View Full Version : [win XP] Problema Smitfraud-C
scleone1987
17-01-2008, 21:18
Oggi mi è comparso il problema che navigando con Internet Explorer mi escono tante finestre pop-up relative a siti diveri (come casino'). Ho fatto una scansione con Spybot S&D e mi ha rivelato il virus Smitfraud-C.CoreService in C:\Windows\System32\drivers\core.cache.dsk, che non riesco a cancellare nè con Spybot, nè con altri programmi antispyware come Ad-Aware o Spyware Doctore, nè con Kaspersky e nemmeno con programmi di rimozione "dedicati" a questo virus. Aiuto sto impazzendo come faccio a cancellarlo????:muro:
Chill-Out
17-01-2008, 21:25
Disattiva Ripristino configurazione sistema
Clicca sul pulsante Start, clicca con il pulsante destro del mouse su Risorse del computer, quindi scegliere Proprietà.
Nella finestra di dialogo Proprietà del sistema scegliere la scheda Ripristino configurazione di sistema.
Selezionare la casella di controllo Disattiva Ripristino configurazione di sistema. In alternativa selezionare la casella di controllo Disattiva Ripristino configurazione di sistema su tutte le unità.
Scegliere OK.
Quando viene visualizzato il messaggio seguente, scegliere Sì per confermare la disattivazione di Ripristino configurazione di sistema:
Si è scelto di disattivare Ripristino configurazione di sistema. Se si continua, tutti i punti di ripristino esistenti verranno eliminati e non sarà possibile tenere traccia delle modifiche o annullarle nel computer.
N.B.: il Rirpristino configurazione sistema deve rimanere disattivato fino di disinfezione terminata.
CCleaner
Scarica ed installa (senza la toolbar di Yahoo) CCleaner per la pulizia dei file temporanei ed inutilizzati
Una volta installato clicca su Opzioni -> Avanzate -> togli il segno di spunta dalla seguente voce Cancella file in Windows Temp solo se più vecchi di 48 ore
Clicca sulla voce Pulizia -> Analizza -> Avvia Pulizia
Download: http://www.filehippo.com/download/836aab53c0dfd8723b25ba68ecc6b540/download/
ComboFix
Download: http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Doppio click su combofix.exe e segui le istruzioni
Allegare il log C:\combofix.txt e anche il file; C:\ComboFix-quarantined-files.txt
N.B.: Durante la scansione verranno creati alcuni file sul desktop e poi eliminati - spariranno tutte le icone del desktop - il firewall potrebbe avvisare che verranno rimossi alcuni driver (consentire)
ComboFix deve essere eseguito a macchina dedicata - disconnessi dalla rete, disabilitando momentaneamente i realtime dei software di sicurezza
scleone1987
17-01-2008, 23:01
ecco i file da allegare. Cmq il problema si presenta ancora...
Chill-Out
17-01-2008, 23:14
Infatti il problema persiste qualcosa ne impedisce la cancellazione
C:\WINDOWS\system32\drivers\core.cache.dsk . . . . Eliminazione Fallita
allega un log di questo tool http://noahdfear.geekstogo.com/FindAWF.exe
scleone1987
17-01-2008, 23:35
ma devo cliccare l'opzione 1 nel tool?
Chill-Out
17-01-2008, 23:36
ma devo cliccare l'opzione 1 nel tool?
Si
scleone1987
17-01-2008, 23:47
se faccio l'opzione 1 sul desktop mi crea 2 file locate e Process mentre il programma ricerca prima le cartelle bak e poi i "duplicate files" e qui sta per un sacco di tempo sempre con lo stesso messaggio "searching for duplicate files - please wait"...è normale?
P.S. Grazie mille per il tuo aiuto!!!!
scleone1987
17-01-2008, 23:57
############
Chill-Out
18-01-2008, 00:17
Facciamo così elimina il log e hostalo su:
http://www.fileup.itadib.com/index.ph
volevo prendera la scorciatoia quindi proviamo l'utimo tool poi passiamo alla Guida alla disinfezione
SmitFraudFix
Scarica questo tool sul DeskTop e decomprimilo all'interno di una cartella che chiamerai per praticità SFF
Riavvia in modalità provvisoria F8
Apri la cartella che contiene SmitfraudFix ed avvia smitfraudfix.cmd
Seleziona opzione #2 Clean - cliccando sul 2 e premi Invio.
Riceverai questo messaggio: Registry cleaning - Do you want to clean the registry ?
Rispondi Sì cliccando Y e premi invio
Rispondi Sì (Y) ad eventuali altre domande
eseguita tutta la scansione dopo il riavvio del pc allega il log
Download: http://siri.urz.free.fr/Fix/SmitfraudFix.zip
scleone1987
18-01-2008, 19:34
Ecco il link per il report di AWF http://www.fileup.itadib.com/download.php?id=tQDYieiCvGgaINRcTgxh
In allegato il report di Smitfraudfix.
Bugs Bunny
18-01-2008, 20:13
Posta un log di gmer e poi in avenger immetti questo script:
Files to delete:
C:\WINDOWS\system32\drivers\core.sys
C:\WINDOWS\system32\drivers\core.cache.dsk
xcdegasp
18-01-2008, 20:47
@ Chill-Out:
devo riprenderti in merito al post numero 2 di questo thread.
se decidi di consigliare un tuo sistema devi informare in modo esplicito l'utente che non è il metodo "standard" di analisi preliminare.
nonostante sia la prima volta che leggo un tuo post formulato in questa maniera mi sembra giusto notificartelo :)
Chill-Out
18-01-2008, 22:05
@ Chill-Out:
devo riprenderti in merito al post numero 2 di questo thread.
se decidi di consigliare un tuo sistema devi informare in modo esplicito l'utente che non è il metodo "standard" di analisi preliminare.
nonostante sia la prima volta che leggo un tuo post formulato in questa maniera mi sembra giusto notificartelo :)
Giusto nulla da eccepire, ma dato il carico di lavoro di questi ultimi giorni ho provato a prendere una scorciatoia, comunque la notifica è al post #9
Mi controlli è........;)
scleone1987
19-01-2008, 09:41
Posta un log di gmer e poi in avenger immetti questo script:
Scusa l'ignoranza, ma come faccio a creare un log di GMER una volta aperto il programma? Io ho provato a fare una scansione nella sezione "Rootkit", ma una volta finita nella sezione Log non mi esce nessun Log.
murack83pa
19-01-2008, 09:55
Scusa l'ignoranza, ma come faccio a creare un log di GMER una volta aperto il programma? Io ho provato a fare una scansione nella sezione "Rootkit", ma una volta finita nella sezione Log non mi esce nessun Log.
a fine scansione di gmer, dovrebbe apparire in automatico una finestra notepad, che riporta il log....
x verificare ciò,sopra il pulsante scan, vedi se la voce "log" è spuntata, cosi come tutte le altre(devone essere tutte selezionate)
edit: apri gmer, verifica che le voci siano tutte selezionate, e poi clicca solo su scan, a fine scansione ti appare la finestra col log
scleone1987
19-01-2008, 10:02
Tutte le voci sopra "scan" sono spuntate, però non c'è una voce "Log"...
Chill-Out
19-01-2008, 10:06
Tutte le voci sopra "scan" sono spuntate, però non c'è una voce "Log"...
innazitutto dimmi se ha rilevato righe rosse, poi clicca su copy e copia e incolla nel Blocco Note il log e lo alleghi
murack83pa
19-01-2008, 10:12
Tutte le voci sopra "scan" sono spuntate, però non c'è una voce "Log"...
si, mi ricordavo male :muro: :muro: :muro:
scleone1987
19-01-2008, 10:31
Ecco il log di GMER http://www.fileup.itadib.com/download.php?id=3JX1Tn28cpY8AQUuMNm7 (p.s. non ho notato alcuna riga rossa)
in allegato quello di avenger. Comunque dopo che avenger ha riavviato il computer e mi ha mostrato il log, connettendomi ad internet ed aprendo IE ho notato che il problema non è ancora risolto... (e il file core.cache.dsk è ancora presente in C:\Windows\system32\drivers)
Chill-Out
19-01-2008, 10:59
C:\WINDOWS\system32\drivers\atinxsxxx.sys eccolo il maledetto, adesso ti scrivo uno script per ComboFix ma se non dovesse funzionare è opportuno che tu segua la Guida alla Disinfezione
Chill-Out
19-01-2008, 11:28
Apri il Blocco Note copia e incolla queste righe:
File::
C:\WINDOWS\system32\drivers\atinxsxxx.sys
C:\WINDOWS\system32\drivers\core.cache.dsk
C:\WINDOWS\system32\drivers\core.sys
Driver::
C:\WINDOWS\system32\drivers\atinxsxxx.sys
C:\WINDOWS\system32\drivers\core.cache.dsk
C:\WINDOWS\system32\drivers\core.sys
Salva il file sul Desktop come CFScript.txt
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix
al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt + nuovo log di HJT, ciao.
scleone1987
19-01-2008, 12:59
Ecco il report di HJT http://www.fileup.itadib.com/download.php?id=jsQJQ0ffwafUdMifgpQn.
In allegato quello di Combofix.
Chill-Out
19-01-2008, 20:50
Ecco il report di HJT http://www.fileup.itadib.com/download.php?id=jsQJQ0ffwafUdMifgpQn.
In allegato quello di Combofix.
dovresti essere ok, riscontri ancora problemi?
Consiglio: installa un Firewall software
scleone1987
20-01-2008, 10:10
ok tutto a posto!!! grazie mille dell'aiuto!!!!
vBulletin® v3.6.4, Copyright ©2000-2025, Jelsoft Enterprises Ltd.