Incredibile, in 14 anni di utilizzo di pc non mi era mai capitato di farmi fregare da un virus, ma venerdi è successo…

Il Bagle Virus è un potentissimo virus che circola ultimamente nei programmi di P2P tipo emule o dc++, utilizza sofisticate tecniche di rootkit molto in voga ultimamente, per disattivare antivirus, firewall, antispyware e avvisi di windows.
Di seguito una guida tratta dal forum di Hwupgrade per eliminare il problema:
SEGUIRE COMPLETAMENTE TUTTA LA GUIDA
1) disattivazione ripristino conf di sys:
- tasto destro del mouse sull’icona Risorse del Computer
- seleziona la voce Proprietà
- apri la scheda Ripristino configurazione di Sistema
- spunta la voce Disattiva ripristino configurazione di sistema
- conferma, la modifica, con Applica e, poi Ok
2) Utilizzo di elibagla (remover tool spagnolo): dopo essere andati su QUESTA scorrere a fondo pagina e cliccare su “descargar elibagla”
Assicurarsi che la casella “Eliminar Ficheros Automaticamente” sia spuntata,dopo la scansione riavviare il pc e postare il log che si trova in: C:\InfoSat.txt
Usate Elibagla in modalità provvisoria,se funziona.
3)Scaricare la trial di kaspersky antivirus installarla,aggiornarla e fare una scansione completa.
4)Usare avenger: DOWNLOAD
Scompattarlo, avviarlo, selezionare “Input script manually” e cliccare sulla lente d’ingrandimento. Nella nuova finestra, incollare lo script che viene indicato cliccare sul pulsante “Done”,cliccare sull’icona di semaforo verde rispondere “yes” 2 volte ;il pc dovrebbe riavviarsi da solo se così non fosse, riavvialro manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da postare per il controllo.
Quote:
Files to delete:
%UserProfile%\DATI APPLICAZIONI\M\LIST.OCT
%SystemDrive%\WINDOWS\SYSTEM32\BAN_LIST.TXT
%SystemDrive%\WINDOWS\system32\drivers\hidr.exe
%SystemDrive%\WINDOWS\system32\drivers\srosa.sys
%SystemDrive%\WINDOWS\system32\wintems.exe
%SystemDrive%\WINDOWS\system32\hldrrr.exe
%SystemDrive%\WINDOWS\system32\trusted.exe
%SystemDrive%\WINDOWS\system32\drivers\pci32.sys
%UserProfile%\Dati applicazioni\hidires\hidr.exe
%UserProfile%\Dati applicazioni\hidires\rosa.sys
%UserProfile%\Dati applicazioni\m\data.oct
%UserProfile%\Dati applicazioni\m\flec006.exe
%UserProfile%\Dati applicazioni\hidires\m_hook.sys
%SystemDrive%\WINDOWS\system32\drivers\hldrrr.exe
%SystemDrive%\WINDOWS\system32\drivers\hldrrr.ex_
%SystemDrive%\WINDOWS\system32\mdelk.exe
%SystemDrive%\WINDOWS\system32\drivers\pci32.sys
%SystemDrive%\WINDOWS\system32\drivers\hIdrrr.exe
%SystemDrive%\WINDOWS\SYSTEM32\EDLM.EXE
%SystemDrive%\WINDOWS\SYSTEM32\EDLM2.EXE
%SystemDrive%\Windows\system32\LDR64.DLL
%SystemDrive%\WINDOWS\system32\german.exe
C:\WINDOWS\system32\drivers\srosa.sys.XXX
C:\WINDOWS\system32\mdelk.exe.XXX
C:\WINDOWS\system32\wintems.exe.XXXfolders to delete:
%SystemDrive%\WINDOWS\exefnd
%SystemDrive%\WINDOWS\exefld
%UserProfile%\Dati applicazioni\hidires
%SystemDrive%\WINDOWS\System32\drivers\down\registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\srosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA
HKLM\SYSTEM\CurrentControlSet\Services\pci32
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32
HKLM\SYSTEM\CurrentControlSet\Services\rosa
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_rosa
HKLM\SYSTEM\CurrentControlSet\Services\m_hook
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_M_HOOK
HKLM\SYSTEM\ControlSet003\Enum\Root\LEGACY_SROSA
HKLM\SYSTEM\ControlSet002\Enum\Root\LEGACY_SROSA
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\ldr64registry values to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | hldrrr
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | drvsyskit
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | german.exe |
Nel caso si abbiano problemi con questo script,sostituire a %SystemDrive% la lettera del disco dove è installato il sistema operativo infetto e a %UserProfile% il percorso completo della cartella utente (es C:\Documents and Settings\nomeutente
5)Scansione con Panda Antirootkit (DOWNLOAD)
decomprimere il file Zip, sul desktop
eseguirlo(da amministratore del pc) stando connessi, dovrebbe aggiornarsi automaticamente, dopodichè partirà una scansione per verificare la presenza,di eventuali rootkit, sul P.C. ed eseguire eventuali pulizie.
6)Passata con ccleaner (scaricarlo da QUI e dopo averlo installato disattivare dalle opzioni avanzate “cancella solo file più vecchi di 48 ore”. Quindi cliccare su Avvia CCleaner>OK )
7)Fare un log di hijackthis per altro controllo ed eventuali file orfani.
(il log di hijackthis va fatto con più applicazioni possibili chiuse(emule,bit torrent,word,wmplayer ecc..)scaricarlo da QUI.E’ stand alone (senza installazione).Metterlo in una sua cartella dedicata, avviarlo, dalla schermata clik su “do a system scan and save a logfile” si aprirà una schermata txt con dei dati, copiare ed incollare nel post….
La prima volta che lo si avvia bisogna cliccare su “I agree” prima di “Do a system scan and save logfile”
Possibili problemi:
Non si avvia più windows
1)Scarica http://dl.antivir.de/down/vdf/rescuecd/rescuecd.exe masterizza l’ISO su un cd e avvia il computer con il cd
Sebbene abbia rimosso il virus non mi funziona la modalità provvisoria…
1) Sei sicuro di aver usato Elibagla?(punto 2)
Non Funziona più internet
1)Usa questo tool: http://www.xp-smoker.com/downloads/xptcprep.exe
Il virus non è stato rimosso dopo aver eseguito i passaggi indicati… come mai?
Possibilità:
1) Non hai disattivato ripristino configurazione di sistema
2) E’ stato lanciato nuovamente l’eseguibile infetto
3) Non hai seguito tutti i passaggi
Se il problema si annida fra le possibilità sopra riportate, ripetere tutte le operazioni.
Se il problema non è fra le possibilità,seguire le seguenti istruzioni:
-Postare un log di gmer (DOWNLOAD):
una volta aperto il programma cliccare su scan e aspettare la fine delle operazioni. Riportare eventuali voci in rosso rilevati.
Ringraziamenti:
-lancetta
-riverside
-chill-out
-lucas84
-juninho85
-bugs bunny
si ringrazia inoltre xcdegasp che ha permesso la realizzazione di questa guida.
Buona fortuna.