PDA

View Full Version : virus netsky HELP!!!


crypto-d
08-03-2008, 15:03
Ciao a tutti e da un paio di giorni che il mio pc portatile ha qualche problema e quindi mi sono deciso a chiedere il vostro aiuto.
CONFIGURAZIONE PC:
Microsoft Windows XP SP2
ANTIVIRUS:Norton Internet Security

SINTOMI
1. sono comparse sul desktop tre nuove icone: Error Cleaner, Spyware & Malware Protection, Privacy Protector
2. viene visualizzata in tray (vicino all’orologio di sistema) una icona circolare rossa con dentro una croce bianca; l’icona lampeggia e ogni tanto appare un flag con scritto “SYSTEM ALERT - System detected virus activities. These may impact the performance of your computer. Please, use recomeded antispyware software to protect your system from parasite programs”
-3. mi compare una finestra di messaggio del tipo “WINDOWS SECURITY ALERT - windows has detected an Internet attack attempt... Somedody's trying to infect your PC with spyware or harmful viruses. Run full system scan now to protect your PC from Internet attacks, hijacking attempts and spyware! Click here to download spyware remover for total protection”
4. altra finestra di messaggio: “SPYwARE ALERT - Worm.Win32.NetSky detected on your machine. The virus is distributed via the Internet trough e-mail and Active-X objects. The worm has its own SMTP engine which means it gather e-mails from your local computer and re-distributes itself. In worst cases this worm can allow attachers to access your computer, stealing passwords and personal data. This process should be removed from your system.”
5. mi si apre da solo IE7 e vengo indirizzato alla pagina safenavweb.com/index.php?sid=502&said=0&aid=454&pn=5&pid=0.

Auto Medicazione:

Ho fatto una scansione del HD con :
Norton-- non ha trovato niente :(
Trojan Remover--non ha trovato niente :(
HiJackThis -- scansione e creato il log, ha trovato alcune cose ma non centrano con il virus.

Questi sono i file che vi potrebbero essere utili:
- log della prima scansione con a-Squared :
a-Squared (http://www.fileup.itadib.com/download.php?id=29HIzd6fOcgGj13L6VmO)
-log della seconda scansione con PrevX CSI:
log prevx (http://www.fileup.itadib.com/download.php?id=ZeQl9dxTAD8di7lfcmyg)
-log della terza con HiJackThis:
log hiJackThis (http://www.fileup.itadib.com/download.php?id=A9GeeEqfy7Ut7S0sCt27)
-log della quarta scansione con gmer:
log gmer (http://www.fileup.itadib.com/download.php?id=8VzMe7PGCHRVfhEFfVWi)

Scatenatevi gente!!!

xcdegasp
08-03-2008, 16:57
I log sono stati rimossi inquanto hai usato un metodo non ben accettato inquanto crea solo difficoltà alla lettura, quindi ti chiedo cortesemente di prendere atto delle Regole di Sezione (http://www.hwupgrade.it/forum/showthread.php?t=1589984) e di seguire interamente la Guida alla Disinfezione per Infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) pubblicando i log inviandoli sul server "fileup" :) ;)

xcdegasp
10-03-2008, 18:45
credimi è più lungo dire cosa fare che farlo ;)

xcdegasp
18-03-2008, 18:53
bene ora dei log ci sono però per cortesia, potresti fare anche la scansione con Dr.WEB CureIT e una tramite scanner-online (tipo quello di kaspersky) ?

possibilmente allegando entrambi i log, grazie :)

Nuz
18-03-2008, 19:38
Avvia HiJackThis e fixa queste:

C:\Programmi\File comuni\AdvancedCleaner\abhlp.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2

O4 - HKLM\..\Run: [AbyssmoClient] C:\Programmi\File comuni\AdvancedCleaner\abhlp.exe

O21 - SSODL: btrklfr - {80775376-3354-4ABB-95CE-4ACCE8682CAF} - C:\WINDOWS\btrklfr.dll

O21 - SSODL: apdqnxp - {2A78AAD1-3E73-4C06-90FA-5471378062CE} - C:\WINDOWS\apdqnxp.dll

Poi scarica Avenger e inserisci questo script:

Files to delete:
C:\Programmi\File comuni\AdvancedCleaner\abhlp.exe
C:\WINDOWS\btrklfr.dll
C:\WINDOWS\apdqnxp.dll

Effettua una scansione con Combofix.
Poi allega i log di combofix, hijacktis, avanger.

Lo scan con Prevxcsi lo hai fatto con l'ultima versione?

P.S. Strano che norton non abbia visto AdvancedCleaner nonostante questo:
http://www.symantec.com/security_response/writeup.jsp?docid=2007-073111-4727-99&tabid=3

crypto-d
21-03-2008, 20:21
grazie per il vostro aiuto.
Ho eseguito la scansione con combofix e il virus sembrava scomparso non c'erano più le finestre e tutto il resto, ho provato a connettermi ad internet tutto ok, il giorno dopo accendendo il pc e mi sono ritrovato il virus. :muro: :cry:
vi elenco i log:
-log log hijackthis (http://www.fileup.itadib.com/download.php?id=6uDqeKxn3EujbbgGJFyR)
-log Dr.Web (http://www.fileup.itadib.com/download.php?id=mPMFAJcq6M8FegmG9KUc)
-a-squared (http://www.fileup.itadib.com/download.php?id=uKew34d45YFDDnfnaLS5)
-log gmer (http://www.fileup.itadib.com/download.php?id=LqKvFMIMkxGwkNNcCuTo)
-log combofix (http://www.fileup.itadib.com/download.php?id=gY3fySHusNyr6iOoZuZz)

-log previx (http://www.fileup.itadib.com/download.php?id=MggnjxMcmvv0ZsuNbd5R)

Nuz
22-03-2008, 22:16
Avevi disattivato il Ripristino configurazione di sistema?
Avevi eseguito Avenger con lo script che ti avevo scritto?

Riesegui HJT e fixa queste voci:

O21 - SSODL: btrklfr - {EB028741-341B-434C-8C59-81620AA35393} - C:\WINDOWS\btrklfr.dll

O21 - SSODL: apdqnxp - {9770C4A4-7BCE-4121-BFFE-C333B80CEA23} - C:\WINDOWS\apdqnxp.dll

Poi esegui Avenger e inserisci questo script:

Files to delete:
C:\WINDOWS\btrklfr.dll
C:\WINDOWS\apdqnxp.dll
C:\WINDOWS\fqspogw.exe

Poi allega il log di avenger e un nuovo log di HiJackThis.

:)

crypto-d
25-03-2008, 18:58
ho fatto quello ke mi hai detto ma le voci:
O21 - SSODL: btrklfr - {EB028741-341B-434C-8C59-81620AA35393} - C:\WINDOWS\btrklfr.dll

O21 - SSODL: apdqnxp - {9770C4A4-7BCE-4121-BFFE-C333B80CEA23} - C:\WINDOWS\apdqnxp.dll

ritornano dopo il riavvio del sistema.
Ho provato a cancellarle usando AVENGER ma è la stessa cosa.
succede la stessa cosa con combo fix se lo faccio partire cancella le icone ma dopo il riavvio del sistema tutto ritorna come prima, in poche parole cura i sintomi ma non cancella il vero virus.
grazie per la vostra pazienza
aspetto istruzioni.ciao

Nuz
25-03-2008, 20:42
Serve il log di avenger.
Quando inserisci lo script hai scritto anche "files to delete:"?

crypto-d
26-03-2008, 19:19
ciao ecco qui la scansione con avenger (http://www.fileup.itadib.com/download.php?id=ePc3DD16ouDhRqToO9xa).
Lo script ha funzionato e i files non ricompaiono più all'avvio, ma scommetto che se mi connetto ad internet ritorna tutto come prima.
PS::doh: se guardi il log ti dice che non ha trovato i file da cancellare,questo perché ho eseguito lo script due vole ed ho salvato il secondo log.
aspetto istruzioni :)
grazie

Nuz
26-03-2008, 22:56
Se le due dll sono state completamente rimosse non dovresti avere problemi. Avevi disattivato il ripristino configurazione di sistema? Se si, riattivalo e crea un nuovo punto di ripristino. Poi vai su:

http://secunia.com/software_inspector/

Ed effettua una scansione. Infine allega un nuovo log di HiJackThis.

CeCcHeTtOoO
27-03-2008, 09:36
Ciao a tutti ;)

io ho lo stesso problema di crypto-d, ma non ho capito bene quello che devo fare.

COme antivirus ho Antivir.

qualcuno mi può riassumere i passsaggi?

e fixare ... che significa ? :D

grazie anticipatamente

murack83pa
27-03-2008, 09:52
Ciao a tutti ;)

io ho lo stesso problema di crypto-d, ma non ho capito bene quello che devo fare.

COme antivirus ho Antivir.

qualcuno mi può riassumere i passsaggi?

e fixare ... che significa ? :D

grazie anticipatamente

ciao

segui la guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) e posta tutti i log richiesti

stai attento a come posti i log, scegliendo tra:
1)la funzione allegati, rinominando i log in formato txt
2)caricare il log su FileUp (http://www.fileup.itadib.com/index.php), copiando qui i link x il download
è preferibile l'ultima opzione

ciao

CeCcHeTtOoO
27-03-2008, 10:23
mi sfugge qualcosa...


per esempio devo scaricare :
ESET ADS Revealer


A-Squared Free v3.x

Prevx CSI

e fare uno scan con ognuno?

scusa la niubbaggine :P

deneb87
27-03-2008, 11:58
per la precisione... devi scaricare e installare e utilizzare come indicato tutti i programmi di analisi e pulizia indicati nelle Regole di sezione e nella guida alla disinfezione (link in firma)

stai attento a come posti i log, scegliendo tra:
1)la funzione allegati, rinominando i log in formato txt
2)caricare il log su FileUp (http://fileup.itadib.com), copiando qui i link x il download
è preferibile l'ultima opzione

ciao

murack83pa
27-03-2008, 12:52
..

ti propongo la versione un po piu lunghetta che spiega meglio cosa devi fare:

precisazioni sui programmi della guida (che devono essere lasciati lavorare in pace, nn fare nulla al pc nel frattempo) :

1-riguardo ESET ADS REVEALER, nn ti preoccupare dei nomi che compaiono a fine scansione, cancella tutte le voci, nn elimini alcuni file,ok?

2- ASQUARED è un ottimo programma antispyware, installalo, lo aggiorni, e poi fai la scansione in deep scan, ci impiegherà un bel po di tempo, ma è importante, e posta qui il log(il rapporto di scansione)

3-PREVX CSI è un tool di rilevamento malware, ma nn rimuove nulla, a fine scansione nn devi scaricare la versione a pagamento x la rimozione, nn chiudere il programma, e vai su save log x poter poi pubblicare qui il log

4-come scansione online fai quella con bitdefender:
http://www.bitdefender.com/scan8/ie.html

oppure kaspersky:
http://www.kaspersky.com/virusscanner

se hai vista, vedi quella compatibile in questo elenco:
http://www.hwupgrade.it/forum/showthread.php?t=1392332

5-hijackthis, lo devi "installare" in una sua cartella che puoi creare anche sul desktop, poi a fine scansione,salva in formato .txt il log che ti apparirà e poi lo alleghi qui

5-gmer una volta avviato, lo lasci lavorare in pace (questo vale x tutti i programmi) e a fine scansione clicca sul pulsante copy o save e poi apri il blocco note e gli dici incolli, cosi salvi il file in formato .txt e lo posti qui