PDA

View Full Version : Guida alla rimozione di malware presi da MSN-Messenger


xcdegasp
27-05-2008, 00:17
Guida alla rimozione di malware presi da MSN-Messenger


La grande popolarità che ricopre la rete MSN è la causa delle attenzioni da parte dei malwarewriter e sempre più spesso i worm inglobano meccanismi di infezioni che fanno leva sulla diffusione del contagio in questa rete.
Solitamente l'infezione è subordinata all'accettazione di archivi zippati contenenti eseguibili camuffati da pagina web o archivio fotografico che sono accompagnati da testo in lingua straniera.
Ultimamente le vittime vengono addescate da semplici link che portano a una pagina di login su server estranei a microsoft.com, pagina creata al solo scopo di rubare i dati di registrazione degli utenti :)

Di seguito viene proposta una prima metodologia di approccio alla disinfezione atta ad analizzare la situazione in cui versa attualmente il pc.


PRIMA ANALISI - PRELIMINARE

Disattivate il ripristino di sistema fino a che non sarete stati completamente disinfestati:
--> metodo per winXP

Fare clic su Start-> Programmi->Accessori->Esplora risorse.


Fare clic con il pulsante destro del mouse sull'icona Risorse del computer e quindi su Proprietà.


Selezionare la scheda "Ripristino configurazione di sistema".


Selezionare la voce "Disattiva ripristino configurazione di sistema"


Premere OK. Verrà richiesto di confermare l'azione in quanto saranno eliminati tutti i punti di ripristino memorizzati. Confermare premendo SI.

http://www.sicurezzainrete.com/images/system_restore_xp_small.jpg (http://www.sicurezzainrete.com/images/system_restore_xp.jpg)


--> metodo per Win-Vista
Per attivare o disattivare Protezione sistema

Per aprire Sistema, fare clic sul pulsante StartImmagine del pulsante Start, scegliere Pannello di controllo, Sistema e manutenzione e quindi Sistema.

Nel riquadro sinistro fare clic su Protezione sistema. Autorizzazioni di amministratore necessarie Se viene chiesto di specificare una password di amministratore o di confermare, digitare la password o confermare.

Per disattivare Protezione sistema per un disco rigido, deselezionare la casella di controllo visualizzata accanto al disco e quindi fare clic su OK.



Scaricare ed eseguire ATF-Cleaner (http://www.snapfiles.com/download/dlatfcleaner.html) seguendo queste brevi indicazioni (non richiede installazione):
nella finestra che si è aperta contrassegnare "Select All", poi clickare sul menù "Firefox" e contrassegnare "Select All" e procedere nello stesso modo anche nel menù "Opera", infine premere "Empty Selected";




ADS Scanner 2.0 -> download (http://www.pointstone.com/products/ADS-Scanner/), selezionare "Find ADS on all NTFS drives" e lasciare attivata "Ignore safe ADS content", quindi clickare su "Scan" e a fine scansione clickare con il tasto destro del mouse su una delle voci in elenco e selezionare "Check all" poi cliccare su "Remove Selected stream" ed infine "Yes".
_ sistema alternativo: aprire HiJackThis poi cliccare "open the misc tools section" andare in "open ads spy" levare la spunta a "quick scan" e infine avviare la scansione clickando sul tasto "scan".
non è necessario pubblicare questo log


MSNFix (no Vista-64bit) -> download (http://sosvirus.changelog.fr/MSNFix.zip) scompattare lo zip in una directory esclusiva creata precedentemente all'interno dell'hardisk, eseguire MSNfix.bat quindi digitare "I" per impostare la lingua e premere invio, premere "R" per eseguire la scansione del pc, premere "N" per eliminare cio che trova, premere "A" per salvare il log che bisogna poi pubblicare, premere "R" per ripulire il registro ed infine premere "Q" per uscire dal programma.
_ sistema alternativo (no Vista-64bit): Kaspersky Virus Removal Tool guida e link al download (http://www.hwupgrade.it/forum/showthread.php?t=1631690)
_ compatibilità Vista 64bit: Eset Online Scanner (http://www.eset.com/onlinescan/index.php)
gli oggetti individuati devono essere messi in quarantena, non c'è nessuna fretta di eliminarli!!


MsnCleaner -> Download (clickare su "Téléchargez Maintenant") (http://www.zolexlive.com/Downloads/p13_sectionid/17/p13_fileid/224)
scompattare lo zip in una directory esclusiva creata precedentemente all'interno dell'hardisk, all'esecuzione impostare la lingua italiana, chiudere tutte le finestre del browser, clickare su "Analizza". Al termine della scansione selezionare tutti gli oggetti rilevati e premere "Cancella" per eseguire la pulizia infine premere su "Report" e salvare il file di testo che verrà mostrato per poi pubblicarlo nel therad (= discussione);


Clean Virus MSN -> Download (clickare su "Téléchargez Maintenant") (http://www.zolexlive.com/Downloads/p13_sectionid/30/p13_fileid/263)
scompattare lo zip in una directory esclusiva creata precedentemente all'interno dell'hardisk e seguire le istruzioni a video


A-Squared Free v3.x (eseguite l'aggiornamento riavviate windows e poi eseguite la scansione DEEP) -> download (http://download5.emsisoft.com/a2FreeSetup.exe) | guida (http://www.hwupgrade.it/forum/showpost.php?p=19072773)
_ esiste anche la versione che non richiede installazione: a-squared Command Line Scanner -> download (http://download1.emsisoft.com/a2cmd.zip) | guida (http://www.hwupgrade.it/forum/showpost.php?p=19072773&postcount=31)
è da eseguire da linea di comando utile anche su pc in cui non si gode di privilegi di utenza d'Amministratore.
a fine scansione premere "sposta in Quarantena" e poi "Salva Rapporto" quindi pubblicare questo rapporto (= log)


HiJackThis -> download (http://www.trendsecure.com/portal/en-US/threat_analytics/HiJackThis.zip)
per farsi analizzare il log usare HiJackThis - Analisi Log - leggere Regole di Sezione (http://www.hwupgrade.it/forum/showthread.php?t=937676) o potete analizzarlo in autonomia grazie a Questa Guida (http://www.hwupgrade.it/forum/showthread.php?t=734483)
si raccomanda di scompattare HiJackThis in una directory esclusiva, quindi non sul desktop!


PrevxCSI -> download (http://www.prevx.com/freescan.asp) | guida (http://www.hwupgrade.it/forum/showthread.php?t=1680806) (necessita di connessione internet)
a fine scansione eseguire una stampa del monitor o della finestra di Prevx


i log è caldamente consigliato inviarli su uno dei tanti server free che permettano l'hosting temporaneo di file come ad esempio quelli consigliati dalle Regole di Sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598) infine copiare il link per il download e pubblicarlo nel forum nel proprio messaggio. si consiglia di riunire i link in un unico messaggio per evitare dispersione.


corredare il proprio messaggio oltre che dai log anche dal maggior numero di dettagli possibili riguardanti l'infezione del proprio pc, indicando il sistema operativo sul quale si richiede assistenza e attendere una risposta




Procedure veloci su determinati virus che sfruttano msn


per caso si è presentato come "questa è la tua foto?" e link di seguito?

nel caso affermativo la cosa è veloce da sistemare:
apri il task-manager (ctrl + alt + canc) e termina il processo "wksvcsc.exe"

fatto questo apri regedit (start -> esegui..: -> regedit -> invio ) e posizionati nella stringa
"HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run/
quindi nella finestra di destra individua la chiave:
"UDP di controllo di Windows Servizio"
contenete il riferimento all'eseguibile che abbiamo stoppato prima, quindi elimina la chiave :)

xcdegasp
27-05-2008, 00:30
post di servizio :)

canepazzojoe
03-06-2008, 20:48
non mi istalla msn cleaner mi da errorre pagina....è pripio importante istallarlo per la buona riuscita della cancellazione del malwere?
edit: risolto ho scricato da un altra parte

xcdegasp
03-06-2008, 21:58
a me funziona correttamente :boh:

djdiegom
04-06-2008, 18:56
Ma il fatto che si ripresenti come un tuo contatto sempre rimandando sempre ad un link potrebbe anche non voler dire che non lo hai debellato nella pulizia giusto? D'altra parte anche la prima volta che ti compare funziona così...e non sei ancora infettato...:stordita:

xcdegasp
05-06-2008, 00:40
sì infatti la procedura serve per confermare che il pc sia pulito o per ripulirlo qualora trovato infetto... :)

Lig
05-06-2008, 00:43
io l'altro giorno dal mio pc sul lavoro ho ricevuto una sorta di album fotografico da consultare, ho dato la mia mail e la mia psw hotmail :doh: :doh: ora dal pc di casa noto che ogni tanto mi dice che qualcun altro mi si connetta da un altra postazione!!!! Cosa devo fare?? sono entrambi i pc infetti??

xcdegasp
05-06-2008, 00:47
io l'altro giorno dal mio pc sul lavoro ho ricevuto una sorta di album fotografico da consultare, ho dato la mia mail e la mia psw hotmail :doh: :doh: ora dal pc di casa noto che ogni tanto mi dice che qualcun altro mi si connetta da un altra postazione!!!! Cosa devo fare?? sono entrambi i pc infetti??

cambiare password e domanda segreta e se hai aperto lo zip anche seguire laprocedura descritta in questo thread

xcdegasp
05-06-2008, 13:03
io l'altro giorno dal mio pc sul lavoro ho ricevuto una sorta di album fotografico da consultare, ho dato la mia mail e la mia psw hotmail :doh: :doh: ora dal pc di casa noto che ogni tanto mi dice che qualcun altro mi si connetta da un altra postazione!!!! Cosa devo fare?? sono entrambi i pc infetti??

per caso si èpresentato come "questa è la tua foto?" e link di seguito?

nel caso affermativo la cosa è veloce da sistemare:
apri il task-manager (ctrl + alt + canc) e termina il processo "wksvcsc.exe"

fatto questo apri regedit (start -> esegui..: -> regedit -> invio ) e posizionati nella stringa
"HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run

quindi nella finestra di destra individua la chiave:
"UDP di controllo di Windows Servizio"
contenete il riferimento all'eseguibile che abbiamo stoppato prima, quindi elimina la chiave :)

djdiegom
05-06-2008, 13:15
Io arrivo fino al Run ma a destra la voce: UDP di controllo di Windows Servizio non c'è...:confused: anche se due giorni fa, alla comparsa, il processo lo avevo stoppato nel task...

Comunque...ho terminato le scansioni sopra-indicate...i log dicono solo che è tutto ok e che non è stato riscontrato niente...quindi non li posterei perchè non dicono niente altro...a parte quello di hijackthis che ha l'elenco con le righe...posto tutto comuqnue?

gutz_sgm
09-06-2008, 12:07
io invece ho un problema con CID e leggendo in giro dicono che sia legato a msn. in pratica quando apro il browser si aprono delle pagine di pubblicità. ho provato hijackthis, ccleaner, spybot, adaware ma niente...ho provato anche a cancellare tutti i file temporanei e a reinstallare il browser(ie 7) ma niente...sapete cos'altro posso fare?

Chill-Out
09-06-2008, 12:15
io invece ho un problema con CID e leggendo in giro dicono che sia legato a msn. in pratica quando apro il browser si aprono delle pagine di pubblicità. ho provato hijackthis, ccleaner, spybot, adaware ma niente...ho provato anche a cancellare tutti i file temporanei e a reinstallare il browser(ie 7) ma niente...sapete cos'altro posso fare?

Allega il log di HijackThis

gutz_sgm
09-06-2008, 12:58
Allega il log di HijackThis
eccolo quì...

Chill-Out
09-06-2008, 15:03
eccolo quì...

Dal log di Hjt non emerge nulla a parte questa voce O4 - HKCU\..\Run: [team second] C:\DOCUME~1\AMMINI~1\DATIAP~1\LIVEUP~1\ERRORSIZEGPL.exe
che puoi anche fixare

Hai percaso installato qualche plug-in per MSN tipo MSN Plus se si dovrebbe essere sufficente disinstallare lo sponsor

gutz_sgm
09-06-2008, 18:05
Dal log di Hjt non emerge nulla a parte questa voce O4 - HKCU\..\Run: [team second] C:\DOCUME~1\AMMINI~1\DATIAP~1\LIVEUP~1\ERRORSIZEGPL.exe
che puoi anche fixare

Hai percaso installato qualche plug-in per MSN tipo MSN Plus se si dovrebbe essere sufficente disinstallare lo sponsor

si c'era e mi diceva che lo sponsor non poteva essere disinstallato con successo perchè un altro programma l'aveva modificato, allora ho disinstallato tutto msn plus e anche il live ma niente..poi ho pure provato a reinstallare il plus con sponsor e disinstallare solo lo sponsor ma anche questa volta niente...

14ciccio10
05-07-2008, 08:34
ciao
anche io ho un problema con msn.. ogni tanto di sua iniziativa si collega e manda messaggi alle persone del tipo:
http://nome-contatto.down.l0ader.info
http://nome-contatto.image-banana.info
http://www.This-is-Cool.info
http://nome-contatto.freakpics.info
allego anche il risultato di hijackthis
come posso risolvere???
Grazie anticipatamente

wjmat
05-07-2008, 10:34
segui la guida del primo post e carica i log secondo le modalità

xcdegasp
05-07-2008, 19:24
cosìpoi potremmo aiutarti :)

slanzard
09-07-2008, 18:02
Mi sono beccato un virus tramite msn che manda a molti miei contatti indirizzi strani. Capita anche invece che mentre sono connesso mi dica che qualcun altro si è connesso da un altro computer. I problemi sono iniziati quando ho accettato un link arrivato da un mio contatto, inserendo account e password.
Ho seguito tutti i passi indicati nel post iniziale. Come OS uso Windows XP Service Pack 2


questi sono i log che ho salvato, scusate non riesco ad allegarli, va bene anche il link diretto?:

http://download269.mediafire.com/dv00cy94nrmg/bvq1o2wv0ej/a2scan_080709-152026.txt

http://download81.mediafire.com/a1yiqttvrf7g/vdoh4oebj0j/hijackthis.log

Potresti darmi una mano per i log? ho provato confrontare le varie voci con le vostre guide ma è un pochettino incasinato...

Grazie...

wjmat
09-07-2008, 18:38
Mi sono beccato un virus tramite msn che manda a molti miei contatti indirizzi strani. Capita anche invece che mentre sono connesso mi dica che qualcun altro si è connesso da un altro computer. I problemi sono iniziati quando ho accettato un link arrivato da un mio contatto, inserendo account e password.
Ho seguito tutti i passi indicati nel post iniziale. Come OS uso Windows XP Service Pack 2


questi sono i log che ho salvato, scusate non riesco ad allegarli, va bene anche il link diretto?:

http://download269.mediafire.com/dv00cy94nrmg/bvq1o2wv0ej/a2scan_080709-152026.txt

http://download81.mediafire.com/a1yiqttvrf7g/vdoh4oebj0j/hijackthis.log

Potresti darmi una mano per i log? ho provato confrontare le varie voci con le vostre guide ma è un pochettino incasinato...

Grazie...
cambia al più presto la tua password

poi ci servono tutti i log

slanzard
11-07-2008, 13:49
cambia al più presto la tua password

poi ci servono tutti i log


MSN cleaner, Clean Virus MSN e PrevxCSI non hanno trovato niente, devo salvare lo stesso i loro log?

per quanto riguarda invece MSN fix, arrivato al punto in cui premere la N, l'ho premuta e il programma mi dice di riavviare per cancellare alcuni file, e mi chiede un tasto qualsiasi per uscire...io ho provato cmq la a per salvare il log ma non me l'ha salvato....ho riprovato un nuovo scan ma la seconda volta non ha trovato niente...

invece i log di hijackthis e A-Squared Free li ho gia pubblicati....

Per cui vi servono anche i log di quelli che non hanno trovato niente?

wjmat
11-07-2008, 13:59
MSN cleaner, Clean Virus MSN e PrevxCSI non hanno trovato niente, devo salvare lo stesso i loro log?

per quanto riguarda invece MSN fix, arrivato al punto in cui premere la N, l'ho premuta e il programma mi dice di riavviare per cancellare alcuni file, e mi chiede un tasto qualsiasi per uscire...io ho provato cmq la a per salvare il log ma non me l'ha salvato....ho riprovato un nuovo scan ma la seconda volta non ha trovato niente...

invece i log di hijackthis e A-Squared Free li ho gia pubblicati....

Per cui vi servono anche i log di quelli che non hanno trovato niente?
riusciresti a caricare un nuovo log di hjt, quello vecchio non riesco a scaricarlo...

slanzard
11-07-2008, 15:22
riusciresti a caricare un nuovo log di hjt, quello vecchio non riesco a scaricarlo...


http://www.mediafire.com/?vdoh4oebj0j

xcdegasp
12-07-2008, 01:09
http://www.mediafire.com/?vdoh4oebj0j

fixa:

O4 - Global Startup: Exif Launcher.lnk = ?
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {3A5A2021-0895-11D2-8817-0060089E0724} (GlobalEnglish Learning Technology) - http://corp.globalenglish.com/html/setup/cabs/ge.cab
O16 - DPF: {5C051655-FCD5-4969-9182-770EA5AA5565} (Solitaire Showdown Class) - http://messenger.zone.msn.com/binary/SolitaireShowdown.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1164540776828
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://javadl.sun.com/webapps/download/AutoDL?BundleId=19588
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {E1E73B44-2D20-47A9-9CA2-B534CEBBF856} (F-Secure Health Check 1.0) - http://support.f-secure.com/enu/home/onlineservices/fshc/fscax.cab


sono tutte voci inutili ma non dannose, le O16 puoi sempre fixarle..per il resto è pulito

xcdegasp
23-07-2008, 19:27
è stata realizzata una nuova guida per ripulire msn dai vari virus che circolano perciò al fine di evitare doppioni questa viene chiusa, ci si trasferisce in:
http://www.hwupgrade.it/forum/showthread.php?p=23445635

:)