Visualizzazione dei risultati da 1 a 8 su 8
  1. #1

    Rundll32 e disabilitazione Regedit e TaskManager

    Buongiorno a tutti,
    scrivo perchè ho un problema da qualche giorno, sono arrivato ad individuare le cause ma non riesco ad eliminarlo. Partiamo con ordine.

    Ho un WinXP.

    Ho beccato il virus Beagle che aveva bloccato tutto nel pc dal antivirus a varie azioni

    Sono riuscito in vari passi secondo istruzioni a ripulire il pc, usando i programmi specifici per beagle come Malwarebytes e Elibagia.
    Il pc sembrava essersi ripreso perfettamente tanto che Avast funzionava correttamente e pure l'accesso a task manager.

    Di punto in bianco c'è stato un reset automatico del pc, non ripartiva più.

    Ho dovuto fare un ripristino tramite consolle creata da combofix e cd di winxp.

    Quando il pc è ripartito avast mi ha dato l'allarme di un rootkit e sia taskManager che Regedit erano disabilitati.

    Ho fatto girare degli antirootkit come quello di Fsecure BlackLight e RootkitBuster di Trend Micro. Inoltre ho installato AdAware ed ho fatto la scansione e ripulito il PC.


    Per capire cosa succedeva ho installato security task manager e verificato se c'erano processi pericolosi. Eliminati alcuni processi dubbiosi ho cercato di riabilitare il reg edit.

    Tramite un file che mi sono costruito .vbs, ho riabilitato il registro ed ho cercatole chiavi che bloccavano. (HKCU\software\microsoft\windows\currentVersion\Po licies\system)

    Eliminando le chiavi task manager funzionava di nuovo.

    Ho verificato però che dopo alcuni secondi le chiavi di blocco erano nuovamente presenti.

    Per capire cosa succedeva mi sono messo a monitorare il registro con regWatcher e con procMon.
    Dall'analisi ho capito che l'azione era fatta dal processo rundll32 andando su taskmanager ho chiuso il processo ed ecco che le chiavi non ritornavano più.

    Riavviando era tutto da capo.

    Ho provato a cercare nei file di avvio la chiamata a rundll32 ma non l'ho trovata, vorrei eliminare il file ma non ci riesco, qualcuno sa aiutarmi.


    Grazie
    Cesare
    Visitiamoci Admin

  2. #2
    Utente di HTML.it
    Registrato dal
    Mar 2008
    Messaggi
    358
    potrebbe essere comunque rimasta qualche traccia del bagle che ha infettato qualche chiave di registro, prova a mettere nel forum una scansione di hijack vediamo se trova qualcosa, ti suggerisco anche una scansione on line, fai quella di symantec ti metto il link.
    http://security.symantec.com/sscv6/home.asp

  3. #3
    Questo è il log, Rundll32 l'ho terminato e per quello non è presente

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 18.31.24, on 07/11/2009
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v8.00 (8.00.6001.18702)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programmi\Lavasoft\Ad-Aware\AAWService.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    C:\Programmi\Alwil Software\Avast4\ashServ.exe
    C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
    C:\WINDOWS\system32\svchost.exe
    C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
    C:\Programmi\Google\Update\GoogleUpdate.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\Mixer.exe
    C:\Programmi\NetRatingsNetSight\NetSight\NielsenOn line.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\Nokia\Nokia PC Suite 7\PCSuite.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programmi\Network Security Task Manager\NetTaskTray.exe
    C:\Programmi\freepops\freepopsd.exe
    C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
    C:\Programmi\PC Connectivity Solution\Transports\NclUSBSrv.exe
    C:\Programmi\PC Connectivity Solution\Transports\NclRSSrv.exe
    C:\Programmi\Lavasoft\Ad-Aware\AAWTray.exe
    C:\WINDOWS\system32\taskmgr.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\IncrediMail\bin\IMApp.exe
    C:\Programmi\Microsoft Office\Office12\OUTLOOK.EXE
    C:\Programmi\Internet Explorer\IEXPLORE.EXE
    C:\Programmi\Internet Explorer\IEXPLORE.EXE
    C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
    C:\WINDOWS\regedit.exe

    O2 - BHO: (no name) - {93B6D835-1F9D-4EA3-B904-E553F2FDDE06} - (no file)
    O4 - HKCU\..\Run: [NetTaskTray] C:\Programmi\Network Security Task Manager\NetTaskTray.exe /autostart
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/micr...?1257544220603
    O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware\AAWService.exe

    --
    End of file - 2748 bytes

  4. #4
    Con un po' di fortuna si puo' scovare il rootkit in questo modo . E' una percentuale bassa ma vale la pena tentare.

    Fai Start - Esegui - msconfig

    Nella tabella boot.ini segna bootlog e riavvia.

    Una volta riavviato fai in modo di abilitare visualizza file nascosti.

    Cerca il file Ntbtlog.txt ( dovrebbe essere nella directory C:\Windows ) e posta il contenuto.

    Certi rootkit lasciano il segno in quel file ma sono pochi.

    Buona fortuna

  5. #5
    Eccoti il risultato
    Grazie
    Cesare


    Service Pack 311 8 2009 11:45:16.500
    Driver caricato \WINDOWS\system32\ntoskrnl.exe
    Driver caricato \WINDOWS\system32\hal.dll
    Driver caricato \WINDOWS\system32\KDCOM.DLL
    Driver caricato \WINDOWS\system32\BOOTVID.dll
    Driver caricato ACPI.sys
    Driver caricato \WINDOWS\system32\DRIVERS\WMILIB.SYS
    Driver caricato pci.sys
    Driver caricato isapnp.sys
    Driver caricato viaide.sys
    Driver caricato \WINDOWS\system32\DRIVERS\PCIIDEX.SYS
    Driver caricato pcmcia.sys
    Driver caricato MountMgr.sys
    Driver caricato ftdisk.sys
    Driver caricato dmload.sys
    Driver caricato dmio.sys
    Driver caricato PartMgr.sys
    Driver caricato VolSnap.sys
    Driver caricato atapi.sys
    Driver caricato aic78xx.sys
    Driver caricato \WINDOWS\System32\DRIVERS\SCSIPORT.SYS
    Driver caricato disk.sys
    Driver caricato \WINDOWS\System32\DRIVERS\CLASSPNP.SYS
    Driver caricato fltmgr.sys
    Driver caricato sr.sys
    Driver caricato Lbd.sys
    Driver caricato PxHelp20.sys
    Driver caricato KSecDD.sys
    Driver caricato Ntfs.sys
    Driver caricato NDIS.sys
    Driver caricato sonypvl2.sys
    Driver caricato Wdf01000.sys
    Driver caricato \WINDOWS\system32\DRIVERS\WDFLDR.SYS
    Driver caricato viaagp.sys
    Driver caricato Mup.sys
    Driver caricato \SystemRoot\System32\DRIVERS\amdk7.sys
    Driver caricato \SystemRoot\system32\DRIVERS\atimpae.sys
    Driver caricato \SystemRoot\system32\drivers\cmaudio.sys
    Driver caricato \SystemRoot\system32\drivers\km_filter.sys
    Driver caricato \SystemRoot\System32\DRIVERS\RTL8139.SYS
    Driver caricato \SystemRoot\system32\DRIVERS\fdc.sys
    Driver caricato \SystemRoot\System32\DRIVERS\parport.sys
    Driver caricato \SystemRoot\system32\DRIVERS\serial.sys
    Driver caricato \SystemRoot\system32\DRIVERS\serenum.sys
    Driver caricato \SystemRoot\System32\DRIVERS\i8042prt.sys
    Driver caricato \SystemRoot\System32\DRIVERS\kbdclass.sys
    Driver caricato \SystemRoot\System32\DRIVERS\mouclass.sys
    Driver caricato \SystemRoot\System32\DRIVERS\imapi.sys
    Driver caricato \SystemRoot\System32\DRIVERS\cdrom.sys
    Driver caricato \SystemRoot\System32\DRIVERS\redbook.sys
    Driver caricato \SystemRoot\System32\Drivers\GEARAspiWDM.sys
    Driver caricato \SystemRoot\system32\DRIVERS\usbuhci.sys
    Driver caricato \SystemRoot\System32\DRIVERS\audstub.sys
    Driver caricato \SystemRoot\System32\Drivers\RootMdm.sys
    Driver caricato \SystemRoot\System32\Drivers\Modem.SYS
    Driver caricato \SystemRoot\System32\DRIVERS\rasl2tp.sys
    Driver caricato \SystemRoot\System32\DRIVERS\ndistapi.sys
    Driver caricato \SystemRoot\System32\DRIVERS\ndiswan.sys
    Driver caricato \SystemRoot\System32\DRIVERS\raspppoe.sys
    Driver caricato \SystemRoot\System32\DRIVERS\raspptp.sys
    Driver caricato \SystemRoot\System32\DRIVERS\msgpc.sys
    Driver caricato \SystemRoot\System32\DRIVERS\psched.sys
    Driver caricato \SystemRoot\System32\DRIVERS\ptilink.sys
    Driver caricato \SystemRoot\System32\DRIVERS\raspti.sys
    Driver caricato \SystemRoot\system32\DRIVERS\RimSerial.sys
    Driver caricato \SystemRoot\System32\DRIVERS\rdpdr.sys
    Driver caricato \SystemRoot\System32\DRIVERS\termdd.sys
    Driver caricato \SystemRoot\System32\DRIVERS\swenum.sys
    Driver caricato \SystemRoot\System32\DRIVERS\update.sys
    Driver caricato \SystemRoot\System32\DRIVERS\mssmbios.sys
    Driver caricato \SystemRoot\system32\DRIVERS\usbhub.sys
    Driver caricato \SystemRoot\System32\Drivers\NDProxy.SYS
    Impossibile caricare il driver video \SystemRoot\System32\Drivers\NDProxy.SYS
    Driver caricato \SystemRoot\system32\DRIVERS\gameenum.sys
    Driver caricato \SystemRoot\System32\DRIVERS\flpydisk.sys
    Impossibile caricare il driver video \SystemRoot\System32\Drivers\lbrtfdc.SYS
    Impossibile caricare il driver video \SystemRoot\System32\Drivers\Sfloppy.SYS
    Impossibile caricare il driver video \SystemRoot\System32\Drivers\i2omgmt.SYS
    Impossibile caricare il driver video \SystemRoot\System32\Drivers\Changer.SYS
    Impossibile caricare il driver video \SystemRoot\System32\Drivers\Cdaudio.SYS
    Driver caricato \SystemRoot\System32\Drivers\Fs_Rec.SYS
    Driver caricato \SystemRoot\System32\Drivers\Null.SYS
    Driver caricato \SystemRoot\System32\Drivers\Beep.SYS
    Driver caricato \SystemRoot\System32\drivers\vga.sys
    Driver caricato \SystemRoot\System32\Drivers\mnmdd.SYS
    Driver caricato \SystemRoot\System32\DRIVERS\RDPCDD.sys
    Driver caricato \SystemRoot\System32\Drivers\Msfs.SYS
    Driver caricato \SystemRoot\System32\Drivers\Npfs.SYS
    Driver caricato \SystemRoot\System32\Drivers\sonypvf2.SYS
    Driver caricato \SystemRoot\System32\Drivers\sonypvt2.SYS
    Driver caricato \SystemRoot\System32\DRIVERS\rasacd.sys
    Driver caricato \SystemRoot\System32\DRIVERS\ipsec.sys
    Driver caricato \SystemRoot\System32\DRIVERS\tcpip.sys
    Driver caricato \SystemRoot\System32\Drivers\aswTdi.SYS
    Driver caricato \??\C:\WINDOWS\system32\Drivers\NEOFLTR_530_11531. SYS
    Driver caricato \SystemRoot\System32\DRIVERS\netbt.sys
    Driver caricato \SystemRoot\System32\Drivers\nnrnstdi.SYS
    Driver caricato \SystemRoot\System32\drivers\ws2ifsl.sys
    Driver caricato \SystemRoot\System32\drivers\afd.sys
    Driver caricato \SystemRoot\System32\DRIVERS\netbios.sys
    Impossibile caricare il driver video \SystemRoot\System32\Drivers\PCIDump.SYS
    Impossibile caricare il driver video \SystemRoot\system32\DRIVERS\sonypvd2.sys
    Driver caricato \SystemRoot\System32\DRIVERS\rdbss.sys
    Driver caricato \SystemRoot\System32\DRIVERS\mrxsmb.sys
    Driver caricato \SystemRoot\system32\DRIVERS\ipnat.sys
    Driver caricato \SystemRoot\System32\DRIVERS\wanarp.sys
    Driver caricato \SystemRoot\System32\Drivers\Fips.SYS
    Driver caricato \SystemRoot\System32\Drivers\aswSP.SYS
    Driver caricato \SystemRoot\System32\Drivers\Aavmker4.SYS
    Driver caricato \SystemRoot\system32\DRIVERS\usbscan.sys
    Driver caricato \SystemRoot\system32\DRIVERS\USBSTOR.SYS
    Driver caricato \SystemRoot\system32\DRIVERS\usbprint.sys
    Driver caricato \SystemRoot\System32\Drivers\Fastfat.SYS
    Driver caricato \SystemRoot\system32\DRIVERS\aswFsBlk.sys
    Driver caricato \SystemRoot\system32\DRIVERS\vmnetbridge.sys
    Driver caricato \SystemRoot\System32\DRIVERS\ndisuio.sys
    Driver caricato \SystemRoot\system32\DRIVERS\rspndr.sys
    Impossibile caricare il driver video \SystemRoot\System32\DRIVERS\rdbss.sys
    Impossibile caricare il driver video \SystemRoot\System32\DRIVERS\mrxsmb.sys
    Driver caricato \SystemRoot\System32\DRIVERS\mrxdav.sys
    Driver caricato \??\C:\WINDOWS\system32\Drivers\hcmon.sys
    Driver caricato \SystemRoot\System32\Drivers\ParVdm.SYS
    Driver caricato \??\C:\WINDOWS\system32\Drivers\VMparport.sys
    Driver caricato \??\C:\WINDOWS\system32\Drivers\vmx86.sys
    Driver caricato \SystemRoot\System32\Drivers\ASPI32.SYS
    Driver caricato \SystemRoot\System32\Drivers\aswMon2.SYS
    Impossibile caricare il driver video \SystemRoot\system32\drivers\cx88cap.sys
    Impossibile caricare il driver video \SystemRoot\system32\drivers\CX88BAR.sys
    Impossibile caricare il driver video \SystemRoot\system32\drivers\cx88ts.sys
    Driver caricato \SystemRoot\System32\Drivers\DgiVecp.sys
    Driver caricato \SystemRoot\System32\Drivers\MASPINT.SYS
    Driver caricato \SystemRoot\System32\DRIVERS\srv.sys
    Driver caricato \SystemRoot\System32\DRIVERS\secdrv.sys
    Driver caricato \??\C:\WINDOWS\system32\drivers\vmnetuserif.sys
    Driver caricato \??\C:\Programmi\File comuni\VMware\VMware Virtual Image Editing\vstor2.sys
    Impossibile caricare il driver video \SystemRoot\system32\DRIVERS\ipnat.sys
    Driver caricato \SystemRoot\System32\Drivers\aswRdr.SYS
    Driver caricato \SystemRoot\system32\drivers\wdmaud.sys
    Driver caricato \SystemRoot\system32\drivers\sysaudio.sys
    Driver caricato \SystemRoot\system32\drivers\splitter.sys
    Driver caricato \SystemRoot\system32\drivers\aec.sys
    Driver caricato \SystemRoot\system32\drivers\swmidi.sys
    Driver caricato \SystemRoot\system32\drivers\DMusic.sys
    Driver caricato \SystemRoot\system32\drivers\kmixer.sys
    Driver caricato \SystemRoot\system32\drivers\drmkaud.sys
    Driver caricato \SystemRoot\System32\Drivers\Cdfs.SYS
    Driver caricato \SystemRoot\System32\Drivers\HTTP.sys

  6. #6
    siete riusciti a risolvere?? anche io mi trovo nella tua stessa situazione... ho vista

  7. #7
    stavo cercando nelgi strumenti di amministrazione se c'è qualche attività nell'Utilità di pianificazione!!può essere un'idea??

  8. #8
    Prtroppo non ho ancora risolto, più che far girare un file dopo l'avvio con estensione VBS e contenente la seguente stringa :
    CreateObject("WScript.Shell").RegWrite "HKEY_CURRENT_USER\Software\Microsoft\Windows\Curr entVersion\Policies\System\DisableRegistryTools",0 ,"REG_DWORD"

    poi apro il registro e abilito il taskmanager, blocco rundll32 e tutto funziona, ma dove parta questo rundll32 proprio non lo so !


    Ciao
    Cesare

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.