Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Neofita del pc alle prese con un rootkit..

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Neofita del pc alle prese con un rootkit..

Messaggioda Ophelia » gio giu 26, 2008 11:01 am

Salve a tutti. E' la prima volta che scrivo su questo forum. Dato che mi sembrate tutti molto competenti, considerata la mia tendenziale inettitudine alla soluzione del mio problema, spero possiate essermi d'aiuto voi e insegnarmi qualcosa. Non è molto che ho un mio pc, solo 20 giorni. Era andato tutto bene fino ad una settimana fa.
Per ignoranza ho cliccato in un sito su un banner da cui si accedeva all'installazione di Messenger Skinner. L'antivirus che mi hanno dato col pc (Norton Internet security 2007) mi ha subito bloccato l'applicazione con Auto-Protect. Penso: vabbè, tutto apposto!
Nulla di tutto questo. Dal giorno dopo,la navigazione è diventata impossibile, con l'apertura di finestre pubblicitarie a tempesta e un certo rallentamento dell'attività generale.
Informandomi sono giunta sul vostro sito, che mi ha dato molte informazioni utili per identificare il mio problema.
Ecco infatti che, ad una attenta ricerca, spuntano i seguenti files nel pc:

File C:\Utenti\Ophelia\AppData\Local\iwcywqq.dat
File C:\Utenti\Ophelia\AppData\Local\iwcywqq.exe
File C:\Utenti\Ophelia\AppData\Local\iwcywqq_nav.dat
File C:\Utenti\Ophelia\AppData\Local\iwcywqq_navps.dat
File C: \Utenti\Ophelia\AppData\Local\iwcywqq_navfx.dat

Sul momento ho pensato di mettere i files manualmente nella Quarantena di Norton e di togliere il file iwcywqq.exe dall'esecuzione automatica all'avvio di Windows. Con questo palliativo sto navigando senza problemi, ma il rallentamento del sistema rimane!!!

Ho Windows Vista Home Premium 32 bit (per ora....)e anche se il pc è nuovo sappiamo tutti che una certa lentezza col Vista si accusa,eccome (soprattutto rispetto ai ritmi che avevo lavorando sull'altro pc con Xp)..un ulteriore rallentamento non posso proprio permettermelo!

Al di là di questo,ovvio che vorrei proprio eliminare 'sti files defintivamente...e qui,se vorrete, interverrete voi!!

Ho letto delle soluzioni che però chiamano in causa l'utilizzo di programmi che onestamente ho trovato di non troppo facile comprensione... [cry+]
Suggeritemi voi cosa fare e, se avrete la pazienza, guidatemi perché sono molto incasinata e non sono proprio un genio del computer!...... [:D] !

Altra cosa: ho attivato quasi subito dopo l'acquisto del pc Windows Defender. Spulciando nei resoconti delle scansioni di questo programma, trovo che il problema è stato identificato come presente ad ogni scansione, ma è classificato come "Non ancora classificato" e quindi forse da lì nn si può eliminare..anche su questo chiedo lumi!
Vi metto qua il risultato della scansione di Defender:
"Descrizione: questo programma presenta comportamenti potenzialmente indesiderati.

Risorse:
regkey:
HKCU@S-1-5-21-2721661746-2365359053-3925428895-1000\Software\Microsoft\Windows\CurrentVersion\Run\\iwcywqq

runkey:
HKCU@S-1-5-21-2721661746-2365359053-3925428895-1000\Software\Microsoft\Windows\CurrentVersion\Run\\iwcywqq

file:
c:\utenti\ophelia\appData\local\iwcywqq.exe

Categoria: Non ancora classificato"



Vi ringrazio davvero infinitamente e anticipatamente per tutto.
Magari ho avuto un po' di sfortuna ad incappare in un rootkit dopo 20 giorni dall'inizio del mio rapporto intensivo con l'informatica e con un pc mio personale...ma non mi scoraggio.. forse era anche ora di istruirsi su queste cose!:-)

P.s: di molte cose sono assolutamente ignorante, ma una cosa l'ho capita:
Norton Antivirus 2007 non è un antivirus!!! E che diamine.....

Un saluto e a presto
Ophelia
bene vixit qui bene latuit (Descartes)
Avatar utente
Ophelia
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: gio giu 26, 2008 9:48 am

Messaggioda crazy.cat » gio giu 26, 2008 12:00 pm

Sei sicura di aver eliminato tutti quei file o ne sono rispuntati degli altri?

Vediamo un log della scansione di hijackthis e di gmer
http://www.MegaLab.it/2286

Scarica GMER, poi segui i seguenti passaggi:

--- 1° passaggio ---
Avviamo gmer
clicchiamo su > > >
Clicchiamo su Autostart
mettiamo il segno di spunta a Show All
clicchiamo su Scan
al termine della scansione, clicchiamo su Copy
Apriamo il blocco note e premiamo CTRL+V (oppure clicchiamo su Modifica e poi su Incolla).

--- 2° passaggio ---
Sempre nel programma appena scaricato (gmer),
clicchiamo su Rootkit
clicchiamo su Scan
al termine della scansione, clicchiamo su Copy
Apriamo il blocco note e premiamo CTRL+V (oppure clicchiamo su Modifica e poi su Incolla).

e li posti seguendo questa regole
http://www.MegaLab.it/forum/viewtopic.php?t=42331

Poi dovrai usare avenger anche se non ti piace troppo.

Passeremo poi a rimuovere norton virus e Windows (schifo)defender e mettere qualcosa di meglio (ma ne parliamo dopo).
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Ophelia » gio giu 26, 2008 1:34 pm

Eccoci qua.
Tieni presente che nel frattempo avevo Explorer aperto sulla pagina delle tue istruzioni.
Per la tua prima richiesta http://www.mediafire.com/?drxvmdmxpof

Per la seconda (Rootkit): http://www.mediafire.com/?benlf9xtwgk

In riferimento alla tua prima frase, volevo dirti che io i files non li ho certo cancellati o messi nel cestino o roba del genere, perché pensavo che ci volesse un programma specifico per eliminarli. Voglio dire che ad eliminarli banalmente nn ci ho provato proprio!
Se poi tu mi dici che devo anche eliminarli da lì, allora lo faccio.
Al momento sono nella quarantena del Norton (c'è un modo per togliergli dal pc da lì?!) e nella cartella, al percorso di cui ti ho scritto prima.

Dimmi tu, tell me all!
Grazie grazie grazie davveroooooooo!!!!!!!!!! [rolleyes]
Ophelia
bene vixit qui bene latuit (Descartes)
Avatar utente
Ophelia
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: gio giu 26, 2008 9:48 am


Messaggioda crazy.cat » gio giu 26, 2008 1:57 pm

Mancava questo log
crazy.cat ha scritto:Vediamo un log della scansione di hijackthis
http://www.MegaLab.it/2286


Intanto fai queste cose:

Scarica la nuova versione di Avenger
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada.
Ora incolla queste righe nella box bianca che si è aperta:

Codice: Seleziona tutto
Files to delete:
C:\Utenti\Ophelia\AppData\Local\iwcywqq.dat
C:\Utenti\Ophelia\AppData\Local\iwcywqq.exe
C:\Utenti\Ophelia\AppData\Local\iwcywqq_nav.dat
C:\Utenti\Ophelia\AppData\Local\iwcywqq_navps.dat
C: \Utenti\Ophelia\AppData\Local\iwcywqq_navfx.dat



Togli il segno di spunta dalla voce Scan for Rootkits
Premi il pulsante Execute
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente
Al riavvio del computer, copia e incolla qui il contenuto del blocco note che apparirà.

Se Avenger ti dice che lo script non è valido (Invalid script), riscrivi manualmente il primo comando (Files to delete:) senza dimenticare i due punti finali.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Ophelia » gio giu 26, 2008 2:16 pm

Ah vero, sorry!
Eccolo qua: http://www.mediafire.com/?n0razmm9y9i

Su Avenger ora faccio quello che mi hai consigliato e poi ti dico...come potrai notare dal log mi chiamo Luisa in realtà! [std]

A risentirci e grazie ancora. Tu fai sapere.
Ophelia
bene vixit qui bene latuit (Descartes)
Avatar utente
Ophelia
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: gio giu 26, 2008 9:48 am

Messaggioda Ophelia » gio giu 26, 2008 2:44 pm

Mentre che siamo nel discorso eccoti pure questo.
Ho il sospetto che qualcosa nn sia andato troppo bene...comunque eccolo:
http://www.mediafire.com/?vyx1xjnm2ye
Thanks
Ciao! [:)]
bene vixit qui bene latuit (Descartes)
Avatar utente
Ophelia
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: gio giu 26, 2008 9:48 am

Messaggioda ste_95 » ven giu 27, 2008 9:04 am

Una nuova variante? Confermi che è successo installando MessengerSkinner? Appena ne ho la possibilità verifico, grazie.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda crazy.cat » ven giu 27, 2008 9:19 am

I file li avevi già eliminati con norton.
Per il problema dei rallentamenti comincia a togliere Norton virus e poi metti avira antivir pe freeware e ti fai un bel controllo con quello.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Ophelia » sab giu 28, 2008 11:02 am

Si, è successo con Messenger Skinner. La cosa grave è che io ho solo cliccato sul banner, all'installazione nn ci siamo manco arrivati, ha fatto tutto lui!!
[...]
comunque per i famosi files li ho cancellati anche dalla cartella C:\Utenti\Luisa\AppData\Local oltre che dalla quarantena di Norton virus (come lo chiami tu!)
Ora è tutto apposto, sembra.
Forse la lentezza è dovuta al fatto che in fondo il processore non è un granchè e Vista "ha un suo peso", oltre al fatto che il disco ovviamente si va riempiendo di roba! Non lo so, ma di certo il norton lo levo!

Grazie davvero per i consigli, per l'aiuto e per il tempo che mi avete dedicato.
Se dovessi avere nuovi problemi o richieste su dubbi vari non esiterò a scrivervi...forse però questo forum ha un livello troppo alto per essere tediato con questioni per voi tanto semplici! [^]
Salutoni
Ophelia
bene vixit qui bene latuit (Descartes)
Avatar utente
Ophelia
Neo Iscritto
Neo Iscritto
 
Messaggi: 12
Iscritto il: gio giu 26, 2008 9:48 am

Messaggioda crazy.cat » sab giu 28, 2008 12:14 pm

Ophelia ha scritto:.forse però questo forum ha un livello troppo alto per essere tediato con questioni per voi tanto semplici!

Nessuna questione è troppo semplice o difficile.
Chiedete e se possiamo vi rispondiamo.
A volta capita che non sappiamo...
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Anche io ho problemi con rootkit...

Messaggioda mariabit » sab lug 05, 2008 4:35 pm

Salve, credo di avere un problema analogo a Ophelia [cry+]
Da un paio di settimane, appena accendo il PC, Avast (con cui mi trovo molto bene) mi avvisa che ci sono 2 trojan, e temo che il responsabile sia ovviamente MSN Messenger.
Ho fatto la scansione all'avvio, li cancello, ma ricompaiono la volta successiva [cry]
I messaggi sono i seguenti:
c:\windows\installer\24ha12\cmp\insDr.exe infetto da win32:rookit-gen
c:\windows\installer\24ha12\inet\int2com.exe infetto da win32:agent-uuv
Ho scaricato, come consigliate, AVENGER e GMER, ma poi che faccio...?
GRAZIE in anticipo dell'attenzione!
Avatar utente
mariabit
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: sab lug 05, 2008 4:18 pm

Messaggioda mariabit » sab lug 05, 2008 4:36 pm

Pardon: rootkit-gen
Avatar utente
mariabit
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: sab lug 05, 2008 4:18 pm

Messaggioda crazy.cat » dom lug 06, 2008 11:43 am

mariabit ha scritto:Pardon: rootkit-gen

Fai la scansione con hijackthis e gmer e vediamo il log che ne risultano.
Come avevo suggerito qui
http://www.MegaLab.it/forum/viewtopic.p ... 215#367215
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda mariabit » dom lug 06, 2008 5:29 pm

Grazie! Ho postato il log della scansione (i 2 passaggi) con GMER qui: http://www.mediafire.com/?j4bx4ont0ym
Comunque oggi, all'avvio del PC, è andato tutto liscio! Significa che la scansione con Avast ha funzionato da sola? [^]
Resto in attesa... [rolleyes]
Avatar utente
mariabit
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: sab lug 05, 2008 4:18 pm

Messaggioda mariabit » dom lug 06, 2008 5:30 pm

Scusa, dimenticavo [:-H] : dove trovo hijackthis? Devo passarlo ugualmente...?
Avatar utente
mariabit
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: sab lug 05, 2008 4:18 pm

Messaggioda cops » dom lug 06, 2008 6:12 pm

Scusa se mi intrometto ma visto che crazy non c'è te lo dico io!!!

Sì è gratuito e lo scarichi qui, http://www.trendsecure.com/portal/en-US ... ckThis.exe
Lo salvi sul desktop (basta che fai subito salva nella finestra che si apre)
Poi clicchi sull' icona, esegui,e clicchi la prima
opzione, dopo di che fai scan e ti scansionerà,poi si aprà il blocco note con scritto tutto fai copia e incolla e lo posti qui
La lotta ai virus informatici è più dura di quelli biologici.
Avatar utente
cops
Neo Iscritto
Neo Iscritto
 
Messaggi: 10
Iscritto il: sab giu 07, 2008 7:22 pm

Messaggioda ste_95 » lun lug 07, 2008 3:51 pm

I log sembrano puliti, Avast non segnala più nulla?
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Risolto!

Messaggioda mariabit » mar lug 22, 2008 1:56 pm

SCUSATE IL RITARDO! Tutto a posto, risolto [:)] Grazie infinite [applauso+]
Avatar utente
mariabit
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: sab lug 05, 2008 4:18 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 13 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising