Pagina 1 di 1

HLDRRR.EXE..niente antivirus e nemmeno avenger

MessaggioInviato: mer mag 28, 2008 2:44 pm
da ch@rlie
ciao
ho vista
e sono stata infetta dal virus con il cerchio bianco e la croce rossa
ho provato tutte le vostre procedure ma non funzionano
e l'ultima volta ho installato avenger.exe e il pc mi si è spento e ripristinato dicendomi che ho anche wint/ bagle

ecco i report

aiutatemi vi prego...

ecco i link dei report

MessaggioInviato: mer mag 28, 2008 2:51 pm
da ch@rlie

MessaggioInviato: mer mag 28, 2008 3:23 pm
da crazy.cat
Anche la vecchia versione di avanger non parte?
http://www.MegaLab.it/forum/viewtopic.p ... 172#325172

Prova a partire in modalità provvisoria ed usare avenger da li.
Se non dovesse partire in provvisoria usa l'allegato safeboot di questo articolo per vedere di ripristinarla.
http://www.MegaLab.it/2657/5


Disabilita il ripristino configurazione di sistema.

Scarica la nuova versione di Avenger
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada. Se ti restituisce un errore di Applicazione WIN32 non valida o altri errori relativi a file mancanti usa questa versione.
Ora incolla queste righe nella box bianca che si è aperta:

Codice: Seleziona tutto
Files to delete:
C:\WINDOWS\system32\drivers\srosa.sys
C:\WINDOWS\system32\wintems.exe
C:\windows\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\mdelk.exe
C:\WINDOWS\system32\drivers\mdelk.exe
C:\Users\Charlie\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\FMCHFZUA\b64_1[1].jpg
C:\Users\Charlie\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\GES1J5QX\b64[1].jpg

Folders to delete:
C:\WINDOWS\system32\drivers\downld
%UserProfile%\Dati applicazioni\m

Registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\srosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA


Togli il segno di spunta dalla voce Scan for Rootkits
Premi il pulsante Execute
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente
Al riavvio del computer, copia e incolla qui il contenuto del blocco note che apparirà.

Se Avenger ti dice che lo script non è valido (Invalid script), riscrivi manualmente il primo comando (Files to delete:) senza dimenticare i due punti finali.

Se ha funzionato reinstalla un antivirus, scaricando il nuovo file di installazione del programma, e fai una scansione completa del pc.

MessaggioInviato: mer mag 28, 2008 5:51 pm
da ch@rlie
la versione vecchia di avenger mi dice che non è compatibile con il mio sistema
avenger nuovo c'ho provato ma mi dice error cannot oben clean.bat...
ora provo con la modalità provvisoria

comunque se può essere d'aiuto a capire cosa succede
tutto è iniziato da un file scaricato da emule che aveva il simbolo tondo bianco con la croce rossa.

ho provato pure con MegaLab cd
ma sfortunatamente non abito a roma e non ho il cd di installazione...

aiuto...sono disperata

MessaggioInviato: mer mag 28, 2008 6:19 pm
da ch@rlie
quando apro safeboot per ripristinare la modalità provvisoria mi dice: editor del registro di sistema, impossibile importare non tutti i dati sono stati iscritti correttamente nel registro. alcune chiavi sono utilizzate dal sistema o da altri processi.

cosa significa?

e poi soprattutto...se io apro il task manager tra i processi non compare hldrrr.exe

in compenso ho trovato la maleddettissima cartella m
con tanto di simboletto simpatico ma non me lo fa eliminare

per quali motivi avenger potrebbe non funzionare?

MessaggioInviato: mer mag 28, 2008 6:31 pm
da crazy.cat
L'ultima versione del bagle è molto cattiva.
Riesci a scaricarti un cd live di linux?
Puoi fare il boot con quello e poi accedere al tuo disco fisso e cancellare i file che ti ho indicato prima senza dimenticarne nemmeno uno.

MessaggioInviato: mer mag 28, 2008 6:42 pm
da ch@rlie
guarda...mi dispiace stressarti,
ma ho rifatto tutte le procedure ancora una volta...niente..
non capisco proprio cosa succeda...

MessaggioInviato: ven mag 30, 2008 8:43 am
da ch@rlie
ciao!
grazie per l'aiuto che mi avete dato e per il tempo in cui mi siete stati appresso..

dunque prendendo una procedura che davano su wininizio
ovvero:
- elibagla 2 volte
- modalità provvisoria otmoveit
- twister in modalità normale
sono riuscita ad eliminare il virus ed ad installare antivir...

tutto sembra funzionare bene
però resta un problemino

ogni volta all'avvio mi si apre una finestra di windows defender che mi dice impossibile avviare l'applicazione 0x800106ba. il servizio è stato arrestato a causa di un problema....

che devo fare?
è tutto a posto?
o significa che bagle è ancora annidato da qualche parte?

MessaggioInviato: ven mag 30, 2008 8:59 am
da crazy.cat
Dato l'inutilità di windows defender, passa a spywareterminator per la protezione in tempo reale e ci aggiungi malwarebytes per una ulteriore pulizia (e ci guadagni in sicurezza).
Bagle non c'è più....

MessaggioInviato: ven mag 30, 2008 1:28 pm
da ste_95
Per disabilitare/disinstallare Windows Defender:

http://www.MegaLab.it/2792

QUESTO ME LO RICORDO

MessaggioInviato: dom giu 01, 2008 2:40 am
da SILVELLO10
QUESTO virus me lo ricordo bene ho dovuto formattare tutto stessa cosa capitata a me scaricando un file da EMULE un driver , e' devastante non ho parole!!!