Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Controllo log Hijackthis - probabile rootkit

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Controllo log Hijackthis - probabile rootkit

Messaggioda Guercio » sab giu 21, 2008 6:37 pm

Ciao a tutti [:)] sono alle prese con un pc da mettere in sesto dopo un'infezione presa fresca fresca stamattina, in pratica sul pc è stata inserita una penna usb ed è scattato l'allarme avast per la presenza di un rootkit e ha chiesto di eliminare il file.. ed è stato fatto.. ma il pc è andato in crash totale e non chiudeva mai windows!! (hanno dovuto rimuovere la batteria per riavviarlo!!)
Dopo ho programmato una scansione di avast all'avvio, ha trovato due trojan ed eliminati anche quelli.
Adesso il pc sembra dare preblemini vari tra cui quando tento di aprire il disco locale C: mi chiede con quale applicazione lo voglio aprire [8)]

Vi allego il log di Hijackthis:
http://www.mediafire.com/?0tem9ntotnc

Aspetto qualche consiglio su come mettere tutto a posto [^]

Grazie a tutti in anticipo [applauso+]
"Io dico sempre la verità... anche quando dico le bugie!" - Tony Montana
Avatar utente
Guercio
Senior Member
Senior Member
 
Messaggi: 161
Iscritto il: lun apr 02, 2007 6:19 pm
Località: Napoli

Messaggioda crazy.cat » sab giu 21, 2008 6:42 pm

Qualche file di dubbia natura, sopratutto gli ultimi due.
O4 - HKLM\..\Run: [WinCast] D:\cdsetup\setup.exe -lita
O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\lsass.exe
O4 - HKCU\..\Run: [amva] C:\WINDOWS\system32\amvo.exe

Se era un rootkit fai un controllo con gmer e posta il suo log.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Guercio » sab giu 21, 2008 7:17 pm

Ciao crazy.cat, innanzitutto grazie per la pronta risposta [^] .. per quanto riguarda quei tre file di dubbia natura che mi hai segnalato, li devo fixare o cosa??

Intanto ti posto il log di gmer:
http://www.mediafire.com/?7z9mmw9z2wp

[^]

Edit: il file "amvo.exe" è stato segnalato anche durante la scansione con avast fatta all'avvio!!
"Io dico sempre la verità... anche quando dico le bugie!" - Tony Montana
Avatar utente
Guercio
Senior Member
Senior Member
 
Messaggi: 161
Iscritto il: lun apr 02, 2007 6:19 pm
Località: Napoli


Messaggioda ste_95 » sab giu 21, 2008 8:02 pm

Il log di gmer è pulito.

Dai una passata con il Perlovga Removal Tool collegando tutte le unità infette al computer.

Le voci indicate da crazy.cat fixale pure tranne la prima che sembra appartenere a WINTV2000, poi scarica Avenger
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada
Ora incolla queste righe nella box bianca che si è aperta:

Codice: Seleziona tutto
Files to delete:
C:\WINDOWS\lsass.exe
C:\WINDOWS\system32\amvo.exe


Togli il segno di spunta dalla voce Scan for Rootkits
Premi il pulsante Execute
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente
Al riavvio del computer, copia e incolla qui il contenuto del blocco note che apparirà.

Prova a riscrivere manualmente la prima riga (Files to delete:) ricordando i due punti. Se il problema persiste prova con la vecchia versione di Avenger.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda antonpaco » dom giu 22, 2008 12:13 pm

hai provato a fare una scansione con malwarebytes, e' incredibile, sia sul pc mio che di mio fratello ha trovato e risolto diversi problemini in pochi minuti.
Avatar utente
antonpaco
Aficionado
Aficionado
 
Messaggi: 135
Iscritto il: dom giu 01, 2008 11:45 am

Messaggioda Guercio » dom giu 22, 2008 2:04 pm

Ciao ste_95, grazie per la risposta [^]
Ho fixato i due files e poi seguito le tue istruzioni per Avenger.. ora ti posto di seguito il contenuto del blocco note dopo il riavvio:
http://www.mediafire.com/?4idoeejdn0q

Al momento il problema resta: quando clicco C: mi chiede utilizzare per aprirlo [8)]

Ps: Con la nuova versione di Avenger non ho avuto problemi [^]

La scansione con Perlovga Removal Tool ancora non l'ho fatta, aspetto il controllo del log e tuoi nuovi consigli [^]

Grazie anche ad antonpaco per l'intervento [:)]
"Io dico sempre la verità... anche quando dico le bugie!" - Tony Montana
Avatar utente
Guercio
Senior Member
Senior Member
 
Messaggi: 161
Iscritto il: lun apr 02, 2007 6:19 pm
Località: Napoli

Messaggioda ste_95 » dom giu 22, 2008 3:04 pm

E' proprio con il Perlovga Removal Tool che risolverai il problema di accesso a C: [^]
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Guercio » dom giu 22, 2008 4:36 pm

ste_95 ha scritto:E' proprio con il Perlovga Removal Tool che risolverai il problema di accesso a C: [^]

Ok.. fatto.. riavviato il pc il modalità provvisoria e lanciato il PRT: ma come ma il la scansione dura 2 secondi?!? [8)]
Il tempo di cliccare e subito è comparsa la schermata:
Immagine

Comunque al riavvio il problema di associare C: ad un'applicazione non c'è più quindi sembra proprio missione compiuta [^]

Devo postare qualche altro log o passo ai ringraziamenti?!? [rotolo]
Ultima modifica di Guercio il dom giu 22, 2008 4:38 pm, modificato 1 volta in totale.
"Io dico sempre la verità... anche quando dico le bugie!" - Tony Montana
Avatar utente
Guercio
Senior Member
Senior Member
 
Messaggi: 161
Iscritto il: lun apr 02, 2007 6:19 pm
Località: Napoli

Messaggioda ste_95 » dom giu 22, 2008 4:37 pm

E' molto veloce, e se non riscontri più problemi, possiamo dire di aver risolto il problema. [^]
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Guercio » dom giu 22, 2008 4:40 pm

Ok ste, allora Missione Compiuta!!! [^] [applauso+]

Come al sempre sei di grandissimo aiuto.. grazie anche a tutto il resto del forum e a chi è intervenuto [^]

Se dovessero sorgere altri problemi collegati a quest'infezione posto qui [;)]

[grazie]
"Io dico sempre la verità... anche quando dico le bugie!" - Tony Montana
Avatar utente
Guercio
Senior Member
Senior Member
 
Messaggi: 161
Iscritto il: lun apr 02, 2007 6:19 pm
Località: Napoli


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 1 ospite

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising