PDA

View Full Version : [WinXP] Infezione: Variante Virus Virtualmode. Richiesto aiuto!


GIAMPI87
12-08-2008, 12:33
Salve ragazzi qualche giorno fa scaricando da internet mi sono infettato, il sistema operativo in uso è windows xp 32 bit service pack 2. Come antivirus utilizzo NOD32 il quale mi ha segnalato una variante del Virus Virtualmode (se non sbaglio, una cosa simile). Dopo quel messaggio il computer è un pò strano perde tempo ad avviare il desktop di windows e quando apro una pagina con internet explorer a volte si aprono anche altre pagine che mi indirizzano in siti di giochi gratis on-line.

A questo punto ho consultato la vostra giuda per infetti ed ho eseguito i vari punti in scaletta:

- Disattivato punto di ripristino;
- Eseguito ATF-cleaner;
- Malfare bytes = log
http://wikisend.com/download/918768/Malware%20bytes%20log-8-12-2008%20(00-43-11).txt

- A-squared-free 3.0 = log
http://wikisend.com/download/722630/Asquared 3.0.txt

- Dr-Web cure IT = log
http://wikisend.com/download/909750/CureIT.txt

- ESET sysispector = log
http://wikisend.com/download/228704/SysInspector.xml

- Hijackthis
http://wikisend.com/download/489428/hijackthis.log

- Prevx CSI
http://wikisend.com/download/855250/Prevx CSI.log

Non ho potuto fare il test F-secure online perché possiedo una connessione 56K ed impiegava troppo tempo, mentre per Gmer il download non andava.

Confido nella vostra esperienza e cordialità per capire cosa è accaduto e come debellare questo virus.

Chill-Out
12-08-2008, 14:41
Ciao GIAMPI87 per la rimozione del Vundo avresti dovuto seguire questa Guida (http://www.hwupgrade.it/forum/showthread.php?t=1603273) trasferisciti nel 3D indicato solo dopo aver aggiornato le definizioni e ripetuta la scansione com MBAM e A-Squared in quanto i malware trovati non sono stati messi in quarantena vedi log da te allegati

MBAM

Chiavi di registro infette:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IProxyProvider (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.

Valori di registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{f7b0f7b2-1b10-4240-b00b-354f3c04e3f5} (Trojan.Vundo) -> No action taken.

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\WINDOWS\system32\jaolutwv.dll (Trojan.Vundo) -> No action taken.
C:\WINDOWS\system32\vwtuloaj.ini (Trojan.Vundo) -> No action taken.


A-Squared

Value: HKEY_USERS\S-1-5-21-1659004503-602609370-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Antivirus --> Order rilevati: Trace.Registry.Antivirus 2008
C:\Documents and Settings\Giampi\Desktop\Giochi\giochini\Gioco Zuma\micro.exe rilevati: Worm.Win32.Trafaret.a
C:\Programmi\PDF Password Remover v3.0\winDecrypt.exe rilevati: Riskware.PSWTool.Win32.PdfCracker.c

xcdegasp
12-08-2008, 18:01
intanto potrebbe rifare la scansione con malwarebytes e alla fine rimuovere tutto cio che trova...
riesegui HiJackThis optando per l'opzione "Scan Only", al termine il pulsante in basso a sinistra si chiamerà "Fix Checked", quindi seleziona le righe da fixare e premi tale tasto.
potrebbe fixare queste voci:

O17 - HKLM\System\CCS\Services\Tcpip\..\{3F48EBD8-1050-47EE-816A-5D59C895DABE}: NameServer = 62.211.69.150 212.48.4.15
O20 - Winlogon Notify: vtULfCVM - vtULfCVM.dll (file missing)

poi disinstallare bitdefender che ha fatto evidente acqua..

ed infine proseguire in quel thread specifico:
http://www.hwupgrade.it/forum/showthread.php?t=1603273

:)