Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

trojan rimosso e desktop sparito!!

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

trojan rimosso e desktop sparito!!

Messaggioda nicola82 » lun ott 01, 2007 12:18 pm

ragazzi nod32 mi segnalava un trojan (se non sbaglio 'svchost.exe') che mi ha eliminato. al riavvio successivo windows non visualizza più il desktop, la barra di avvio... nulla. apro il task manager, digito 'explorer' e non funziona nulla. i file ci sono dentro c: (se vado dentro windows\system32\ esiste quel file - e sotto \windows ci sono eseguibili che sono virus). con avenger ho provato ad eliminare dopo il riavvio il file incriminato ma non riesco a sbloccare la cosa, nemmeno da modalità provvisoria.


come faccio??
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm

Messaggioda crazy.cat » lun ott 01, 2007 12:25 pm

forse spoolw.exe ?

Scaricati questo
http://www.MegaLab.it/3270
lo estrai e lanci dal task manager il file rimuovi.cmd e poi riavvii il pc.

Fammi sapere se ha funzionato.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda nicola82 » lun ott 01, 2007 1:16 pm

perfetto, ha funzionato.
ora sto facendo una scansione approfondita con l'euristica avanzata di nod. ma come è potuto succedere? cosa devo fare per avere la sicurezza di avere il pc pulito? non è che stanno in giro altri file (eseguibili sotto windows o file batch sotto la root...
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm


Messaggioda Pct » lun ott 01, 2007 2:37 pm

per quanto riguarda avere il pc pulito, non ti saprei dire, aspetta la risposta di crazy.cat, per il programma per la sicurezza, devi averne uno con cui ti trovi bene,comunque ti consiglio di leggerti questo, se ne hai voglia, poi fai tu

http://www.MegaLab.it/2738
Avatar utente
Pct
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 1933
Iscritto il: dom set 09, 2007 4:38 pm

Messaggioda crazy.cat » lun ott 01, 2007 4:33 pm

nicola82 ha scritto:cosa devo fare per avere la sicurezza di avere il pc pulito?

prova a fare una scansione sul sito della kaspersky e vedi se nel log finale ci sono virus, poi vediamo come eliminarli.

Quel virus che hai preso viene riconosciuto dalla maggior parte degli antivirus però scrive due chiavi nel registro e al primo riavvio del pc il desktop sparisce.
Per quello ho scritto un articolo, che Zane dovrebbe pubblicare la prossima settimana, e preparato quel file cmd per la rimozione dei file e delle chiavi di registro.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda PcPhilosophus » dom ott 14, 2007 12:14 pm

Volevo ringraziare lo staff di questo sito per avermi fatto trovare la soluzione a questo virus: stavo tentando di far riapparire il desktop e start in tutti i modi ma non ci riuscivo nemmeno eseguendo msconfig e mettendo avvio normale.

Avevo pensato di riparare windows dal cd dell'installazione, avrebbe funzionato?

Intanto vi ringrazio perché non è la prima volta che questo sito mi è d'aiuto...

Ciaooo [applauso+]
Ero conosciuto con il nick di bart_simpson in questo forum, lo ho cambiato, ora sono PcPhilosophus :)
Avatar utente
PcPhilosophus
Bronze Member
Bronze Member
 
Messaggi: 616
Iscritto il: sab ott 13, 2007 10:08 pm

Messaggioda crazy.cat » dom ott 14, 2007 2:36 pm

Bart_simpson ha scritto:Avevo pensato di riparare windows dal cd dell'installazione, avrebbe funzionato?

Forse no.
A meno che il ripristino non cancellasse le due chiavi scritte dal virus nel registro di configurazione.

Benvenuto nel forum.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda PcPhilosophus » dom ott 14, 2007 5:58 pm

Volevo fare un'altra domanda inerente questo virus, io lo ho scannerizzato con il nod32 e mi ha trovato che mi aveva messo 203 VIRUS!!!!!
Ora sono disinfettati, ma ora vorrei sapere cosa intaccavano?
199 dei virus erano come questo:

C:\System Volume Information\_restore{2C2C54C0-C792-461E-AE38-DBC4A1497007}\RP39\A0015893.exe - Win32/TrojanDownloader.Agent.NRO cavallo di troia

e soprattutto devo fare qualcosa x essere più sicuro che siano stati disinfettati meglio?
Ero conosciuto con il nick di bart_simpson in questo forum, lo ho cambiato, ora sono PcPhilosophus :)
Avatar utente
PcPhilosophus
Bronze Member
Bronze Member
 
Messaggi: 616
Iscritto il: sab ott 13, 2007 10:08 pm

Messaggioda crazy.cat » lun ott 15, 2007 7:20 am

Questo è il ripristino della configurazione, cartella che è un covo di tutti i virus passati per il pc.

Bart_simpson ha scritto:C:\System Volume Information\_restore{2C2C54C0-C792-461E-AE38-DBC4A1497007}\RP39\A0015893.exe - Win32/TrojanDownloader.Agent.NRO cavallo di tr**a


Dato che parecchi antivirus non riescono ad agire in quella cartella, il consiglio è sempre quello di disattivare il ripristino per eliminare i virus.
http://www.MegaLab.it/2330
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

anch'io ho lo stesso problema

Messaggioda nicola82 » lun ott 15, 2007 8:48 am

anch'io sono alle prese con questo problema, su un win xp home sp2 fat32.
ho allegato i log e specialmente su O15 della trusted zone di hijackthis appena li cancello questi ricompaiono. nod32 e virit mi hanno rimosso le infezioni e il rootkit in questione lzx32.sys. i vari tool di gromozon, quello linkato su MegaLab non funzionano. il file in questione lzx32.sys non esiste più nemmeno nella dir \windows\system. ma il desktop non parte, non riconosce explorer pur essendo presente in windows. la chiave pe386 è stata cancellata dal registro e anche con rootkit buster, rustok reanimator che utilizza partizan per rimuovere il trojan non funzionano. [cry] [cry] non so dove sbattere la testa.. mi è rimasto solo uno spigolo vivo... [V]
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm

Re: anch'io ho lo stesso problema

Messaggioda crazy.cat » lun ott 15, 2007 9:14 am

E' poi un virus diverso dall'altro che avevi preso.

Hai ancora questo file nel pc?
E' sconosciuto.
nicola82 ha scritto:O23 - Service: VODNIDO - Sysinternals - www.sysinternals.com - C:\DOCUME~1\OLIDATA\IMPOST~1\Temp\VODNIDO.exe


Questi file sono stati cancellati?
c:\windows\system32\lsasss.exe - probabilmente una variante di Win32/TrojanDownloader.Agent.AWF cavallo di troia
c:\windows\system32\msantivir.exe - probabilmente una variante di Win32/TrojanDownloader.Agent.AWF cavallo di troia
C:\WINDOWS\ctfmon32.dll -

Prova a fare una scansione con questo programma e posta il risultato.
http://noahdfear.geekstogo.com/FindAWF.exe

Rifai la scansione con hijackthis e cancella questa riga
F2 - REG:system.ini: Shell=explorer.exe
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda nicola82 » lun ott 15, 2007 10:13 am

quei file sono stati cancellati, tutti. killbox me li aveva eliminati.

ecco il log richiesto:

-----------------------------------------------


Find AWF report by noahdfear ©2006
Version 1.40



bak folders found
~~~~~~~~~~~

Il volume nell'unit… C Š XP
Numero di serie del volume: 385E-12F0

Directory di C:\WINDOWS\BAK

0 File 0 byte
2 Directory 16.066.510.848 byte disponibili
Il volume nell'unit… C Š XP
Numero di serie del volume: 385E-12F0

Directory di C:\WINDOWS\SYSTEM32\BAK

09/07/2001 10.50 155.648 NeroCheck.exe
1 File 155.648 byte
2 Directory 16.066.510.848 byte disponibili
Il volume nell'unit… C Š XP
Numero di serie del volume: 385E-12F0

Directory di C:\PROGRA~1\QUICKT~1\BAK

17/01/2006 17.41 98.304 qttask.exe
1 File 98.304 byte
2 Directory 16.066.510.848 byte disponibili
Il volume nell'unit… C Š XP
Numero di serie del volume: 385E-12F0

Directory di C:\WINDOWS\SYSTEM32\SHELLEXT\BAK

0 File 0 byte
2 Directory 16.066.510.848 byte disponibili
Il volume nell'unit… C Š XP
Numero di serie del volume: 385E-12F0

Directory di C:\PROGRA~1\ALWILS~1\AVAST4\BAK

0 File 0 byte
2 Directory 16.066.510.848 byte disponibili
Il volume nell'unit… C Š XP
Numero di serie del volume: 385E-12F0

Directory di C:\PROGRA~1\GOOGLE\GOOGLE~2\12908~1.500\BAK

28/10/2006 19.43 163.576 GoogleToolbarNotifier.exe
1 File 163.576 byte
2 Directory 16.066.510.848 byte disponibili


Duplicate files of bak directory contents
~~~~~~~~~~~~~~~~~~~~~~~

155648 9 Jul 2001 "C:\WINDOWS\system32\bak\NeroCheck.exe"
98304 17 Jan 2006 "C:\Programmi\QuickTime\bak\qttask.exe"
52272 16 Feb 2007 "C:\Programmi\Google\googletoolbar3user.exe"
26694 9 Oct 2007 "C:\WINDOWS\Installer\{1E04F83B-2AB9-4301-9EF7-E86307F79C72}\googleearth.exe_407B9B5CDAC54F44A756B57CAB4E6A8B.exe"
13411824 9 Oct 2007 "C:\Documents and Settings\OLIDATA\Desktop\Google_Earth_BZXV.exe"
68856 13 Jun 2007 "C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
69632 12 Sep 2007 "C:\Programmi\Google\Google Earth\googleearth.exe"
138168 16 Feb 2007 "C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe"
163576 28 Oct 2006 "C:\Programmi\Google\GoogleToolbarNotifier\1.2.908.5008\bak\GoogleToolbarNotifier.exe"


end of report
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm

Re: anch'io ho lo stesso problema

Messaggioda crazy.cat » lun ott 15, 2007 10:26 am

E questo?
crazy.cat ha scritto:Hai ancora questo file nel pc?
E' sconosciuto.
nicola82 ha scritto:O23 - Service: VODNIDO - Sysinternals - www.sysinternals.com - C:\DOCUME~1\OLIDATA\IMPOST~1\Temp\VODNIDO.exe


Non era quello che pensavo....
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda nicola82 » lun ott 15, 2007 10:32 am

ovviamente è cancellato...

non posso formattare o sovrascrivere windows!!!
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm

Messaggioda nicola82 » lun ott 15, 2007 12:33 pm

FORSE CI SIAMO...

nella seguente chiave

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe


è presente la voce DEBUGGER "c:\windows\system32\ephktmhd.ver"

questo file era quello che mi ha rilevato nod32 in fase di scansione e che ha eliminato
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm

Messaggioda crazy.cat » lun ott 15, 2007 12:36 pm

nicola82 ha scritto:è presente la voce DEBUGGER "c:\windows\system32\ephktmhd.ver"

Cancella la chiave.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda nicola82 » lun ott 15, 2007 1:58 pm

se si poteva cancellare l'avrei fatto... [sh]

mi da errore sull'eliminazione della chiave [:p]
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm

Messaggioda tecnico24 » lun ott 15, 2007 2:06 pm

prova con questo:
http://www.regxplor.com/
Avatar utente
tecnico24
Senior Member
Senior Member
 
Messaggi: 380
Iscritto il: dom mag 20, 2007 4:31 pm

Messaggioda ste_95 » lun ott 15, 2007 2:06 pm

impostati i valori massimi su quella chiave...
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda nicola82 » lun ott 15, 2007 2:13 pm

che significa impostare i valori massimi sulla chiave?
Avatar utente
nicola82
Aficionado
Aficionado
 
Messaggi: 75
Iscritto il: lun mar 05, 2007 8:17 pm

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 10 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising