Anch'io in piena confusione
Inviato: mar mar 18, 2008 12:43 am
Sono nuovo del forum e, quindi, saluto tutti i nuovi amici.
Ho preso bagle come un grandissimo pirlone, eseguendo un software scaricato da emule. Il problema si è presentato subito grave, poichè il PC si è spento e la riaccensione durava qualche secondo, per poi rispegnersi.
Ovviamente (come ho riscontrato in casi analoghi letti qua e là) la modalità provvisoria è partita.
Nonostante un lungo tentativo di ristabilizzazione del sistema, sono ancora in piena confusione. Premetto di avere qualche conoscenza (non al livello di alcuni amici che ho letto sul forum), che mi ha permesso di superare alcune pesantissime difficoltà.
Infatti:
1) Ho installato windows sul secondo hard disk che posseggo ed ho invertito quello infettato in slave, salvando tutti i files che mi interessavano.
2) Dal nuovo sistema ho dapprima fatto una scansione prima con Avast (inutile) e poi ho eliminato manualmente i vari files "virulenti" già noti (tra i quali srosa.sys e hldrrr.exe, nonchè le cartelle temporanee di internet, la directory temp di windows e quella drivers/down di system32).
3) Ho installato la versione shareware di NOD32 (configurata secondo istruzioni dettagliate) ed ho fatto uno scan che ha eliminato un paio di altri files.
4) Ho inserito nella directory system32/drivers una cartella chiamata "srosa.sys" per evitare un'eventuale rigenerazione.
Finalmente, sono riuscito a rientrare nel vecchio sistema dell'hard disk principale. Da qui ho eseguito tutte le istruzioni presenti in http://www.MegaLab.it/2657/3
Il software Avenger che può essere scaricato, però, non ha nulla a che vedere con quello trattato nell'articolo, in quanto molto più semplice e con indicazioni. Non c'è alcun tasto "done", bensì "execute" e vi sono due opzioni "scan for rootkits" (selezionato) e "Automatically disable any rootkits found" (deselezionato ma che io ho ritenuto di selezionare".
Ho utilizzato le stringhe standard.
Vabbè, il risultato, dopo il regedit, è stato già AMBIGUO, poichè alla riaccensione mi sono usciti una serie di errori in sequenza relativi a non meglio precisati dischi che il sistema non riusciva a trovare - errori non riapparsi nelle successive riaccensioni.
Inoltre, il cestino non funziona bene, ovvero cancella tutto ma prima dà il seguente errore "Impossibile eliminare desktop: Disco protetto da scrittura. Rimuovere la protezione da scrittura o utilizzare un altro disco."
Ho provveduto, inoltre, alla rimozione delle chiavi di registro indicate nell'articolo:
da HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
ho eliminato solo drvsyskit, cui corrispondeva "hldrrr", mentre non c'era alcun "german.exe".
Ho eliminato HKEY_CURRENT_USER\Software\FirstRRRun, mentre non c'era
HKEY_CURRENT_USER\Software\DateTime4.
Ho riattivato alcuni servizi, compreso Avast, che in memoria non riappariva. così l'ho disinstallato e reinstallato (ora è presente).
Mi sono accorto, però, che in system32 è riapparso hldrrr.exe, che ho nuovamente eliminato sostituendolo con una cartella con lo stesso nome.
Credendo di aver fatto qualche errore, dunque, ho installato ed eseguito GMER ed il log attuale è il seguente:
GMER 1.0.14.14205 - http://www.gmer.net
Rootkit scan 2008-03-17 23:50:47
Windows 5.1.2600
---- System - GMER 1.0.14 ----
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwClose [0xF74F3028]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreateKey [0xF74F2FE0]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreatePagingFile [0xF74E6B00]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateKey [0xF74E75DC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateValueKey [0xF74F3120]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenFile [0xF74E6B40]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenKey [0xF74F2FA4]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryKey [0xF74E75FC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryValueKey [0xF74F3076]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwSetSystemPowerState [0xF74F2550]
---- Kernel code sections - GMER 1.0.14 ----
.text ntoskrnl.exe!KeInitializeInterrupt + B79 804D4F8E 1 Byte [ 06 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 170 804FC688 4 Bytes [ 28, 30, 4F, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 1B0 804FC6C8 4 Bytes [ E0, 2F, 4F, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 1C0 804FC6D8 4 Bytes [ 00, 6B, 4E, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 229 804FC741 3 Bytes [ 75, 4E, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 230 804FC748 4 Bytes [ 20, 31, 4F, F7 ]
.text ...
---- Devices - GMER 1.0.14 ----
Device \FileSystem\Ntfs \Ntfs 82B86A40
AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
Device \FileSystem\Fastfat \FatCdrom 828142C8
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \FileSystem\Rdbss \Device\FsWrap 8282D928
Device \Driver\atapi \Device\Ide\IdePort0 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4 82855628
Device \Driver\atapi \Device\Ide\IdePort1 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-18 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP1T1L0-20 82855628
Device \FileSystem\Srv \Device\LanmanServer 8272C4D0
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 8282CD78
Device \FileSystem\MRxSmb \Device\LanmanRedirector 8282CD78
Device \FileSystem\Npfs \Device\NamedPipe 8284E328
Device \FileSystem\Msfs \Device\Mailslot 8280DE98
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port2Path0Target1Lun0 827E0360
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port2Path0Target2Lun0 827E0360
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port2Path0Target0Lun0 827E0360
Device \Driver\a347scsi \Device\Scsi\a347scsi1 827E0360
Device \FileSystem\Fastfat \Fat 828142C8
AttachedDevice \FileSystem\Fastfat \Fat aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 82817A18
Device \FileSystem\Cdfs \Cdfs 827FCA00
---- Modules - GMER 1.0.14 ----
Module _________ F7484000-F749A000 (90112 bytes)
---- Registry - GMER 1.0.14 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej40 0x88 0xC6 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej40 0xAA 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej41 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej42 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej43 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej44 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg42
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg42@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg42@ljej40 0x8A 0xC6 0x4C 0x55 ...
Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{E9F81423-211E-46B6-9AE0-38568BC5CF6F}@DisplayName Alcohol 120%
Reg HKLM\SOFTWARE\Classes\Installer\Products\32418F9EE1126B64A90E8365B85CFCF6@ProductName Alcohol 120%
---- EOF - GMER 1.0.14 ----
Il risultato di Avenger, eseguito (come detto) all'inizio, è:
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Error: file "C:\WINDOWS\system32\drivers\hidr.exe" not found!
Deletion of file "C:\WINDOWS\system32\drivers\hidr.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: "C:\WINDOWS\system32\drivers\srosa.sys" is a folder, not a file!
Deletion of file "C:\WINDOWS\system32\drivers\srosa.sys" failed!
Status: 0xc00000ba (STATUS_FILE_IS_A_DIRECTORY)
use "Folders to delete:" instead of "Files to delete:" to delete a directory
Error: file "C:\WINDOWS\system32\wintems.exe" not found!
Deletion of file "C:\WINDOWS\system32\wintems.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\hldrrr.exe" not found!
Deletion of file "C:\WINDOWS\system32\hldrrr.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\trusted.exe" not found!
Deletion of file "C:\WINDOWS\system32\trusted.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\drivers\pci32.sys" not found!
Deletion of file "C:\WINDOWS\system32\drivers\pci32.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
File "C:\windows\system32\drivers\hldrrr.exe" deleted successfully.
Error: file "C:\WINDOWS\system32\drivers\hldrrr.ex_" not found!
Deletion of file "C:\WINDOWS\system32\drivers\hldrrr.ex_" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\mdelk.exe" not found!
Deletion of file "C:\WINDOWS\system32\mdelk.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: folder "C:\Muestras" not found!
Deletion of folder "C:\Muestras" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: folder "C:\WINDOWS\exefnd" not found!
Deletion of folder "C:\WINDOWS\exefnd" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: folder "C:\WINDOWS\exefld" not found!
Deletion of folder "C:\WINDOWS\exefld" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Folder "C:\WINDOWS\system32\drivers\down" deleted successfully.
Registry key "HKLM\SYSTEM\CurrentControlSet\Services\srosa" deleted successfully.
Error: registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA" not found!
Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\CurrentControlSet\Services\pci32" not found!
Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Services\pci32" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32" not found!
Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA" not found!
Deletion of registry key "HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA" not found!
Deletion of registry key "HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: could not delete registry value "HKLM\Software\Microsoft\Windows\CurrentVersion\Run|hldrrr"
Deletion of registry value "HKLM\Software\Microsoft\Windows\CurrentVersion\Run|hldrrr" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Completed script processing.
*******************
Finished! Terminate.
NON SO COSA FARE - sono in piena crisi.
Il sistema apparentemente funziona, ma so che ci sono vari problemi:
A cosa si riferivano gli errori relativi a quei "dischi" non trovati ?
Che problema ha il cestino ?
Come posso essere sicuro di aver eliminato tutto il virus ?
Come faccio a riattivare le chiavi di registro della modalità provvisoria ?
Posso ricopiare qualcosa dal sistema presente nell'altro hard disk ed in che modo ?
Chiedo un aiuto a voi, perché, leggendo i post di questo forum mi sono reso conto di avere a che fare con persone preparatissime.
Grazie in anticipo.
Ho preso bagle come un grandissimo pirlone, eseguendo un software scaricato da emule. Il problema si è presentato subito grave, poichè il PC si è spento e la riaccensione durava qualche secondo, per poi rispegnersi.
Ovviamente (come ho riscontrato in casi analoghi letti qua e là) la modalità provvisoria è partita.
Nonostante un lungo tentativo di ristabilizzazione del sistema, sono ancora in piena confusione. Premetto di avere qualche conoscenza (non al livello di alcuni amici che ho letto sul forum), che mi ha permesso di superare alcune pesantissime difficoltà.
Infatti:
1) Ho installato windows sul secondo hard disk che posseggo ed ho invertito quello infettato in slave, salvando tutti i files che mi interessavano.
2) Dal nuovo sistema ho dapprima fatto una scansione prima con Avast (inutile) e poi ho eliminato manualmente i vari files "virulenti" già noti (tra i quali srosa.sys e hldrrr.exe, nonchè le cartelle temporanee di internet, la directory temp di windows e quella drivers/down di system32).
3) Ho installato la versione shareware di NOD32 (configurata secondo istruzioni dettagliate) ed ho fatto uno scan che ha eliminato un paio di altri files.
4) Ho inserito nella directory system32/drivers una cartella chiamata "srosa.sys" per evitare un'eventuale rigenerazione.
Finalmente, sono riuscito a rientrare nel vecchio sistema dell'hard disk principale. Da qui ho eseguito tutte le istruzioni presenti in http://www.MegaLab.it/2657/3
Il software Avenger che può essere scaricato, però, non ha nulla a che vedere con quello trattato nell'articolo, in quanto molto più semplice e con indicazioni. Non c'è alcun tasto "done", bensì "execute" e vi sono due opzioni "scan for rootkits" (selezionato) e "Automatically disable any rootkits found" (deselezionato ma che io ho ritenuto di selezionare".
Ho utilizzato le stringhe standard.
Vabbè, il risultato, dopo il regedit, è stato già AMBIGUO, poichè alla riaccensione mi sono usciti una serie di errori in sequenza relativi a non meglio precisati dischi che il sistema non riusciva a trovare - errori non riapparsi nelle successive riaccensioni.
Inoltre, il cestino non funziona bene, ovvero cancella tutto ma prima dà il seguente errore "Impossibile eliminare desktop: Disco protetto da scrittura. Rimuovere la protezione da scrittura o utilizzare un altro disco."
Ho provveduto, inoltre, alla rimozione delle chiavi di registro indicate nell'articolo:
da HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
ho eliminato solo drvsyskit, cui corrispondeva "hldrrr", mentre non c'era alcun "german.exe".
Ho eliminato HKEY_CURRENT_USER\Software\FirstRRRun, mentre non c'era
HKEY_CURRENT_USER\Software\DateTime4.
Ho riattivato alcuni servizi, compreso Avast, che in memoria non riappariva. così l'ho disinstallato e reinstallato (ora è presente).
Mi sono accorto, però, che in system32 è riapparso hldrrr.exe, che ho nuovamente eliminato sostituendolo con una cartella con lo stesso nome.
Credendo di aver fatto qualche errore, dunque, ho installato ed eseguito GMER ed il log attuale è il seguente:
GMER 1.0.14.14205 - http://www.gmer.net
Rootkit scan 2008-03-17 23:50:47
Windows 5.1.2600
---- System - GMER 1.0.14 ----
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwClose [0xF74F3028]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreateKey [0xF74F2FE0]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreatePagingFile [0xF74E6B00]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateKey [0xF74E75DC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateValueKey [0xF74F3120]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenFile [0xF74E6B40]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenKey [0xF74F2FA4]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryKey [0xF74E75FC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryValueKey [0xF74F3076]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwSetSystemPowerState [0xF74F2550]
---- Kernel code sections - GMER 1.0.14 ----
.text ntoskrnl.exe!KeInitializeInterrupt + B79 804D4F8E 1 Byte [ 06 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 170 804FC688 4 Bytes [ 28, 30, 4F, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 1B0 804FC6C8 4 Bytes [ E0, 2F, 4F, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 1C0 804FC6D8 4 Bytes [ 00, 6B, 4E, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 229 804FC741 3 Bytes [ 75, 4E, F7 ]
.text ntoskrnl.exe!KeI386Call16BitCStyleFunction + 230 804FC748 4 Bytes [ 20, 31, 4F, F7 ]
.text ...
---- Devices - GMER 1.0.14 ----
Device \FileSystem\Ntfs \Ntfs 82B86A40
AttachedDevice \FileSystem\Ntfs \Ntfs aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
Device \FileSystem\Fastfat \FatCdrom 828142C8
AttachedDevice \Driver\Tcpip \Device\Ip aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \FileSystem\Rdbss \Device\FsWrap 8282D928
Device \Driver\atapi \Device\Ide\IdePort0 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4 82855628
Device \Driver\atapi \Device\Ide\IdePort1 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-18 82855628
Device \Driver\atapi \Device\Ide\IdeDeviceP1T1L0-20 82855628
Device \FileSystem\Srv \Device\LanmanServer 8272C4D0
AttachedDevice \Driver\Tcpip \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
AttachedDevice \Driver\Tcpip \Device\RawIp aswTdi.SYS (avast! TDI Filter Driver/ALWIL Software)
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 8282CD78
Device \FileSystem\MRxSmb \Device\LanmanRedirector 8282CD78
Device \FileSystem\Npfs \Device\NamedPipe 8284E328
Device \FileSystem\Msfs \Device\Mailslot 8280DE98
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port2Path0Target1Lun0 827E0360
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port2Path0Target2Lun0 827E0360
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port2Path0Target0Lun0 827E0360
Device \Driver\a347scsi \Device\Scsi\a347scsi1 827E0360
Device \FileSystem\Fastfat \Fat 828142C8
AttachedDevice \FileSystem\Fastfat \Fat aswMon2.SYS (avast! File System Filter Driver for Windows XP/ALWIL Software)
Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 82817A18
Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 82817A18
Device \FileSystem\Cdfs \Cdfs 827FCA00
---- Modules - GMER 1.0.14 ----
Module _________ F7484000-F749A000 (90112 bytes)
---- Registry - GMER 1.0.14 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej40 0x88 0xC6 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej40 0xAA 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej41 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej42 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej43 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg41@ljej44 0x5A 0xC7 0x4C 0x55 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg42
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg42@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg42@ljej40 0x8A 0xC6 0x4C 0x55 ...
Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{E9F81423-211E-46B6-9AE0-38568BC5CF6F}@DisplayName Alcohol 120%
Reg HKLM\SOFTWARE\Classes\Installer\Products\32418F9EE1126B64A90E8365B85CFCF6@ProductName Alcohol 120%
---- EOF - GMER 1.0.14 ----
Il risultato di Avenger, eseguito (come detto) all'inizio, è:
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
Error: file "C:\WINDOWS\system32\drivers\hidr.exe" not found!
Deletion of file "C:\WINDOWS\system32\drivers\hidr.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: "C:\WINDOWS\system32\drivers\srosa.sys" is a folder, not a file!
Deletion of file "C:\WINDOWS\system32\drivers\srosa.sys" failed!
Status: 0xc00000ba (STATUS_FILE_IS_A_DIRECTORY)
use "Folders to delete:" instead of "Files to delete:" to delete a directory
Error: file "C:\WINDOWS\system32\wintems.exe" not found!
Deletion of file "C:\WINDOWS\system32\wintems.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\hldrrr.exe" not found!
Deletion of file "C:\WINDOWS\system32\hldrrr.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\trusted.exe" not found!
Deletion of file "C:\WINDOWS\system32\trusted.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\drivers\pci32.sys" not found!
Deletion of file "C:\WINDOWS\system32\drivers\pci32.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
File "C:\windows\system32\drivers\hldrrr.exe" deleted successfully.
Error: file "C:\WINDOWS\system32\drivers\hldrrr.ex_" not found!
Deletion of file "C:\WINDOWS\system32\drivers\hldrrr.ex_" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: file "C:\WINDOWS\system32\mdelk.exe" not found!
Deletion of file "C:\WINDOWS\system32\mdelk.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: folder "C:\Muestras" not found!
Deletion of folder "C:\Muestras" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: folder "C:\WINDOWS\exefnd" not found!
Deletion of folder "C:\WINDOWS\exefnd" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: folder "C:\WINDOWS\exefld" not found!
Deletion of folder "C:\WINDOWS\exefld" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Folder "C:\WINDOWS\system32\drivers\down" deleted successfully.
Registry key "HKLM\SYSTEM\CurrentControlSet\Services\srosa" deleted successfully.
Error: registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA" not found!
Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\CurrentControlSet\Services\pci32" not found!
Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Services\pci32" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32" not found!
Deletion of registry key "HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA" not found!
Deletion of registry key "HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: registry key "HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA" not found!
Deletion of registry key "HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Error: could not delete registry value "HKLM\Software\Microsoft\Windows\CurrentVersion\Run|hldrrr"
Deletion of registry value "HKLM\Software\Microsoft\Windows\CurrentVersion\Run|hldrrr" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
the object does not exist
Completed script processing.
*******************
Finished! Terminate.
NON SO COSA FARE - sono in piena crisi.
Il sistema apparentemente funziona, ma so che ci sono vari problemi:
A cosa si riferivano gli errori relativi a quei "dischi" non trovati ?
Che problema ha il cestino ?
Come posso essere sicuro di aver eliminato tutto il virus ?
Come faccio a riattivare le chiavi di registro della modalità provvisoria ?
Posso ricopiare qualcosa dal sistema presente nell'altro hard disk ed in che modo ?
Chiedo un aiuto a voi, perché, leggendo i post di questo forum mi sono reso conto di avere a che fare con persone preparatissime.
Grazie in anticipo.