Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Rootkit Backdoor TDSS 565 Opzioni
burtons
Inviato: Wednesday, April 27, 2011 1:30:51 PM
Rank: Newbie

Iscritto dal : 4/27/2011
Posts: 4
Buongiorno,
avrei bisogno di una mano con il rootkit in oggetto.

Ho windows Vista Home Premium con service pack 2 installato.
Ho preso questo rootkit e seguendo le istruzioni dell'utente r16 di un altro topic sono riuscito ad individuarlo, ma non ad eliminarlo.

Il file infetto è "iastor.sys".

Ho provato con tutti gli antivirus possibili....avira, norton, avg, kaspersky...senza successo.

Ho disattivato i punti di ripristino di sistema.
Ho tolto antivirus e firewall e qualsiasi anti malware.
Tutti i programmi li faccio partire in modalità provvisoria.

Il programma TDSSkiller.exe lo avvio ma all'80% si chiude da solo bruscamente generando un errore (ho provato anche a rinominarlo facendolo partire in modalità provvisoria).

Il programma Combofix.exe (rinominandolo in TOMBO-FIX e in modalità provvisoria) parte ma arrivato alla fine del caricamento mi genera la schermata blu senza nemmeno installarlo.

Il programma Dr. Web (e cureIT) mi rilevano il backdoor.TDSS.565 nei processi in memoria, sempre su svchost.exe:1184, lo "eradica" ma ogni volta si ripresenta.

Il Pc funziona abbastanza bene per il resto, l'unica cosa è che non riesco mai a spegnerlo o riavviarlo perchè al momento della chiusura mi genera la schermata blu, o relativa a iastor.sys oppure indicando INTERNAL POWER ERROR.

Come posso fare?

@r16: riesci a darmi una mano? :-)

Sto impazzendo!!

Grazie a tutti.
Giovanni
Sponsor
Inviato: Wednesday, April 27, 2011 1:30:51 PM

 
cbbusto
Inviato: Wednesday, April 27, 2011 5:40:21 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Ciao, in attesa di r16 posta un log di Hijack This così esamina la situazione.
burtons
Inviato: Wednesday, April 27, 2011 5:48:01 PM
Rank: Newbie

Iscritto dal : 4/27/2011
Posts: 4
Ciao,
nel frattempo sono riuscito a sconfiggere il rootkit.

Praticamente con l'utility di ripristino del mio portatile Sony (con F8 all'avvio) sono entrando in dos e ho lanciato il programma TDSSkiller.exe
Stavolta è partito senza problemi, mi ha rilevato il rookit e lo ha "curato".

L'ho rilanciato subito dopo in modalità provvisoria ed è andato tutto a buon fine, ovvero non ha rilevato alcun problema.

Ora però...all'avvio, appena compare il logo di windows, esce la schermata blu con errore 0x0000008.
Mi funziona solo in modalità provvisoria!

Tra l'altro ho provato a recuperare l'unico ripristino di sistema che avevo (togliendolo mi ha cancellato i vecchi punti di ripristino) ma non è servito a niente.

Avete qualche soluzione?!
Che magari non sia formattare...

Grazie,
G.
r16
Inviato: Wednesday, April 27, 2011 7:19:47 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Vediamo se hai fatto danni irreparabili:

Fai:
Start
Tutti i programmi
Accessori

Clicca con il tasto destro del mouse su Prompt dei comandi e scegli Esegui come amministratore
si apre la finestra DOS, digita:

chkdsk c: /f /r

premi invio

Compare la dicitura:

Code:
Impossibile eseguire Chkdsk. Il volume è in uso a un altro processo. Programmare il controllo di questo volume al riavvio successivo del sistema? (S/N)


Premi S e poi invio

Quando ha finito digita:

exit

premi invio

Riavvia il pc
burtons
Inviato: Thursday, April 28, 2011 9:49:20 AM
Rank: Newbie

Iscritto dal : 4/27/2011
Posts: 4
Ciao r16,
grazie per la risposta.

Ho fatto quello che hai scritto ma non cambia nulla.
Al riavvio parte il caricamento di windows e poi solita schermata blu!
r16
Inviato: Thursday, April 28, 2011 6:43:09 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ti è "partito" qualche file di sistema. (Userinit, oppure Winlogon)
Vedi se riesci a fare questa scansione: (ovviamente in modalità provvisoria)
SYSTEM SCAN
scaricalo sul desktop.
http://www.zeusnews.it/zz_upload/PSV/sys36982.exe.zip
Aprilo ed assicurati che tutte le opzioni siano spuntate, clicca su "Scan Now"
Finita la scansione verrà rilasciato (sempre sul desktop all'interno della cartella suspectfile)un report.

Carica il log così:
Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.
Ricordati d'effettuare la scansione senza connessione attiva e con l'antivirus disabilitato salvo poi riattivarlo a scansione terminata.

NB:
la durata della scansione può risultare lunga, potrebbe addirittura sembrare che il programma non stia lavorando, non preoccuparti non è così.
SystemScan viene riconosciuto, erroneamente, da alcuni antivirus come infetto.

Altra cosa:
Questo software, non ti riparerà il pc, ma mi permette di individuare dov'è l'anomalia.
burtons
Inviato: Friday, April 29, 2011 9:30:03 AM
Rank: Newbie

Iscritto dal : 4/27/2011
Posts: 4
Ciao r16,
ho lanciato quel programma ieri sera, in modalità provvisoria senza rete e con l'antivirus disabilitato.

Dopo circa un'ora che sembrava stesse lavorando (non toccavo il mouse e non c'era lo screen saver attivo) mi è comparsa la schermata di Vista ".... ha smesso di funzionare", obbligandomi a terminare il programma.

Quindi ho deciso di salvarmi tutte le cose importanti su un hd esterno e di...formattare tutto.

Stamattina funzionava meravigliosamente...anche se un pò la vedo come una sconfitta, alla fine ho ceduto al format!

Grazie mille per l'aiuto e per la tua competenza.

Alla prossima (speriamo di no! Pray )

Saluti,
G.
thorr
Inviato: Friday, April 29, 2011 9:40:07 AM

Rank: AiutAmico

Iscritto dal : 12/17/2010
Posts: 309
burtons ha scritto:
Ciao r16,
ho lanciato quel programma ieri sera, in modalità provvisoria senza rete e con l'antivirus disabilitato.

Dopo circa un'ora che sembrava stesse lavorando (non toccavo il mouse e non c'era lo screen saver attivo) mi è comparsa la schermata di Vista ".... ha smesso di funzionare", obbligandomi a terminare il programma.

Quindi ho deciso di salvarmi tutte le cose importanti su un hd esterno e di...formattare tutto.

Stamattina funzionava meravigliosamente...anche se un pò la vedo come una sconfitta, alla fine ho ceduto al format!

Grazie mille per l'aiuto e per la tua competenza.

Alla prossima (speriamo di no! Pray )

Saluti,
G.


Un rootkit reale quando infetta il boot non si elimina tanto facilmente. Se non gia formattato suggerirei di scansionare con gmer molto efficace contro certi rootkit ostili.
http://www2.gmer.net/mbr/mbr.exe

la guida per l'utilizzo:
https://www.pcalsicuro.com/main/2007/02/guida-a-gmer-2/
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.