View Full Version : PROBABILE GRAVE INFEZIONE - INVIO EMAIL DI MASSA
Ciao a tutti,
è la prima volta che scrivo ma se lo faccio è perchè nn so veramente dove sbattere la testa.
Premetto che sono uno studente erasmus in Svezia e quindi avere il computer è x me di vitale importanza quindi spero che mi possate aiutare.
Computer con su installato windows vista e tutto va bene (solo qualche problema con outlook 2007).
Mi arriva una email dal gestore della telefonia svedese dicendomi che dalla mia stanza partono email e virus...rimango stupito per via del fatto che controllo tutti i giorni e nn risulta niente di niente ne' sintomi.
Facendo una scansione online compare WIN32/Obfuscator.L come problema grave.
Mi date una mano a risolvere?
NN sono un mago del computer percui per favore ditemi tutti i passaggi da fare!
grazie mille!!
Correzioni apportate e file log allegato...aiuto please!!grazie a tutti in anticipo
:cry:
ho dato un'occhiata in giro ed ho inserito il log in hijackthis.de per un'analisi automatica e risulta qualcosa di strano--> O4 - HKLM\..\Run: [ntlanui32] rundll32.exe ntlanui32.dll,isev
spulciando ancora in internet potrebbe essere un trojan inserito in questo processo che si avvia automaticamente per prendere il possesso del mio pc.
Si tratta di supposizioni e ripeto che nn ho la minima esperienza in tal senso...spero quindi che qualcuno mi possa aiutare...
grazie di nuovo!
log prevex link
http://www.fileup.itadib.com/download.php?id=IUdkt039JPuny8PH2Q62
log gmex
http://www.fileup.itadib.com/download.php?id=fLB4iFcZBAHE0NCKLEDS
scansione online kaspersky
http://fileup.itadib.com/download.php?id=tv4rnz0ZxR86kgstBcdv
Chill-Out
29-02-2008, 15:15
Ciao ti chiedo di modificare il titolo utilizzando il minuscolo ed indicando il sistema operativo in uso vedi esempio: http://www.hwupgrade.it/forum/showthread.php?t=1689487
Inizia a seguire la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) ellegando i log secondo queste modalità
MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:
● se il relativo txt generato è max 20 kb, allegato alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
● se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP clicca qui per raggiungere FileUP (http://www.fileup.itadib.com/index.php), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download
perferibilmente tutti i log in un unico post, grazie.
Ad una ulteriore analisi ho scovato questo file sospetto...
Trojan-Dropper.Win32.KGen.do
come si debella...penso sia questa la causa dell'infezione...:mc:
murack83pa
02-03-2008, 12:11
Ad una ulteriore analisi ho scovato questo file sospetto...
Trojan-Dropper.Win32.KGen.do
come si debella...penso sia questa la causa dell'infezione...:mc:
ti è stato già detto cosa fare: segui la guida e posta tutti i log dei programmi richiesti
tutti...
ciao
dunque dovrei avere messo tutto
csi
gmex
in piu ci sono informazioni nel precedente post sul possibile problema (è legato al processo system32 penso ma liberi di darmi dell'inompetente perche lo sono...:D )
per me è molto importante risolvere il porblema perchè il gestore mi dice che sto inviando probabile spam o virus o quant'altro dalla mia stanza ed il rischio è la disattivazione della linea finchè il problema viene risolto (avanti però sti svedesi...ti controllano se diffondi spam e ti avvisano...quasi come in Italia).
Scherzi a parte urgo suggerimenti...il più shiari possibili
Chill-Out
02-03-2008, 19:56
Hai pulito gli ADS come indicato in Guida inoltre non vedo ne il log di A-Squared ne il log della scansione online
lancetta
03-03-2008, 02:14
mi raccomando completala guida che i mod ci tengono ed è ottima anche per noi per capire meglio la situazione del tuo pc :D
xcdegasp
03-03-2008, 07:00
@ lancetta:
devi continuare ancora per molto con il sarcasmo?
ti ho chiesto una gentilezza, se vuoi una vacanza prenditela in autonomia.. risparmiami tempo e fatica, grazie ;)
Hai pulito gli ADS come indicato in Guida inoltre non vedo ne il log di A-Squared ne il log della scansione online
Ora ho caricato tutte le cose inserite nella guida..mano a mano se ti servono altre informazioni o altre scansioni dimmele che provvederò subito.
Grazie in anticipo dell'aiuto.
:)
userinit.exe 3 C:\Windows\System32\
potrebbe nascere tutto da qui?
per favore!aiutatemi mi è arrivata una nuova segnalazione che parte spam dalla mia stanza...:muro:
Chill-Out
06-03-2008, 20:24
NB: il ripristino configurazione sistema deve essere disabilitato
Fai pulizia con Ccleaner http://www.hwupgrade.it/forum/showpost.php?p=21444663&postcount=2262 come indicato qui al punto 2
Esegui HijackThis clicca su Do a system scan only - metti il segno di spunta nella casella bianca a sx delle sottoindicate voci e clicca su Fix checked
O4 - HKLM\..\Run: [ntlanui32] rundll32.exe ntlanui32.dll,isev
O23 - Service: Lanman Control dll (ntlanui32) - Unknown owner - rundll32.exe (file missing)
Da Start - Esegui - digita cmd dalla finestra Dos digita
sc stop ntlanui32
sc delete ntlanui32
e batti Invio
Scarica questo tool sul Desktop http://download.bleepingcomputer.com/oldtimer/OTMoveIt2.exe
doppio click su OTMoveIT2.exe
Copia/incolla queste righe nella finestra "Paste List of Files/Folders to be moved"
C:\Users\Alberto\AppData\Local\Microsoft\Windows\WER\ReportArchive\Report0f83ee86\Report.cab/bluebeamkeygen.exe.xor
C:\Users\Alberto\AppData\Local\Microsoft\Windows\WER\ReportArchive\Report142c285b\Report.cab/bluebeamkeygen_1.exe.xor
C:\Users\Alberto\AppData\Local\Microsoft\Windows\WER\ReportArchive\Report142c285b\Report.cab/bluebeamkeygen.exe.xor
C:\Users\Alberto\Downloads\Nero 7.8.5.0 Reloaded (Windows Vista comp.) ITA-ENG Incl.KeyGens (FFF) by Controller Programmi ITA\Nero-7.8.5.0_ITA-ENG.exe/Toolbar.exe
C:\Users\Alberto\Music\All songs\Bluebeam Pushbutton Pdf v2.2.7\BluebeamKeygen.exe
clicca su MoveIT
se ti viene chiesto di riavviare clicca su YES e alla fine allega il log C:\_OTMoveIt\MovedFiles
oltre al log di OtMoveIt allega un nuovo log di Prevx CSI e HJT
allora ho fatto tutte le cose che mi hai detto e sono andate
l'unica cosa è con moveit che risultano non trovabili quei faile perche kaspersky (l'ho messo al posto di mcafee) li ha messi in quarantena (tranne la toolbar di nero mi sembra..
cmq ti allego i nuovi log da te richiesti..
grazie mille e complementi per il lavoro "socialmente" utile che svolgete:)
allora ho fatto tutte le cose che mi hai detto e sono andate
l'unica cosa è con moveit che risultano non trovabili quei faile perche kaspersky (l'ho messo al posto di mcafee) li ha messi in quarantena (tranne la toolbar di nero mi sembra..
cmq ti allego i nuovi log da te richiesti..
grazie mille e complementi per il lavoro "socialmente" utile che svolgete:)
log prevcsi
http://www.fileup.itadib.com/download.php?id=COOZqwhATAmWktieNjln
Chill-Out
06-03-2008, 21:49
allora ho fatto tutte le cose che mi hai detto e sono andate
l'unica cosa è con moveit che risultano non trovabili quei faile perche kaspersky (l'ho messo al posto di mcafee) li ha messi in quarantena (tranne la toolbar di nero mi sembra..
potevi dirlo prima ;) comunque io rimuoverei anche la toolbar di Nero ed evita di installare toolbar varie, in HijackThis fixa queste voci
O3 - Toolbar: (no name) - {92085AD4-F48A-450D-BD93-B28CC7DF67CE} - (no file)
O2 - BHO: (no name) - {22D8E815-4A5E-4DFB-845E-AAB64207F5BD} - (no file)
dovresti essere ok, il firewall del KIS ravvisa connessioni in uscita strane?
fissato gli altri 2 elementi che mi hai suggerito e sto tentando di disinstallare la sola toolbar (è stata installata insieme a tutto il programma e quindi è dura disintallarla singolarmente..)
per quanto riguarda i flussi in uscita mi risulta difficile capire cosa ci sia di stranoperchè ce ne saranno uno 50 o piu..:rolleyes:
Chill-Out
06-03-2008, 22:15
fissato gli altri 2 elementi che mi hai suggerito e sto tentando di disinstallare la sola toolbar (è stata installata insieme a tutto il programma e quindi è dura disintallarla singolarmente..)
per quanto riguarda i flussi in uscita mi risulta difficile capire cosa ci sia di stranoperchè ce ne saranno uno 50 o piu..:rolleyes:
Ok, non ti ho chiesto di analizzare il traffico in uscita, ti ho chiesto se il firewall del Kis ti allerta di connessioni in uscita strane
No..niente di strano in quel senso allora
ho fatto una nuova scansione online con windows live on care
e risulta ancora questo..normale o meno?
file pdf
http://www.fileup.itadib.com/download.php?id=n6HAc89rm62qMjO6GRIV
Chill-Out
06-03-2008, 22:20
No..niente di strano in quel senso allora
ho fatto una nuova scansione online con windows live on care
e risulta ancora questo..normale o meno?
file pdf
http://www.fileup.itadib.com/download.php?id=n6HAc89rm62qMjO6GRIV
Non file in .pdf
non si poteva salvare in log..
beh dunque segnalava il problema che ho debellato (ntlanui32) ma poi cliccando avanti ora me lo da risolto riprovo un'altra volta la scansione per definitva certezza
Chill-Out
06-03-2008, 22:28
non si poteva salvare in log..
beh dunque segnalava il problema che ho debellato (ntlanui32) ma poi cliccando avanti ora me lo da risolto riprovo un'altra volta la scansione per definitva certezza
ntlanui32? ma se l'abbiamo già eliminato, vuoi il mio parere, windows live on care bisogna dimenticarselo, io direi di attendere un'altra eventuale segnalazione del provider svedese o eventulamente chiedi tu al provider, in ogni caso sai dove postare, mi raccomando facci sapere in ogni caso.
lo prendevo in considerazione perchè era l'unico ad averlo visto e ora ad una seconda analisi dice che è pulito..
cmq ho scritto poc'anzi alla mia univeristò svedese (a loro si è rivolta Kommunicera, provider di questa cittò, per dirgli di contattatarmi dell'invio di email dal mio indirizzo).
Ho scritto nuovamente che probabilmente ho risolto il porblema ma ovviamente di farmi sapere se se si riscontrerà nuovamente il problema.
grazie infinite per l'aiuto..spero di nn dover di nuovo scrivere ma qualora si ripresentasse saprò a chi chiedere.;) ;)
buona serata
Chill-Out
06-03-2008, 22:46
lo prendevo in considerazione perchè era l'unico ad averlo visto
oltre a me :D ;)
Ho scritto nuovamente che probabilmente ho risolto il porblema ma ovviamente di farmi sapere se se si riscontrerà nuovamente il problema.
se vuoi facci sapere in ogni caso
grazie infinite per l'aiuto..spero di nn dover di nuovo scrivere ma qualora si ripresentasse saprò a chi chiedere
buona serata
prego se hai bisogno sai dove trovarci, buona serata anche a te?
PS: come mai l'Erasmus in Svezia? non rispondermi che c'era posto solo li e ti sei dovuto accontentare :D :sbonk:
:D vedo che hai gia capito tutto!!;) :ciapet:
senza parole...
ciao ciao
Chill-Out
06-03-2008, 23:07
Buona permanenza
Ciao
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.