Pagina 1 di 1

Controllo log Hijackthis - probabile rootkit

MessaggioInviato: sab giu 21, 2008 6:37 pm
da Guercio
Ciao a tutti [:)] sono alle prese con un pc da mettere in sesto dopo un'infezione presa fresca fresca stamattina, in pratica sul pc è stata inserita una penna usb ed è scattato l'allarme avast per la presenza di un rootkit e ha chiesto di eliminare il file.. ed è stato fatto.. ma il pc è andato in crash totale e non chiudeva mai windows!! (hanno dovuto rimuovere la batteria per riavviarlo!!)
Dopo ho programmato una scansione di avast all'avvio, ha trovato due trojan ed eliminati anche quelli.
Adesso il pc sembra dare preblemini vari tra cui quando tento di aprire il disco locale C: mi chiede con quale applicazione lo voglio aprire [8)]

Vi allego il log di Hijackthis:
http://www.mediafire.com/?0tem9ntotnc

Aspetto qualche consiglio su come mettere tutto a posto [^]

Grazie a tutti in anticipo [applauso+]

MessaggioInviato: sab giu 21, 2008 6:42 pm
da crazy.cat
Qualche file di dubbia natura, sopratutto gli ultimi due.
O4 - HKLM\..\Run: [WinCast] D:\cdsetup\setup.exe -lita
O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\lsass.exe
O4 - HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe

Se era un rootkit fai un controllo con gmer e posta il suo log.

MessaggioInviato: sab giu 21, 2008 7:17 pm
da Guercio
Ciao crazy.cat, innanzitutto grazie per la pronta risposta [^] .. per quanto riguarda quei tre file di dubbia natura che mi hai segnalato, li devo fixare o cosa??

Intanto ti posto il log di gmer:
http://www.mediafire.com/?7z9mmw9z2wp

[^]

Edit: il file "amvo.exe" è stato segnalato anche durante la scansione con avast fatta all'avvio!!

MessaggioInviato: sab giu 21, 2008 8:02 pm
da ste_95
Il log di gmer è pulito.

Dai una passata con il Perlovga Removal Tool collegando tutte le unità infette al computer.

Le voci indicate da crazy.cat fixale pure tranne la prima che sembra appartenere a WINTV2000, poi scarica Avenger
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada
Ora incolla queste righe nella box bianca che si è aperta:

Codice: Seleziona tutto
Files to delete:
C:\WINDOWS\lsass.exe
C:\WINDOWS\system32\amvo.exe


Togli il segno di spunta dalla voce Scan for Rootkits
Premi il pulsante Execute
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente
Al riavvio del computer, copia e incolla qui il contenuto del blocco note che apparirà.

Prova a riscrivere manualmente la prima riga (Files to delete:) ricordando i due punti. Se il problema persiste prova con la vecchia versione di Avenger.

MessaggioInviato: dom giu 22, 2008 12:13 pm
da antonpaco
hai provato a fare una scansione con malwarebytes, e' incredibile, sia sul pc mio che di mio fratello ha trovato e risolto diversi problemini in pochi minuti.

MessaggioInviato: dom giu 22, 2008 2:04 pm
da Guercio
Ciao ste_95, grazie per la risposta [^]
Ho fixato i due files e poi seguito le tue istruzioni per Avenger.. ora ti posto di seguito il contenuto del blocco note dopo il riavvio:
http://www.mediafire.com/?4idoeejdn0q

Al momento il problema resta: quando clicco C: mi chiede utilizzare per aprirlo [8)]

Ps: Con la nuova versione di Avenger non ho avuto problemi [^]

La scansione con Perlovga Removal Tool ancora non l'ho fatta, aspetto il controllo del log e tuoi nuovi consigli [^]

Grazie anche ad antonpaco per l'intervento [:)]

MessaggioInviato: dom giu 22, 2008 3:04 pm
da ste_95
E' proprio con il Perlovga Removal Tool che risolverai il problema di accesso a C: [^]

MessaggioInviato: dom giu 22, 2008 4:36 pm
da Guercio
ste_95 ha scritto:E' proprio con il Perlovga Removal Tool che risolverai il problema di accesso a C: [^]

Ok.. fatto.. riavviato il pc il modalità provvisoria e lanciato il PRT: ma come ma il la scansione dura 2 secondi?!? [8)]
Il tempo di cliccare e subito è comparsa la schermata:
Immagine

Comunque al riavvio il problema di associare C: ad un'applicazione non c'è più quindi sembra proprio missione compiuta [^]

Devo postare qualche altro log o passo ai ringraziamenti?!? [rotolo]

MessaggioInviato: dom giu 22, 2008 4:37 pm
da ste_95
E' molto veloce, e se non riscontri più problemi, possiamo dire di aver risolto il problema. [^]

MessaggioInviato: dom giu 22, 2008 4:40 pm
da Guercio
Ok ste, allora Missione Compiuta!!! [^] [applauso+]

Come al sempre sei di grandissimo aiuto.. grazie anche a tutto il resto del forum e a chi è intervenuto [^]

Se dovessero sorgere altri problemi collegati a quest'infezione posto qui [;)]

[grazie]