PDA

View Full Version : WIN XP pc in balia di virus: 541 infezioni individuate!


GoNzO84
26-03-2008, 18:23
Ciao a tutti!! Spero di aver eseguito correttamente tutte le scansioni necessarie e prodotto tutti i log per farmi aiutare. Dopo 2 mesi che ho lasciato il pc nella mani di mio fratello l'ho ritrovato pieno zeppo di virus malware spyware e tutti i loro simpatici amici. Mi sono accorto che sebbene windows non rilevasse nulla di strano non era più presente l'antivirus, così ho scaricato Antivir ed eseguito la scansione..541 file eliminati!!:eek: Fra i tanti ho individuato il virus Knight e tramite il post riportato spero di averlo eliminato dal pc..per il resto non ho idea di come intervenire. Antivir ad ogni avvio trova nuovi Troyan che sembra si rigenerino. Inoltre appaiono due messaggi d'errore nei quali windows non trova due file .dll in particolare det.dll e lk5wzu8.dll
Non sono riuscito a produrre il log con Gmer in quanto è comparsa una schermata blu di errore di Win che ha restartato il pc..quindi per il momento non ho provato a farlo riandare perchè sto impazzendo:(
Se può essere d'utilità il sistema è un PIV ram 256Mb winxp pro browser mozilla
Spero possiate darmi una mano!

log di a2scan:
http://www.fileup.itadib.com/download.php?id=ExlmRBtxoxA2RruCtw9l

log di prevxcsi: fileUP!:http://www.fileup.itadib.com/download.php?id=z16GsVxLJMSaM5DDAc90

murack83pa
26-03-2008, 23:26
ciao,

procedi in questo modo:
1-Provvedi a svuotare del suo contenuto la cartella Prefetch procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimini tutte le voci conservate al suo interno (mi raccomando, non eliminare la cartella)

2-Scarica CCLEANER: DOWNLOAD (http://download.piriform.com/ccsetup201.exe)
una volta installato, lancia il programma, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
● Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
● Avanzate, togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
● nel menu a sinistra, clicca sulla voce Pulizia, clicca su tasto Avvia Pulizia per eseguire la scansione
● sempre nel menu a sinistra, clicca sulla voce Registro, spunta tutte le voci comprese nella sezione, clicca sul tasto Trova problemi ed avvia una scansione; al termine della scansione clicca sulla voce Ripara selezionati e prosegui

3- scarica questo programma: DOWNLOAD (http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/)

Installa KASPERSKY VIRUS REMOVAL TOOL
● verrà creata una apposta cartella sul Desktop
● all’interno della cartella è presente la classica icona (una K) di Kapsersky
● clicca sull’icona per lanciare il tool
● imposta le aree che intendi scansionare (Startup Objects e Disk boot sector sono impostate di default)
● al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
salva il log che verrà rilasciato e postalo qui

4- scarica TRENDMICRO ROOTKIT BOOSTER: DOWNLOAD (http://www.trendmicro.com/ftp/products/rootkitbuster/rootkitbusterv1.6.1060.zip)
● scompattalo in una cartella dedicata (è un tool standalone)
● lancia il tool e clicca su Scan
● al termine della scansione ti verrà richiesto di salvare il log
● se venissero rilevati Rootkit provvedi alla loro eliminazione
● il log verrà salvato in una cartella denominata TRMBLog che trovi all'interno della cartella dedicata che hai precedentemente creato
● allega il log salvato

5- riavvia il pc, nuova passata con ccleaner, posta un nuovo log di hijackthis e di prevx csi

NB: cosa ne hai fatto di ciò che ha rilevato asquared?

NB 2: il ripristino configurazione sistema al momento disattivalo

GoNzO84
27-03-2008, 12:01
intanto grazie per l'aiuto..allora:
punti 1 e 2 ok!
punto 3: sto scaricando dalla lista di file quello più recente (setup_7.0.0.180_27.03.2008_13-30.exe) spero di fare bene...

per quanto riguarda asquared ho messo tutto in quarantena senza per ora cancellare nulla.

Ti volevo chiedere..nn so se è una coincidenza ma da quando ho disattivato il ripristino della configurazione di sistema all'avvio il sistema si ferma sulla schermata di boot(dove praticamente fa il check della ram) e per andare avanti devo premere F1(parte Win) oppure DEL per entrare nel bios..sai il motivo!?!

murack83pa
27-03-2008, 12:54
continua con le indicazioni e vediamo...

GoNzO84
27-03-2008, 15:38
log Kaspersky:
http://www.fileup.itadib.com/download.php?id=klQ0kgYGKQDEU2wtVgZ9
log prevxcsi:
http://www.fileup.itadib.com/download.php?id=op0lAVJcG4sH1VFHmKUS

ho dovuto disinstallare VirIt perchè all'avvio del pc andava in esecuzione automatica e Antivir mi segnalava sempre un virus
C:\...\VIRITEXP.EXE.mdmp contain detection pattern
of THE SPANISH TELECOM #1 VIRUS:mbe:

Inoltre all'avvio compare un nuovo messaggio d'errore che si unisce ai due di prima che dice:
RUNDLL
ERRORE DURANTE IL CARICAMENTO DI C:\WINDOWS\SYSTEM32\22Y1Z.DLL
IMPOSSIBILE TROVARE IL MODULO SPECIFICATO
stesso identico messaggio me lo da con i percorsi C:\WINDOWS\DOWLO(tilde)1\DET.dll e
C:\WINDOWS\DOWLO(tilde)1\LK5WZU8.dll

(il simbolo tilde non so come riprodurlo con la tastiera cmq è come un'onda..spero di essere stato chiaro:)

Come antivirus utilizzo Antivir affiancato da Spybot...Antivir cmq blocca sempre un ROOTKIT.GEN che ogni tanto spunta..
heeeeeeeeeeeeeeeeeeeeeeeeeeeelp!!!!!!!:uh:

murack83pa
28-03-2008, 10:33
1- quello rilevato da trendmicro rootkit booster è stato rimosso?

2- fixa queste voci in hijackthis:

C:\WINDOWS\system32\a4ab1.exe
O2 - BHO: (no name) - {BCBD80C9-6AD7-48ed-8DF1-6963414B3649} - (no file)
O2 - BHO: Invoke Class - {FFB3D068-F8DA-4370-A71E-83B1C959CDD6} - C:\WINDOWS\system32\6a41.dll
O4 - HKLM\..\Run: [Windows Bool Service] WinBool32.exe
O15 - Trusted Zone: www.cywanstorage.biz
O15 - Trusted Zone: www.phishingfix.biz
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - (no file)
O23 - Service: CSIScanner - Unknown owner - C:ProgrammiPrevxCSI\PrevxCSI.exe" /service (file missing)
O23 - Service: setup_7.0.0.180_27.03.2008_13-30 - Unknown owner - C:\Documents and Settings\All Users\Desktop\Kaspersky Lab Tool\setup_7.0.0.180_27.03.2008_13-30.exe" -r (file missing)
O23 - Service: Yahoo Service (YahooSvr) - Unknown owner - C:\WINDOWS\system32\BF906\svchost.exe (file missing)


3- scarica avenger (forse devi disattivare momentaneamente l'antivirus)
DOWNLOAD (http://swandog46.geekstogo.com/avenger.zip)
lo scompatti in una sua cartella dedicata,
avvia avenger,
inserisci il seguente script (tutto quello che è compreso nel quote) e clicca su "Execute":


Files to delete:
C:\WINDOWS\system32\kbduse.dll
C:\WINDOWS\system32\dmktvj.dll
C:\WINDOWS\system32\a4ab1.exe
C:\WINDOWS\system32\6a41.dlltmp
C:\WINDOWS\system32\flym.dlltmp


al riavvio del pc, posta il log di avenger

4-fai un po di pulizia con ccleaner, nuovo log di prevx csi, hijackthis e trendmicro booster

GoNzO84
28-03-2008, 11:55
ciao! ieri sera ho fatto una mega scansione totale con il tool di Kaspersky su tutti i file del pc..5 ore e passa di scansione..ha trovato un altro pò di porcherie e ho eliminato tutto..log di circa 40Mb lo sta ancora caricando su File up..
1- ho rimosso quello che era comparso con trendmicro rootkit booster, si!
2- alcune voci non sono riuscito a fixarle perchè non comparivano
3- ho eseguito avenger e alcuni file non li ha trovati
4-log prevxcsi(1) http://www.fileup.itadib.com/download.php?id=jYaegn7He1IBMhGVfFr7
log
prevxcsi mi trovava ancora 3 bad files così 2 sono andato a rimuoverli manualmente e ho rifatto una scansione che ha prodotto il seguente log prevxcsi(2):
http://www.fileup.itadib.com/download.php?id=RCrfzuoIvmtIbPwIGZ7A

...sto perdendo una marea di tempo e pazienza per l'inconpetenza totale di mio fratello e le sue xxxxxxxx.:mad: :mad: :mad:
grazie per l'aiuto fin qui datomi..ti chiedo l'ennesima cortesia..mi sapresti dire come risolvere almeno il problema al boot che mi si blocca alla schermata di avvio(dove fa il memory check) dalla quale per proseguire devo per forza schiacciare F1?!?!!?

Ps: persistono ancora i problemi all'avvio di Win con i 3 messaggi d'errore:

Codice:

RUNDLL
ERRORE DURANTE IL CARICAMENTO DI C:\WINDOWS\SYSTEM32\22Y1Z.DLL
IMPOSSIBILE TROVARE IL MODULO SPECIFICATO

stesso identico messaggio me lo da con i percorsi C:\WINDOWS\DOWLO(tilde)1\DET.dll e
C:\WINDOWS\DOWLO(tilde)1\LK5WZU8.dll

xcdegasp
28-03-2008, 16:57
il check della memoria lo fa il bios e se ti fa premere F1 è per un errore che rileva tipo velocità ventola del dissipatore CPU o tastiera con tasto premuto o reset delle impostazioni (batteria scarica della schda adre quindi da sostituire) o altro errore che su due piedi non mi viene in mente...
non è sicuramente parte del problema virale :)

Aggiorna immediatamente HiJackThis che è obsoleto poi devi fixare immediatamente:

O1 - Hosts: 127.0.0.2 localhost
O2 - BHO: Invoke Class - {FFB3D068-F8DA-4370-A71E-83B1C959CDD6} - C:\WINDOWS\system32\6a41.dll
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://ufogufo87.spaces.msn.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O23 - Service: ms_2fax - Unknown owner - C:\WINDOWS\system32\a4ab1.exe (file missing)
O23 - Service: Yahoo Service (YahooSvr) - Unknown owner - C:\WINDOWS\system32\BF906\svchost.exe (file missing)


per fixa intendo rifai la scasione con hijackthis scegliendo l'opzione "Only Scan" a fine scansione il pulsante infondo a sinistra si chiamerà "Fix This", poi seleziona le voci indicate e premi tale pulsante.


disinstalla AcrobatReader (o aggiornalo) per installare il gratuito e leggerissimo e potente FoxitReader (http://www.foxitsoftware.com/pdf/rd_intro.php) che così non incorri in exploit critici

GoNzO84
30-03-2008, 10:35
il problema al boot l'ho risolto accedendo al bios..non mi risulta che nessuno a casa tranne me ne conosca l'esistenza..quindi..boh cmq ora va.. forse è la batteria della scheda madre che dopo 7 anni :old: ci può stare che sia andata.. cmq durante l'utilizzo soprattutto su internet il pc vola..per il resto è un disastro.circa 4 minuti per avviarsi..i soliti messaggi d'errore.. quindi fra qualche giorno mega formattone e via..imposto un bell'account guest a mio fratello così lo limito un pò nella sua futura opera di distruzione:ciapet.
Avrei un'ultima domanda: visto che il pc è datato(PIV1.6, 256Mb) dopo formattazione cosa posso affiancare ad AntiVir di leggero e che abbia (magari) un controllo in tempo reale contro spyware e porcherie varie?!! utilizzavo spybot ma è troppo pesante per il vecchio PIV.
grazie per la dritta con FoxitReader ;)

murack83pa
30-03-2008, 12:06
con un 256 mb.....

spyware doctor è veramente ottimo, ma troppo pesante per te...

potresti provare come antispyware realtime spyware terminator

ovvero, se la tua preoccupazione maggiore è tuo fratello, visto che utilizzerà un account limitato, potresti dotarti di un ottimo antispyware per le scansioni periodiche a comando, come ad esempio superantispyware free o anche asquared free....

come browser consiglio caldamente firefox, con le estensioni no-script + adblock plus

ti consiglio anche di dotarti di un firewall, online armor è veramente ottimo e credo sia dotato di modulo hips, che analizza i comportamente dei programmi....