Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Worm Bagle e WIN VISTA!!! Help!!!

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Worm Bagle e WIN VISTA!!! Help!!!

Messaggioda BigBlack56 » sab set 08, 2007 4:11 am

Ciao ragazzi, ieri mentre aprivo un file scaricato dal mulo il mio computer ha fatto una schermata blu e si è riavviato.. Al successivo riavvio erano spariti sia avast che zone alarm ed i relativi exe.

Al che mi sono messo a cercare che cosa poteva essere e ho visto che probabilmente si tratta del worm Bagle..

Allora mi sono letto la guida che c’è nel sito riguardo a questo e ho notato che il mio Bagle sembra essere diverso o comunque mancante in alcune sue parti..

Cominciamo col dire che ho WINDOWS VISTA (Installato 32 gg fa e finito di ottimizzare 10 gg fa GRRRR)..
Innanzitutto provando ad aprire il Task Manager per controllare i processi c’è il blocco immediato del pc quindi non ho potuto verificare la presenza del processo hldrrr.exe..
Poi ho scaricato gmer e ho fatto una scansione e questo effettivamente mi diceva che ero infetto da rootkit ma di file rossi ne evidenziava uno solo.. tutti gli altri non c’erano..
comunque ho deciso nonstante queste discrepanze di seguire la procedura indicata nella guida visto che era l’unica soluzione che sono riuscito a trovare e che rispecchiava la mia situazione o almeno la rispecchiava in parte..
Ho scaricato avenger ma quando lo sono andato ad aprire mi è arrivato un messaggio di errore con scritto che poteva essere eseguito solo con Win 2000 o Xp..
Ho provato anche a modificare la compatibilità ma nulla .. Allora mi sono ricordato che tempo fa avevo rimosso un rootkit con VirIT e !KillBox al che sono andato in modalità provvisoria.. ( io riesco ad entrarci a differenza degli altri) e ho provato ad installare VirIT senza però riuscirci...
Al che ho provato con kaspersky ma la scansione si bloccava anzi non partiva proprio..
Poi riavviando di nuovo in MP con rete sono riuscito a installare VirIT.. Facendo la scansione quel file nascosto trovato da Gmer è stato eliminato e difatti nella scansione successiva dopo il riavvio Gmer non segnalava + file in rosso ne la presenza di un rootkit..
Però ancora Windows Defender non si apriva.. Centro sicurezza Pc nemmeno.. avast e ZA non ho provato nemmeno a reinstallarli..
Allora sono andati avanti con !KillBOX..
Come sapete vista ha la funzione di indicizzazione per la ricerca dei file quindi mi sono messo a cercare i nomi dei file che erano presenti negli script per avenger visti nella guida e di questi ho trovato se nn ricordo male questi: HIDR.EXE-E05F431A.pf e TRUSTEDINSTALLER.EXE-3CC531E5.pf che si trovavano in una cartella chiamata Prefetch e nella cartella drivers l'srosa.sys.
Questi 3 li ho eliminati tramite !KillBox creando dei backup che ho messo all'interno di un rar (non si sa mai).
Poi sono andato nel registro e manualmente ho cercato tutte le chiavi segnalate negli script per avenger e sono riuscito a trovare la chiave srosa e LEGACY_srosa ho creato i backup di entrambe e ho cercato di eliminarle.. La prima, la srosa, si è cancellata senza problemi invece la LEGACY ancora non ne vuole sapere..
Ho anche modificato le autorizzazioni nel registro ma niente.. Mi dice che è impossibile modificarle..
Quindi sono andato avanti lasciando li quest’unica chiave.. Allora sono andato nella cartella Temp e ho cercato sempre tramite la funzione cerca tutti i file *.exe (nessuno) e i *.tmp che ho eliminato tutti…
Poi mi sono accorto della presenza della cartella hidires con dentro m_hook.sys che era nascosta e l’ho eliminata manualmente, creando una copia di backup nell’apposito rar. ( Non chiedetmi perché non ho usato !KillBox.. erano anche le 3 e 30)..
Poi ho fatto una pulizia dei temporary internet file e altri file temporanei con un programma per pulirli e poi anche con CCleaner e poi ho provato a riattivare i servizi ma visto che ero ancora in modalità provvisoria ho pensato che fosse normale che non si avviassero e invece non era così.. Anche in modalità normale niente..
Ma non ho proprio nessun menu che appare col tasto destro o che so io… Sarà il virus o io che nn so usare vista? comunque il Centro sicurezza PC non si avvia nemmeno dall’apposita icona nella tray quindi suppongo che sia colpa del virus..
Poi ho tentanto a rientrare nel registro per togliere la LEGACY_srosa ma niente.. non si elimina..
Ho rifatto un'altra pulizia con CCleaner sia dei file temp e ho analizzato e corretto i problemi del registro.. e sono passato alla scansione con Kaspersky ma in pratica non so se è un problema del sito oppure del virus però quando mi chiede di installare il controllo ActiveX mi ricarica di nuovo la pagina dove ci sono i tasti accetto declino senza questi ultimi e quindi non posso andare avanti..
E poi c’è una scritta che mi dice di disinstallare una versione precedente che però nn compare in installazione applicazione ne nelle componenti aggiuntive di IE7..
Quindi da qui in poi le mie risorse sono esaurite… E anche io dato che sono le 4.45..
Ora metto a fare le scansioni di hijackthis e gmer e poi vi posto i log.. comunque diciamo che i problemi più grossi dopo la mancanza degli antivirus sono le ricorrenti schermate blu (infatti sto scrivendo sul word per evitare che mi si cancelli tutto DI NUOVO!!) e non poter usare il Task Manager..
Spero tanto che qualcuno di voi possa illuminarmi :) e per quanto riguarda kaspersky se mi indicate un sostituto creerò un log anche con quello. Grazie a tutti!! Ciao ciao

P.S. I file che ho cancellato non si sono rigenerati. Il Log dei rootkit ve lo posto domani se ce n'è bisogno.. Sono 2 volte che il pc si riavvia e la scansione non riesce a finire.. Ora è tardino.. comunque sono abbastanza ferrato quindi se mi dite di rivoltare il registro come un calzino si puo fare basta che mi dite dove devo cercare e basta che nn mi dite che devo formattare di nuovo!! Sarebbe una tragedia.. comunque durante questa attesa devo stare attento a non usare password o login importanti? O sono solo esposto ad altri virus? Grazie ciao ciao
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda crazy.cat » sab set 08, 2007 8:20 am

Il virus si presenta con numerose varianti diverse, per quello alcuni file dello script li trovi e altri no.
Ho dovuto includerli tutti e fare uno script generico che andasse bene per tutte le varianti (e ancora non basta).

Il sito della kaspersky è fuori servizio da parecchi giorni purtroppo.
Un paio di alternative.
http://www.bitdefender.co.uk/
http://housecall.trendmicro.com/

Adesso vedo di fare alcune prove con il registro di vista per capire una cosa, nel mentre magari ti risvegli.

Nei log non si vede niente, ma sicuramente c'è qualche altro file infetto in giro per il pc.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda The King of GnG » sab set 08, 2007 12:33 pm

E la mitica sicurezza superiore di WinVista a prova di utente va a farsi benedire. Penoso, UAC e tutte stè bischerate e qual è il risultato? Una infezione. Mah....

Fine OT
People should just buy a cd and rip it. You are legal then" - William Henry Gates III (detto "Bill")
Avatar utente
The King of GnG
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 11144
Iscritto il: mer mar 02, 2005 8:24 pm
Località: La Biblioteca di Babele


Messaggioda BigBlack56 » sab set 08, 2007 2:12 pm

Ok sto facendo le scansioni... The King of GnG vista è molto sicuro anche troppo infatti ho disabilitato tutte le protezioni.. e a quanto pare ho fatto male :) Però il mulo all'inizio non andava poi ho risolto e mi sono dimenticato di riattivarle :) comunque novità nel frattempo? E un alternativa a avenger c'è? Grazie
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda The King of GnG » sab set 08, 2007 2:22 pm

BigBlack56 ha scritto:Ok sto facendo le scansioni... The King of GnG vista è molto sicuro anche troppo infatti ho disabilitato tutte le protezioni.. e a quanto pare ho fatto male :) Però il mulo all'inizio non andava poi ho risolto e mi sono dimenticato di riattivarle :) comunque novità nel frattempo? E un alternativa a avenger c'è? Grazie


Bah, non vorrei continuare un OT striscante anche qui però... una protezione efficace non ti blocca il lavoro quotidiano, semplicemente te lo rende più sicuro. Vista blocca, scassa i maroni sin troppo, quindi direi che non serve sostanzialmente a niente....
People should just buy a cd and rip it. You are legal then" - William Henry Gates III (detto "Bill")
Avatar utente
The King of GnG
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 11144
Iscritto il: mer mar 02, 2005 8:24 pm
Località: La Biblioteca di Babele

Messaggioda crazy.cat » sab set 08, 2007 2:51 pm

BigBlack56 ha scritto:E un alternativa a avenger c'è? Grazie

No, non ho trovato niente per il momento.
stavo aspettando i log delle scansioni per capirci di più.

Hai attivo il salvataggio della configurazione e i punti di ripristino?
Nelle schermate blu cosa c'è scritto?
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda BigBlack56 » dom set 09, 2007 11:45 am

Ciao, scusa se nn mi son fatto sentire ma nn mi faceva entare sul forum e poi mi hanno sclerato firefox ed explorer e nn potevo + aprirli ne riaavviare perkè bitdefender sta scannando da 22 ore e sono 20 ore che mi dice che mancano 20 min alla fine e poi dopo 10 ore dice 7 o 8 min.. fatto sta che al momeno passerà al 15%... ma è normale? comunque i punti di rispristino nn mi hanno aiutato.. ho provato anche quello prima della proccedura di rimozione.. E ora li ho disabilititati perkè la procedura lo richiedeva.. Per quanto riguarda le schermate blu nn so.. sono veloci peò nn ho pensato di salvare il log al riavvio.. alla prossima lo salvo sperando che nn si verifichi prima che la scansione sia finita se no mi sparo.. comunque io ho ancora il file che mi ha infettato.. Potrebbe aiutare? Ciao ciao e grazie

P.s. ho fatto la scansione anche con trend micro però è finita molto prima e mi ha trovato solo file rar che tutti gli antivirus individuano come virus ma che nn lo sono (script per mirc, vecchi programmi per mail anonime, e le copie di backup dei file del bagle che avevo salvato)
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda crazy.cat » dom set 09, 2007 12:10 pm

BigBlack56 ha scritto: comunque io ho ancora il file che mi ha infettato.. Potrebbe aiutare?

Se non è troppo grande, caricalo su questo sito
http://www.mytempdir.com/
e mandami il link per il download con un messaggio privato.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda BigBlack56 » dom set 09, 2007 5:43 pm

Allora il file te l'ho inviato.. La scansione passa circa al 20% dopo 26 ore.. Ma sarà normale? Qua di sto passo ci vorranno 4 gg.. Sperando che nn si riavvi... comunque tra i detected problem per ora ci sono i file che avevo backuppato e poi ci sono tutti percorsi del tipo C:\Documents & Settings\All Users\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\Application Data\ e poi tipo \Adobe\.... oppure \Ahead\... \Apple\....\... ma è normale sta cosa? Tutti questi application data? Non sono errori di copia e incolla... Boo..
Ma secondo voi se io metto il cd di vista e faccio un ripristino da quello cambia qualcosa? Mi cancella tutti i programmi? Oppure se io faccio il trasferimento file e impostazioni e formatto e poi li ripristino mi ritrovo tutti i programmi come prima o solo i file? E mi ritrovo anche il virus?
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda crazy.cat » dom set 09, 2007 5:48 pm

BigBlack56 ha scritto:Allora il file te l'ho inviato.. ?

Ricevuto, anche se ormai è tardi per mettermi a studiarlo.

Interrompi quella scansione, pensavo ci avessi rinunciato ormai.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda crazy.cat » dom set 09, 2007 5:58 pm

Fai uno scan online sul sito della kaspersky e posta qui il log della scansione
http://www.kaspersky.com/virusscanner
ti potrebbe ripresentare tre volte la schermata dell'Accept, insisti e installa tutto quello che ti chiede.

finalmente oggi funziona e quindi usiamolo.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda BigBlack56 » dom set 09, 2007 6:09 pm

Allora ok oggi funziona.... Meno male.. comunque volevo dirvi che ho trovato questi tool su internet...
http://www.winplanet.com/file/19513.htm
http://www.win-lan.de/modules.php?name= ... icle&sid=6
e cureit.exe
Dite che servono a qualcosa?
comunque ora faccio sa scansione e interrompo l'altra ma prima finalmente riavvio il mio pc :D Che sta morendo!! :) comunque se mi trova dei virus che faccio li elimino o aspetto? :P Meglio chiedere tutto non si sa mai :D comunque come si fa ad analizzare quel file? Posso farlo anche io? C'è un programma per farlo? Se mi dici quale provo anche io. Grazie
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda crazy.cat » dom set 09, 2007 6:21 pm

Tools inutili, forse solo cureit potrebbe fare qualcosa, ma non più di tanto.

Il log che ti restituisce kaspersky sarà una pagina html, ci saranno alcuni nomi di file infetti e li vai ad aggiungere allo script da dare ad avenger, lasciando le scritte che già ci sono.

Se vuoi provare, fai pure tu, altrimenti allega il risultato finale che domani mattina lo controllo.

Per la chiave che avanza nel registro per il momento lasciamola dove si trova anche perché non saprei ancora come toglierla.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda BigBlack56 » dom set 09, 2007 6:40 pm

Qui c'è qualche problema di fondo... Kaspersky dopo 13 min sta ancora allo 0%... Possibile? [uhm] comunque per la chiave io potrei avanzare una proposta... Avevo letto da qualche parte che c'è modo di entrare come administrator in MP tramite il cd... Magari in quel modo avrei l'autorizzazione di eliminare tutte le chiavi? comunque ho salvato il log di bit defender... O meglio il log per la parte di scansione effettuata.. Eccolo qui..
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda BigBlack56 » dom set 09, 2007 6:45 pm

ok come nn detto... si muove... :) Ah comunque non so se hai capito ma avenger non parte su Win Vista..E' questo il problema + grosso ....
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda BigBlack56 » lun set 10, 2007 1:18 am

Allora scansione finita vi posto il log... Iniziamo subito col dire che il 90% sono file che ho nel pc e che sapevo di avere... Non sono virus.. sono script e altri tool magari qualche hackz tool che ho scaricato molto tempo ma non sono virus infatti mi pare che di virus ne segnali ben pochi... Ora che ho finito la scansione provo anche con cureit... non si sa magari...
comunque quella cartella housecall non so assolutamente cosa sia però dentro ci sono quei file che conosco quindi bo..
comunque a quanto ho visto tutti i file contenuti nelle cartelle programmi e utente sono bloccati da vista... Cioè kaspersky non ci è potuto entrare o sbaglio? Forse dovrei mettere l'autorizzazione ad everyone per permettergli di entrare? Però io sono loggato con l'account che ha tutti i permessi... Bo...
comunque direi che tutti i file contenuti in D si possono tralasciare giusto? Nn c'entrano niente col SO..
Provo cureit a dopo
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda BigBlack56 » lun set 10, 2007 2:47 pm

Allora cureit ieri sera non camminava... Io ho selezionato il disco C e ho cliccato su play ma dopo mezz'ora non avanzava.. Adesso sto facendo la scansione in Modaliàtà Provvisoria con a2cmd a-squared o qualcosa del genere.. Tramite la schermata dos.. Ieri sera l'avevo lanciata dopo cureit ma stamattina ho visto che si era bloccato... Ora ho autorizzato tutti all'accesso alle cartelle di sistema e la sto rifacendo... Eì il caso che la rifaccia anche con kaspersky ora che ho autorizzato gli accessi? o no? comunque quel ripristino dei file e configurazione di Vista mi sai dire se potrebbe salvarmi?
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda BigBlack56 » lun set 10, 2007 3:28 pm

anche a2cmd a-asquared si blocca... 2 volte sullo stesso file C\Windows\_default.pif ... Ora faccio la scansione con systemscan poi posto il log...
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda BigBlack56 » lun set 10, 2007 3:59 pm

Ecco il log di systemscan... Ora riprovo Gmer anche se mi sa che qualcosa è già compreso qua... E' Lunghissimo...
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Messaggioda BigBlack56 » lun set 10, 2007 4:23 pm

Ed ecco il log di Gmer stavolta è stato velocissimo e niente schermate blu... Boooo
Avatar utente
BigBlack56
Aficionado
Aficionado
 
Messaggi: 40
Iscritto il: sab set 08, 2007 1:43 am

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 31 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising