PDA

View Full Version : pc infetto


rosa39
21-07-2008, 22:21
ciao a tutti
gia un po di tempo fa mi siete stati di grande aiuto ..spero che sarà di nuovo così ho il pc rallentato e penso che sia infetto vi posto i vari log

http://wikisend.com/download/606932/kaspersky.txt
http://wikisend.com/download/585278/avenger.txt
http://wikisend.com/download/899838/DrWeb.csv
http://wikisend.com/download/542764/hijackthis.log

wjmat
21-07-2008, 22:33
Ciao benvenuta nel pronto soccorso di HU.

non so cosa tu abbia seguito...

Leggi le regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598) e poi segui la guida alla disinfezione per infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) ed esegui tutte le scansioni ed il caricamento dei relativi log nelle modalità e nell'ordine indicato.

Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner e cancellato gli asd con ADS Scanner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):

log di A-squared scansione deep aggiornato ad oggi
log di F-Secure OnLine oppure di Kaspersky Virus Removal Tool scaricato oggi
log di Dr.Web CureIT scaricato ed aggiornato ad oggi
log di ESET SysInspector
log di HiJackThis
log di Gmer
log di PrevxCSI


Quello di cureit va bene quello già caricato se era scansione completa

Con la pulizia files inutili, ads e le scansioni lunghe di antispyware (1) ed antivirus (2 e 3) avrai un pc già parzialmente ripulito, con le restanti scansioni veloci noi avremo le informazioni necessarie per i restanti interventi.


Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...

Questa (http://www.hwupgrade.it/forum/showthread.php?t=1779308) è una brevissima guida alla pubblicazione dei log
Questo (http://www.hwupgrade.it/forum/showpost.php?p=22872366&postcount=1) è un esempio preciso ed ordinato di come vorremmo tu caricassi i log

link utili per il caricamento log ed immagini
caricamento log wikisend.com (http://wikisend.com/), mediafire.com (http://www.mediafire.com/index.php)
caricamento immagini fileqube (http://fileqube.com/)

xcdegasp
22-07-2008, 00:34
@ rosa39:
potresti pubblicare anche il log di spyware doctor?
C:\Documents and Settings\Francesco\DoctorWeb\Quarantine\A0009307.exe/stream/data0002 Infected: not-a-virus:AdWare.Win32.Shopper.v skipped

dovresti anche disabilitare ilripristino di sistema:
A0009307.exe\data042;C:\System Volume Information\_restore{6F0143BD-8B6C-4F87-900B-F1462378F634}\RP50\A0009307.exe;Adware.Hotbar.222;;
A0009307.exe;C:\System Volume Information\_restore{6F0143BD-8B6C-4F87-900B-F1462378F634}\RP50;l'Archivio contiene oggetti infetti;Spostato.;

rosa39
22-07-2008, 22:13
ho fatto tutto cio che mi è stato consigliato allego i log
ora ho problemi con firefox che nno si apre....ho provato a fare la scansione con gmer ma durante la scansione il pc si è arrestato e si è riavviato nno so se è il caso di riprovare
http://wikisend.com/download/584192/a2scan_080722-150633.txt
http://wikisend.com/download/916728/kaspersky1.html
Dr.web non rileva nulla
http://wikisend.com/download/563864/SysInspector-ARCHINA-080722-2049.xml
http://wikisend.com/download/522966/hijackthis.log
PrevxCSI:system status:clean (non so come si fa a mettere l'immagine )
aspetto notizie

rosa39
23-07-2008, 10:35
@ rosa39:
potresti pubblicare anche il log di spyware doctor?
C:\Documents and Settings\Francesco\DoctorWeb\Quarantine\A0009307.exe/stream/data0002 Infected: not-a-virus:AdWare.Win32.Shopper.v skipped

dovresti anche disabilitare ilripristino di sistema:
A0009307.exe\data042;C:\System Volume Information\_restore{6F0143BD-8B6C-4F87-900B-F1462378F634}\RP50\A0009307.exe;Adware.Hotbar.222;;
A0009307.exe;C:\System Volume Information\_restore{6F0143BD-8B6C-4F87-900B-F1462378F634}\RP50;l'Archivio contiene oggetti infetti;Spostato.;

questo è il log di spyware doctor
http://wikisend.com/download/607352/spyware doctor.htm

wjmat
23-07-2008, 15:10
firefox prova a reistallarlo
prevx trova qualcosa?

rosa39
23-07-2008, 15:29
firefox prova a reistallarlo
prevx trova qualcosa?
con firefox ora è tutto ok
prevx non ha rilevato nulla

wjmat
23-07-2008, 15:31
il pc come sta?

rosa39
23-07-2008, 15:50
il pc come sta?
il pc è lento..e in più quando apro la connessione di alice si apre l'antidialer
e c'è scritto file name C:\Windows\system32\rasphone.exe Diagnosis: found possible dialer ...però ho provato a fare la scansione e non rileva nulla

rosa39
23-07-2008, 15:52
ma i log delle scansioni che ho fatto sono puliti?

wjmat
23-07-2008, 16:11
il pc è lento..e in più quando apro la connessione di alice si apre l'antidialer
e c'è scritto file name C:\Windows\system32\rasphone.exe Diagnosis: found possible dialer ...però ho provato a fare la scansione e non rileva nulla

Fai controllare quel file su www.virustotal.com e su http://virusscan.jotti.org/

Per l'esito di virustotal a fine scansione copia l'indirizzo della pagina e incollalo nella discussione
Per l'esito di virusscan.jotti copia tutto il testo che c'è tra Scanner result e Powered by → incollalo in un file di testo e allegalo.

rosa39
23-07-2008, 21:02
Fai controllare quel file su www.virustotal.com e su http://virusscan.jotti.org/

Per l'esito di virustotal a fine scansione copia l'indirizzo della pagina e incollalo nella discussione
Per l'esito di virusscan.jotti copia tutto il testo che c'è tra Scanner result e Powered by → incollalo in un file di testo e allegalo.

ho fatto quanto mi hai detto ed ecco cosa mi è apparso

con www.virtustotal.com :0 bytes size received / Se ha recibido un archivo vacio
www.virtusscan.jotti.org:The file you uploaded is 0 bytes. It is very likely a firewall or a piece of malware is prohibiting you from uploading this file

wjmat
23-07-2008, 23:35
che link mi hai segnalato??
clicca sui miei link -> fai sfoglia e incolli l'indirizzo
C:\Windows\system32\rasphone.exe
per gli esiti, ti ho scritto sopra come fare

rosa39
24-07-2008, 13:51
che link mi hai segnalato??
clicca sui miei link -> fai sfoglia e incolli l'indirizzo
C:\Windows\system32\rasphone.exe
per gli esiti, ti ho scritto sopra come fare

ecco l'indirizzo di virustotal
http://www.virustotal.com/it/analisis/093d5b3ab7518dde8577d21d4d30408a
e il testo di virusscan.jotti
Scanner results
Scan taken on 24 Jul 2008 12:48:47 (GMT)
A-Squared
Found nothing
AntiVir
Found nothing
ArcaVir
Found nothing
Avast
Found nothing
AVG Antivirus
Found nothing
BitDefender
Found nothing
ClamAV
Found nothing
CPsecure
Found nothing
Dr.Web
Found nothing
F-Prot Antivirus
Found nothing
F-Secure Anti-Virus
Found nothing
Fortinet
Found nothing
Ikarus
Found nothing
Kaspersky Anti-Virus
Found nothing
NOD32
Found nothing
Norman Virus Control
Found nothing
Panda Antivirus
Found nothing
Sophos Antivirus
Found nothing
VirusBuster
Found nothing
VBA32
Found nothing

wjmat
24-07-2008, 13:59
Fai una scansione completa con Malwarebytes' Anti-Malware (http://www.malwarebytes.org/mbam.php)
Lancialo e sotto la scheda " Aggiornamento" clicca su "Controlla aggiornamenti" fallo aggiornare, o riavviare e reinstallare se trova una nuova versione.
Una volta aggiornato sotto la scheda "Scansione" seleziona "Effettua una scansione completa"
Clicca su scansiona, seleziona tutti i dischi ed unità e seleziona "Avvia scansione"

A fine scansione seleziona tutte le voci trovate e metti tutto in quarantena.

Si aprirà il log che dovrai caricare, lo recuperi o dal programma sotto la scheda "Files di log" oppure più comodo Start -> Esegui -> Copia ed incolla il testo rosso
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs (invio)

rosa39
24-07-2008, 19:42
Fai una scansione completa con Malwarebytes' Anti-Malware (http://www.malwarebytes.org/mbam.php)
Lancialo e sotto la scheda " Aggiornamento" clicca su "Controlla aggiornamenti" fallo aggiornare, o riavviare e reinstallare se trova una nuova versione.
Una volta aggiornato sotto la scheda "Scansione" seleziona "Effettua una scansione completa"
Clicca su scansiona, seleziona tutti i dischi ed unità e seleziona "Avvia scansione"

A fine scansione seleziona tutte le voci trovate e metti tutto in quarantena.

Si aprirà il log che dovrai caricare, lo recuperi o dal programma sotto la scheda "Files di log" oppure più comodo Start -> Esegui -> Copia ed incolla il testo rosso
%appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs (invio)

ecco il log di Malwarebytes

wjmat
24-07-2008, 19:46
che hai fatto del file trovato?

se il pc è ancora lento
Disattiva eventuali protezioni in realtime di antivirus, antispyware, firewall.
Scarica da qui (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) Combofix
Scollegati da internet → Chiudi ogni altra finestra o programma
Lancialo → Aspetta che appaia una finestra in cui ti chieda di digita 1 per continuare → Digita 1 → Attendi la scansione evitando di fare qualsiasi altra operazione → Dai conferma nel caso ti chieda di rimuovere alcuni driver → Attendi pazientemente senza toccare nulla → Al termine verrà mostrato il log che si trova in C:\ComboFix.txt. → Carica il log

rosa39
24-07-2008, 21:26
il file l'ho messo in quarantena
eccoti il log di combofix
e grazie per la pazienza ;)

xcdegasp
24-07-2008, 23:02
io ti chiederei un nuovo log con f-secure, hijackthis, sysinspector e infine prevxcsi possibilmente in questo rodine falli :)

rosa39
25-07-2008, 21:26
io ti chiederei un nuovo log con f-secure, hijackthis, sysinspector e infine prevxcsi possibilmente in questo rodine falli :)
ho fatto tutto come mi hai detto ti allego i log

http://wikisend.com/download/882912/hijackthis.log
http://wikisend.com/download/758702/SysInspector-.xml
http://wikisend.com/download/570612/prevx csi.log

wizard1993
25-07-2008, 21:32
questo non lo conosco
O23 - Service: Google Updater Service (gusvc) - Grandtech Semiconductor Corp. - (no file)
io lo fixerei, poi attendo il log di gmer

xcdegasp
26-07-2008, 00:03
prevxcsi:

C:\WINDOWS\system32\mswsock.dll InMem: 1 Det [U] PX5: AC74B86E0095287CC63503E49D2B19009D38E51A
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000002 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000003 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000006 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000007 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000008 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000009 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000010 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000011 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000012 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000013 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000014 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000015 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000016 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000017 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000018 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\000000000019 - PackedCatalogItem [%SystemRoot%\system32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001 - LibraryPath [%SystemRoot%\System32\mswsock.dll]
REGLSP - \REGISTRY\Machine\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003 - LibraryPath [%SystemRoot%\System32\mswsock.dll]

analizza questo file su www.virustotal.com epubblica i link che mostra il browser a fine scansione :)
C:\WINDOWS\system32\mswsock.dll


non capisco perchèusare a-squared-antidialer quando puoi usare il completissimo a-squared-antimalware:
promo 12 mesi gratis a-squared-antimalware scadenza attivazioni 31/07/2008 -> qui (http://www.techsupportalert.com/a2.htm)

fixa:

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar1.dll
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [PC Suite Tray] "C:\Programmi\Nokia\Nokia PC Suite 6\PCSuite.exe" -onlytray
O4 - HKCU\..\RunOnce: [MPlayer2_FixUp] C:\WINDOWS\inf\unregmp2.exe /Fixups
O23 - Service: Google Updater Service (gusvc) - Grandtech Semiconductor Corp. - (no file)

rosa39
26-07-2008, 11:27
ho fatto analizzare il file ti copio qui il link
http://www.virustotal.com/it/analisis/c46d5dd71f8d9c43aff3a8cc333b78c7

.per quanto riguarda l'antidialer lo devo disinstallare?
ho provato per la seconda volta a fare la scansione come consigliato da wizard1993 ma anche questa volta,durante la scansione il pc si blocca e si riavvia da solo

wjmat
26-07-2008, 16:28
rimuovi l'antidialer e anche il mattone di spywaredoctor

rosa39
26-07-2008, 17:45
rimuovi l'antidialer e anche il mattone di spywaredoctor
li ho tolti entrambi ..non devo fare nient'altro?

wizard1993
26-07-2008, 17:47
hai altri problemi?

rosa39
26-07-2008, 18:05
hai altri problemi?

al momento sembra di no

wjmat
26-07-2008, 19:31
se ti sembra di essere a posto (dai log vedo questo, ma potrebbe esserci altro)
dai un'occhiata al trattamento di prevenzione / post disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1726383), ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide

wizard1993
26-07-2008, 21:03
unico appunto è che lascerei prexcsi, per fare qualche scanzione ondemand non fa affatto schifo

xcdegasp
27-07-2008, 16:53
vain in apnnello di controllo -> sistema -> avanzate -> avvio e ripristino -> impostazioni
qui togli il segno di spunta "riavvia automaticamente in caso di errore" così vedi che problema è quello segnalato a video che non legegresti se rimane attiva questa opzione :)

rosa39
28-07-2008, 10:36
vain in apnnello di controllo -> sistema -> avanzate -> avvio e ripristino -> impostazioni
qui togli il segno di spunta "riavvia automaticamente in caso di errore" così vedi che problema è quello segnalato a video che non legegresti se rimane attiva questa opzione :)

ok ho fatto tutto quello che mi avete detto ..ora il pc va meglio..spero non ci siano altri problemi ...altrimenti sarò ancora qui a chiedere aiuto :Prrr: grazie per la pazienza

wjmat
28-07-2008, 10:37
di nulla ;)

xcdegasp
28-07-2008, 11:29
:)