Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

grosso problema con bagle Opzioni
garigo
Inviato: Tuesday, December 22, 2009 4:33:18 PM
Rank: Member

Iscritto dal : 12/22/2009
Posts: 24
Prima di tutto un saluto al forum, mi sono appena iscritto per tentare di risolvere il mio problema con questo dannato virus che mi sta facendo impazzire.
Cronologicamente ho agito così;
-scansione con mbam, log: http://www.wikisend.com/download/780652/malwarebytes
-scansione con combofix, log: http://wikisend.com/download/467300/combofixlog.txt
-scansione con prevx3.0, log: http://wikisend.com/download/518406/prevx3.0

Di seguito ho eseguito il removal tool di kaspersky che ha dato come risultato:win32.bagle.ceu.
Di questa scansione non ho il log perchè dopo avere cancellato gli elementi malevoli kaspersky ha riavviato il pc automaticamente ed io sono soltanto riuscito a leggere di che infezione si trattasse.

Oggi, dopo varii tentativi, sono riuscito a fare uno scanning con elibagla.
Preciso che nella scansione è comparso l'avviso "accesso negato" a queste due cartelle:

c:\documents and settings\mionome\impostazioni locali\dati applicazioni\microsoft\cardspace(8210)
c:\programmi\adobe\reader8.0\resource\cmap(16)

Questo è il log: http://www.wikisend.com/download/442036/elibaglalog.

Dopo lo scanning con elibagla spengo e riaccendo e si apre il notepad con questo messaggio:
[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787

Tenete presente che ad ogni scansione con elibagla si riattiva il ripristino configurazione di sistema, precedentemente disattivato.

Che dire, proprio un bel ca***o!!!!
Sponsor
Inviato: Tuesday, December 22, 2009 4:33:18 PM

 
paolopa
Inviato: Tuesday, December 22, 2009 5:16:21 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
http://forum.zeusnews.com/viewtopic.php?t=42446
non sono un esperto,e sembra che il nostro maggior esperto sia sparito(sicuramente lo ha rapito qualche pirata informatico),prova a vedere se quel link ti puo' aiutare
garigo
Inviato: Tuesday, December 22, 2009 7:21:39 PM
Rank: Member

Iscritto dal : 12/22/2009
Posts: 24
ma questa variante "win32.bagle.ceu" cos'è che non riesco a trovarla da nessuna parte?!?
a.roselli
Inviato: Tuesday, December 22, 2009 10:02:01 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,055
Si può sapere che programma antivirus utilizzi?

Se non utilizzi un antivirus, il sistema ormai è compromesso ti conviene formattare e reinstallare tutto.

Se utilizzi un antivirus, disattiva il ripristino di configurazione, riavvia il sistema in modalità provvisora e fai una scansione antivirus completa.



alfonso_aiutamici@hotmail.it

garigo
Inviato: Wednesday, December 23, 2009 9:03:57 AM
Rank: Member

Iscritto dal : 12/22/2009
Posts: 24
uso nod32 abbinato a malwarebytes, ho già fatto tutto quello che dici ma non ho risolto molto
monsee
Inviato: Wednesday, December 23, 2009 9:29:56 AM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
garigo ha scritto:
ma questa variante "win32.bagle.ceu" cos'è che non riesco a trovarla da nessuna parte?!?

La variante, pare sia abbastanza recente (F-Secure l'ha aggiunta al proprio database soltanto da due giorni, per esempio).

Prova, innanzitutto, a fare quanto segue (non servirà, magari, ma comunque è da fare):

1) disabilita il Ripristino configurazione di sistema;
2) aggiorna il tuo NOD32;
3) vai in Modalità Provvisoria;
4) giunto in Modalità Provvisoria, lancia in scansione il tuo NOD32;
5) dopo il termine della scansione, eliminate le eventuali voci infette trovate, controlla che il Ripristino configurazione di sistema sia sempre disabilitato; qualora non lo fosse, disabilitalo;
6) riavvia il computer.

Un'altra cosa che potresti provare a fare è di effettuare una scansione con l'Avira AntiVir RescueCD (clicca sul nome, per andare alla pagina di download della ISO e alle istruzioni d'uso).

Dopo di che, direi che restano da fare, per adesso, altre due cosette:

a) postare un bel LOG di HijackThis (fatto in Modalità Normale!) qui sul Forum;
b) aggiornare Malwarebytes' AntiMalware e poi fare una bella scansione per ricavare, anche da essa, un LOG: LOG che dovrai postare, poi, qui sul Forum.
a.roselli
Inviato: Wednesday, December 23, 2009 10:21:14 AM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,055
Ma se l'antivirus glielo ha rilevato dovrebbe anche rimuoverlo, una volta disattivato il ripristino e fatto la scansione in modalità provvisoria.

E' stato il NOD32 a dirti che avevi un virus?

Se è stato il Nod32 e non riesce a rimuoverlo, significa che sono infetti file di sistema, necessita di una formattazione

Se non è stato lui, quale programma te lo ha indicato? Alcuni programmi non sono assolutamente affidabili.



alfonso_aiutamici@hotmail.it

monsee
Inviato: Wednesday, December 23, 2009 10:32:38 AM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Non mi pare che l'antiirus gli avesse detto del problema.
Ma questo può anche non valer più adesso: trattandosi di una variante che sta cominciando soltanto in queste ore ad essere inserita nei vari database, non è da escludersi che ora il NOD32, debitamente aggiornato, possa rilevare il "cattivone"...
a.roselli
Inviato: Wednesday, December 23, 2009 10:49:20 AM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,055
Accattatevi il Norton Antivirus, in dieci anni che lo utilizzo non ho mai beccato un virus, e visto che sto su internet 12 ore al giorno e più, scarico centinaia di programmi per testarli e segnalarli su aiutamici, non c'è persona la mondo che possa consigliarvi più fedelmente di me.

I programmi Antivirus servono per evitare che il sistema venga infettato, quando un virus riesce a infettare un computer l'unica soluzione e formattare il disco fisso e reinstallare tutto, PERCHE' se il virus è distruttivo, l'antivirus riesce a rimuovere il codice del virus ma non riuscirà mai a ricostruire il file danneggiato, anche eliminando il virus il sistema sarà comunque instabile.

Si può rimuovere un virus da un sistema solo se il virus non è distruittivo, ma di quelli ce ne sono pochi, meglio premunirsi con una copia di riserva del sistema e in caso il sistema venga infettato, in 30 minuti si ripristina la copia e non si perde tempo in inutili riparazioni.



alfonso_aiutamici@hotmail.it

garigo
Inviato: Wednesday, December 23, 2009 1:01:37 PM
Rank: Member

Iscritto dal : 12/22/2009
Posts: 24
Lo ha rilevato kaspersky removal tool, anche io ho visto che è stato appena aggiunto da F-SECURE, anzi ho scaricato stamattina un tool proprio dif-secure per la rimozione di tutte le varianti del virus bagle ma giunti ad un certo punto si blocca per un errore.
Pensate che in più di dieci anni non ho mai preso un virus e, nonostante sia piuttosto pratico di computer, non avevo mai effettuato tutte queste procedure prima.
Ma il fatto che mi fa girare i "cosidetti" è che avevo controllato il file rar all'interno del quale si annidava il virus, sia con nod che con mbam, che sempre mi aveva rilevato eventuali minacce.
Quando ho visto partire il programmino, in una lingua che doveva essere tailandese, coreana, cinese o simili ho detto...ADDIO!!!!
monsee
Inviato: Wednesday, December 23, 2009 1:12:19 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Nessun programma di difesa potrà esser mai "sicuro": c'è sempre il fatto (come minimo) che un aggressore non-ancora individuato e debitamente etichettato sarà "invisibile" perché non rientrerà nei vari database-antivirus (o antispyware).
Esiste pure la possibilità di utilizzare dei programmi "puramente euristici" (che NON usano nessun database, ma... innanzi tutto, non mi consta che ne esistano affatto, nel campo degli antivirus; e, secondariamente, anche nel campo antispyware (campo in cui esistono ottimi programmi puramente euristici) c'è sempre il caso che l'analisi euristica faccia clamorosamente fiasco...

Il rimedio? Semplice: avere sempre a portata di mano una bella immagine-di-backup pronta per il Ripristino, su di un HD "esterno"... e poi tenere sempre dei backup (su di una Partizione Logica secondaria) dei dati che più ci premono.
fdaccc
Inviato: Wednesday, December 23, 2009 1:15:35 PM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
quoto assolutamente monsee:)
garigo
Inviato: Wednesday, December 23, 2009 2:14:21 PM
Rank: Member

Iscritto dal : 12/22/2009
Posts: 24

log kaspersky

http://wikisend.com/download/923600/tutti logkaspersky.txt
dario-vr
Inviato: Wednesday, December 23, 2009 2:31:12 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
garigo ha scritto:
uso nod32 abbinato a malwarebytes, ho già fatto tutto quello che dici ma non ho risolto molto


Ciao, scusate la mia intromissione, ma mi sorge una domanda, che senza pretesa nè offesa alcuna, mi pongo:
Nod32 è autentico o craccato?
Se è autentico perchè non provare a reinstallarlo completamente? Mi sembra dal log di Kaspesky che sia compromesso.

Ovviamente quoto in pieno i suggerimenti di A.Roselli e Monsee: a mali estremi, estremi rimedi: formattare o ritornare ad un'immagine precedente l'infezione.

Ne aprofitto per Augurare a Tutti gli Amici del forum:
BUON NATALE
Angel
garigo
Inviato: Wednesday, December 23, 2009 2:33:44 PM
Rank: Member

Iscritto dal : 12/22/2009
Posts: 24
non è proprio originale, diciamo, e il dubbio mi è sorto pure a me, infatti pochi minuti fa ero lì per disinstallarlo.
dario-vr
Inviato: Wednesday, December 23, 2009 2:35:52 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
garigo ha scritto:
non è proprio originale, diciamo, e il dubbio mi è sorto pure a me, infatti pochi minuti fa ero lì per disinstallarlo.


.. mi sembrava....

Installa piuttosto un antivirus gratuito, ma crack keygen e quantaltro sono fonte di guai ed aggiungo anche cercati.
Angel Shame on you
monsee
Inviato: Wednesday, December 23, 2009 2:37:13 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Oddio, all'antivirus "non proprio originale" non ci avevo pensato...
Grazie, Dario! Applause Applause Applause
Meglio disinstallarlo, sì, e usare un antivirus (va bene anche se free) comunque originale (non-crackato!)
dario-vr
Inviato: Wednesday, December 23, 2009 2:43:08 PM

Rank: AiutAmico

Iscritto dal : 3/28/2007
Posts: 633
monsee ha scritto:
Oddio, all'antivirus "non proprio originale" non ci avevo pensato...
Grazie, Dario! Applause Applause Applause
Meglio disinstallarlo, sì, e usare un antivirus (va bene anche se free) comunque originale (non-crackato!)


Ciao Monsee. (sono io che devo ringraziare te e tanti altri Amici che ho conosciuto qui)

Siamo qui tutti per aiutare ed io sono il primo ad averne bisogno e tu mi hai dato spesso delle dritte fantastiche anche soltanto leggendoti qui dentro.
Poi io credo sia importante mandare un messaggio importante a chi legge: meglio un buon free che un programma craccato che avrà sempre e comunque della feccia al suo interno.

Ancora tanti AUGURI.
garigo
Inviato: Wednesday, December 23, 2009 3:43:27 PM
Rank: Member

Iscritto dal : 12/22/2009
Posts: 24
Quello che usavo io era una vecchia versione di prova completa, con il fix.Fino a due giorni fa però aveva sempre funzionato perfettamente.
Ora seguirò i vostri consigli, avrei pensato ad Avira, anche se ci sono parecchie versioni, quale suggerite?
Nel frattempo ho trovato su una chiavetta un eseguibile (fortunatamente salvato tempo fa) che avevo usato su un pc infetto da bagle e che mi aveva risolto il problema, anche se qui la variante pare proprio nuova di zecca.
All'avvio del pc, se non sbaglio, partiva (ogni volta, e non è che mi piacesse molto) un programma in dos e ricordo la mia gioia quando vidi ripartire l'antivirus, e tutto il resto, che era, fino a quel momento, bloccato.Prima però voglio provare a risolvere la situazione come mi avete detto.
Mi associo per gli AUGURI a tutto il forum!!!!!
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.