Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Recensione Sony Xperia 1 VII: lo smartphone per gli appassionati di fotografia
Recensione Sony Xperia 1 VII: lo smartphone per gli appassionati di fotografia
Sony Xperia 1 VII propone un design sobrio e funzionale, con un comparto fotografico di ottimo livello caratterizzato da uno zoom continuo e prestazioni generali da top di gamma puro. Viene proposto con una personalizzazione software sobria e affidabile, ma presenta qualche criticità sul fronte ricarica rapida. Il dispositivo punta su continuità stilistica e miglioramenti mirati, rivolgendosi al solito pubblico specifico del brand giapponese.
Attenti a Poco F7: può essere il best buy del 2025. Recensione
Attenti a Poco F7: può essere il best buy del 2025. Recensione
Poco F7 5G, smartphone che punta molto sulle prestazioni grazie al processore Snapdragon 8s Gen 4 e a un display AMOLED da ben 6,83 pollici. La casa cinese mantiene la tradizione della serie F offrendo specifiche tecniche di alto livello a un prezzo competitivo, con una batteria generosissima da 6500 mAh e ricarica rapida a 90W che possono fare la differenza per gli utenti più esigenti.
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Abbiamo provato per molti giorni il nuovo Z Fold7 di Samsung, un prodotto davvero interessante e costruito nei minimi dettagli. Rispetto al predecessore, cambiano parecchie cose, facendo un salto generazionale importante. Sarà lui il pieghevole di riferimento? Ecco la nostra recensione completa.
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 27-05-2008, 11:47   #1
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
[risolto] Virus alert! accanto orologio

Ciao, purtroppo ho beccato un virus. Sono riuscito ad eliminare qualcosa ma mi rimane la scritta VIRUS ALERT! nella system tray accanto all'orologio ed inoltre quando vado su internet mi si aprono finestre a quantità riguardanti soprattutto casinò online.
Vi prego aiutatemi, ciao a tutti.

---------------------
Soluzione: http://www.hwupgrade.it/forum/showpo...4&postcount=53

Ultima modifica di xcdegasp : 29-05-2008 alle 14:05.
ilpuma82 è offline  
Old 27-05-2008, 12:35   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Ciao benvenuto nel pronto soccorso di HU.
Leggi bene le regole di sezione e poi segui bene la guida alla disinfezione per infetti ed esegui tutte le scansioni nell'ordine indicato.

Ti rielenco brevemente le modalità di pubblicazione dei log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comodo comando Gestisci allegati nelle Opzioni aggiuntive.
Clicca su Gestisci allegati -> si aprirà una finestra -> Click su Sfoglia -> seleziona il file da caricare -> Click su Carica -> sotto allegati correnti vedrai il tuo log caricato -> Chiudi la finestra
Altrimenti caricali su [wikisend.com] o su [mediafire.com].
Una volta sul sito -> clicca su sfoglia -> seleziona il file da caricare -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione.
Le immagini più grosse (es. nel caso di PrevX) salvale in JPG, essendo più leggere, e caricale su fileqube.com che permette di visualizzarle direttamente online.

Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner e cancellato gli asd con ADS Scanner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di A-squared scansione deep aggiornato ad oggi
  2. log di F-Secure OnLine oppure di Kaspersky Virus Removal Tool scaricato oggi
  3. log di Dr.Web CureIT scaricato oggi
  4. log di ESET SysInspector
  5. log di HiJackThis
  6. log di Gmer
  7. log di PrevxCSI

In questa maniera, tu avrai un pc già parzialmente ripulito, e noi le informazioni necessarie per i restanti interventi.
Ciao
wjmat è offline  
Old 27-05-2008, 16:44   #3
omihalcon
Senior Member
 
Iscritto dal: Sep 2002
Messaggi: 1750
Interessante questa discussione mi sono imbattuto anch' io in questo virus ieri
...

Spy bot in modalita' provvisoria mi diceva VIRTUMONDE... In piu' mi sono accorto che il servizio aggiornamenti automatici non viene caricato e non solo non si riesce a abilitarlo e a riavviarlo.

norman removal tool ogni volta che riavvio indica che winlogon e' infettato da vundo.gen

Per ora sto reinstallando dato che ci solo solo 2 programmi e nemmeno l' office: pero' mi interesserebbe sapere dove si doveva "smanettare" nel registro per ucciderlo

Ciao
__________________
Prepare for jump to lightspeed!
Windows10 "is a service": che servizio del + 24H2

driver di stampa WSD: What a Shit Driver!

Ultima modifica di omihalcon : 27-05-2008 alle 16:54.
omihalcon è offline  
Old 27-05-2008, 16:52   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da omihalcon Guarda i messaggi
Interessante questa discussione mi sono imbattuto anch' io in questo virus ieri
...

Spy bot in modalita' provvisoria mi diceva VIRTUMONDE... In piu' mi sono accorto che il servizio aggiornamenti automatici non viene caricato e non solo non si riesce a abilitarlo e a riavviarlo.

norman removal tool ogni volta che riavvio indica che winlogon e' infettato da vundo.gen

Per ora sto reinstallando dato che ci solo solo 2 programmi e nemmeno l' office.

Ciao
Ciao benvenuto nel pronto soccorso di HU.
Comincia a guardare qui la guida per la rimozione di Vundo e posta in quella discussone tutti i log richiesti secondo le modalità.

Modalità pubblicazione log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comando Gestisci allegati nelle Opzioni aggiuntive
Clicca su Gestisci allegati -> Sfoglia -> Carica
Altrimenti caricali su [wikisend.com] o su [mediafire.com].
Una volta sul sito -> clicca su sfoglia -> seleziona il file da caricare -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione.
wjmat è offline  
Old 27-05-2008, 17:39   #5
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
Quote:
Originariamente inviato da ilpuma82 Guarda i messaggi
Ciao, purtroppo ho beccato un virus. Sono riuscito ad eliminare qualcosa ma mi rimane la scritta VIRUS ALERT! nella system tray accanto all'orologio ed inoltre quando vado su internet mi si aprono finestre a quantità riguardanti soprattutto casinò online.
Vi prego aiutatemi, ciao a tutti.
ecco i log richiesti
Allegati
File Type: txt log_dan.txt (873 Bytes, 16 visite)
File Type: txt gmer.txt (13.2 KB, 6 visite)
File Type: txt hijackthis.txt (6.8 KB, 13 visite)

Ultima modifica di ilpuma82 : 27-05-2008 alle 17:57.
ilpuma82 è offline  
Old 27-05-2008, 17:41   #6
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
potresti pubblicarli non zippati per favore?

agevolo le cose, per a-squared:
Codice:
Value: HKEY_CLASSES_ROOT\AppID\toolbar.DLL --> AppID 	detected: Trace.Registry.Adware-17Lele
Value: HKEY_CLASSES_ROOT\TacOnlyOne --> WinSpywareProtect (ver. 5.1) 	detected: Trace.Registry.WinSpywareProtect 5.1

manca il log della scansione con F-Secure Online / kaspersky tool / eset online scanner;
manca il lodella scansione con dr.web cureIT;

dal log HiJackThis:
non mi convince questa riga:
Codice:
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HPQ\IAM\Bin\AsTsVcc.dll,RegisterModule
riesegui hijackthis optando per la funzione "Scan Only", a fine scansione il pulsante in fondo a sinistra si chiamerà "Fix Checked", quindi selezionare le voci desiderate e premere questo tasto.
Fixa:
Codice:
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
O4 - HKLM\..\Run: [2e5f2bcd] rundll32.exe "C:\WINDOWS\system32\nuuahxdd.dll",b
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programmi\Windows Media Player\WMPNSCFG.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O21 - SSODL: CDRam - {8c3c7e0e-9f0f-406b-bb61-6a962327ba43} - (no file)
per SySInspector rifallo dopo aver fatto quelle scansioni mancanti all'appello

Ultima modifica di xcdegasp : 27-05-2008 alle 17:55.
xcdegasp è offline  
Old 27-05-2008, 22:18   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Da fixare

O4 - HKLM\..\Run: [2e5f2bcd] rundll32.exe "C:\WINDOWS\system32\nuuahxdd.dll",b
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 28-05-2008, 09:50   #8
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
dopo una decina di scansioni varie ho risolto... non si aprono più finestre mentre navigo, è scomparsa la scritta virus alert! ed il pc sembra essersi ripreso.
Ringrazio tutti per l'aiuto

Si può chiudere, ciao
ilpuma82 è offline  
Old 28-05-2008, 10:03   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ilpuma82 Guarda i messaggi
dopo una decina di scansioni varie ho risolto... non si aprono più finestre mentre navigo, è scomparsa la scritta virus alert! ed il pc sembra essersi ripreso.
Ringrazio tutti per l'aiuto

Si può chiudere, ciao
Potresti allegare un nuovo log di HijackThis, grazie.
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 28-05-2008, 12:01   #10
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Dopo aver postato il log come ti ha indicato chill dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide.
wjmat è offline  
Old 28-05-2008, 23:13   #11
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Salve a tutti... anch'io oggi ho preso questo dannato virus... e nonostante tutte le scansioni effettuate, il VIRUS ALERT! accanto all'orologio è ancora lì.

Vi posto tutti i log nella speranza che mi possiate aiutare.

A-Squared: http://www.fileqube.com/shared/kRLlwnD32919
F-Secure: http://www.fileqube.com/shared/BdYRskllU32918
Dr Web: http://www.fileqube.com/shared/cqMpgTS32917
SYSInspector: http://www.fileqube.com/shared/NenbjPe32921
HijackThis: http://www.fileqube.com/shared/edOEB32920
Gmer: http://www.fileqube.com/shared/xMKjwVPNb32923
Prevx: http://www.fileqube.com/shared/KFPCHSk32922

Confido in voi!
lucabondi è offline  
Old 28-05-2008, 23:18   #12
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da lucabondi Guarda i messaggi
Salve a tutti... anch'io oggi ho preso questo dannato virus... e nonostante tutte le scansioni effettuate, il VIRUS ALERT! accanto all'orologio è ancora lì.

Vi posto tutti i log nella speranza che mi possiate aiutare.

A-Squared: http://www.fileqube.com/shared/kRLlwnD32919
F-Secure: http://www.fileqube.com/shared/BdYRskllU32918
Dr Web: http://www.fileqube.com/shared/cqMpgTS32917
SYSInspector: http://www.fileqube.com/shared/NenbjPe32921
HijackThis: http://www.fileqube.com/shared/edOEB32920
Gmer: http://www.fileqube.com/shared/xMKjwVPNb32923
Prevx: http://www.fileqube.com/shared/KFPCHSk32922

Confido in voi!
intanto che proseguo nel controllare i tuoi log, fai una pulizia con ATFCleaner a browser chiuso
all'inizio della guida c'è scritto dove scaricarlo e come usarlo anche se è molto intuitivo
xcdegasp è offline  
Old 28-05-2008, 23:20   #13
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
degasp lo mandiamo su vundo?
wjmat è offline  
Old 28-05-2008, 23:29   #14
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
intanto che proseguo nel controllare i tuoi log, fai una pulizia con ATFCleaner a browser chiuso
all'inizio della guida c'è scritto dove scaricarlo e come usarlo anche se è molto intuitivo
L'ho già fatta prima di iniziare tutto... ma farla una secoda volta non farà certo male!
lucabondi è offline  
Old 28-05-2008, 23:31   #15
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
per a-squared:
molti cookies


per f-secure:
Quote:
Vundo.gen148 (virus)

* C:\WINDOWS\SYSTEM32\SSQPJJHW.DLL (Submitted)
* C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL (Submitted)

Vundo.gen38 (virus)

* C:\WINDOWS\SYSTEM32\JTYAVUDT.INI (Submitted)

W32/Suspicious_N.gen (virus)

* F:\PROGRAMMI\CONVERTX\3\CONVERTXTODVDV3.0.0.7 MULTILINGUAL PATCH-TRUE.EXE

scarica Avenger, scompattalo in una directory esclusiva (tipo c:\avenger ) ed eseguilo, infine carica questo script:
Codice:
Files to delete:
C:\windows\system32\ssqPjjHw.DLL
C:\windows\system32\JjJYPFUO.dll
C:\windows\system32\eqpIIiIr.dll
C:\windows\system32\tduvaytj.dll
C:\windows\system32\ubjanhou.dll
C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL
C:\windows\system32\JTYAVUDT.INI
il file "F:\PROGRAMMI\CONVERTX\3\CONVERTXTODVDV3.0.0.7 MULTILINGUAL PATCH-TRUE.EXE" scansionalo su www.virutotal.com


drWeb:
Codice:
C:\Documents and Settings\utente\Desktop\SmitfraudFix\Process.exe - spostato
C:\Documents and Settings\utente\Desktop\SmitfraudFix\restart.exe - spostato

hijackthis:
riesegui hijackthis optando per la funzione "Scan Only", a fine scansione il pulsante in fondo a sinistra si chiamerà "Fix Checked", quindi selezionare le voci desiderate e premere questo tasto.
Fixa:
Codice:
O4 - HKLM\..\Run: [RemoteControl] F:\Programmi\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [LanguageShortcut] F:\Programmi\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "F:\Programmi\Nero\Nero 8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [2c1b0dc0] rundll32.exe "C:\WINDOWS\system32\eqpllilr.dll",b
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
poi fai un nuovo log con HiJackThis e SySinspectator e prevxCSI

Ultima modifica di xcdegasp : 28-05-2008 alle 23:37.
xcdegasp è offline  
Old 28-05-2008, 23:33   #16
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da wjmat Guarda i messaggi
degasp lo mandiamo su vundo?
prima vorrei fargli una pulita a manuale poi lo portiamo nella saletta operatoria
xcdegasp è offline  
Old 28-05-2008, 23:38   #17
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
avevo dimenticato di scrivere le cose da fixare con hijackthis
xcdegasp è offline  
Old 28-05-2008, 23:42   #18
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Prima di proseguire... Avenger fallisce su alcuni file perché dice che i file non esistono...

Quote:
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\windows\system32\ssqPjjHw.DLL" deleted successfully.

Error: file "C:\windows\system32\JjJYPFUO.dll" not found!
Deletion of file "C:\windows\system32\JjJYPFUO.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\windows\system32\eqpIIiIr.dll" not found!
Deletion of file "C:\windows\system32\eqpIIiIr.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "C:\windows\system32\tduvaytj.dll" deleted successfully.
File "C:\windows\system32\ubjanhou.dll" deleted successfully.
File "C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL" deleted successfully.
File "C:\windows\system32\JTYAVUDT.INI" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.
Eppure sono lì... anche se per entrare in C: devo fare un giro lungo visto che mi è sparito da risorse del computer.
lucabondi è offline  
Old 28-05-2008, 23:45   #19
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
prosegui con i fix da eseguire tramite hijackthis
xcdegasp è offline  
Old 28-05-2008, 23:55   #20
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
O4 - HKLM\..\Run: [2c1b0dc0] rundll32.exe "C:\WINDOWS\system32\eqpllilr.dll",b

Questa linea al nuovo controllo è stata sostituita da una identica, ma con un nome file diverso... in ogni caso io l'ho fixata... ma questo file ora è apparso su Prevx...

Hijack: http://www.fileqube.com/shared/rpqQjmi32933
SYS: http://www.fileqube.com/shared/pMafJsw32932
Prevx: http://www.fileqube.com/shared/rpqQjmi32933
lucabondi è offline  
 Discussione Chiusa


Recensione Sony Xperia 1 VII: lo smartphone per gli appassionati di fotografia Recensione Sony Xperia 1 VII: lo smartphone per ...
Attenti a Poco F7: può essere il best buy del 2025. Recensione Attenti a Poco F7: può essere il best buy...
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale Recensione Samsung Galaxy Z Fold7: un grande sal...
The Edge of Fate è Destiny 2.5. E questo è un problema The Edge of Fate è Destiny 2.5. E questo ...
Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello Ryzen Threadripper 9980X e 9970X alla prova: AMD...
Oltre 1.700 km con una ricarica: l'assur...
Maxi annuncio dalla Casa Bianca: Apple p...
Microonde con grill, super venduto e app...
Pubblicazioni scientifiche false in aume...
Ecco le 100 startup che prenderanno part...
Pandora colpita da un attacco informatic...
Cooler Master MasterFrame 360 Panorama S...
Motorola e Swarovski lanciano The Brilli...
Wikipedia dichiara guerra all'IA spregiu...
Dai social ai farmaci dimagranti: il nuo...
Addio spam su WhatsApp? Ecco le nuove di...
Su Windows 11 25H2 cambierà (in p...
Per la prima volta un portatile gaming c...
Meta condannata per aver violato la priv...
Hai almeno 16GB di RAM? Ecco il nuovo mo...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 18:49.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v