PDA

View Full Version : Aiuto: S.O. W XP - virus: vari(drivecleaner 2006 - backdoor.graybird.k - trojant.ag)


Kiu@ES
28-03-2008, 18:00
buonasera ragazzi, il vostro forum mi è statos egnalato da un mio amico a cui avete dato una mano preziosissima a risolvere un problema con un rootkit qualche mese fa.
Sono qui sperando di trovare in Voi quell'aiuto che ancora non ho avuto da nessun altro per risolvere un pò di problemi sul mio pc.
Faccio un breve riassunto della dinamica di infezione:

Tutto è cominciato aprendo una mail che (falsamente) risultava essere inviata da una mail da me conosciutissima, in cui mi si chiedeve di fare click per visualizzare una foto: .... non era una foto.
Il mio Nod32 mi ha segnalato un infezione da W32/Banwor, comincio ad insospettermi e faccio alcuni controlli con vari tool eccovi i risultati evidenziati:

SB S&D mi rileva: drivecleaner 2006
Nod32 mi rilevava: w32/Banwor
Spyware Doctor 4 infezioni (in numerosi file): spy-agent.bf.dldr- backdoor.graybird.k - backdoor.ircBOT.AMD e trojan.Agent.XJ
Antivir (avira) mi rileva: TR/Hijacker.Gen

in pratica ne ho provate un pò di tutte:
Avvio in modalità provvisoria
Scansione con i tool antirootkit della simantec e della prevX - scansione con Antivir, con Vir.it lite monitor, con GMER, spaybot search and destroy, ad-aware, scansioni con combofix, pulizia del registro e dei file temporanei con ccleaner, ho provato a cancellare con il tool AGVPFIX alcuni file che non riuscivo a togliere, MA NIENTE!!!! SONO ANCORA TUTTI LI!!! Sintomi: leggera lentezza (non eccessiva) e a volte DISCONNESSIONE.

lo so devo postare dei log ma attualmente non sono davanti al mio pc, prometto che in serata lo farò, intanto volevo se gentilmente sapete indicarmi una procedura da seguire per togliere definitivamente tutti questi virus!!!
Non so più che fare, so che potete aiutarmi, attendo impaziente le vostre risposte.

Grazie in anticipo
Kiu

Kiu@ES
28-03-2008, 20:04
Ho appena fatto il log con hijackthis, che allego.

Io non ho più speranze.... forse sono destinato ad una traumatica formattazione?

Help

Chill-Out
28-03-2008, 22:24
Segui la guida ed allega i log come indicato, ciao.

http://www.hwupgrade.it/forum/showpost.php?p=21706966&postcount=2

Franz.
28-03-2008, 22:28
Suppongo che tu abbia già letto attentamente e seguito le *** REGOLE di SEZIONE - obbligatoria la lettura!! *** (http://www.hwupgrade.it/forum/showthread.php?t=1589984) e le indicazioni riportate nella GUIDA alla DISINFEZIONE per INFETTI - obbligatoria la lettura (http://www.hwupgrade.it/forum/showthread.php?t=1599737) vero? ;)
E comunque ci sono le voci sotto che mi piacciono poco e che quasi quasi così a occhio cancellerei: :mbe:
O17 - HKLM\System\CCS\Services\Tcpip\..\{F3A56225-352F-470F-9D82-D3A708A996A5}: NameServer = 85.37.17.12 85.38.28.79
O20 - AppInit_DLLs: prova.dll

Comunque ti consiglio di rivedere bene le guide e le indicazioni di cui sopra. ;)

Chill-Out
28-03-2008, 22:35
E comunque ci sono le voci sotto che mi piacciono poco e che quasi quasi così a occhio cancellerei: :mbe:
O17 - HKLM\System\CCS\Services\Tcpip\..\{F3A56225-352F-470F-9D82-D3A708A996A5}: NameServer = 85.37.17.12 85.38.28.79

DNS Telecom Italia

O20 - AppInit_DLLs: prova.dll

questa la si può fixare anche dopo, è preferibili seguire la Guida ed avere tutti i log per poter procedere