View Full Version : Macro Anti virus
Ciao a tutti,
Da qualche giorno, non so come mi sono preso questa specie di "virus" Macro AV, che non è un virus ma un file che resta fisso nella barra dei menù, e che ti chiede di aquistarlo, mandandoti(come ho letto in giro) falsi segnali d'allarme.
Se ci clicco mi apre una pagina dove chiede di acquistarlo e se cerco di fare un analisi con l'antivirus(Panda titanium 2007) non mi trova neinte.
In sostanza non da grossi problemi per ora ma è parecchio fastidioso e vorrei sapere come toglierlo.
Grazie in anticipo
Esegui la guida:
http://www.hwupgrade.it/forum/showthread.php?t=1599737
Bha ho provato tutti quei programmi ma non mi viene tolto >_<
Consigli?
Servono i log, altrimenti è difficile sapere cosa hai.
Potrei consigliarti di usare un tool contro i software fasulli, ma servono più info.
:)
I log di GMER o di HiJackThis?
Chill-Out
12-03-2008, 17:28
Se è come penso io Prevx CSI lo vede quindi come ha detto Nuz allega tutti i log grazie, altrimenti o guardiamo nella sfera di cristallo o tiriamo ad indovinare
Prima di questi c'è a-squared e prevx csi.Prima però fai questo che è nelle regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1589984):
scaricare ed eseguire CCleaner (http://www.ccleaner.com/download/builds/downloading-portable) seguendo queste brevi indicazioni (non richiede installazione):
scompattare lo zip (possibilmente in una cartella creata solo per lui) e lanciare il file eseguibile ccleaner.exe, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
Avanzate e togli la spunta alla voce Cancella solo file più vecchi di 48 ore
alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
nel menu a sinistra, clicca sulla voce Pulizia, clicca su tasto Avvia Pulizia per eseguire la scansione
sempre nel menu a sinistra, clicca sulla voce Registro, spunta tutte le voci comprese nella sezione, clicca sul tasto Trova problemi ed avvia una scansione; al termine della scansione clicca sulla voce Ripara selezionati e prosegui;
Ho fatto anche con CCleaner ma niente
Questo è quello che ho ottenuto con GMER:
log rimosso, leggere le Regole di Sezione
--
End of file - 9109 bytes
murack83pa
12-03-2008, 18:18
da me si dice aiutati che dio ti aiuta
nella vita bisogna fare le cose con calma, e se viene suggerito qualkosa, una volta che si accettano i consigli, seguire attentamente il consiglio e nn fare di testa propria:
http://www.hwupgrade.it/forum/showpost.php?p=21530821&postcount=2
http://www.hwupgrade.it/forum/showpost.php?p=21531510&postcount=4
http://www.hwupgrade.it/forum/showpost.php?p=21531597&postcount=7
hai dimostrato di nn seguire la guida e di nn aver letto le regole di sezione come era stato suggerito da nuz....:rolleyes:
devi fare la scansione con prevx csi e salvare il relativo log, nn importa se nn è stato rilevato nulla
devi fare la scansione in deep scan di tutto il pc con Asquared Free..... e postare il rapporto qui
ciò che trova lo devi mettere in quarantena, nn c'è alcuna fretta di cancellare quello che trova
stai attento a come posti i log, scegliendo tra:
1)la funzione allegati, rinominando i log in formato txt
2)caricare il log su FileUp (http://www.fileup.itadib.com/index.php), copiando qui i link x il download
è preferibile l'ultima opzione
ciao
ps: quello che hai postato nn è il log di Gmer, e ne tanto meno quello di hijackthis, in quanto risulta incompleto
Oddio scusate°°, leggendo le recensioni dei programmi nei link di nuz credevo che i log di cui parlavate fossero quelli °° ora eseguo di nuovo l'analisi con i programmi e poi li allego >_< scusate ancora
EDIT 20.08:
Ok ho eseguito le segnalazioni, facendo di nuovo tutte le analisi e salvando i log.
Prevx CSI
Clicca Qui (http://www.fileup.itadib.com/download.php?id=KwaX3qjqHWUniyOsJkl7)
A-Squared Free:
Clicca Qui (http://www.fileup.itadib.com/download.php?id=5SwXc0mfen8MkFTPd4Y3)
juninho85
13-03-2008, 08:17
link (http://maipiugromozon.blogspot.com/)
murack83pa
13-03-2008, 09:36
strano....molto strano...prevx csi nn lo rileva.....invece dovbrebbe..come confermato dall'utilisssimo articolo di juninho85, grazie ;)
devi fare la scansione online, gmer e hijackthis e postare qui tutti i relativi log
come scansione online, fai quella di kaspersky:
http://www.kaspersky.com/virusscanner
prima xò posta il log di hijackthis e di gmer, poi fai la scansione con kaspersky, che sarà molto lunga....
Suggerisco anche di fare così, scarica questo:
http://www.funkytoad.com/download/HostsXpert.zip
Poi lo avvii e clicca su editing, poi su add line. Inserisci dopo 127.0.0.1 il seguente ip: 64.237.33.148
Ripeti lo stesso per questo: 85.255.114.141
Clicca su Add line.
juninho85
13-03-2008, 09:46
io i faccio una domanda:come si fa ancora a cadere in questi stupidi tranelli?!:muro:
murack83pa
13-03-2008, 09:49
a questo punto, Nuz, suggerirei anche di installare peerguardian e seguire le indicazioni di questo 3d:
http://www.hwupgrade.it/forum/showthread.php?t=1691346
che dici?
E' una buona soluzione, alternativa alla modifica del file hosts. Può provare con quella, se poi già usa peerguardian, allora è meglio. :)
Ok, ho installato peerguardian, e ho messo la lista degli ip, in quel topic;
Sto eseguendo l'analisi online con kaspersky; e dopo aver letto quell'articolo, sto provando a fare un analisi anche con Avira(versione Demo), poichè nella lista era segnalato che poteva trovarmi il file.
E mi sono appena accorto che me lo ha tolto°°; credo sia stato tolto, grazie a tutti per la collaborazione^^, provero ad usare ancora il pc, se rilevo qualcosa avverto.
Credo che la soluzione più immediata sia quella di usare la versione demo di Avira per toglierlo o al massimo di fare anche un analisi con kaspersky.
Vi ringrazio ancora infinitamente^^
Sarebbe utile avere il log della scansione di Avira. :)
Sta ancora finendo la scansione, appena la termina li allego a questo post^^
murack83pa
13-03-2008, 14:13
un attimino, con calma, chiariamo un paio di punti:
1- il ripristino configurazione sistema è disattivato,giusto?
2-che antivirus hai nel pc? ti sei scaricato avira, ma hai disinstallato quello che avevi prima? e come?
3-che scansione stai facendo ora? hai fatto la scansione online con kaspersky, oppure la stai facendo ora?
fammi sapere....sarebbe utile che postassi il log di hijackthis, grazie
Allora:
1- Il ripristino l'avevo disattivato ieri
2- Nel pc attualmente uso Panda Antivirus 2007 Titanium; ho scaricato al versione demo di avira, ma quello che avevo prima lo ho ancora
3- ora sto finendo la scansione con Avira(93%) e con Kaspersky(96%)
hijackthis
Clicca Qui (http://www.fileup.itadib.com/download.php?id=p2BNj9aAWhRq1pMKt4dB)
GMER(lo metto lo stesso)
Clicca Qui (http://www.fileup.itadib.com/download.php?id=UvlCO00ojAHJzi87WRtw)
(Sono precedenti all'eliminazione del file)
murack83pa
13-03-2008, 14:26
1- due antivirus nella stessa macchina nn fanno bene il loro lavoro, quindi al termine della scansione di avira, disinstalla panda, riavvia il pc e utilizza CCLEANER x fare una pulizia completa del tuo sistema e del registro:
http://www.ccleaner.com/download
2- stai facendo contemporaneamente la scansione online con kaspersky? era meglio di no, si posso calpestare i piedi a vicenda.......cmq oramai...lascialo lavorare
3- quando finisci con le scansioni, riavvia il pc, fai la pulizia con ccleaner, e fai una nuova scansione con hijackthis
4- che programma è questo:
C:\WINDOWS\proagent32.exe
Le ho finite tutte e due, appena potro mi procuro una versione completa di Avira, ora riesegue le scansioni una alla volta perchè pultroppo Macro AV si è ripresentato-.-
non è più nella barra dei menù ma visualizzo solo il segnale che manda in alto a sinistra(dove di solito c'è l'icona dei programmi).....
murack83pa
13-03-2008, 14:30
asp
nn fare altro, cosa vorresti fare?
Ci sono alcune voci da fixare nel log di HiJackThis.
C:\WINDOWS\proagent32.exe
O2 - BHO: ADSTechnology module - {831CBAC0-8283-4653-9D81-FEB9F3F6E47C} - C:\Programmi\ADSTechnology\ADSTechnology.dll
O2 - BHO: ActivationManager module - {86A44EF7-78FC-4e18-A564-B18F806F7F56} - C:\Programmi\ActivationManager\ActivationManager.dll (file missing)
O4 - HKCU\..\Run: [rundll32] C:\WINDOWS\proagent32.exe
Poi allega un nuovo log.
Ri-eseguire le scansioni una alla volta°° perchè pultroppo non mi ha eliminato il Malware ma lo ha solo tolto dalla barra dei menù(da quello che ho capito)
murack83pa
13-03-2008, 14:34
Ri-eseguire le scansioni una alla volta°° perchè pultroppo non mi ha eliminato il Malware ma lo ha solo tolto dalla barra dei menù(da quello che ho capito)
asp
ora ti dico cosa fare:
1-Provvedi a svuotare del suo contenuto la cartella Prefetch procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimini tutte le voci conservate al suo interno (mi raccomando, non eliminare la cartella)
2-Scarica CCLEANER: DOWNLOAD (http://download.piriform.com/ccsetup201.exe)
una volta installato, lancia il programma, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
● Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
● Avanzate, togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
● nel menu a sinistra, clicca sulla voce Pulizia, clicca su tasto Avvia Pulizia per eseguire la scansione
● sempre nel menu a sinistra, clicca sulla voce Registro, spunta tutte le voci comprese nella sezione, clicca sul tasto Trova problemi ed avvia una scansione; al termine della scansione clicca sulla voce Ripara selezionati e prosegui
3-svuota la cache di JAVASUN:
● Start
● Panello di Controllo (se non viene visualizzato in modalità classica, in alto a sinistra clicca sulla voce passa alla visualizzazione classica)
● clicca sulla icona Java per accedere al Pannello di controllo
● clicca sulla scheda Generale
● vai all'ultima sezione File temporanei Internet
● clicca sul pulsante Impostazioni
● clicca sul pulsante Elimina file e poi conferma con OK
4-disinstalla panda, riavvia il pc, fai una nuova passata con ccleaner, sia del registro che del sistema
5-fixa quelle voci indicate da nuz, riavvia il pc e fai nuove scansioni con prevx csi e hijackthis
6-quello che aveva trovato asquared, l'hai messo in quarantena,giusto?
attendi e nn fare altre scansioni
Devi fare questo:
http://www.hwupgrade.it/forum/showpost.php?p=21544700&postcount=25
E' necessario rimuovere proagent32, che è il file che viene creato da questa infezione:
http://cwsandbox.org/?page=details&id=175751&password=fwnrp
murack83pa
13-03-2008, 14:38
Devi fare questo:
http://www.hwupgrade.it/forum/showpost.php?p=21544700&postcount=25
E' necessario rimuovere proagent32, che è il file che viene creato da questa infezione:
http://cwsandbox.org/?page=details&id=175751&password=fwnrp
dici che se ne va solo con il fixaggio? speriamo
va bene quello che indicato sopra? è x avere le idee un po chiare, xchè io mi sono un po perso...
poi vediamo di continuare, che dici?
Il fix a volte può fallire, vediamo che succede. :)
Io direi di concentrarsi prima su quel processo, dall'analisi su sunbelt sembra l'unico che viene creato.
Le altre cose restano comunque utili per altri aspetti.
P.S. Ho notato che spesso fai eseguire la pulizia del prefetch, ti segnalo, se non la conosci, questa utility:
http://www.majorgeeks.com/download2495.html
:)
Ho fatto tutto quello che mi è stato detto e sembra veramente eliminato, ma vorrei aspettare almeno un orretta per esserne sicuro.
Premetto che non avevo java, e che ora faccio un analisi con previx csi, ma in teoria non dovrei più averlo essendo che non visualizzo più niente.
Entro un oretta vi faccio sapere se effettivamente si è tolto.
No, ma che oretta, serve un nuovo log di HiJackThis. :D :asd:
Eccolo appena fatto:
Clicca Qui (http://www.fileup.itadib.com/download.php?id=IlXfHzso8d5DFw4XPNNX)
Ora il processo non c'è. Fixa queste voci superflue:
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FILECO~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [PDVDDXSrv] "C:\Programmi\CyberLink\PowerDVD DX\PDVDDXSrv.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
:)
Per rimuovi intendi da Hijackthis o devo andare a cercare i file in questione ed eliminarli?
Si, scusa volevo dire che devi usare HiJackThis.
murack83pa
13-03-2008, 15:05
riavvia hijackthis, seleziona le voci indicate da nuz e poi clicca sul pulsante fix checked
fai anche un nuovo log di prevx csi, cosi x avere conferma
@ nuz: si, ne conosco un altro paio di questi eseguibili che fanno questa pulizia, xò secondo me è piu sicuro fare a manina, tanto è semplice se è spiegato bene come fare e cosa cancellare
Fatto grazie mille a tutti e 2, siete stati davvero fantastici^^
xcdegasp
13-03-2008, 16:39
Un articolo esauriente sulla provenienza di questo malware, per molti utenti sarà una news:
http://maipiugromozon.blogspot.com/2008/03/attenzione-payperstats-ancora.html
e file che va a modificare:
http://cwsandbox.org/?page=details&id=175751&password=fwnrp
:)
Danilo92
13-03-2008, 16:51
Scusate.. sono nuovo.
Anche il mio computer presenta lo stesso problema.
Al contrario dell'utente che ha aperto la discussione mia sorella ( lei ha fatto la cavolata) ha installato il suddetto finto antivirus. Io ho disinstallato tutti i file relativi al programma.. fatto una scansione con il mio antivirus Panda Internet Security 2008 e eseguito anche una pulizia con cleaner.
L'unico problema è che ad ogni riavvio si ripresenta sempre l'icona in basso a destra accompagnata dal messaggio Avviso di sciurezza ecc . ecc.
Ho provato a eseguire quello che qui è stato scritto ma non me ne intendo molto ... quindi il problema persiste...
Se qualcuno può aiutarmi gli sarei grato
Un articolo esauriente sulla provenienza di questo malware, per molti utenti sarà una news:
http://maipiugromozon.blogspot.com/2008/03/attenzione-payperstats-ancora.html
e file che va a modificare:
http://cwsandbox.org/?page=details&id=175751&password=fwnrp
:)
I due link sono già stati postati, e da quelli ci siamo basati per far risolvere all'utente. :)
Scusate.. sono nuovo.
Anche il mio computer presenta lo stesso problema.
Al contrario dell'utente che ha aperto la discussione mia sorella ( lei ha fatto la cavolata) ha installato il suddetto finto antivirus. Io ho disinstallato tutti i file relativi al programma.. fatto una scansione con il mio antivirus Panda Internet Security 2008 e eseguito anche una pulizia con cleaner.
L'unico problema è che ad ogni riavvio si ripresenta sempre l'icona in basso a destra accompagnata dal messaggio Avviso di sciurezza ecc . ecc.
Ho provato a eseguire quello che qui è stato scritto ma non me ne intendo molto ... quindi il problema persiste...
Se qualcuno può aiutarmi gli sarei grato
Prima di farti eseguire i vari programmi della guida, controlliamo se hai lo stesso processo, quindi allega un log di HiJackthis. :)
Danilo92
13-03-2008, 17:04
non sono molto pratico ma dovrei aver fatto tutto giusto..
se ci sono errori scusami
http://www.fileup.itadib.com/download.php?id=d2qwDJAPntUEmU6Zdndj
Ci sono altre schifezze, fixa questa voci:
O2 - BHO: (no name) - {0A8E745F-A11F-7D9B-F837-0BAA45E52D27} - (no file)
O2 - BHO: Idea2 SidebarBrowserMonitor Class - {45AD732C-2CE2-4666-B366-B2214AD57A49} - (no file)
O2 - BHO: (no name) - {9030D464-4C02-4ABF-8ECC-5164760863C6} - (no file)
O2 - BHO: (no name) - {E5AF0624-F539-47D9-BA37-D8B339E858F4} - (no file)
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKCU\..\Run: [rundll32] C:\WINDOWS\proagent32.exe
O15 - Trusted Zone: hvvp://www.55698745.info
O15 - Trusted Zone: vvv.hastalavista.ixt
O15 - Trusted Zone: vvv.pornoaccesso.cxm
O16 - DPF: {B64F4A7C-97C9-11DA-8BDE-F66BAD1E3F3A} - http://locator1.cdn.imagesrvr.com/sites/errorsafe.com/www/download/2006/cabs/Err orSafeItalianNewReleaseInstall.cab
Il processo non è attivo, però non essendo certo che tu lo abbia eliminato fai così: scarica Avenger (http://swandog46.geekstogo.com/avenger2/avenger2.html) e inserisci questo script:
Files to delete:
C:\WINDOWS\proagent32.exe
Poi esegui gli altri programmi che sono nella guida (http://www.hwupgrade.it/forum/showthread.php?t=1599737) e allega tutti i log, compreso avenger.txt.
Danilo92
13-03-2008, 17:20
Ok ho fixato le cose che mi hai elencato....
ora eseguo tutti i log
Non dimenticarti di eseguire Avenger con lo script che ti scritto sopra. :)
xcdegasp
13-03-2008, 17:27
I due link sono già stati postati, e da quelli ci siamo basati per far risolvere all'utente. :)
sorry, non ricordavo che ci fosse il link qui :)
Danilo92
13-03-2008, 17:43
Non dimenticarti di eseguire Avenger con lo script che ti scritto sopra. :)
Allora... ho eseguito Avenger e ho fatto quello che mi hai detto ...
qui il log di avanger dopo il riavvio
http://www.fileup.itadib.com/download.php?id=SFzseKm9kGmIbMrHJIBr
Per ora il problema non si è ripresentato...
Ora eseguo i vari log..
Poi avrei una domanda ... finito tutto il processo potrò riabilitare l'opzione per il salvataggio dei punti di ripristino che prima avevo tolto??
Grazie infinite dell'aiuto nuz
Edit:
log con hijackthis
http://www.fileup.itadib.com/download.php?id=zXDfE9uzAEp5xnwrx5WV
Bene Avenger lo ha trovato e rimosso.
Si, il ripristino dovrai riattivarlo.
P.S. ti consiglio di usare utorrent al posto di BitTorrent DNA.
Danilo92
13-03-2008, 18:05
Bene Avenger lo ha trovato e rimosso.
Si, il ripristino dovrai riattivarlo.
P.S. ti consiglio di usare utorrent al posto di BitTorrent DNA.
devo postarti anche tutti i log con a-squared e gli altri oppure si può farne a meno...
p.s: per bittorent seguo il tuo consiglio subito
devo postarti anche tutti i log con a-squared e gli altri oppure si può farne a meno...
p.s: per bittorent seguo il tuo consiglio subito
Si, nel log di hijackthis c'erano altre cose da verificare.
Danilo92
13-03-2008, 18:15
Si, nel log di hijackthis c'erano altre cose da verificare.
con Prevx csi
http://www.fileup.itadib.com/download.php?id=7q1l4Xrfjc5lzJjWwVMR
gli altri ci stanno mettendo un po'
murack83pa
13-03-2008, 18:17
lascia lavorare in pace asquared, con scansione in deep scan di tutto il pc
poi c'è la scansione online:
http://www.hwupgrade.it/forum/showthread.php?t=1392332
ti consiglio bitdefender o kaspersky
poi c'è GMER
PS: mi sembra che nn è la prima volta che una dll di panda venga rilevata da prevx....
Danilo92
13-03-2008, 18:43
IO li lascio lavorare... ma a squared mi sa che ci metterà qualche ora :stordita:
Danilo92
13-03-2008, 19:02
Ragazzi.. non riesco a capire come ottenere il log di GMER....
consigli??
murack83pa
13-03-2008, 19:06
Ragazzi.. non riesco a capire come ottenere il log di GMER....
consigli??
fai finire asquared, dopo, fai la scansione con gmer, a fine scansione, premi sul pulsante save
Danilo92
13-03-2008, 19:21
fai finire asquared, dopo, fai la scansione con gmer, a fine scansione, premi sul pulsante save
Va bene... lascio finire a-squared;)
Danilo92
13-03-2008, 20:20
a- squared
http://www.fileup.itadib.com/download.php?id=ob8JZbCYgJF338j3p1Ca
Gmer
http://www.fileup.itadib.com/download.php?id=ob8JZbCYgJF338j3p1Ca
ecco a voi...
ah una cosa... Le cose che a- squared ha trovato le devo eliminare o mettere in quarantena o qualcos'altro??
Scrivete quello che devo fare.. poi faccio tutto finito di vedere la TV
grazie per l'aiuto
A-squared segnala tra le altre cose Morpheus e Game Spy. Ti consiglio di disinstallarli (il primo non lo conosco proprio, ma se proprio devi usare un software p2p usa il mulo). Poi ripeti la scansione con A-squared e metti tutto in quarantena.
Inoltre manca il log di gmer. Hai messo due volte quello di a-squared.
Danilo92
13-03-2008, 22:42
A-squared segnala tra le altre cose Morpheus e Game Spy. Ti consiglio di disinstallarli (il primo non lo conosco proprio, ma se proprio devi usare un software p2p usa il mulo). Poi ripeti la scansione con A-squared e metti tutto in quarantena.
Inoltre manca il log di gmer. Hai messo due volte quello di a-squared.
ah sì scusa .. era questo
http://www.fileup.itadib.com/download.php?id=Hg3si0A1tg7BF88eAqaQ
Per morpheus non mi ha mai dato problemi e mi spiacerebbe doverlo disinstallare perchè è molto meglio del mulo....
Game spy lo ho disinstallato...
domani rifaccio la scansione con a-squared
giacomo_uncino
13-03-2008, 22:55
Un articolo esauriente sulla provenienza di questo malware, per molti utenti sarà una news:
http://maipiugromozon.blogspot.com/2008/03/attenzione-payperstats-ancora.html
e file che va a modificare:
http://cwsandbox.org/?page=details&id=175751&password=fwnrp
:)
Era da un pò che lo ho "notato", con firefox e noscript nessun problema, mentre con Opera mi si apre una finestrella che mi avvertiva di avere il sistema infetto :rolleyes: naturalmente facendomi scaricare questo macro antivirus.exe, però facendolo analizzare da AVS non lo vedeva come infetto
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.