PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: Trojan.Toosrrr.SRR

Altre pagine della discussione:




disperato
Principiante Principiante
disperato
Principiante Principiante
disperato
Principiante
Principiante

Avatar generico


Iscritto dal : 15/Settembre/2008
Status: Offline
Posts: 19
Riporta il testo di: disperato Rispondibullet Topic: Post n° 83.643 - Postato: 15/Settembre/2008 alle 12:26


Ciao a tutti, sono nuovo quindi spero di non infrangere qualche regola del forum ponendovi questa richiesta di aiuto
ho beccato 1 virus aprendo 1 prog scaricato con emule (notare: è la prima volta che uso emule Big%20smile) avast ha rilevato un virus beagle 2 o 3 volte, ha spostato ciò che rilevava nel cestino ma poi si è bloccato tutto: avast e avg non funzionano più, l'unico che funza è terminator che ha rilevato solo
Trojan.Toosrrr.SRR : HKCU\Software\FirstRRRun , probabilmente avast non era riuscito ad eliminare tutto...cmq ora non riesco ad installare nessun antivirus..e anche le protezioni normali di windows(vista) sono azzerate..leggendo altri post ho provato anche io a fare 1 scan on line con kaspersky, ma dice che devo installare active x..clicco per installarlo ma non installa niente,cioè torna alla schermata precedente, forse ormai non posso più installare niente..vi ringrazio anticipatamente..aiuto


*****************
Ti ho editato il link...


Modificato da prgn - 15/Settembre/2008 alle 13:38


disperato
Principiante Principiante
disperato
Principiante Principiante
disperato
Principiante
Principiante

Avatar generico


Iscritto dal : 15/Settembre/2008
Status: Offline
Posts: 19
Riporta il testo di: disperato Rispondibullet Topic: Post n° 83.644 - Postato: 15/Settembre/2008 alle 12:29


tra l'altro non so perchè ciò che ho scritto sia sottolineato e sotto forma di link..


disperato
Principiante Principiante
disperato
Principiante Principiante
disperato
Principiante
Principiante

Avatar generico


Iscritto dal : 15/Settembre/2008
Status: Offline
Posts: 19
Riporta il testo di: disperato Rispondibullet Topic: Post n° 83.646 - Postato: 15/Settembre/2008 alle 13:03


sono riuscito ad iniziare una scan on line con panda..vi farò sapere...ma qui non c'è 1 modo per modificare i posts anzichè floddare come sto facendo io?(scusatemi se c'è un modo che non ho individuato)


disperato
Principiante Principiante
disperato
Principiante Principiante
disperato
Principiante
Principiante

Avatar generico


Iscritto dal : 15/Settembre/2008
Status: Offline
Posts: 19
Riporta il testo di: disperato Rispondibullet Topic: Post n° 83.647 - Postato: 15/Settembre/2008 alle 13:33


inoltre spyware terminator sembra che riesca ad eliminare il virus..ma ad ogni accensione me lo ritrovo ed in più non riesco ad installare gli antivirus..questo è quello che dice alla fine terminator:

 Procedura per la Rimozione:
 
  Preparazione delle strutture
  Creazione del punto di ripristino
  Rimuovi Trojan.Toosrrr.SRR
  Registry eliminato : HKCU\Software\FirstRRRun
  Chiusura del punto di ripristino
  Fine

intanto sto ancora scan con panda..è 1 po' lento


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 83.648 - Postato: 15/Settembre/2008 alle 13:33


Ciao.. dovrebbe essere bagle... con la scansione online non è che risolvi tanto..
visto che si serve di un rootkit per nascondersi...
Ti consiglierei di usare 2 tools stand alone.. da far girare in modalità provvisoria..
Uno e Sysclean... (con relativo pattern aggiornato...) e l'altro è elibagle...
Intanto continua la scansione.. e poi riporta i risultati...
(è speriamo che non sia un'ulteriore nuova versione...)
Aspetto la tua risposta e ti indico cosa fare..
Ciao



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 83.649 - Postato: 15/Settembre/2008 alle 13:34


Si Si... è proprio lui... il piccolo bagle.. Big%20smile




SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



disperato
Principiante Principiante
disperato
Principiante Principiante
disperato
Principiante
Principiante

Avatar generico


Iscritto dal : 15/Settembre/2008
Status: Offline
Posts: 19
Riporta il testo di: disperato Rispondibullet Topic: Post n° 83.650 - Postato: 15/Settembre/2008 alle 13:39


grazie per la risp..può servire riportare l'intero rapporto di terminato?
cmq per quanto riguarda i 2 tools, se non ti è di disturbo, ti pregherei di darmi delle istruzioni più dettagliate perchè non ho mai eseguito queste procedure inquanto non mi era mai successo niente del genere..grazie


disperato
Principiante Principiante
disperato
Principiante Principiante
disperato
Principiante
Principiante

Avatar generico


Iscritto dal : 15/Settembre/2008
Status: Offline
Posts: 19
Riporta il testo di: disperato Rispondibullet Topic: Post n° 83.654 - Postato: 15/Settembre/2008 alle 15:13


ma panda è ancora al 15%..cos'altro posso fare intanto?


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 83.659 - Postato: 15/Settembre/2008 alle 21:53


Ancora non ha finito la scansione...? Confused
Mi sarebbe interessato sapere i file infetti... purtroppo con vista è
un po' un problema.. in quanto tende a nascondere il rootkit... ed
inoltre non sappiamo la versione del nostro 'amico'...
Iniziamo a far qualcosa...

Elimina il ripristino configurazione di sistema:
(stiamo parlando di vista)

vai in pannello di controllo.. e vai in Sistema...
Clicca (nella parte sinistra) su Protezione di Sistema
ed in protezione di sistema.. togli i segni di spunta
dai dischi/partizioni in "Crea automaticamente i punti
di ripristino sui dischi selezionati"...
A questo punto.. alla domanda:

Disattivare il ripristino configurazione di sistema?

Conferma la scelta...

Scarica questi tools (tenendo presente che tutto sarà reso difficile da vista):

gmer.zip

Elibagla 11.71 (vai alla fine della pagina e trovi un rettangolino con scritto:
Descargar ELIBAGLA 11.71 cliccaci su.. e scaricalo.. e ricorda che potrebbe
essere visto come malware dal tuo antivirus... ma non lo è... Wink)

Sysclean Package ed il relativo pattern aggiornato -> pattern
(accetta e poi scarica quello per windows... lpt....)

Avenger

Hijackthis

Da modalità normale... scompatta gmer.zip e fai partire il gimer...
da come parte... (già nella cartella rootkit) clicca su scan...
(alla partenza già dovrebbe darti l'avviso che ha trova qualcosa di
pericoloso... o comunque delle voci in rosso... trascriviti i nomi dei file..
dovrebbero essere.. C:\WINDOWS\system32\drivers\hidr.exe C:\WINDOWS\system32\drivers\srosa.sys  ... o simili...)

Riporta tutto con precisione... Wink

dopo la scansione... clicca su copy... e poi apri blocco note ed incolla in
blocco cote il log che ha prodotto gmer...
Salva il file di blocco note... e fai un upload ad un sito di hosting file...
Tipo http://www.sendmefile.com/
Dopo aver uploadato ogni singolo file... metti il link in un post...
(questo perchè il log potrebbe essere troppo lungo... allora con il link...
possiamo scaricarlo senza problemi...)

Adesso usa hijackthis... fallo partire... e poi fagli fare lo scan...
ed incolla il log che si apre nel blocco note... in un post...

Adesso fai riavviare il pc in modalità provvisoria... (premendo F8 ripetutamente
alla partenza..., se il tuo pc ha una scheda madre asus... potrebbe entrare
nella sequenza di boot... allora premi esc... e poi immediatamente dopo.. F8)

In modalità provvisoria...

(metti sysclean package ed il pattern .zip in una cartella... e scompatta l'archivio
compresso .zip nella stessa cartella con sysclean... in modo che i file che sono
contenuti nel pattern si trovino nella stessa cartella di sysclean)

entra nella cartella con Sysclean e fai partire Sysclean...
Controlla che ci sia il segno di spunta in

Automatically clean or delete detected files


se non ci fosse... mettilo... e clicca su scan... (controlla che la scanzione venga fatta... Wink)
Alla fine della scansione viene prodotto un log che finisce nella cartella...
il log si chiama: Sysclean.log

(Sysclean potrebbe considerare infetti i file che ti ho fatto scaricare...
ma non sono infetti.. per non farli cancellare potresti mettere una
copia dei file... in file compresso .zip con password..
In questo modo... qualora vengano cancellati... li potresti ripristinare
facilmente.. )

(tieni presente una cosa... a causa dell'auto play... potresti avere infette
tutte le memorie di massa che hai collegato al pc in questo periodo...
tipo penne..., fotocamere..., hard disk... ecc.ecc. vediamo poi come pulirle...
Alcune versioni di bagle fanno anche questo...)

Dopo la scensione... sysclean ... passa alla scansione con Elibagla...
lo fai partire... e clicca su Explorar (Salir è per chiuderlo...) badando che
ci sia il segno di spunta in Eliminar Ficheros Automaticamente...
(fai la scansione su ogni disco...)
Segnati i risultati delle scansioni...(file infetti... nome e posizione... e se disinfettati
o meno...)

Adesso riavvia... ed al riavvio in modalità normale... passa ancora
Elibagla.... (2 è meglio di una... Big%20smile)

Ricollegati e posta tutti i risultati delle scansioni... e per i log troppo lunghi
usa  www.sendmefile.com...

Avenger lo usiamo dopo in base ai risultati delle scansioni...

Ciao Smile



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 83.660 - Postato: 15/Settembre/2008 alle 21:57


PS: potrebbe non farti entrare in modalità provvisoria... fai comunque i
passaggi in modalità normale.. e poi si vedrà come fare.. l'importante che
sappiamo tutti o quasi..  i file infetti dove sono...



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,069 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni