Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

rootkit? Opzioni
Rudewolf
Inviato: Thursday, March 13, 2008 10:14:12 PM

Rank: AiutAmico

Iscritto dal : 5/2/2006
Posts: 6,184
suarez 73 non sei idiota devi solo agire con calma.Visualizza le cartelle e file di sistema come ti ha detto pidue.Per arrivare alla cartella Impostazioni locali\ dati e applicazioni\ apri risorse del computer,clicca con dx su C quindi documents & setting\Administrator e vedrai la cartella Impostazioni locali che come tutte le cartelle nascoste è di colore piu chiaro rispetto alle altre come in questa immagine,aprila e dentro troverai la cartella Dati e applicazioni.Vedrai che con l'aiuto di pidue ne verrai fuori.
suarez73
Inviato: Thursday, March 13, 2008 10:30:32 PM

Rank: AiutAmico

Iscritto dal : 2/17/2008
Posts: 887
ciao rudewolf fin lì arrivo ma poi non trovo il file da cancellare...perchè????? che gran pasticcio!!!
mi spiace far perdere tutto questo tempo ma io non so più che pesci prendereNot talking Not talking Not talking Not talking Not talking
r16
Inviato: Thursday, March 13, 2008 10:41:20 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Perchè dopo Impostazioni locali ,clicca "Dati applicazioni" è li' il file da cancellare.
pidue
Inviato: Thursday, March 13, 2008 10:55:39 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Ciao, facciamo un po' di chiarezza.
I file di sistema vanno resi visibili, perchè la cartella Impostazioni locali è nascosta di default, essendo una cartella di sistema. Se devi cancellare un file che si trova dentro la cartella, questa deve essere visibile. La procedura te l'ho descritto sopra.

Altra cosa sono i rootkit. Se il file che devi cancellare è quello che Gmer indica come *** hidden **** , devi rimuoverlo per forza con Gmer, perchè in altri modi non lo trovi, essendo nascosto (non perchè è un file di sistema), ma perchè la strategia dei rootkit è quella di rendrsi invisibili.

Da quello che ho capito tu hai un file hidden che devi per forza rimuovere con Gmer. SE l'altro non è hidden , lo puoi rimuovere manualmente, oppure con appositi tool (Avenger, Unlocker, KillBox)..Ma se il file è bloccato, bisogna eliminare la chiave che lo genera. E io ti ho dato il percorso nel registro. Se hai WindowsXP, (a proposito, non hai detto che sist operativo hai), devi per folrza trovare la situazione come da figura.



A destra (vedi la cartellina run aperta?) dovresti trovare la stringa C:\Documents and settings\compaq_proprietario\impostazioni locali\dati applicazioni\mpmwxd.exe. Bene, è questa la chiave che devi eliminare.




Rudewolf
Inviato: Thursday, March 13, 2008 10:56:18 PM

Rank: AiutAmico

Iscritto dal : 5/2/2006
Posts: 6,184
Non preoccuparti per noi pensa a te.Apri la cartella Impostazioni locali li trovi l'altra cartella Dati e applicazioni e come ha detto anche r16 è li il file da cancellare.
r16
Inviato: Thursday, March 13, 2008 11:08:18 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ma sei sicuro di avergli dato la chiave giusta?

Non sarà questa?
Reg HKCU\Software\Microsoft\Windows\CurrentVersion\Run@mpmwxd c:\documents and settings\compaq_proprietario\impostazioni locali\dati applicazioni\mpmwxd.exe mpmwxd

Se ho sparato una fesseria chiedo scusa
suarez73
Inviato: Friday, March 14, 2008 5:54:18 PM

Rank: AiutAmico

Iscritto dal : 2/17/2008
Posts: 887
nel percorso di registro non ci sono chiavi infette tutto regolare


il famoso file da cancellare in C:\DocumentsandSettings\Compaq_proprietario\impostazioni locali\ dati applicazioni MPMWXD.EXE non c'è ho guardato in tutte le cartelle presenti che sono adobe applicationi history help identies etc etc l'infame non c'è!

con gmer ho rifatto la scansione normale e mi trova ciò (in rosso)
PROCESS C:\documents and settings\compaq_proprietario\impostazioni locali\dati applicazioni\mpmwxd.exe(***hidden***)
cliccando su questa voce le opzioni possibili sono kill process (fatto ma al riavvio c'era di nuovo!) e options


LIBRARY C:\documents and settings\compaq_proprietario\impostazioni locali\dati applicazioni\mpmwxd.exe (***hidden***)@C:\documents and settings\compaq_proprietario\impostazioni locali\dati applicazioni\mpmwxd.exe[496]
cliccando invece su questa voce trovo solo options =IRP hooks
=NTAPI registry scan
=IRP files scan
=file version info
=only mom MS FILES

nella scansione con autostart e poi scan non ci sono voci rosse....mpmwxd c'è però è nero

quindi l'unica cosa che mi rimane è fare kill process a ogni avvio?
e nella library cosa mi consigli di fare?
Anxious Anxious Anxious Anxious
suarez73
Inviato: Saturday, March 15, 2008 8:52:56 AM

Rank: AiutAmico

Iscritto dal : 2/17/2008
Posts: 887
UDITE UDITE C'è LO FATTA!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!
ripetendo all'infinito tutta la spiegazione di p2 con estrema calma sono riuscita ad eliminare la bestiaccia!
prima ho fatto kill process quindi DOPO ho cercato nel registro di sistema e la bestiaccia come per magia è comparsa quindi cancellato rifatto scansione con gmer e come per magia anche la voce rossa (dove non avevo opzioni) non c'era più insieme a tutte le voci riguardanti mpmwxd in nero
riavviato rifatto scansione tutto pulito con 1/5 delle voci (nere)presenti prima di tutto il procedimento!!!!!
Dancing Dancing Dancing Dancing Dancing Dancing Dancing
pidue
Inviato: Saturday, March 15, 2008 9:52:17 AM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Complimenti, sei stata tenace. Io te lo avevo detto in un post precedente che bisogna insistere, perchè alle volte succede che il rootik sia in esecuzione e allora bisogna ritentare.
Ciao. Dancing



Rudewolf
Inviato: Saturday, March 15, 2008 3:32:17 PM

Rank: AiutAmico

Iscritto dal : 5/2/2006
Posts: 6,184
Grande suarez73!Chi la dura la vince!
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.