Trojan Toosrr.SRR



Stampato da: PCPRIMIPASSI.IT
Categoria: SICUREZZA INFORMATICA
Nome del Forum: Infezioni informatiche e Sicurezza informatica in generale
Descrizione del forum: Per chi è stato infettato o ha problemi con virus o cavalli di Troia, Rootkits, Adware, Spyware e Malwares in generale o per discutere di tematiche relative alla sicurezza informatica.
URL: Vedi discussione
Data di Stampa: 08/Maggio/2024 alle 01:26

Topic: Trojan Toosrr.SRR
Postato da: luigi2702
Soggetto: Trojan Toosrr.SRR
Postato in data: 27/Gennaio/2008 alle 20:56

SAlve mi sono beccato un trojan che ha eliminato avast e il firewall kerio in un sol colpo...non i fa andare in modalità provvisoria e non mi fa ripristinare ......cosa fare???ho scansionato con spyware e mi ha trovato il seguente trojan : Toosrr.SRR:HKCU\Software\FirstRRRun L'ho becato scaricando e azionando un file in exe di un mini-programma idi utilità free che pero' avevo scansionato prima con avast ( il quale non ha inimamente riconosciuto cosa fosse) 


Risposte:



Postato da: prisca85
Postato in data: 27/Gennaio/2008 alle 21:12

per adesso fammi un favore, clicca CTRL+ALT+DEL e vedi se tra i processi attivi hai questi soprattutto il primo:
hldrrr.exe
wintems.exe



-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 27/Gennaio/2008 alle 22:47

assolutamente no.....crdo mi convenga fare una scansione e inviarla qui...con virustotal a desempio



Postato da: luigi2702
Postato in data: 27/Gennaio/2008 alle 22:48

nessuno dei due processi ; faro' una scansione con un sito esterno al pc per verificare cosa trovano e la mando qui



Postato da: prisca85
Postato in data: 27/Gennaio/2008 alle 23:48

ciao luigi,
come scansione esterna ti consiglio di fare una scansione online con Kasperky da qui: http://www.avp.it/virusscanner.html
poi postaci il risultato.

dovresti postarci poi un log di hijackthis (almeno come prima cosa) dovresti scaricare il programma da http://www.filehippo.com/download_hijackthis/ - qui .
avviarlo e cliccare su "do a system scan and save a log file"
fai il copia e incolla di quello che viene fuori.





-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 11:48

OK Intanto invio il risultato della scansione con spywere terminator, ancor attivo ( avast è morto ) :
1) Trojan/Mglieder ( Trojan)
C:\Windows\system32\eintems.exe
2) Trojan/Toosrr.SRR ( Elementi rimanenti )
RegistryHKCU\Software\FirstRRRun 
Gli ho messi in quarantena perche' è impossibile rimuoverli....
Ora faccio la scansione che avete richiesto




Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 11:49

correggo l'errore di scrittura:
C:\Windows\system32\wintems.exe




Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 11:54

Logfile of Spyware Terminator v2.0.1.224 (db:1.0.085.850)

Scan Time: 28/01/2008 11.00.24  length: 281 s

Platform: Windows XP Service Pack 2 (WINNT 5.1.2600)

User: Admin

Boot Mode: Normal

Scan type: Fast_Spyware_Scan

Scanned Objects: 33815 (Critical:2)

Filter: No System items, No Safe items


Services

23 - : C:\WINDOWS\system32\DRIVERS\SROSA.SYS

 

Threat Files

<Trojan/Mglieder> : C:\WINDOWS\system32\wintems.exe


***LOG ELIMINATO: sono state lasciate solo le voci sospette***




-------------




Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 11:57


%SYSDIR%\DRIVERS\SROSA.SYS [] MD5=6B651E313678443E862A415FF947DD6E SIZE=112432


End of Report

 

 

     Procedura per la Quarantena:

 

  Preparazione delle strutture

  Creazione del punto di ripristino

  Quarantena Trojan/Mglieder

  Spostamento File non riuscito (Failed) : C:\WINDOWS\system32\wintems.exe

  Rilevamento File non riuscito: C:\WINDOWS\system32\wintems.exe

  Quarantena Trojan/Toosrrr.SRR

  Registry spostato : HKCU\Software\FirstRRRun

  Chiusura del punto di ripristino



***LOG ELIMINATO: sono state lasciate solo le voci sospette***

 



-------------




Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 12:41


  http://www.viruslist.com/en/viruses/index.html - / http://www.viruslist.com/en/viruses/viruses - / http://www.viruslist.com/en/viruses/viruses/encyclopedia - / http://www.viruslist.com/en/viruses/virusesdescribed - / http://www.viruslist.com/en/viruses/virusesdescribed?chapter=152540521 - / http://www.viruslist.com/en/viruses/virusesdescribed?chapter=153318114 - Trojan-Proxy.Win32.Mitglieder.cwOther versions:  http://www.viruslist.com/en/viruses/viruses/encyclopedia?virusid=41111 - - .ee , http://www.viruslist.com/en/viruses/viruses/encyclopedia?virusid=41134 - - .s

Aliases
Trojan-Proxy.Win32.Mitglieder.cw ( http://www.kaspersky.com/ - - McAfee ),   Trojan.Mitglieder.O ( http://www.symantec.com/ - - Sophos ),   TROJ_MGLIEDER.D ( http://www.trendmicro.com/ - - H+BEDV ),   Proxy.20.BI ( http://www.grisoft.com/ - - SOFTWIN ),   Trojan.Proxy.Mitglieder-2 ( http://www.clamav.net/ - - Panda ),   Win32/TrojanProxy.Mitglieder.CW ( http://www.nod32.com/ -
Detection added Mar 09 2005 22:24 GMT
Update released Mar 09 2005 23:44 GMT
Behavior http://www.viruslist.com/en/viruses/virusesdescribed?chapter=152540521#proxies -



Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 13:17

Ovviamente mentre fa una lentissima scansione on line è ovvio che non sono riuscito a fare alcunche' in modalità provvisoria...... (non so se eliminando prima la configurazione di ripristino di sistema si possa agire dopo in modalità provvisoria ?) 



Postato da: prgn
Postato in data: 28/Gennaio/2008 alle 13:41

Ciao... Prisca85 ha individuato il problema... si tratta di bagle...
Per ripristinare la modalità provvisoria... scarica il files .zip che trovi
a questa pagina:

http://www.megalab.it/download.php?id=349 - http://www.megalab.it/download.php?id=349

Al suo interno troverai un file .reg, sul quale devi fare doppio clic... ed accettare
la modifica al registro...
Per il resto potresti provare un tool per la rimozione... e se non riesce
(in caso di ultime varianti non supportate) si può eliminare manualmente...
Scarica questo tool: http://www.zonavirus.com/datos/archivos/Descargas/Utilidades%20SATINFO/EliBaglA.exe - link...
Lo scarichi... chiudi tutti i programmi che hai in background... specie... antivirus...
(alcuni antivirus lo identificano come trojan... ma è un falso positivo)
lo fai partire... e clicca su Explorar (Salir è per chiuderlo...) badando che
ci sia il segno di spunta in Eliminar Ficheros Automaticamente...
(fai la scansione su ogni disco...)
Dopo la scansione segnati se ti ha disinfettato qualche file... e quale...
Fai ripartire..., vedi che anche questo tool produce un log... infosat.txt (dovresti
trovarlo in c)
Fallo anche in modalità provvisoria... se in modalità normale non va...
Inoltre... alla seguente discussione... trovi le indicazioni, della stessa
Prisca85, per la rimozione:

http://www.pcprimipassi.it/servizifree/forum/forum_posts.asp?TID=9934 - http://www.pcprimipassi.it/servizifree/forum/forum_posts.asp?TID=9934

In bocca al lupo... e facci sapere come è andata.
Ciao


-------------
<em><strong>SALVIAMO I NEUTRINI DAL TUNNEL!</strong> Sottoscrivi anche tu la petizione...</em> <img src="http://pcprimipassi.it/servizifree/forum/smileys/smiley17.gif" border="0" />



Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 14:52

Scusami ricapitolando sicm ovviamente non ho mai fatto nulla del genere :
A) continuo la scansione on line come indicato o non è piu' necessaria??( ci mettera' altre 7 ore circa considerando che dopo 2 ore so appena al 19% e mi rallenta tutto onde per cui non posso fare null'altro se c'è la scansione on line ) Interrompo o continuo ???Se è necessaria la finisco poi posto
B) La scansione con Hijack la debbo fare dopo la scansione on line oppure  direttamente ora  La tralascio o la faccio o stesso?
C) Faccio direttamente come hai consigliato tu e rimando la scansione oline in caso di esito negativo oeventualmente con calma dopo?????? vivamente se il tool non riesce neppure in modalita' provvisoria faro' sapere....  ma debbo capire prima l'odine cronologico delle operazioni e la loro priorita' 




Postato da: prgn
Postato in data: 28/Gennaio/2008 alle 16:09

Senti... hijackthis... per adesso non farlo... hai individuato bagle...
ed occupiamoci di lui... poi... farai altre verifiche per verificare se c'è anche altro...
Le scansioni online... sono utili... ma se ti richiedono tutte queste ore... non
so se ti convengano...
Quindi... ti dico cosa farei io... in primo luogo... userei il tool che ti ho indicato...
e mi segnerei tutti i risultati... o comunque seguirei le indicazioni che
 Prisca da nel post che ti ho indicato...
Dopo di che... passerei ad un tool standalone... per la scansione del pc...
tipo Sysclean (lo http://www.trendmicro.com/ftp/products/tsc/sysclean.com - scarichi..., scarichi anche il http://it.trendmicro-europe.com/smb/support/bandage.php?SID=54bfb548820912ce3eee4eaa15317a26 - pattern aggiornato ..., li metti
tutti e due in una cartella... e decomprimi il pattern... nella stessa cartella...
e fai partire sysclean dalla modalità provvisoria...) che sarebbe efficace
anche contro alcune varianti di bagle.
Purtroppo bagle ha molte varianti... e non sempre i tool sono efficaci...
Comunque... prova e facci sapere
Ciao

Ps: come pattern... devi scaricare il file con prefisso lpt



-------------
<em><strong>SALVIAMO I NEUTRINI DAL TUNNEL!</strong> Sottoscrivi anche tu la petizione...</em> <img src="http://pcprimipassi.it/servizifree/forum/smileys/smiley17.gif" border="0" />



Postato da: prisca85
Postato in data: 28/Gennaio/2008 alle 18:21

ciao luigi, il bagle e' una brutta bestiaccia da eliminareAngry. dimenticando anche un solo file, te lo ritrovi sempre al riavvio.
in quella discussione che ha linkato prgn, fai attenzione che perla aveva Windows ME, pero' molte cose valgono lo stesso su Win xp. per sapere meglio cosa fare, ti consiglio di leggere e stamparti le guide che ho messo all'inizio del mio post in quella discussione. in piu' http://www.megalab.it/articoli.php?id=948&pagina=5 - questa dovrebbe essere una guida per la nuova variante.
forum_posts.asp?TID=10103&PN=2 -
le operazioni che farei io, in questa cronologia, e cercando di riavviare il meno possibile sono:
- in modalita' normale scaricati e installa tutti i tools che ti potranno servire indicati nelle varie guide: Elibagla, antirootkit di panda, quello segnalato da prgn sysclean, Gmer, il tool per riparare la modalita' provvisoria, avenger, e Ccleaner (o ATF cleaner), ecc.
- disattivare il ripristino configurazione (importantissimo, se no ti ritorna sempre)
- far fare tutte le scansioni possibili con i vari tools che hai scaricato o che funzionano ancora, segnarti o salvarti tutti i resoconti dei vari files che trovano (richiedera' tempo e pazienza, ma meglio fare tutto insieme che ritrovarti con il virus ad ogni avvio).
-passare CCleaner (togliendo la spunta da opzioni>avanzate "cancella files in Win Temp solo se piu' vecchi di 48 ore"), o ATF cleaner, oppure cancellare manualmente tutti i files nella temp di windows e di IE. se ti rimane un file temporaneo infetto, al riavvio ti ritrovi tutto daccapo.
-usare lo script di avenger(lo trovi nella guida dell'ultima variante che ti ho segnato). importantissimo!!!molte voci puoi cancellarle manualmente, se non funziona (a me per esempio avenger non funzionava) sia dalle cartelle che entrando nel registro (start>esegui>regedit>ok).
-quando userai Gmer, se ti segnalera' dei files in rosso, eliminali con iltasto destro. sono purtroppo files nascosti che non potrai cancellare manualmente. come ho spiegato anche a perla potrai usare anche un tool come killbox.
-usa il file per riparare la modalita' provvisoria, poi vai in modalita' provvisoria e controlla di avere sempre il ripristino di configurazione disattivato.
-ripassa tutti i tools (l'elibagla in primis), controlla che non ci siano piu' i files infetti nelle cartelle, in esecuzione (processi nel task manager) e soprattutto nel registro di sistema
-riavvia in modalita' normale, riattiva il ripristino, prova a riscaricarti i software antivirus, ecc e vedere se si installano.
- fai comunque la scansione online con Kasperky, anche se ci mette 7 ore, perche' purtroppo come problematica, il virus puo' infettare un file a casaccio nella lista di processi attivi al momento che viene eseguito. questo processo e' leggittimo, ma viene colpito dal virus. e, almeno per me, l'ho individuato grazie alla scansione online.

facci sapere


-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 23:09

Ok grazie cerchero' di fare tutto La scansine on-line dopo sette ore era al 60% Ho smessoperche' mi impediva di fare qualunque altra cosa e ho deciso di rifarla dopo la pulizia per essere certo di aver tolto tutto  ; mi ha trovato file infetti he ho cancellato ( addirittura quello sippato  che originava ail virus che chissa' perche' miero dimenticato di eliminare nel panico ) e un exe di un programma at notes che utilizzavo da tempo Dovro' ricontrollarlo bene ( tra l'altro è uno di quelli che è scomparso e che tengo salvato su un dvd e uso sempre per lavoro - sarebbero i notes gialli che ti avvertono degli appuntamenti e ora non so se si è infettato dopo o era cosi' gia' sul dvd.....) ; comunque la scansione on line è lentissima ( io ho solo 12 giga occupati ) ma non ha nulla a che vedere ocn la scansione di altri programmi antivirus....va in profondità Avast non aveva mai rilevato qui file infetti ad esempio! Vi faro' sapere .....sto utilizzando i tool non in modalita' provvisoria come ho letto ma ho prima eliminato il ripristino di configurazione  Postero' i risultati della prima scansione con elbagla ....grazie mille!  Se anche non dovessi riuscirci ho formattato altre volte solo che questa volta non voglio arrendermi prima di lottare!!!!!!!!!!



Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 23:13

Ecco il bagla rilevato da eliBagla :
MDELK.EXE




Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 23:19

Domanda: ma accesso denegado significa che dovrei farlo in modalita' provvisoria????????????o che non si è eliminato nulla'???

 

   Mon Jan 28 22:51:06 2008
EliBagle v10.92  (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
Por favor, envienos una muestra del fichero
C:\Muestras\SROSA.SYS.Muestra EliBagle v10.92
 a " mailto:virus@satinfo.es - virus@satinfo.es ".  Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.92
 a " mailto:virus@satinfo.es - virus@satinfo.es ".  Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.
Restaurada Clave: "SafeBoot\Minimal y Network"

   Mon Jan 28 22:54:46 2008
EliBagle v10.92  (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios:   5569
Nº Total de Ficheros:      39030
Nº de Ficheros Analizados: 3751
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados:  0
Exploración Detenida por el Usuario.

   Mon Jan 28 22:59:52 2008
EliBagle v10.92  (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\SROSA.SYS.Muestra EliBagle v10.92
 a " mailto:virus@satinfo.es - virus@satinfo.es ".  Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\SROSA.SYS --> Bagle Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.92
 a " mailto:virus@satinfo.es - virus@satinfo.es ".  Gracias.
C:\WINDOWS\SYSTEM32\DRIVERS\HLDRRR.EXE --> Bagle Acceso Denegado.

   Mon Jan 28 23:00:05 2008
EliBagle v10.92  (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios:   6914
Nº Total de Ficheros:      55450
Nº de Ficheros Analizados: 10262
Nº de Ficheros Infectados: 1
Nº de Ficheros Limpiados:  0





Postato da: luigi2702
Postato in data: 28/Gennaio/2008 alle 23:40

Ok leggendo le guide credo di aver capito che il file wintems.exe non puo' essere elminato con elibagla e che lo si deve eliminare con Killbox....al contrario BAN_LIST è stato eliminato da EliBagla ....



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 12:15

Mi sembra sia importante: mentre sto facendo la scnsione e pulizia con il tool di trend micro sysclea ( avendo prima fatto e poi postato elibagle )  ho notato la scritta:
C:\Muestras\HLDDRR.EXE.Muestra EliBagle v10.92->Found Virus WORM SPYBOT HW 1 action move  move failed 2 action delete DELETED
Ma elibagle da me scaricato sarebbe uno spybote con worm=????? E' possibile??????????????????????????????????????????????????




Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 12:20

Magari l'ho scaricato da un sito sbagliato.....è possibile avere un elenco ti tool sicuri????? perche' no ricordo dove li ho presi tutti...sigh....sembra una giungla scarichi e non sai cosa ti arriva...  



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 12:24

Alla cansione di elibagle sono omparsi due file strani in C Dei due ( me li ricodo li ho individuti subito ) uno è stato ancellato comeworm virus sa sysclean Infattne è rimasto solo uno. Ora elimino la mi aversione di elibagle ma è possibile avere un elenco dei tool da cui scaricare senza trovar altri virus???? Magari l'url delle discussioni dove posso trovarli stesso su questo sito....perche' ho scaricato da altri siti e ora non sono sicuo di cio' che ho come tool ( a parte sysclean ottimo debbo dire )   



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 12:29

Ho verificato all'avvio di elibagle ( in spagnolo ) compariano due file sospetti in C : ; dei due un è stato cancellato come virus worm da sysclean e ora ne è rimasto solo uno Prvvedo a cancellare il mio elibagle scaricato dalla rete perchè era lui stesso un worm mi sa...Potete dirmi da dove partire ( url delle pagine del sito stesso ) o darmi un elenco curo dei tool che mi servono perche' non ho modo di testae i programmini scaricati dalla rete....
tool ( a parte sysclen (ottimo direi) e safe boot gia' corsi sopra mi servono:
elibagle killbox antirootkit panda avenger gmer  e forse sophos combofix




Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 13:33

http://www.zonavirus.com/datos/archivos/Descargas/Utilidades%20SATINFO/EliBaglA.exe -
Ora ho scaricato il tool elibagla da qui  ; spero sia sicuro adesso cersione 1.7.0.0.
 
http://www.pcprimipassi.it/servizifree/forum/forum_posts.asp?TID=9258
http://www.zonavirus.com/datos/archivos/Descargas/Utilidades%20SATINFO/EliBaglA.exe




Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 13:56

Ecco il log di scyclean:
 
 
|               Trend Micro System Cleaner            |
|              Copyright 2006, Trend Micro, Inc.     |
|                   http://www.antivirus.com - http://www.antivirus.com             |
\--------------------------------------------------------/



2008-01-29, 00:20:22,   An error was detected on "C:\System Volume Information\*.*": Accesso negato.
Report Date : 1/29/2008 00:20:34

Success Clean [  WORM_SPYBOT.HW](    1) from C:\Documents and Settings\luigi27\Impostazioni locali\Temporary Internet Files\Content.IE5\5CSAC12M\b64_1[1].jpg
Success Clean [   WORM_BAGLE.JT](    1) from C:\Documents and Settings\luigi27\Impostazioni locali\Temporary Internet Files\Content.IE5\S7FCZZ3O\b64_2[1].jpg
Success Clean [  WORM_SPYBOT.HW](    1) from C:\Documents and Settings\luigi27\Impostazioni locali\Temporary Internet Files\Content.IE5\XUGKAN5B\b64_1[1].jpg
Success Clean [   WORM_BAGLE.JT](    1) from C:\Documents and Settings\luigi27\Impostazioni locali\Temporary Internet Files\Content.IE5\XUGKAN5B\b64_2[1].jpg
Success Clean [  WORM_SPYBOT.HW](    1) from C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.92
Success Clean [  WORM_SPYBOT.HW](    1) from C:\Programmi\ATnotes\ATnotes.exe

6 files containing viruses.
Found 6 viruses totally.
Maybe 0 viruses totally.
Stop At : 1/29/2008 13:12:09 2 hours 38 minutes 7 seconds (9486.64 seconds) has elapsed.


 
Domande: l'acceso negato alla zona System volume information dipende dal blocco ripristino sistema'??
Mi sembra che non siano stati eliminati i file anche se nello scorrere del programma uscivano le scritte deleted: E' consigliabile tentare di cancellarli con killbox?

***LOG MODIFICATO: sono state lasciate solo le voci sospette***


-------------




Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 13:59

In ogni caso ho constatato l 'effettiva  rimozione  del file  C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.92
C:\Programmi\ATnotes\ATnotes.exe
di quest'ultimo ho rimosso il resto delprogramma manualmente nel cestino.....ma gli altri?



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 14:20

Ho fatto scansionare il file del tool elibagla da voi usato in precedenza e i sospetti su questo tool non mancano Controllate un po' i risultati di VIRUS TOTAL che confermano quanto trovato da syscleaner .....io non me ne intendo ma credo che su questo tool qualche problema ci sia  
 
 
File EliBaglA.exe ricevuto il 2008.01.29 14:01:14 (CET)
Stato corrente: Finito
Risultato: 6/32 (18.75%)





Antivirus Versione Ultimo aggiornamento Risultato
AhnLab-V3 2008.1.29.11 2008.01.29 -
AntiVir 7.6.0.57 2008.01.29 -
Authentium 4.93.8 2008.01.29 -
Avast 4.7.1098.0 2008.01.28 -
AVG 7.5.0.516 2008.01.29 -
BitDefender 7.2 2008.01.29 -
CAT-QuickHeal 9.00 2008.01.28 -
ClamAV 0.91.2 2008.01.29 -
DrWeb 4.44.0.09170 2008.01.29 -
eSafe 7.0.15.0 2008.01.28 suspicious Trojan/Worm
eTrust-Vet 31.3.5494 2008.01.29 -
Ewido 4.0 2008.01.29 Heuristic.Win32.AVKiller
FileAdvisor 1 2008.01.29 -
Fortinet 3.14.0.0 2008.01.29 -
F-Prot 4.4.2.54 2008.01.28 -
F-Secure 6.70.13260.0 2008.01.29 -
Ikarus T3.1.1.20 2008.01.29 -
Kaspersky 7.0.0.125 2008.01.29 -
McAfee 5217 2008.01.28 -
Microsoft 1.3109 2008.01.28 -
NOD32v2 2831 2008.01.29 -
Norman 5.80.02 2008.01.29 -
Panda 9.0.0.4 2008.01.28 Suspicious file
Prevx1 V2 2008.01.29 Heuristic: Suspicious File With Persistence
Rising 20.29.12.00 2008.01.29 -
Sophos 4.25.0 2008.01.29 Mal/NafBot-A
Sunbelt 2.2.907.0 2008.01.29 -
Symantec 10 2008.01.29 -
TheHacker 6.2.9.201 2008.01.28 -
VBA32 3.12.2.5 2008.01.21 -
VirusBuster 4.3.26:9 2008.01.28 -
Webwasher-Gateway 6.6.2 2008.01.29 Win32.ModifiedUPX.gen!82 (suspicious)
Informazioni addizionali
File size: 49163 bytes
MD5: 44d128f5d89a4155ceb71de21da7856f
SHA1: d08f0947ebd21c9679c8f162128e4e0746c32ec9
PEiD: UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser
packers: UPX
packers: UPX
packers: UPX
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=5660E1740B53FC70C0020016C097930055D654E1 - http://info.prevx.com/aboutprogramtext.asp?PX5=5660E1740B...............


-------------




Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 14:54

Tra l'altro CCleaner è stato disabilitato Vedro' di scaricarlo nuovamente .......questo worm ha pensatoa tutto... 



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 15:14

Mentre sysclean e antirootkit panda sono risultati pulitissimi al controllo di virus total invece presunti worm sono risultati eabgla ( soprattutto ) e un po' meno, ma semopre sospetto, killbox scaricato da killbox.net  ( ma ad virustotal l'antivirus shopos lo ha riconosciuto come killbox ad ogni modo ho tralascaito i controlli euristici che logicamente potevano determinarne il contenuto malevolo e mi sono soffermato solo sul presunto worm trojan trovatovi Poi non so ma per ora non uso elibagla.....e continuo le scansioni con gli altri tool 



Postato da: prgn
Postato in data: 29/Gennaio/2008 alle 16:32

Ciao... non ho letto tutta la discussione... comunque... il file HLDRRR.EXE è
relativo a bagle... e molto probabilmente... si tratta di una copia fatta da
elibagle... con l'aggiunta di un'altra estensione...
I tools che di solito vengono suggeriti nelle nostre discussioni... la maggior
parte delle volte... sono stati già usati da noi... è quindi con una certa sicurezza...
(anche se la sicurezza al cento per cento non si ha mai...) li suggeriamo anche
agli altri... e di solito usiamo quasi sempre i link del produttore quando è
possibile...
Elibagle... ti avevo già annunciato che poteva esser scambiato per un
malware... ma se noti dai nomi... (trovi spesso la dicitura heuristic o suspicius)
in pratica... dovrebbe essere un falso positivo...
Spesso... basta che un programma abbia qualche comportamento particolare...
per essere considerato infetto...
Se poi ti fa star tranquillo... usa gli altri tools... e non dimenticare la
rimozione manuale...
Ciao

PS: ho editato il post con il risultato di virustotal... per migliorare la
visione...

-------------
<em><strong>SALVIAMO I NEUTRINI DAL TUNNEL!</strong> Sottoscrivi anche tu la petizione...</em> <img src="http://pcprimipassi.it/servizifree/forum/smileys/smiley17.gif" border="0" />



Postato da: prisca85
Postato in data: 29/Gennaio/2008 alle 17:24

luigi, cerchiamo di fare un po' di chiarezza perche' c'e' molta confusione.

prima di tutto, il tool elibagla e' sicuro, e uno di quelli essenziali per rimuovere il virus. la cartella C;/muestras non e' altro che la cartella creata dal programma dove mettere in una sorta di quarantena i files nocivi che trova, nel caso in cui uno li vuole ripristinare per qualche problema (ti ricordo che il virus puo' infettare files leggittimi e di sistema). e' trovato "sospetto" e non nocivo da virus total per le sue abilita' euristiche, evidentemente quegli antivirus non conoscono elibagla. cmq ti assicuro che e' pulito. la frase in spagnolo significa "accesso negato" quindi non sono sicura che sia riuscito a rimuovere tutto.

ora, per i link ai vari programmi, sono tutti contenuti un po' nell'altra discussione, e nelle guide che ho indicato, che probabilmente non hai letto. cmq ecco qui tutti i link per comodita':

http://www.megalab.it/articoli.php?id=946 - Avenger (leggi http://www.hwupgrade.it/forum/showthread.php?t=1562611 - QUI per come usarlo e prendi lo script da li punto 4 di quella guida.)

http://dw.com.com/redir?edId=3&siteId=4&oId=3000-2239_4-10717196&ontId=2239&lop=link<ype=dl_dlnow&pid=10717197&mfgId=55967&merId=55967&destUrl=http%3A%2F%2Fwww.download.com%2F3001-2239_4-10717197.html - Panda Antirootkit

Visto che CCleaner non ti funziona, ed infatti ricordo anche a me nn funzionava, prova a scaricarti http://www.sergiogandrus.it/index.php/2007/07/17/freeware-atf-cleaner-per-fare-pulizia-nel-pc/ - ATFCleaner   (c'e' il link sotto, quando lo apri clicca su "select all", e poi "empty selected")
-se non funziona, manualmente, cancella tutti i files in :
c:\Documents and Settings\NomeVostroAccount\Dati applicazioni\Impostazioni locali\Temp
http://www.megalab.it/articoli.php?id=972 -
Gmer (link con la guida e il link del programma)

http://italian.eazel.com/lv/group/view/kl35797/Pocket_KillBox.htm - Killbox (facendo "standard file kill" devi essere sicuro che ti esca una frase come "file deleted" oppure "file does not seem to exist"(il file nn esiste). se te ne esce una diversa, puo' avere problemi a cancellare il file, e quindi dovresti mettere su "delete at reboot")

http://www.zonavirus.com/datos/descargas/95/elibagla.asp - Elibagla (clicca in fondo su "descargar Elibagla 10.93" l'ultima versione) da passare assolutamente in MODALITA' PROVVISORIA

ti ripeto una cosa luigi ma e' importantissima, fai le operazioni che ti ho indicato, o che sono presenti nelle varie guide che ho messo, attentamente, una dopo l'altra e tutte assieme in uno stessa "sessione". non puoi farle un giorno un po', poi un po' domani e cosi via...perche' ad ogni avvio il virus si ricrea d'accapo, anche se precedentemente hai cancellato alcuni files..e te li ritrovi ogni volta.

quindi, in linea generale,
-disattiva il rispristino,
-passa tutti i tools in modalita' normale
-controlla manualmente che i files messi nello script di avenger non ci siano nel tuo pc, e soprattutto nelle chiavi di registro
-metti apposto la modalita' provvisoria con quel tool che ti abbiamo indicato
-vai in modalita' provvisoria
-controlla che hai il ripristino disattivato
-ripassa tutti i tools in modalita' provvisoria
-ricontrolla che le chiavi non ci siano piu' nel registro e passa Elibagla finche' non ti dice che non trova piu' nessun file infetto.
-riavvia in modalita' normale, ripassa Elibagla e vedi se ti trova ancora files infetti.
-a questo punto, fai la scansione con Kasperky, e quando pensi di essere pulito, postaci un log di hijackthis (le info e link a forum_posts.asp?TID=4407 - questa pagina)


-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 17:38

Ok perfetto......grazie della spiegazione : ho capito che i file infetti erano stati messi da elibagla e infatti poi l'altro tool li h rimossi Faro' tutto ocme dici Infatti la difficlta' maggiore è che debbo stare ininterrottamente vicino al pc e purtroppo io faccio un altro lavoro....ma mi serve il pc per scrivere 
 Grazie dell'indicazione dei tool ; sto postando perfarti vedere i file infetti che sto eliminando Mi preoccupavo dei file di gmer ( eentuali falsi di sistema ma credo che fosseo tutti nocivi uelli trovati  rosso ) Grazie e ti terro' aggiornata




Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 18:42

In modalità provvisoria eabagla ha finalmente trovato ed eliminato 27 worm e bagle vari..........sto scansonando sysclean
Ma non riesco a far funzionare panda antirookit e avenger Come clicco per aprire il file exe mi esce una scritta il file C:Documents and settings....avenger.exe non è un 'applicazione  Win32 valida 
Come si spiega???Non avro' cancellato qualche file di sistema????




Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 21:26

Avengere ha funzionato solo in modaita' provvisoria come amministratore ma in modalita' normale non mi funziona ( esce la scritta detta prima ) Solo che poi postando come nella guida il txt mi ha fatto ripartire il sistema in modo normale......non so se dovevo essere io a frlo riaprtire in modalita' provvisoria....o meno; in pratica nell'eseguire il punto 4 dela guida che mi hai citato poi debbo riavviare in modalita' provvisoria??? Perche' lui fa ripartire il sistema di xp normalmente Posto ocmunque il log che mi ha data avenger che on sembra trovare piu' nulla; elibagla ha dato pure esito negativo e non ha trovato virus , ma non mi fido perche' ho trovato il ripristino di sisitema inserito e non spuntato....non dovrebbe rimanere settato cosi' al riavvio o è normale che si riporta come se non l'avessi mai spuntato????? Spero l emie domande siano utili ai meno esperti come me....( o con poca dimestichezza dei programmi usati ) per non ripetere gli eventuali errori.... 



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 21:28

Ok cosa vuol dire?????? A me mi pare non ci siano piu' file infetti in teoria Ecco il log di avanger fatto pero' rientrando in modalita' normale dalla provvisoria .......spero si possa desumere qualcosa di positivo Io continuo e cerco di utilizzare l'ultimo tool in mod provvisoria....( panda antirootkit)
 
Log di Avanger:
 

Folder C:\WINDOWS\System32\drivers\down deleted successfully.

Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA deleted successfully.

Registry key HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA deleted successfully.


Completed script processing.

*****************

***LOG MODIFICATO: sono state lasciate solo le voci importanti. Il resto delle voci dello script non sono state trovate ***


-------------




Postato da: prisca85
Postato in data: 29/Gennaio/2008 alle 22:22

ciao luigi,
per l'errore di avenger e il rootkit del panda potrebbe essere qualche manomissione del virus Bagle a causarne l'errore. cmq dal log di avenger molti files per fortuna non li trova piu', ne ha trovato e cancellato questi qua:
Registry key HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA deleted successfully.
Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA deleted successfully.
Folder C:\WINDOWS\System32\drivers\down deleted successfully.

pero' se in modalita' normale non ti funziona, io al posto tuo andrei a cercare i files e le chiavi manualmente nel pc per essere sicuro che non ci siano piu'. e ripassa Gmer per vedere se ti trova ancora le voci in rosso (cioe' i files nascosti, che puoi cliccare con il tasto destro e cancellare). se elibagla non trova piu' nulla direi che stiamo sulla strada giusta.

 la prova del nove la potrai avere solamente scaricando un prodotto come Ccleaner, spybot, adaware o avast e provare ad installarlo. e un'altra prova posso vederla dal log di hijackthis, almeno in parte. oppure con la scansione online.

PS: per il ripristino, anche a me capitava che il virus me lo rimetteva ad ogni avvio, per quello ti ho detto di controllarlo sempreWink

facci sapere come va.

PPS: e' fondamentale pulire la temp e i files temporanei di internet con ATF cleaner o a mano. cmq non scordarti questo passaggio se no ti ritorna sempre.


-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 23:12

OK.....sonoriuscito ad usare pada antirootkit in modalia' normale e co' mi funziona ( in dalita'provvisoria non ho il collagamento internet e si bloccava con una pagina di I.E. vuota ) L'ho fatto andare in modalita' normale e  tutto ok non trova nulla o steso elbagla decisivè stata la pulizia in moalita' provvisoria in cui ha eliminato 27 files infetti ) tutto ok; ho povato a cancellare a mano i file dello script di aveger ( dopo averlo fattofare a lui ( non so se li ha trovati in quanto non avevo sostituito con C nel txt lasciando cosi' com'era )  In ogni caso per killbox non c'erano.  Non so cancellare a mano i file del registro ne' in killbox ne' in regedit Ho provato a cliccare strovma non li ha trovati.....    Ho cancellato continu,emte a ogni riavvio i file temporanei col pogramma utilissimo he mi hai fatto scaricare al psto di Cclaner e ogni volta ho settato prima i file all'1% ( per cancellarne la maggior parte )e poi la spunta di disativazione di ripristino ; ho finalmente riatticato l'antivirus di spywere terminatr clam av ) e sto dando una scansione in mod normale  di controllo generico Semra tuto a posto.....ma noni fido ancora Dopo riattivo avast e infine far' la scansione con hijaking e la posto; la cosa strana è c Sysclean non mi scansionava nulla in modalita' provvisoria indicandoERROR (?) mentre hafunzionato normalmete in modalita' normale; ti  ter' informata    



Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 23:15

accidenti quanti errori di battitura, ma non si puo' correggere? eheheh





Postato da: luigi2702
Postato in data: 29/Gennaio/2008 alle 23:24

Comunque gmer pada antiroookit ed elibagla in modalita' normale non segnalano piu' nulla...credo ma non mi fido lo stesso di averl quasi eliminato il beagle....solo non so come cancelare manualmnte chiavi di registro indicate nello script; a idea dovrei andare in regedt e in trova Se non  trova vuol dire che non ci sono??E se le trovo ???? Questo prima di fare la scansione con hijacking.... per maggior scrupolo; 



Postato da: prisca85
Postato in data: 30/Gennaio/2008 alle 00:10

ciao luigi,
allora, diciamo che tra una scansione e l'altra direi che dovresti aver risolto. se poi riesci ad installare il tuo antivirus e tutti gli altri programmi che il virus aveva disattivato, allora stai sicuro che almeno la parte attiva del virus l'hai eliminataWink

per le chiavi nel registro, vai su Avvio>esegui>regedit>ok
a questo punto puoi fare due cose:
1) clicca CTRL+F (cerca) e per cercare una delle chiavi trovate nelle varie scansioni o che fanno parte dello script di avenger, io ti consiglio di cercare solo l'ultima parola e non dimenticare di continuare a cercare finche' non ti trova piu' nulla.
Per esempio per questa chiave dello script di Avenger:
Registry key HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA
io cercherei solo la parte segnata in rosso, oppure solo la parola SROSA. stai attento a cancellare le cose giuste, se hai dei dubbi e trovi qualche chiave strana, segnati tutto il percorso e mettila qui che ci diamo un'occhiata.

2) oppure potresti seguire il percordo manualmente e vedere se ci sono ancora quelle chiavi, per esempio ti consiglio di andare in questa chiave manualmente

HKLM\Software\Microsoft\Windows\CurrentVersion\Run
e vedere nella finestra di destra trovi uno di questi valori : german.exe o hldrrr.exe. se ci sono eliminali.

se non trovi nulla, allora direi che non ci sono piu'. se invece le trovi ancora, prima di cancellarle, disattiva il ripristino di configurazione. poi lo riattivi.

fammi sapere come vanno i tuoi programmi per la sicurezza, e il log di hijackthis. per adesso ti modifico alcuni post precedenti per salvare un po' di spazioWink
PS: per modificare da solo i tuoi post devi passare di gradoSmile


-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 00:23

ok fa' esattamee come dici; lascia di parte delle mie domande solo cio' che credi sia utile per gli altri ( se scirvo o chiedo tante cose è perche' immagino che anc altri si trovino come me in difficolta' e magari potro' essere utile a loro, non certo a voi " esperti " ) 
Prisca85 ma veramente stai in america??????




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 00:24

 uff...... faro' esattamente.........errata corridge



Postato da: prisca85
Postato in data: 30/Gennaio/2008 alle 00:40

certo, se hai altre domande falle pure. potrebbero essere d'aiuto per altre persone. per adesso aspetto ancora il log di hijackthisWink cosi vediamo se ci sono altre cosette da controllare.. cmq si, sono veramente in americaTongue

-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 01:37

ok ma lo faro' domani..
La buona notizia è che per ora ho ripreso il controllo del pc I programmi funzionano tutti e l'antiirus si aggiorna e si reinstalla libermente ;
Ho fato una scansione interna dopo aver aggiornato spywere terminator (compresa di antivirus aggiornato clam ) ed è stato rilevato un solo oggetto critico: 
Sta scritto che è un "item " di  un fle che non esiste piu' nel registro ( ma perche' era infetto fin dalla prima scansione)
Invalid Startup It:( Elemento Invalido) peraltro segnato col verde di spunta
 
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Rn ATnotes.exe=C:\Programmi\ATnotes\ATnotes.exe
 
Tuttavia non me la fa rimuovere e cerchero' di rimuoverla manualmente....




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 01:53

Su HK  Corrent User  ( sara' questo spero... non esiste il percorso e ovviamente non lo trovo .. pero' c'è ancora qualcosa nel registro  di AT notes ma non so cosa cancellare ) RImando a domani perche' ci deve stare ancora qualcosa da qualche parte che ha a che fare con questo programma AT notes da me scaricato diverso tempo fa e usato per postare sul pc i postit gialli ( servono a ricordarsi cosa fare per lavoro ) Zzzzzzz....buona notte 



Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 11:31

Ecco il log di Hijacking......
 
C'è un fatto strano: windows microsoft  mi  da' sempre lo steso aggiornamenteo continuamente da installare e dopo averlo installato me lo richiede Non capisco cosa possa essere......potrei chiuedere le porte del firewall sygate( vecchiotto ma compatibile con emule )  ma vorrei prima capire da cosa puo' dipendere ????? E' molto strano Ho provato anche a riavviare....mi dice ogni volta:
Aggiornamento della protezione per Windows XP con Runtime formato Windows Media 9.5 e 11 (KB941569)
Si installano e poi dopo un po' ( 5 secondi circa ) si riapre il collegamento e me lo richiede.....credo sia ancora il virus che rompe ! Pero' avast si è riattivato apparentemente ; veramente un fatto fastidioso
 
Fammi sapere se trovi qualcosa di anomalo io poi dopo faro' la scansione on line...( ma mi dura 7 ore ...)
 
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11.24.11, on 30/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

***LOG ELIMINATO: non ci sono voci sospette nel log***

--
End of file - 7582 bytes



-------------




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 11:35

mi correggo mi dice i seguenti aggiornamenti NON sono stati installati ......forse puo' dipendere dalle porte del firewall? cerchero ' di capire....eppure su windows ce le ho aperte ora...



Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 11:49

Wed Jan 30 11:38:03 2008
EliBagle v10.93  (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Acción Directa):

   Wed Jan 30 11:38:04 2008
EliBagle v10.93  (c)2008 S.G.H. / Satinfo S.L.
----------------------------------------------
Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios:   6745
Nº Total de Ficheros:      50061
Nº de Ficheros Analizados: 9948
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados:  0





Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 12:03

Nella ricerca con trova nel REGISTRO degli script di avenger:
alla parola rosa mi ha dato:
ab (predefinito)  REG_SZ  NeroSavedSearchWindows Class




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 12:04

Il log di Gmer:
 
GMER 1.0.14.14116 - http://www.gmer.net - http://www.gmer.net
Rootkit scan 2008-01-30 12:02:36
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.14 ----


***LOG ELIMINATO: non ci sono voci sospette nel log***        
 



-------------




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 12:12

Nella ricerca manuale in HK Local Machine non ci sono valori nei percorsi indicati da te e dallo scriptquali german.exe o hldrr.exe 



Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 12:24

*** LOG ELIMINATO: perche' uguale a quello postato successivamente***


-------------




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 13:16

 Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\mhalpauq
*******************
Script file located at: \??\C:\WINDOWS\system32\bdsfuxqc.txt
Script file opexxd successfully.
Script file read successfully
Backups directory opexxd successfully at C:\Avenger
*******************
Beginning to process script file:

File C:\WINDOWS\system32\drivers\hidr.exe not found!
File C:\WINDOWS\system32\drivers\srosa.sys not found!
File C:\WINDOWS\system32\wintems.exe not found!
File C:\WINDOWS\system32\hldrrr.exe not found!
File C:\WINDOWS\system32\trusted.exe not found!
File C:\WINDOWS\system32\drivers\pci32.sys not found!
Could not open file C:\Documents and Settings\luigi27\Dati applicazioni\hidires\hidr.exe for deletion
Could not open file C:\Documents and Settings\luigi27\Dati applicazioni\hidires\rosa.sys for deletion
Could not open file C:\Documents and Settings\luigi27\Dati applicazioni\m\data.oct for deletion
Could not open file C:\Documents and Settings\luigi27\Dati applicazioni\m\flec006.exe for deletion
Could not open file C:\Documents and Settings\luigi27\Dati applicazioni\hidires\m_hook.sys for deletion
File C:\WINDOWS\system32\drivers\hldrrr.exe not found!
File C:\WINDOWS\system32\drivers\hldrrr.ex_ not found!
File C:\WINDOWS\system32\mdelk.exe not found!
File C:\WINDOWS\system32\drivers\pci32.sys not found!
File C:\WINDOWS\system32\drivers\hIdrrr.exe not found!
File C:\WINDOWS\SYSTEM32\EDLM.EXE not found!
File C:\WINDOWS\SYSTEM32\EDLM2.EXE not found!
File C:\Windows\system32\LDR64.DLL not found!
Folder C:\WINDOWS\exefnd not found!
Folder C:\WINDOWS\exefld not found!
Folder C:\Documents and Settings\luigi27\Dati applicazioni\hidires not found!
Folder C:\WINDOWS\System32\drivers\down not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Services\srosa not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Services\pci32 not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32 not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Services\rosa not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_rosa not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Services\m_hook not found!
Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_M_HOOK not found!
Registry key HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA not found!
Registry key HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA not found!
Registry key HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ldr64 not found!
Could not delete registry value HKLM\Software\Microsoft\Windows\CurrentVersion\Run|hldrrr

Completed script processing.
*******************
Finished!  Terminate.

***LOG MODIFICATO: sono state lasciate solo le voci piu' importanti***



-------------




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 14:53

nella scansione on line dikasper risulto ancora infetto....solo non so come chiudere avast....non è che inflisc sulla scansione on line?????? Casomai lo debbo disistallare????? postero' i risultati della scansione.... 



Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 15:59

mi sembrava di essere pulito invece il virus c'è ancora.....riprovo tutto di nuovo??? attendo consigli....
 
-------------------------------------------------------------------------------
 KASPERSKY ONLINE SCANNER REPORT
 mercoledì 30 gennaio 2008 15.57.14
 Operating System: Microsoft Windows XP Professional, Service Pack 2 (Build 2600)
 Kaspersky Online Scanner version: 5.0.98.0
 Kaspersky Anti-Virus database last update: 30/01/2008
 Kaspersky Anti-Virus database records: 537894
-------------------------------------------------------------------------------

Scan Settings:
 Scan using the following antivirus database: extended
 Scan Archives: true
 Scan Mail Bases: true

Scan Target - My Computer:
 C:\
 D:\
 E:\

Scan Statistics:
 Total number of scanned objects: 50190
 Number of viruses found: 1
 Number of infected objects: 2
 Number of suspicious objects: 0
 Duration of the scan process: 01:16:07


C:\Documents and Settings\luigi27\Documenti\Adunanza\netcut  mac spoofing\netcut.exe/data0002 Infected: not-a-virus:NetTool.Win32.Netcut.a skipped
C:\Documents and Settings\luigi27\Documenti\Adunanza\netcut  mac spoofing\netcut.exe Inno: infected - 1 skipped

Scan process completed.

***LOG ELIMINATO: sono state lasciate solo le voci sospette***



-------------




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 18:45

Ok ora ho provato ad eliminare manualmente i file ( un exe di un prograa da me dimenticato da chissa' quanto nel pc e sto pcedendo alla nuova scansione (stavolta velocissima) on line con kasper chiudendo il ripristino di sistema ....posto' lo i file infetti o sospetti o il resoconto finale......manca poco e smbra tutto a posto  ( sono all'85%)



Postato da: prisca85
Postato in data: 30/Gennaio/2008 alle 18:46

ciao luigi,

ho fatto un po' di pulizia nei post delle voci che erano pulite, e ti ho lasciato un solo log di avenger anche se in pratica dice che non ha trovato nullaWink

ti rispondo con ordine partendo dall'altra pagina.

- per il programma ATNotes, se e' stato trovato infetto ed e' stato eliminato l'eseguibile, penso che probabilmente e' stato infettato dal virus quando l'hai avviato. di per se il programma e' leggittimo, quindi se ne hai una copia o lo vuoi riscaricare puoi farlo benissimo. per la voce dell'avvio automatico non preoccuparti piu' di tanto. dal log di Hijackthis non compare nell'avvio automatico. Dovresti essere tranquillo. Cmq al massimo controlla da qui:
avvio>esegui> digita "msconfig"> scheda avvio
e controlla che la voce "ATnotes" non abbia la spunta.
per le altre voci nel registro con "ATnotes" non preoccuparti, non cancellare nulla. non sono dannose. l'importante che hai tolto l'eseguibile se era infetto.

-per il fatto strano degli aggiornamenti di Windows e' "normale" perche' il virus purtroppo disabilita alcuni servizi importanti. nella guida che ti ho dato ci sono le spiegazioni su quali servizi vengono disabilitati e come riabilitarli. Leggi http://www.megalab.it/articoli.php?id=948&pagina=4 - Qui nella sezione "Riattivazione dei servizi terminati", la parte del Safe Boot gia l'hai fattaWink

-il log di hijackthis e' pulitoThumbs%20Up, quindi diciamo che posso garantirti che non c'e' piu' virus attivo ne' le chiavi rimanenti (e su quello ci ha pensato anche il log di avenger visto che non le ha trovate) c'e' solo una voce innoqua e inutile da eliminare. avvia hijackthis, clicca su "do a system scan only" e metti la spunta accanto a :
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
clicca poi su "fix checked" e chiudi il programma

-elibagla e' pulito

-la ricerca nel registro della parola rosa ti ha trovato quella voce innoqua per questo (guarda le lettere in rosso):
ab (predefinito)  REG_SZ  NeroSavedSearchWindows Class

Quindi non c'e' da preoccuparsi. non cancellare nulla.

-ti ho eliminato il log di Gmer perche' era pulito, anche se non credo era tutto li'. non lo ripostare tutto d'accapo, conferma solamente che non trova piu' le voci in rosso, e se le trova, postami solo quelle.

-avenger, come ti ho detto, non trova nulla. quindi va bene cosi.

-Per Kaspersky come vedi ti ha trovato un solo virus, e non e' il Bagle. anzi, come dice anche il rapporto e' un "non-virus". trattandosi della cartella Adunanza, forse e' qualche eseguibile sospetto. per sicurezza comunque, io lo farei controllare da virus total. segui il percorso, e controlla la voce in rosso:
C:\Documents and Settings\luigi27\Documenti\Adunanza\netcut  mac spoofing\netcut.exe

direi comunque che il Bagle l'hai eliminatoSmile.




-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 19:05

Certo il bagle l'ho eliminato FVolevo ringraziarvi perche' siete stati e si stat di moltissimo aiuto. Consigliero' il sito ad amici e lo frequentero' anche;
ho provveduto ad eliminare il file in exe ( che era un programmino antinetcut scaricato un ano fa in rete e che avevo usato solo una volta e che probabilmente era stato la causa di una precedente formattazione ma che mi era rimasto nei documenti che salvo periodicamente )  e fatta la scansione è risultato tutto OK
Ho reinstallato ATnotes dopo averlo controllato con kasp on line ed era sano ( dopo aver provvedto ad eliminare quello infetto) e per il resto è come dici tu esattamente punto per punto!
Quello che è piu' importante il bagle è MORTO!!!!!!!!!!!!!!!!!!!!!
Sono diventato talmente bravo ora che se ti arriva un virus ti do' io le indicazioni ( scherzooooooooooooooooooooooo)
Ora seguiro' le tue indicazioni e ti faro' sapere .....grazie ancora!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 19:07

Oggeto : ultima scansione
 
L'analisi è stata completata Non è stato rilevato alcun virus Il report è voto
 
Il virus beagle non c'è piu'!!!!!!!!!!!!!! 




Postato da: luigi2702
Postato in data: 30/Gennaio/2008 alle 23:20

L'unico problema che non riesco a risolvere neppure correggendo le funzionalità di windows xp riportate sulla guida è quello dell'impossibilità di effettuare l'update che risulta come bloccato anche se non lo è; ho provato a farlo direttamente sul sito  liberando tutte le porte di xp ed explorer ma mi rimane fisso il segnle giallo di update. Come lo avvio xp sembra aggiornarsi ma dopo pochi sencondi mi dice che non si è riusciti ad installare l'aggiornamento Testualmente : " i seguenti aggiornamenti non sono stati installati Aggiornamento della protezione per Windows XP con Runtime formato Windows Media 9.5 e 11 (KB941569)" ( ma credo valga a  per qualunque altro aggiornamento... xp con licenza originale ovviamente )
......se qualcuno dovesse avere una qualche idea me la comunichi!!



Postato da: luigi2702
Postato in data: 31/Gennaio/2008 alle 23:47

Ciao !!! un saluto a tutti e in particolare a miss prisca85 nonostante abbia riattivato tutti i servizi come scritto nella guida ed aver aggiunto al registro lo script, l'updat continua a non funzionarmi.....mi rimane fisso l'avviso in giallo di windows e quando lo installo mi risponde che i seguenti programmi non sono stati installati.....mah.....c'è qulache scansione del registro che posso fare per dare un'occhiata al limite???



Postato da: prisca85
Postato in data: 01/Febbraio/2008 alle 02:20

ciao luigi,

credo che sia un problema di impostazioni...prova cosi. disattiva il servizio per l'update automatico di windows. vai su start>esegui> digita "services.msc">ok . vai al servizio "Aggiornamenti automatici" cliccaci con il tasto destra e clicca su "stop" o "termina". poi ricliccaci sopra con il tasto destro e clicca su "proprieta'". adesso sotto "tipo di avvio" seleziona "disabilitato.  se l'avviso ti appare vicino all'orologio, disattiva anche quel servizio che fa apparire quei messaggi pop-up. fai la stessa procedura per il servizio "avvisi".

a questo punto vai direttamente sul sito della microsoft per fare gli update di windows. dimmi se ti li fa scaricare, e se si installano tutti o no.  riavvia il pc e riattiva i servizi disabilitati. vediamo se almeno te li fa scaricare...Ermm


-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else



Postato da: luigi2702
Postato in data: 01/Febbraio/2008 alle 15:24

Dunque: se disabilito i servizi e vado su update windows update non mi fa installare nulla dicendo che debbo riattivare i servizi disattivati.....quindi non serve disattivarli perche' non mi fa updatare....
Ora provo a mertterli in modo manuale chissa' che non cambi qualcosa.... 
se li disattivo forse il fastidioso avviso giallo non compare anche se non updato piu' nulla.....ho letto di qualcun altro a cui è capitato in internet con gli ultimi bagle ma il problema è sembrato risolversi riattivanod i servizi Nel mio caso non pare sia cosi'; non riesco a capire da cosa dipenda....
Come idea mia cerchero' di aprire altre porte del firewall sygate ( un po' vecchiotto ma mi ero abituato ad usarlo e su emule non da' fastidio ance se il piu' consigliato sembra essere comodo ..) nella speranza che ci sia un varco chiuso   




Postato da: luigi2702
Postato in data: 01/Febbraio/2008 alle 15:29

Forse puo' essere importante Sono andato in cerca e ho inserito la voce del file dei servizi relativo all'Aggiornamento automatico  - Percorso file eseguibile  C:\WINDOWS\system32\svchost.exe -k netsvcs
e non viene trovato E' possibile che sia un file nascosto o che il bagle lo abbia cancellato?????




Postato da: luigi2702
Postato in data: 09/Febbraio/2008 alle 11:29

Alla fine dopo mile tentativi ho risolto il problema del blocco degli aggiornamenti relativi a windows media player e java runtime:
solo come misura di carattere generale a) ripristino e correzione file di registro cdirettamente da windows Xp on il comando esegui sfc /scannow inserendo prima il cd originale di windows per essere sicuro che i file di sistema fossero di nuovo tutti e quelli originali...
siccome rimaneva lo scudo giallo per l'update (che non faceva con la dizione impossibile installare aggiornamenti) dopo innumerevoli tentativi con altre procedure trucchi e consigli ( installazione di una cartelaa WUA ad es. del tutto inutili ) b) ho provveduto piu' semplicemente ad installarli manualmente dal sito di windows ( una volta individuati ) scaricando il file in exe apposito Dopodicche' comparso il famigerato scudo giallo quest'ultimo mi ha richiesto l'installazione e una volta effettuata la procedura mi ha trovato gia' l'aggiornamento installato e si èplacato con la scritta installazione complelata 
A questo punto il sistema è realmente totalmente pulito !!!!!Spero che qualcuno che si trovi in queste condizioni segua il mio consiglio per ovviare prima.....




Postato da: prisca85
Postato in data: 09/Febbraio/2008 alle 16:11

grazie per aver postato la soluzione al tuo problema Smile sicuramente sara' utile a che sfortunatamente sara' colpito dallo stesso virus, e ne dovra' pagare le conseguenzeWink

-------------
live right now, just be yourself..it doesn't matter if it's good enough for someone else