Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 12:59 pm

Ragazzi ho beccato questo virus [cry]
Fatto scansione con AntiMalware ed Avira niente.

Poi facendo delle ricerche online ho letto di Combofix che mi ha segnalato l'infezione di questo maledetto.
Ho disistallato Avira come mi chiedeva Combofix e disabilitato PC Tools Firewall.
Terminati tutti gli stage(una 50ntina)e dopo aver riavviato due volte mi dice che il virus è stato eliminato...ma io non riesco a navigare su internet [acc2]
La rete funziona con gli altri pc con quello infetto no...il WiFi rileva la connessione ma non si connette proprio(insomma non escono i due computer)!
Anche quando provo a connettermi manualmente non ci riesco.
E al riavvio...il Firewall lo trovo sempre disabilitato,segno che forse il virus c'è ancora?

Non ho provato a rifare una scansione con AntiMalwareBytes...dato che prima non l'ha trovato,deduco neanche ora(l'ultimo aggiornamento risale a 10giorni fa,forse dipende da quello? In ogni caso non funzionandomi internet non posso aggiornarlo).
Leggendo sempre in giro ho usato SystemLook,Avast Antirootkit ed AntizeroAccess e c'ho anche i log delle scansioni:

AntiZeroAccess
Webroot AntiZeroAccess 0.8 Log File
Execution time: 10/12/2011 - 12:03
Host operation System: Windows Xp X86 version 5.1.2600 Service Pack 3
12:03:49 - CheckSystem - Begin to check system...
12:03:49 - OpenRootDrive - Opening system root volume and physical drive....
12:03:49 - C Root Drive: Disk number: 0 Start sector: 0x0000003F Partition Size: 0x0950A5C1 sectors.
12:03:49 - PrevX Main driver extracted in "C:\WINDOWS\system32\drivers\ZeroAccess.sys".
12:03:49 - InstallAndStartDriver - Main driver was installed and now is running.
12:03:49 - CheckSystem - Disk class driver state is OK.
12:03:54 - CheckFile - Unable to read "sptd.sys" file. CreateFile last eror: 0x00000020.
12:03:56 - StopAndRemoveDriver - AntiZeroAccess Driver is stopped and removed.
12:03:56 - StopAndRemoveDriver - File "ZeroAccess.sys" was deleted!
12:03:56 - Execution Ended!

Avast AntiRootkit
aswMBR version 0.9.8.986 Copyright(c) 2011 AVAST Software
Run date: 2011-12-10 12:02:13
-----------------------------
12:02:13.859 OS Version: Windows 5.1.2600 Service Pack 3
12:02:13.859 Number of processors: 2 586 0xE08
12:02:13.859 ComputerName: UTENTE-89A3A331 UserName: utente
12:02:14.281 Initialize success
12:02:46.734 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4
12:02:46.750 Disk 0 Vendor: FUJITSU_MHV2080AH_PL 000000A0 Size: 76319MB BusType: 3
12:02:46.750 Device \Driver\atapi -> DriverStartIo 86ce531b
12:02:48.750 Disk 0 MBR read successfully
12:02:48.750 Disk 0 MBR scan
12:02:48.750 Disk 0 TDL4@MBR code has been found
12:02:48.750 Disk 0 Windows XP default MBR code found via API
12:02:48.750 Disk 0 MBR hidden
12:02:48.750 Disk 0 MBR [TDL4] **ROOTKIT**
12:02:48.750 Disk 0 trace - called modules:
12:02:48.750 ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x86ce54d0]<<
12:02:48.750 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x86c82ab8]
12:02:48.750 3 CLASSPNP.SYS[f75e7fd7] -> nt!IofCallDriver -> \Device\00000082[0x86d219e8]
12:02:48.750 5 ACPI.sys[f7353620] -> nt!IofCallDriver -> [0x86d21d98]
12:02:48.750 \Driver\atapi[0x86de0b78] -> IRP_MJ_CREATE -> 0x86ce54d0
12:02:48.750 Scan finished successfully
12:03:16.453 Disk 0 MBR has been saved successfully to "C:\MBR.dat"
12:03:16.468 The log file has been saved successfully to "C:\aswMBR.txt"

System Look
SystemLook 30.07.11 by jpshortstuff
Log created at 12:14 on 10/12/2011 by utente
Administrator - Elevation successful

========== reg ==========

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AFD]
"DisplayName"="AFD"
"Description"="Ambiente supporto di rete AFD"
"Group"="TDI"
"ImagePath"="\SystemRoot\System32\drivers\afd.sys"
"Start"= 0x0000000001 (1)
"Type"= 0x0000000001 (1)
"ErrorControl"= 0x0000000001 (1)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AFD\Parameters]
(No values found)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AFD\Security]
"Security"=01 00 14 80 90 00 00 00 9c 00 00 00 14 00 00 00 30 00 00 00 02 00 1c 00 01 00 00 00 02 80 14 00 ff 01 0f 00 01 01 00 00 00 00 00 01 00 00 00 00 02 00 60 00 04 00 00 00 00 00 14 00 fd 01 02 00 01 01 00 00 00 00 00 05 12 00 00 00 00 00 18 00 ff 01 0f 00 01 02 00 00 00 00 00 05 20 00 00 00 20 02 00 00 00 00 14 00 8d 01 02 00 01 01 00 00 00 00 00 05 0b 00 00 00 00 00 18 00 fd 01 02 00 01 02 00 00 00 00 00 05 20 00 00 00 23 02 00 00 01 01 00 00 00 00 00 05 12 00 00 00 01 01 00 00 00 00 00 05 12 00 00 00 (REG_BINARY)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AFD\Enum]
"0"="Root\LEGACY_AFD\0000"
"Count"= 0x0000000001 (1)
"NextInstance"= 0x0000000001 (1)


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_AFD]
"NextInstance"= 0x0000000001 (1)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_AFD\0000]
"Service"="AFD"
"Legacy"= 0x0000000001 (1)
"ConfigFlags"= 0x0000000020 (32)
"Class"="LegacyDriver"
"ClassGUID"="{8ECC055D-047F-11D1-A537-0000F8753ED1}"
"DeviceDesc"="AFD"
"Capabilities"= 0x0000000000 (0)
"Driver"="{8ECC055D-047F-11D1-A537-0000F8753ED1}\0000"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_AFD\0000\LogConf]
(No values found)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\Legacy_AFD\0000\Control]
"ActiveService"="AFD"


-= EOF =-

ComboFix
ComboFix 11-12-10.01 - utente 10/12/2011 11.15.00.1.2 - x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.39.1040.18.1015.688 [GMT 1:00]
Eseguito da: c:\documents and settings\utente\Desktop\CF.exe
AV: AntiVir Desktop *Disabled/Outdated* {7698207D-3A48-003E-AC1D-9876381E9876}
AV: AntiVir Desktop *Enabled/Updated* {00000002-0002-0000-14EF-9D7C08000A00}
AV: AntiVir Desktop *Enabled/Updated* {00000002-0002-0000-3C24-9E7C08000A00}
AV: AntiVir Desktop *Enabled/Updated* {00000002-0002-0000-7C25-9E7C08000A00}
AV: AntiVir Desktop *Enabled/Updated* {0012F2B4-5C49-7C92-0300-000000000000}
FW: PC Tools Firewall Plus *Disabled* {ABBD5028-5A95-4B6D-996E-98D64AE88D52}
* Creato nuovo punto di ripristino
.
ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.
.
((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\documents and settings\All Users\Dati applicazioni\TEMP
c:\documents and settings\utente\Dati applicazioni\Remote
c:\documents and settings\utente\Dati applicazioni\Remote\fboyfw_shrd
c:\documents and settings\utente\Dati applicazioni\Remote\isvy
c:\documents and settings\utente\Dati applicazioni\Remote\mnj.dat
c:\documents and settings\utente\Dati applicazioni\Remote\mxd1.txt
c:\documents and settings\utente\Dati applicazioni\Remote\ppkk.dat
c:\documents and settings\utente\Dati applicazioni\Remote\xnhrr.dat
c:\documents and settings\utente\Dati applicazioni\Toolbar4
c:\programmi\Search Settings
c:\programmi\Search Settings\SearchSettingsRes409.dll
c:\windows\$NtUninstallKB56021$
c:\windows\$NtUninstallKB56021$\2808172476
c:\windows\$NtUninstallKB56021$\4008064051\@
c:\windows\$NtUninstallKB56021$\4008064051\cfg.ini
c:\windows\$NtUninstallKB56021$\4008064051\Desktop.ini
c:\windows\$NtUninstallKB56021$\4008064051\keywords
c:\windows\$NtUninstallKB56021$\4008064051\L\nbsmnofz
c:\windows\$NtUninstallKB56021$\4008064051\U\00000001.@
c:\windows\$NtUninstallKB56021$\4008064051\U\00000002.@
c:\windows\$NtUninstallKB56021$\4008064051\U\00000004.@
c:\windows\$NtUninstallKB56021$\4008064051\U\80000000.@
c:\windows\$NtUninstallKB56021$\4008064051\U\80000004.@
c:\windows\$NtUninstallKB56021$\4008064051\U\80000032.@
C:\WinLogon
c:\winlogon\37D497253F38BEE
.
.
((((((((((((((((((((((((( Files Creati Da 2011-11-10 al 2011-12-10 )))))))))))))))))))))))))))))))))))
.
.
2011-12-10 09:58 . 2011-12-10 09:59 6160 ----a-w- C:\cc_20111210_105855.reg
2011-12-10 09:27 . 2011-07-25 19:42 1008041 ----a-w- C:\iExplore.exe
2011-12-09 21:19 . 2011-12-09 21:19 -------- d-----w- c:\documents and settings\utente\Impostazioni locali\Dati applicazioni\SanctionedMedia
2011-11-26 23:47 . 2011-11-26 23:47 -------- d-----w- c:\documents and settings\utente\Dati applicazioni\MAGIX
2011-11-26 23:44 . 2011-11-26 23:44 -------- d-----w- c:\documents and settings\utente\Dati applicazioni\OnDemandDump
2011-11-26 23:44 . 2011-11-26 23:44 -------- d-----w- c:\documents and settings\utente\Dati applicazioni\CrashLog
2011-11-26 23:41 . 2011-11-26 23:42 -------- d-----w- c:\programmi\MAGIX
2011-11-26 23:41 . 2011-11-26 23:48 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\MAGIX
2011-11-26 23:41 . 2011-11-26 23:41 -------- d-----w- c:\programmi\MSXML 4.0
2011-11-21 18:40 . 2011-11-21 18:41 -------- d-----w- c:\documents and settings\utente\Dati applicazioni\PCToolsFirewallPlus
2011-11-21 18:39 . 2011-03-02 11:40 160576 ----a-w- c:\windows\system32\drivers\PCTAppEvent.sys
2011-11-21 18:39 . 2010-03-29 10:06 218592 ----a-w- c:\windows\system32\drivers\PCTCore.sys
2011-11-21 18:39 . 2011-01-17 08:10 251560 ----a-w- c:\windows\system32\drivers\pctgntdi.sys
2011-11-21 18:37 . 2011-11-21 18:39 -------- d-----w- c:\programmi\File comuni\PC Tools
2011-11-21 18:37 . 2011-01-12 09:36 89472 ----a-w- c:\windows\system32\drivers\pctNdis-PacketFilter.sys
2011-11-21 18:37 . 2010-07-08 07:49 57536 ----a-w- c:\windows\system32\drivers\pctNdis.sys
2011-11-21 18:37 . 2010-02-05 07:26 32808 ----a-w- c:\windows\system32\drivers\pctNdis-DNS.sys
2011-11-21 18:37 . 2011-01-17 07:11 125248 ----a-w- c:\windows\system32\drivers\pctplfw.sys
2011-11-21 18:37 . 2011-11-21 18:41 -------- d-----w- c:\programmi\PC Tools Firewall Plus
2011-11-21 18:30 . 2011-11-21 18:30 -------- d--h--w- c:\documents and settings\All Users\Dati applicazioni\Common Files
2011-11-21 18:30 . 2011-11-21 18:31 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\MFAData
2011-11-21 10:29 . 2009-03-09 14:27 4178264 ----a-w- c:\windows\system32\D3DX9_41.dll
2011-11-21 10:28 . 2011-11-21 10:28 -------- d-----w- c:\programmi\Microsoft Mathematics Add-in
2011-11-16 23:16 . 2011-11-16 23:16 -------- d-----w- c:\documents and settings\utente\Dati applicazioni\KC Softwares
.
.
.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-10-15 21:29 . 2011-06-18 21:21 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2011-10-10 14:22 . 2010-01-05 12:01 692736 ----a-w- c:\windows\system32\inetcomm.dll
2011-09-28 07:06 . 2006-03-02 12:00 603136 ----a-w- c:\windows\system32\crypt32.dll
2011-09-26 09:41 . 2008-07-29 17:59 613888 ----a-w- c:\windows\system32\uiautomationcore.dll
2011-09-26 09:41 . 2006-03-02 12:00 23040 ----a-w- c:\windows\system32\oleaccrc.dll
2011-09-26 09:41 . 2006-03-02 12:00 220160 ----a-w- c:\windows\system32\oleacc.dll
.
.
((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="c:\programmi\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MobileBroadband"="c:\programmi\Vodafone\Vodafone Mobile Broadband\Bin\MobileBroadband.exe" [2010-09-08 272384]
"00PCTFW"="c:\programmi\PC Tools Firewall Plus\FirewallGUI.exe" [2011-04-07 2672600]
"PC_Live"="c:\programmi\MAGIX\PC_Live\MxTray.exe" [2011-09-22 464472]
"TkBellExe"="c:\programmi\real\realplayer\update\realsched.exe" [2010-12-23 274608]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2009-12-21 23:57 35760 ----a-w- c:\programmi\Adobe\Reader 9.0\Reader\reader_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BitComet]
2011-09-23 07:02 11515184 ----a-w- c:\programmi\BitComet\BitComet.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PcSync]
2005-06-24 13:08 860160 ----a-w- c:\programmi\Nokia\Nokia PC Suite 6\PcSync2.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableNotifications"= 1 (0x1)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programmi\\SoulseekNS\\slsk.exe"=
"c:\\Programmi\\Messenger\\msmsgs.exe"=
"c:\\Programmi\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programmi\\SopCast\\SopCast.exe"=
"c:\\Programmi\\Real\\RealPlayer\\realplay.exe"=
"c:\\Programmi\\BitComet\\BitComet.exe"=
"c:\\Programmi\\Java\\jre6\\bin\\java.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programmi\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Programmi\\Glesius-IRC\\mIRC.exe"=
"c:\\Programmi\\Windows Live\\Messenger\\msnmsgr.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"7750:TCP"= 7750:TCP:BitComet 7750 TCP
"7750:UDP"= 7750:UDP:BitComet 7750 UDP
"11955:TCP"= 11955:TCP:BitComet 11955 TCP
"11955:UDP"= 11955:UDP:BitComet 11955 UDP
"15605:TCP"= 15605:TCP:Soulseek TCP
.
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [09/09/2010 17.38.02 691696]
R1 pctgntdi;pctgntdi;c:\windows\system32\drivers\pctgntdi.sys [21/11/2011 19.39.16 251560]
R2 Application Updater;Application Updater;c:\programmi\Application Updater\ApplicationUpdater.exe [16/12/2009 17.38.20 375296]
R2 nlsX86cc;NLS Service;c:\windows\system32\NLSSRV32.EXE [16/12/2009 9.11.06 65856]
R2 PCTAppEvent;PCTAppEvent Driver;c:\windows\system32\drivers\PCTAppEvent.sys [21/11/2011 19.39.19 160576]
R2 VmbService;Servizio Vodafone Mobile Broadband;c:\programmi\Vodafone\Vodafone Mobile Broadband\Bin\VmbService.exe [08/09/2010 16.44.16 8704]
R3 cpuz135;cpuz135;\??\c:\docume~1\utente\IMPOST~1\Temp\cpuz135\cpuz135_x32.sys --> c:\docume~1\utente\IMPOST~1\Temp\cpuz135\cpuz135_x32.sys [?]
R3 PCTFW-PacketFilter;PCTools Firewall - Packet filter driver;c:\windows\system32\drivers\pctNdis-PacketFilter.sys [21/11/2011 19.37.23 89472]
R3 pctNdisMP;PC Tools Driver;c:\windows\system32\drivers\pctNdis.sys [21/11/2011 19.37.23 57536]
R3 pctplfw;pctplfw;c:\windows\system32\drivers\pctplfw.sys [21/11/2011 19.37.18 125248]
R3 SynMini;USB2.0 1.3M Web Cam;c:\windows\system32\drivers\SynMini.sys [05/01/2010 15.21.18 720470]
R3 SynScan;USB2.0 1.3M Web Cam Still Image;c:\windows\system32\drivers\SynScan.sys [05/01/2010 15.21.17 8278]
R3 vodafone_K3805-z_dc_enum;Vodafone K3805-z DC Enumerator (ZTE);c:\windows\system32\drivers\vodafone_K3805-z_dc_enum.sys [01/09/2010 14.33.12 80000]
S2 MAGIX StartUp Analyze Service;MAGIX StartUp Analyze Service;c:\programmi\MAGIX\PC_Check_Tuning_2012_Download-Version\MXSAS.exe [25/09/2011 15.06.46 181248]
S3 gupdate;Servizio di Google Update (gupdate);c:\programmi\Google\Update\GoogleUpdate.exe [27/04/2010 9.52.38 135664]
S3 gupdatem;Servizio Google Update (gupdatem);c:\programmi\Google\Update\GoogleUpdate.exe [27/04/2010 9.52.38 135664]
S3 jrdusbser;Modem Interface Device for Legacy Serial Communication;c:\windows\system32\drivers\jrdusbser.sys [24/07/2010 8.17.30 105344]
S3 pctNdis;PC Tools Firewall Intermediate Filter Service;c:\windows\system32\drivers\pctNdis.sys [21/11/2011 19.37.23 57536]
S3 vodafone_K3805-z_cdc_acm;Vodafone K3805-z CDC-ACM driver (ZTE);c:\windows\system32\drivers\vodafone_K3805-z_cdc_acm.sys [01/09/2010 14.33.10 85888]
S3 vodafone_K3805-z_cdc_ecm;vodafone_K3805-z_cdc_ecm;c:\windows\system32\drivers\vodafone_K3805-z_cdc_ecm.sys [01/09/2010 14.33.12 50304]
S3 vodafone_K3805-z_cpo;Vodafone K3805-z Install;c:\windows\system32\drivers\vodafone_K3805-z_cpo.sys [01/09/2010 14.33.12 9728]
S3 WinRing0_1_2_0;WinRing0_1_2_0;\??\c:\programmi\BatteryCare\WinRing0.sys --> c:\programmi\BatteryCare\WinRing0.sys [?]
.
Contenuto della cartella 'Scheduled Tasks'
.
2011-11-29 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programmi\Google\Update\GoogleUpdate.exe [2010-04-27 08:52]
.
2011-12-10 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programmi\Google\Update\GoogleUpdate.exe [2010-04-27 08:52]
.
2011-11-29 c:\windows\Tasks\RealPlayer (32-bit) MAGIX PCCT.job
- c:\programmi\real\realplayer\update\realsched.exe [2010-12-23 22:34]
.
2011-12-10 c:\windows\Tasks\RealUpgradeLogonTaskS-1-5-21-776561741-1637723038-682003330-1004.job
- c:\programmi\Real\RealUpgrade\realupgrade.exe [2010-11-05 10:33]
.
2011-12-09 c:\windows\Tasks\RealUpgradeScheduledTaskS-1-5-21-776561741-1637723038-682003330-1004.job
- c:\programmi\Real\RealUpgrade\realupgrade.exe [2010-11-05 10:33]
.
2011-12-10 c:\windows\Tasks\User_Feed_Synchronization-{F7087696-FF25-4B40-9A30-CC5F075FC92E}.job
- c:\windows\system32\msfeedssync.exe [2009-03-08 02:31]
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.diretta.it/
mStart Page = hxxp://www.bigseekpro.com/kcsoftwares/{908C7B9E-6226-476D-810C-92AC9C14DB26}
IE: Google Sidewiki... - c:\programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
IE: Scarica con Mipony - file://c:\programmi\MiPony\Browser\IEContext.htm
IE: Scarica tutto usando BitComet - c:\programmi\BitComet\BitComet.exe/AddAllLink.htm
IE: Scarica usando &BitComet - c:\programmi\BitComet\BitComet.exe/AddLink.htm
TCP: DhcpNameServer = 192.168.1.1
TCP: Interfaces\{FA654601-BC58-4549-9C50-334003E74A77}: NameServer = 192.168.1.1
DPF: {F9BF64A0-5A65-43E0-ACDB-B223E7F9DDD9} - hxxp://camera.aplevante.org/WEBWATCH2.cab
.
- - - - CHIAVI ORFANE RIMOSSE - - - -
.
BHO-{E312764E-7706-43F1-8DAB-FCDD2B1E416D} - (no file)
Toolbar-Locked - (no file)
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKLM_ActiveSetup-{F3F9B82E-834D-4BC1-8C1B-8D010E016873} -SOFTWARE\Microsoft\Active Setup\Installed Components\{F3F9B82E-834D-4BC1-8C1B-8D010E016873}
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-12-10 11:35
Windows 5.1.2600 Service Pack 3 NTFS
.
scansione processi nascosti ...
.
scansione entrate autostart nascoste ...
.
Scansione files nascosti ...
.
Scansione completata con successo
Files nascosti: 0
.
**************************************************************************
.
Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: FUJITSU_MHV2080AH_PL rev.000000A0 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4
.
device: opened successfully
user: MBR read successfully
error: Read Una periferica collegata al sistema non è in funzione.
kernel: MBR read successfully
detected disk devices:
detected hooks:
\Driver\atapi DriverStartIo -> 0x86CE531B
user & kernel MBR OK
.
**************************************************************************
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------
.
- - - - - - - > 'winlogon.exe'(868)
c:\windows\system32\WININET.dll
.
- - - - - - - > 'lsass.exe'(928)
c:\windows\system32\WININET.dll
.
- - - - - - - > 'explorer.exe'(2928)
c:\windows\system32\WININET.dll
c:\windows\system32\webcheck.dll
.
------------------------ Altri processi in esecuzione ------------------------
.
c:\programmi\CDBurnerXP\NMSAccessU.exe
c:\programmi\PC Tools Firewall Plus\FWService.exe
c:\windows\system32\wscntfy.exe
c:\windows\System32\ping.exe
.
**************************************************************************
.
Ora fine scansione: 2011-12-10 11:43:45 - Il pc è stato riavviato
ComboFix-quarantined-files.txt 2011-12-10 10:43
.
Pre-Run: 5.711.863.808 byte disponibili
Post-Run: 5.876.473.856 byte disponibili
.
- - End Of File - - A6B71E41EDC6E9BA552D9D81E0BED513


Ed infine ad ogni riavvio mi esce questa cosa qua(collegata alla Vodafone Key che uso per connettermi in mobilità):
http://imageshack.us/photo/my-images/83 ... inedt.jpg/


Spero di non aver infranto qualche regola del forum nella pubblicazione di quel macello di log...solo che in passato mi era capitato un problema simile con un altro virus e mi erano stati richiesti!
Se ho sbagliato qualcosa,scusatemi.

Però vi prego aiutatemi,non so come fare(ho XP).
[grazie]

PS=Se dai log trovate pagine/files "strani" o quant'altro è colpa di mio fratello [:p] [:)]
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda crazy.cat » sab dic 10, 2011 1:09 pm

Da un pc che funziona comincia a scaricare e masterizzare questo cd e tienilo da parte per il momento perché poi faremo un controllo generale del pc.
http://www.MegaLab.it/7558/g-data-il-li ... ncorporato
si vedono vari problemi nei log.

Poi scarica anche mbr.exe http://www.MegaLab.it/3915/2/mbr-rootki ... diffusione e vediamo il suo log.

Usa anche tds killer http://support.kaspersky.com/viruses/so ... =208280748
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 1:19 pm

Scaricato mbr, riguardo CD live non ho ben capito cosa fare?
Cosa masterizzo? Posso usare anche un dvd?
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm


Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda crazy.cat » sab dic 10, 2011 1:25 pm

Devi scaricare l'immagine iso, masterizzarla in modo da fare il boot del cd dal cd (o dvd) e poi lanciare la scansione completa del pc.
Leggi l'articolo è spiegato tutto.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 1:45 pm

Questo è il log di MBR:

Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: FUJITSU_MHV2080AH_PL rev.000000A0 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4

device: opened successfully
user: MBR read successfully
error: Read Una periferica collegata al sistema non è in funzione.
kernel: MBR read successfully
detected disk devices:
detected hooks:
\Driver\atapi DriverStartIo -> 0x86C6E31B
user & kernel MBR OK


Ora sto scaricando l'altro e vedendo tds killer
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 1:54 pm

Con tds killer ha trovato 2 files:
http://imageshack.us/photo/my-images/83 ... nebzn.jpg/

Cosa faccio?
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda crazy.cat » sab dic 10, 2011 2:01 pm

dai continue e al riavvio del pc, se non te lo propone lo fai tu, rifai la scansione con gmer e tds killer.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 2:09 pm

http://imageshack.us/photo/my-images/20 ... inemw.jpg/


Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: FUJITSU_MHV2080AH_PL rev.000000A0 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK


Al riavvio è comparso il computer sotto quindi si è connesso a internet, però non visualizza la pagina!
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda crazy.cat » sab dic 10, 2011 2:14 pm

Io farei lo stesso il controllo con gdata, si vedono vari nomi strani nel tuo pc, come questo C:\iExplore.exe.
Una volta pulito tutto per bene vediamo come risolvere i rimanenti problemi.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 2:26 pm

crazy.cat ha scritto:Io farei lo stesso il controllo con gdata, si vedono vari nomi strani nel tuo pc, come questo C:\iExplore.exe.
Una volta pulito tutto per bene vediamo come risolvere i rimanenti problemi.


iExplore.exe l'ho messo io lì...qualche tempo fa beccai un virus "Internet Sucurity 2012"(o qualcosa del genere)che simulava attacchi di altri virus.
Per rimuovere questi "virus" fake...il virus stesso consigliava di comprare il loro antivirus(ovviamente era una truffa).
Facendo ricerche online trovai il nome del virus e nella procedura di rimozione diceva di scaricare quest'applicazione...ricordo che comparve una finestra nera del dos ed in poco tempo mi disattivò il malware e mi riabilitò i vari antivirus(il suo funzionamento mi ha ricordato quello di ComboFix usato oggi...).
Poi con AntiMalware eliminai il virus definitivamente!
Andò tutto bene e non ebbi più problemi, su quello ci metto la mano sul fuoco che non è un virus!
Poi per timore di ribeccare il medesimo virus lo rimasi lì...senza cancellarlo.


In ogni caso la connessione continua a non funzionarmi [uhm]
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda crazy.cat » sab dic 10, 2011 2:39 pm

Hai disinstallato pctools e provato il pc senza firewall?
Posta un log della scansione di Hijackthis.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 3:04 pm

Disistallato il firewall ma nulla...si connette ma non visualizza la pagina.
Ad esempio con HijackThis,dopo aver fatto la scansione,quando schiaccio su "AnalizeThis" mi dice "nessuna connessione disponibile".

Comunque questo è il log:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 15.01.25, on 10/12/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\MAGIX\PC_Live\MxTray.exe
C:\programmi\real\realplayer\update\realsched.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Application Updater\ApplicationUpdater.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\NLSSRV32.EXE
C:\Programmi\CDBurnerXP\NMSAccessU.exe
C:\Programmi\Vodafone\Vodafone Mobile Broadband\Bin\VmbService.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\internet explorer\iexplore.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\msiexec.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.diretta.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bigseekpro.com/kcsoftwares/{908C7B9E-6226-476D-810C-92AC9C14DB26}
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Documents and Settings\All Users\Dati applicazioni\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll
O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Programmi\BitComet\tools\BitCometBHO_1.5.4.11.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - (no file)
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [MobileBroadband] C:\Programmi\Vodafone\Vodafone Mobile Broadband\Bin\MobileBroadband.exe /silent
O4 - HKLM\..\Run: [PC_Live] C:\Programmi\MAGIX\PC_Live\MxTray.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\programmi\real\realplayer\update\realsched.exe" -osboot
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Google Sidewiki... - res://C:\Programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
O8 - Extra context menu item: Scarica con Mipony - file://C:\Programmi\MiPony\Browser\IEContext.htm
O8 - Extra context menu item: Scarica tutto usando BitComet - res://C:\Programmi\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: Scarica usando &BitComet - res://C:\Programmi\BitComet\BitComet.exe/AddLink.htm
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: BitComet - {D18A0B52-D63C-4ed0-AFC6-C1E3DC1AF43A} - res://C:\Programmi\BitComet\tools\BitCometBHO_1.5.4.11.dll/206 (file missing)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {32C3FEAE-0877-4767-8C20-62A5829A0945} - http://static.ak.facebook.com/fbplugin/ ... loader.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/s ... wflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O16 - DPF: {F9BF64A0-5A65-43E0-ACDB-B223E7F9DDD9} (WebWatch2 Control) - http://camera.aplevante.org/WEBWATCH2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{FA654601-BC58-4549-9C50-334003E74A77}: NameServer = 192.168.1.1
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Application Updater - Spigot, Inc. - C:\Programmi\Application Updater\ApplicationUpdater.exe
O23 - Service: Servizio di Google Update (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Servizio Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: MAGIX StartUp Analyze Service - MAGIX AG - C:\Programmi\MAGIX\PC_Check_Tuning_2012_Download-Version\MXSAS.exe
O23 - Service: NLS Service (nlsX86cc) - Nalpeiron Ltd. - C:\WINDOWS\system32\NLSSRV32.EXE
O23 - Service: NMSAccess - Unknown owner - C:\Programmi\CDBurnerXP\NMSAccessU.exe
O23 - Service: Servizio Vodafone Mobile Broadband (VmbService) - Vodafone - C:\Programmi\Vodafone\Vodafone Mobile Broadband\Bin\VmbService.exe

--
End of file - 7411 bytes
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda sampei.nihira » sab dic 10, 2011 3:59 pm

Mi pareva strano che ancora non ci fosse qualche utente vittima di questo avanzato rootkit.
Anche se sarebbe stato molto più "succulento" in un OS 7 magari 64 bit.

Qualche consiglio preventivo dopo che l'infezione sarà stata "vinta".

Il rootkit zero access altera il kernel di Windows e per far ciò necessita dei privilegi amministrativi.
Probabilmente utilizzando la limitazione dei diritti (DropMyRights) che si reperisce anche disponibile con Sandboxie non avresti avuto problemi di infezione con questo rootkit.

Con XP inoltre diventa fondamentale aggiornare e scegliere i sw installati nel modo migliore possibile, cioè con uno storico bugs più basso possibile.

Ad esempio Adobe in questo momento ha un bugs aperto altamente critico oltretutto non patchato.
Anche JAVA è un sw altamente critico,e se non necessario sarebbe da disinstallare, oppure se necessario "tenere sotto controllo" con un browser settato al meglio.

[ciao]

p.s. Vedo che usi Facebook quindi Java è necessario.
Io userei Chrome settato al meglio sotto tutela Sandboxie.
釣りキチ三平
Avatar utente
sampei.nihira
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3527
Iscritto il: dom ott 03, 2010 8:18 am

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Uomo_Senza_Sonno » sab dic 10, 2011 5:42 pm

Come già consigliato, fai un controllo con il rescue disk di Gdata nell'eventualità che non ci sia qualcos'altro nascosto. Il tool di kaspersky sembra aver rimosso con successo il rootkit, quindi dopo aver fatto un controllo con il rescue disk, proviamo a ripristinare la connessione con i tools postati qui.

Nel log sembra non esserci nulla di anomalo, a meno che non mi sia sfuggita qualcosa.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 6:04 pm

Bene ho masterizzato l'iso! Seguo il tutorial?
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda crazy.cat » sab dic 10, 2011 6:05 pm

Lucia89 ha scritto:Seguo il tutorial?

certamente.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 6:08 pm

crazy.cat ha scritto:
Lucia89 ha scritto:Seguo il tutorial?

certamente.


Non ho capito il fatto del boot order...io riavvio il pc e che faccio? Devo mettere il dvd dentro e mi parte in automatico o devo cambiare qualcosa?
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Uomo_Senza_Sonno » sab dic 10, 2011 6:18 pm

Lucia89 ha scritto:io riavvio il pc e che faccio? Devo mettere il dvd dentro e mi parte in automatico o devo cambiare qualcosa?

come cambiare l'ordine di boot [;)] [^]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 10:34 pm

L'ho riavviato con quello...purtroppo arrivato al 90% mi si blocca: è rimasto bloccato per 4/5 ore al 90%.
Ho chiuso l'aggiornamento e provato a scansionare lo stesso ma mi compare una schermata tutta bianca(come se crashasse)...
Poi ho anche un altro problema: sul fisso non avendo un Wifi ho dovuto staccare il cavo per attaccarlo lì(per l'aggiornamento)e quindi son rimasta senza internet e non potevo tornare sul forum.
Non ci sarebbe un qualcosa di più semplice? :(

La connessione continua a non funzionare purtroppo...nè chiavetta,nè wifi,nè cavo(anche se tramite quel programma sino al 90% era arrivato quindi deduco che funzionasse).
Compare sempre quella schermata alla ri-accensione: http://imageshack.us/photo/my-images/83 ... inedt.jpg/ e boh forse in Risorse del Computer è scomparso qualcosa(c'è Disco locale C,unità DVD rom,documenti,Nokia Phone e la Webcam...se non ricordo male c'era anche qualcos altro ma non ricordo cosa).
Maledizione, ma possibile che doveva prendere proprio me questo stxxxo? [cry]
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Re: Guai grossi con ZeroAccess Rootkit(Connessione Internet)

Messaggioda Lucia89 » sab dic 10, 2011 11:05 pm

Comunque il pc sembra esser ritornato veloce...ventole silenziose quindi 0 rumore.
Come detto l'unico problema è la connessione,facendo su "diagnostica" mi dice "Rivelato un problema con il catalogo provider Winsock nel computer...Reimpostare il catalogo alla configurazione predefinita?" ho schiacciato su si ed ho riavviato, ma nulla.
Avatar utente
Lucia89
Aficionado
Aficionado
 
Messaggi: 104
Iscritto il: dom lug 15, 2007 7:12 pm

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 9 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising