Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

si tratta di rootkit? Opzioni
stubborn74
Inviato: Saturday, August 04, 2012 10:34:17 PM

Rank: AiutAmico

Iscritto dal : 8/3/2012
Posts: 34
un saluto a tutti,ho un notebook HP dv6000 con (haimè) installato su 2 partizioni indipendenti, il mitico so vista 32bit,ho molta familiarità con questo pc che uso ormai da anni,presto sempre molta cautela per le infezioni ma sta volta (non per mia causa) mi sa che l ho beccata,e anche bella grossa purtroppo.... nella mia ignoranza visti i sintomi che vedo si puo parlare (ripeto,per ipotesi) del temibile "mebromi" (e se fosse quella,so già che lo dvrò buttare via) o di chissàquale altra strana infezione,sarete voi poi a guidarmi. i sintomi sono cpu a palla,lentezza,schermata nera per pochi secondi prima dell avvio,ci sono anche numerose istanze da parte di "svchost.exe" il quale prende una bella fetta di cpu, poi ho anche trovato la presenza di 2 voci di registro alquanto sospette,penso c entrino sicuramente qualcosa perchè non le ho mai notate prima d ora. i file temporanei sono stati tutti eliminati,li elimino ogni settimana. scansioni varie effettuate non riscontrano alcunchè,la visualizzazione dei file nascosti è attiva,e oggi ho provato a cercare qualcosa manualmente in C:\windows\system32\ & \drivers ma sembra tutto firmato.... booo,...si tratta di rootkit?
in attesa di istruzioni.

queste sono le 2 voci del registro,possono essere cancellate cambiando le autorizzazioni (non le ho ancora cancellate,le ho lasciate per un eventuale indagine)




@r16 ATTENZIONE,prima di visionare i logs ti riporto quanto segue: ho eseguito fedelmente ogni istruzione, la scansione con ComboFix è durata oltre 18 minuti,e al termine ha tentato di eliminare qualcosa,è apparsa la scritta "eliminazione file" ma non è riuscito.
OTL è andato in crash per 2 minuti nonappena avviato,poi si è ripreso e ha terminato la scansione,ho anche controllato le 2 voci di registro sospette che ho riportato all inizio del post,e ho notato che sono diventate 3 dopo la scansione di ComboFix .






P.S.
r16 mi sono permesso di postare anche questo screen,i 3 processi in rosso sono sempre attivi anche se non sto mai utilizzando nè cmd,nè shell nè tantomeno wmp.





anche "Trustedinstaller.exe" è stranamente perennemente attivo.

ecco i logs

ComboFix .txt

OTL.Txt

Extras.Txt


Sponsor
Inviato: Saturday, August 04, 2012 10:34:17 PM

 
r16
Inviato: Saturday, August 04, 2012 10:45:21 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Brutte notizie.
I log non presentano infezioni attive.
Alcune indicazioni:
Elimina le chiavi sospette che hai postato. (Legacy_06914404 )
Attenzione:
Prima di eliminarle, fai un Backup delle chiavi per ogni evenienza.
Se non sei capace segui le istruzioni di questo link:
http://vistatricks.altervista.org/www.beepworld.it/members/maxdor/registro.htm

Se il problema persiste:
Disistallare (non disattivare) Comodo Internet Security. (lo potrai reistallare in seguito)
Se non funziona:
Provare un Ripristino configurazione sistema, e porti il pc a una data antecedente il problema.

Ho visto che hai usato software per il rilevamento di rootkit al MBR.
Suppongo con esito negativo.
stubborn74
Inviato: Saturday, August 04, 2012 11:30:35 PM

Rank: AiutAmico

Iscritto dal : 8/3/2012
Posts: 34
r16 ha scritto:
Ciao.
Brutte notizie.
I log non presentano infezioni attive.
Alcune indicazioni:
Elimina le chiavi sospette che hai postato. (Legacy_06914404 )
Attenzione:
Prima di eliminarle, fai un Backup delle chiavi per ogni evenienza.
Se non sei capace segui le istruzioni di questo link:
http://vistatricks.altervista.org/www.beepworld.it/members/maxdor/registro.htm

Se il problema persiste:
Disistallare (non disattivare) Comodo Internet Security. (lo potrai reistallare in seguito)
Se non funziona:
Provare un Ripristino configurazione sistema, e porti il pc a una data antecedente il problema.




tutto fatto tranne disinstallare comodo.. non so quali altri AV validi posso installare,prima di comodo avevo MSE ma non mi fermava nulla.

p.s. combofix è stato già eliminato dal ripristino?

r16 ha scritto:
Ho visto che hai usato software per il rilevamento di rootkit al MBR.
Suppongo con esito negativo.


non so se l esito sia negativo,in ogni caso ho testato questo strumento MbrScan.exe

se poi ti potesse interessare,questi sono i relativi screen e log



MbrScan.log


stubborn74
Inviato: Saturday, August 04, 2012 11:40:34 PM

Rank: AiutAmico

Iscritto dal : 8/3/2012
Posts: 34
il problema persiste. ho appena disinstallato comodo ed è rimasto tutto come prima,anche le chiavi di registro si sono riformate. ora che dovrei fare?? Brick wall
r16
Inviato: Saturday, August 04, 2012 11:44:13 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Per l'MBR meglio fare queste scansioni:
Scarica MBRCheck, e e salvalo sul desktop.
http://ad13.geekstogo.com/MBRCheck.exe
Chiudi tutti i programmi.
Doppio click su MBRCheck, che hai scaricato sul desktop, ed eseguilo.
Attendi la fine della scansione.
Finita la scansione (dura pochissimo) posta il log che troverai sul desktop


ASWMBR:
Scarica aswMBR.exe sul desktop.
http://wikisend.com/download/183584/aswMBR.exe
Fai doppio clic aswMBR.exe per eseguirlo
Ti chiederà di aggiornare le firme.
Clicca Si.
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Postalo qui.

Commenta:
p.s. combofix è stato già eliminato dal ripristino?

In teoria sì.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.