Leonardo.it
Pagina 4 di 41 PrimaPrima 1234567814 ... UltimaUltima
Risultati da 46 a 60 di 609
Like Tree10Likes

Discussione: THREAD UFFICIALE: Come rimuovere il Rootkit Zero Access

  1. #46
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524




    Per poter vedere questo video hai bisogno di Flash, se devi installarlo segui il link: Installa Flash.
    Non c'e' un metodo visivo per combofix per
    vedere se accede con la scansione su disco o
    rimane appeso !? ..giusto per capire i motivi
    della sua lungaggine.
    apri il task manager e vedi se e' in esecuzione


    apri il registro start/esegui -> regedit

    segui il percorso di questa chiave

    HKEY_LOCAL_MACHINE\system\currentcontrolset\servic es

    quando sei su -> services vedi quali servizi ci sono sotto la cartellina gialla ma non toccare niente
    Ultima modifica di macliven; 09-10-2011 alle 20.57.33

  2. #47
    Senior Member


    REX Big Pedata Strong®
    ▪▪▪▫▫33%▫▫▫▫▫

    L'avatar di Alex&Joe
    Data Registrazione
    22-10-2004
    Località
    Roma
    Messaggi
    590
    Ho visto nell'alberatura indicata quali servizi
    ci sono.. la lista non e' corta,
    cosa devo vedere nello specifico ?!

    Nel mentre ho trovato un malware-remover
    "Norman Malware Cleaner", che mi ha fatto
    un log dove si identifica queste infezioni :

    Scanning running processes and process memory...
    C:\Windows\system32\services.exe: Process infected with W32/ZAccess.R
    Terminated thread (in process: C:\Windows\system32\services.exe)
    C:\Windows\System32\DriverStore\FileRepository\stw rt.inf_827e372d\STacSV.exe: Process infected with W32/Patched.BH
    Terminated process: C:\Windows\System32\DriverStore\FileRepository\stw rt.inf_827e372d\STacSV.exe
    C:\Windows\System32\DriverStore\FileRepository\stw rt.inf_827e372d\STacSV.exe: File infected with W32/Patched.BH

    IL problema non sta' nel capire l'infezione, ma trovare il
    modo di toglierla !!

    Attendo ulteriori istruzioni .

    Saluti
    AleX
    http://mrzax.altervista.org ...almeno ci proviamo

  3. #48
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524
    IL problema non sta' nel capire l'infezione, ma trovare il
    modo di toglierla !!
    si ma se non conosci l'infezione diventa piu' difficile....non credi??

    controlla in quell'albero se c'e' qualche servizio col nome sospetto casomai fai uno screen

  4. #49
    Senior Member


    REX Big Pedata Strong®
    ▪▪▪▫▫33%▫▫▫▫▫

    L'avatar di Alex&Joe
    Data Registrazione
    22-10-2004
    Località
    Roma
    Messaggi
    590
    Ecco il 1o risultato..

    Abbiamo scovato quel processo come un servizio ,
    pero' non appare nella lista standard dei processi di winzozz.

    Saluti
    A.
    Immagini Allegate Immagini Allegate
    http://mrzax.altervista.org ...almeno ci proviamo

  5. #50
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524
    vai col tasto destro accanto al valore nella finestra di destra ed elimina

    controlla che non ci siano altri servizi sospetti

  6. #51
    Senior Member


    REX Big Pedata Strong®
    ▪▪▪▫▫33%▫▫▫▫▫

    L'avatar di Alex&Joe
    Data Registrazione
    22-10-2004
    Località
    Roma
    Messaggi
    590
    Ma il valore della "pseudo cartella" posta a sinistra dell'alberatura,
    cioe' "1cf6efbe" lo lascio integro o la cancello ?!

    A.
    Ultima modifica di bonovox767; 10-10-2011 alle 21.49.27 Motivo: RIMOZIONE QUOTE
    http://mrzax.altervista.org ...almeno ci proviamo

  7. #52
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524
    vai col tasto destro sulla cartella 1cf6efbe e scegli ''esporta'' salva il file .reg sul desktop e inviamelo con un p.m.(mess. privato)

  8. #53
    SWZone Staff - Moderatore
    Data Registrazione
    20-04-2004
    Località
    ...in_Rainbows
    Messaggi
    20.696
    Alex&Joe non ricominciare a quotare o torni al 66%

  9. #54
    Senior Member


    REX Big Pedata Strong®
    ▪▪▪▫▫33%▫▫▫▫▫

    L'avatar di Alex&Joe
    Data Registrazione
    22-10-2004
    Località
    Roma
    Messaggi
    590
    macliven ti ho inviato un mesg. in privato ..
    http://mrzax.altervista.org ...almeno ci proviamo

  10. #55
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524
    aspetta lo sto cercando

  11. #56
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524
    ok

    elimina solo il valore per ora lo trovi nella finestra a destra accanto a

    "ImagePath'' 3203397148:3809022017.e xe

    tasto destro elimina
    Ultima modifica di macliven; 11-10-2011 alle 17.34.41

  12. #57
    Senior Member


    REX Big Pedata Strong®
    ▪▪▪▫▫33%▫▫▫▫▫

    L'avatar di Alex&Joe
    Data Registrazione
    22-10-2004
    Località
    Roma
    Messaggi
    590
    Brutte notizie..

    anche se cancello quel valore,
    al prossimo riavvio viene ricreato
    c'era da aspettarselo.

    In piu' ogni tanto mi salta fuori il B.O.D
    (bluescreen of death) !!

    Prossimo ?!

    Saluti
    A.

    ps: si vede all'orizzonte una simpatica formattazione
    con acquisto di un HDisk esterno da 200Gb, vorrei
    evitarlo.
    http://mrzax.altervista.org ...almeno ci proviamo

  13. #58
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524
    certo se continui a chiudere e riaccendere il pc l'infezione si fa una bella risata....prova da start esegui scrivi hijackthis e dai ok vedi se si apre il programma

    se non funziona vedi se riesci a scaricare dds Doppio clic per avviare il file dds.scr, si apre una finestra dos, a fine scansione si apriranno 2 report,salvali con il nome che hanno e inseiscili su wikisend come hai fatto per gli altri.
    Ultima modifica di macliven; 11-10-2011 alle 23.40.12

  14. #59
    Senior Member


    REX Big Pedata Strong®
    ▪▪▪▫▫33%▫▫▫▫▫

    L'avatar di Alex&Joe
    Data Registrazione
    22-10-2004
    Località
    Roma
    Messaggi
    590
    Finalmente un po' di luce...

    Eliminado quella chiave riesco ad impadronirmi di
    Hjackthis e DDS.scr, in allegato i log che mi hai richiesto
    incluso quello di hijackthis, cosa ne pensi !?

    Avira rimane disattivato e Combofix non si muove affatto.

    Provo a riscaricarmi DrWeb-cureit e vedo se riesco
    a farlo girare.

    Saluti
    A.
    File Allegati File Allegati
    http://mrzax.altervista.org ...almeno ci proviamo

  15. #60
    Senior Member
    Data Registrazione
    18-03-2008
    Messaggi
    524

    mentre controllo prova se riesci a far partire combofix o malwarebytes

    scarica DelDomains

    clic con tasto destro del mouse e scegli "Installa"
    Ultima modifica di macliven; 12-10-2011 alle 12.57.42

Tag per Questa Discussione

Segnalibri

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •