megalabcd\BartPE\I386\SYSTEM32\setuphiv.LOG" fallito
Errore: RemoveDirectory() "C:\megalabcd\BartPE\I386\SYSTEM32" fallito
Errore: RemoveDirectory() "C:\megalabcd\BartPE\I386" fallito
Directory removed: C:\megalabcd\BartPE
Creazione dei files di registro
Copia del file "D:\I386\setupreg.hiv" in "C:\MEGALABCD\BARTPE\I386\SYSTEM32\SETUPHIV"
Errore: CopyFile() "D:\I386\setupreg.hiv" in "C:\MEGALABCD\BARTPE\I386\SYSTEM32\SETUPHIV" ha risposto con errore 32: Impossibile accedere al file. Il file è utilizzato da un altro processo.
Fatto...
Si sono verificati 8 errori e 1 avvisi
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda ste_95 » gio gen 24, 2008 7:40 pm

Dice Fatto... Prova a usare il CD, vedi se parte e funziona.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda enea » gio gen 24, 2008 7:42 pm

mi dispiace ma non c'è nessun file che si chiami pebuilder.iso nella cartella di megalabcd
Ultima modifica di enea il gio gen 24, 2008 7:45 pm, modificato 1 volta in totale.
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda ste_95 » gio gen 24, 2008 7:45 pm

Mi sono perso un passaggio, devi masterizzare l'immagine con un programma di masterizzazione, attenzione però a farlo nel modo corretto.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda enea » gio gen 24, 2008 7:52 pm

mi spiego meglio:
la prima volta che ho eseguito pebuilder il processo si è interrotto per i motivi che ho riportato nel primo post.
quando ho cercato di far fare il processo nuovamente mi ha chiesto se volevo cancellare tutti i files della cartella ed ho risposto affermativamente;
poi mi ha dato gli altri errori riportati nel secondo post, ma in definitiva non ha creato nessuna immagine

scusami ste_95 lo so che sono una palla... ma non so proprio che fare a questo punto [cry]
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda enea » gio gen 24, 2008 10:03 pm

e se provassi a cancellare quei files che danno errore con killbox?
rispondete please [8)]
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda enea » ven gen 25, 2008 9:36 am

vi posto il log di pebuilder così potete vedere gli errori che non mi consentono di poter creare l'immagine iso
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda crazy.cat » ven gen 25, 2008 11:43 am

enea ha scritto:vi posto il log di pebuilder così potete vedere gli errori che non mi consentono di poter creare l'immagine iso

Non riesco ad aprire i rar se lo puoi rifare in zip così lo leggo.

Dopo il primo errore non ti lascia cancellare la cartella bartpe se non fai almeno un riavvio del pc.
Prova a vedere se i file all'interno di quelle cartelle hanno preso l'attributo di sola lettura.
Con il mouse ti posizioni sopra la cartella megalabcd, tasto destro e nelle proprietà vedi se c'è il sola lettura, quando te lo chiede lo togli a tutti i file, cartelle e sotto cartelle.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda enea » ven gen 25, 2008 12:09 pm

invio il file in formato zip
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda crazy.cat » ven gen 25, 2008 12:19 pm

Riavvia il pc e cancella tutta la cartella megalabcd, poi rifai l'estrazione dei file originali che avevi scaricato.

Oppure controlla il discorso dell'attributo di sola lettura dei file.

Non dovrebbe darti quell'errore di file mancanti nei driver.
(oppure hai aggiunto tu qualche driver nuovo?)
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda enea » ven gen 25, 2008 12:59 pm

ho fatto come hai detto
ma mi ha dato i soliti 4 errori.

poi ho riprovato cercando di togliere la spunta dai "file di sola lettura", ma come riapro le proprietà la spunta è di nuovo lì; ho rifatto comunque il processo ma mi segnala ancora errori.
ti posto lo stesso il file pebuilder.log
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda enea » ven gen 25, 2008 1:16 pm

mi sembra che il problema sia nell'incapacità del programma di riuscire a cancellare quattro files temporanei... oppure ho completamente travisato?
attendo vostra delucidazione [uhm]
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

Messaggioda crazy.cat » ven gen 25, 2008 4:14 pm

enea ha scritto:mi sembra che il problema sia nell'incapacità del programma di riuscire a cancellare quattro files temporanei... oppure ho completamente travisato?
attendo vostra delucidazione [uhm]

hai capito bene, solo che di solito si risolve togliendo l'attributo di sola lettura alle cartelle e ai file, oppure con un semplice riavvio del pc.

Prova ad andare a farlo su un altro computer, così aggiriamo il problema e guadagniamo tempo.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda enea » ven gen 25, 2008 4:59 pm

mi dispiace ma ho provato sul portatile di un mio amico e anche a lui danno gli stessi quattro errori, nonostante abbiamo riavviato il pc e tolto l'attributo di sola lettura (che riappare nuovamente appena si torna a vedere le proprietà)

non vi è nessun altro modo per risolvere il problema?
non ne posso più di questo bagle!
Avatar utente
enea
Aficionado
Aficionado
 
Messaggi: 31
Iscritto il: mer gen 23, 2008 7:13 am

PrecedenteProssimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 6 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising