akumasama
31-03-2006, 08:39
Come dicevo in questo Thread in un altra sezione del forum (leggete QUI (http://www.hwupgrade.it/forum/showthread.php?p=11839785#post11839785) x piacere) da un paio di giorni sto avendo degli strani problemi con IE e browser collegati a esso (nessun problema con gli altri come Firefox etc).
Credo di aver capito il problema: Virus!
Ieri notte a casa ho fatto le 4:00 e lol, vediamo un pò. Oltre ad essere stracolmo di roba + o meno pericolosa ho trovato due virus in particolare. Ecco il software da me utilizzato
HijackThis
Avast! Antivirus
Ad-Aware
Spybot Search & Destroy
Rootkit Detector
CCleaner
Ewido
Ho eliminato praticamente tutto tranne due cose che Avast trovava e non riuscivo ad eliminare: Avast li chiamava "Win32:Trojano-1320 [TRJ]" e secondo lui avevano infettato SVCHOST e WINLOGON.
Apparentemente eliminava i file ma ovviamente ad ogni riavvio ricomparivano. Provato le varie cose con connessione staccata, modalità provvisoria blah blah.
Dopo vari cicli ho trovato un pò di robetta.
Ewido mi ha trovato un worm preciso che mi ha eliminato. Dopodichè gli altri software come CCleaner e SpybotS&D sono stati in grado di eliminarmi SVCHOST (prima di eliminare il bug con Ewido mi dicevano che nn erano in grado di cancellarlo).
O almeno credo ci siano riusciti, non ho ancora la conferma perchè non ho riavviato ancora (sono in ufficio ora) ma credo abbia funzionato, perchè non mi ha cancellato solo il file finale .exe come faceva Avast, Ewido mi ha trovato il worm che è all'ORIGINE dell'infezione del file exe, ed avendo eliminato quello il file non si dovrebbe + infettare ad ogni riavvio. Credo! Avrò la conferma dopo.
Non sono invece riuscito ad eliminare nè a trovare quello relativo a WinLogon.
Hijackthis mi dice che c'è un file chiamato dvd4free.dll che è collegato a WinLogon, Rootkit Detector mi dice che c'è un file dvd4free.dll che è invisibile alle windows API. Immagino allora che sia questo .dll ad essere all'origine dell'infezione di Winlogon. Quindi se riesco ad eliminare questo .dll (e gli eventuali fratellini) allora forse riuscirei a pulire fino in fondo il file Winlogon.exe.
Veniamo al dunque: sapete di che virus/worm si tratta? Esiste un removal kit da qualche parte? Perchè altrimenti non ho idea di come fare...
P.S.
A quanto pare questi virus/worm, oppure le operazioni effettuate per rimuoverli, hanno danneggiato due componenti di Windows
1) Windows Installer: riesco a installare le altre applicazioni ma non le cose di Windows (tipo .net framework, o altra roba). Se sono in Windows normale sento solo un "ping" di errore e non succede niente. Se sono in Modalità Provvisoria mi appare un tentativo di notifica a Microsoft, e se leggo i dettagli vedo che c'è un problema con Windows Installer.
Mi è venuto in mente, quindi, di andare in installazione applicazioni e disinstallare Windows Installer (che però prima di farlo mi dà 2000 avvertimenti sui danni che potrei fare etc). Avevo intenzione di disinstallarlo e poi farlo "reinstallare" automaticamente da Windows Update. Facendo così secondo voi risolvo, oppure incasino ulteriorimente rovinando tutti i componenti già installati?
2) Internet Explorer: come potete vedere nel thread che ho linkato all'inizio. Alcune pagine non mi vanno, poche per assurdo... solo con IE e non con browser non basati su IE. La pagina sembra caricarsi ma poi tutto si stoppa e rimane una pagina bianca. Non è un problema di rete (gli altri PC funzionano) nè delle impostazioni di rete in locale (in modalità provvisoria funziona). Immagino che sia colpa di qualcuno di quei trojan che hanno rovinato qualche pezzo... che dite, è plausibile?
Credo di aver capito il problema: Virus!
Ieri notte a casa ho fatto le 4:00 e lol, vediamo un pò. Oltre ad essere stracolmo di roba + o meno pericolosa ho trovato due virus in particolare. Ecco il software da me utilizzato
HijackThis
Avast! Antivirus
Ad-Aware
Spybot Search & Destroy
Rootkit Detector
CCleaner
Ewido
Ho eliminato praticamente tutto tranne due cose che Avast trovava e non riuscivo ad eliminare: Avast li chiamava "Win32:Trojano-1320 [TRJ]" e secondo lui avevano infettato SVCHOST e WINLOGON.
Apparentemente eliminava i file ma ovviamente ad ogni riavvio ricomparivano. Provato le varie cose con connessione staccata, modalità provvisoria blah blah.
Dopo vari cicli ho trovato un pò di robetta.
Ewido mi ha trovato un worm preciso che mi ha eliminato. Dopodichè gli altri software come CCleaner e SpybotS&D sono stati in grado di eliminarmi SVCHOST (prima di eliminare il bug con Ewido mi dicevano che nn erano in grado di cancellarlo).
O almeno credo ci siano riusciti, non ho ancora la conferma perchè non ho riavviato ancora (sono in ufficio ora) ma credo abbia funzionato, perchè non mi ha cancellato solo il file finale .exe come faceva Avast, Ewido mi ha trovato il worm che è all'ORIGINE dell'infezione del file exe, ed avendo eliminato quello il file non si dovrebbe + infettare ad ogni riavvio. Credo! Avrò la conferma dopo.
Non sono invece riuscito ad eliminare nè a trovare quello relativo a WinLogon.
Hijackthis mi dice che c'è un file chiamato dvd4free.dll che è collegato a WinLogon, Rootkit Detector mi dice che c'è un file dvd4free.dll che è invisibile alle windows API. Immagino allora che sia questo .dll ad essere all'origine dell'infezione di Winlogon. Quindi se riesco ad eliminare questo .dll (e gli eventuali fratellini) allora forse riuscirei a pulire fino in fondo il file Winlogon.exe.
Veniamo al dunque: sapete di che virus/worm si tratta? Esiste un removal kit da qualche parte? Perchè altrimenti non ho idea di come fare...
P.S.
A quanto pare questi virus/worm, oppure le operazioni effettuate per rimuoverli, hanno danneggiato due componenti di Windows
1) Windows Installer: riesco a installare le altre applicazioni ma non le cose di Windows (tipo .net framework, o altra roba). Se sono in Windows normale sento solo un "ping" di errore e non succede niente. Se sono in Modalità Provvisoria mi appare un tentativo di notifica a Microsoft, e se leggo i dettagli vedo che c'è un problema con Windows Installer.
Mi è venuto in mente, quindi, di andare in installazione applicazioni e disinstallare Windows Installer (che però prima di farlo mi dà 2000 avvertimenti sui danni che potrei fare etc). Avevo intenzione di disinstallarlo e poi farlo "reinstallare" automaticamente da Windows Update. Facendo così secondo voi risolvo, oppure incasino ulteriorimente rovinando tutti i componenti già installati?
2) Internet Explorer: come potete vedere nel thread che ho linkato all'inizio. Alcune pagine non mi vanno, poche per assurdo... solo con IE e non con browser non basati su IE. La pagina sembra caricarsi ma poi tutto si stoppa e rimane una pagina bianca. Non è un problema di rete (gli altri PC funzionano) nè delle impostazioni di rete in locale (in modalità provvisoria funziona). Immagino che sia colpa di qualcuno di quei trojan che hanno rovinato qualche pezzo... che dite, è plausibile?