PDA

View Full Version : problema con scansione e avvio


grisli
27-08-2008, 17:17
Ciao a tutti, avrei bisogno di un consiglio su come fare per ovviare a questo problema
Ho fatto la scansione con KIS, mi ha trovato 7 troian, che non capisco come sono entrati, quando accendo il pc mi da questo errore
C:\\User\appData\local\temp\yayyAsp.dll
C:\\User\appData\local\temp\JkkikoMD.dll
Impossibile trovare il modulo specifico
dopo la scasione mi ha messo in quarantena anche questi
C:\\User\appData\local\temp\nnnLiHBU
C:\\User\appData\local\temp\usxsmred.dll
C:\\User\appData\local\temp\knfdsiJc.dll
in più il task è sempre in funzione senza usare il pc
Ho fatto scansione con Hijack, purtroppo non ci capisco una mazza
lo allego, se per favore mi date una mano
grazie
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16.51.15, on 27/08/2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
log rimosso, leggere le Regole di Sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598)


--
End of file - 9157 bytes

wjmat
27-08-2008, 17:46
Ciao benvenuto nel pronto soccorso di HU.
segui la guida alla disinfezione per infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) ed esegui tutte le scansioni ed il caricamento dei relativi log nelle modalità (http://www.hwupgrade.it/forum/showthread.php?t=1779308) e nell'ordine indicato.

Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):

log di Malwarebytes Anti-Malware aggiornato ad oggi
log di A-squared scansione deep aggiornato ad oggi
log di F-Secure OnLine
log di Dr.Web CureIT scaricato ed aggiornato ad oggi
log di ESET SysInspector
log di HiJackThis
log di Gmer
log di PrevxCSI


Con la pulizia files inutili, e le scansioni vere e proprie di antispyware (1 e 2) ed antivirus (3 e 4) avrai un pc già parzialmente ripulito, con le restanti scansioni veloci noi avremo le informazioni necessarie per i restanti interventi.


Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...

Questa (http://www.hwupgrade.it/forum/showthread.php?t=1779308) è una brevissima guida alla pubblicazione dei log
Questo (http://www.hwupgrade.it/forum/showpost.php?p=23619723&postcount=5) è un esempio preciso ed ordinato di come vorremmo tu caricassi i log

link utili per il caricamento log ed immagini
caricamento log fileqube.com, (http://fileqube.com/) wikisend.com (http://wikisend.com/), mediafire.com (http://www.mediafire.com/index.php)
caricamento immagini fileqube (http://fileqube.com/)

grisli
30-08-2008, 13:30
Seguito procedura, ora penso di essre pulito, perchè mi hi sono stati eliminati 6 troioni
Non sto ad appensantire il forum con i log
Grazie per l'aiuto
:D

Gle89
30-08-2008, 13:50
Non appesantisci il forum con i log, anzi... NON possiamo darti la conferma che tu sia veramente pulito...

Contento tu:rolleyes:

wjmat
30-08-2008, 15:06
Seguito procedura, ora penso di essre pulito, perchè mi hi sono stati eliminati 6 troioni
Non sto ad appensantire il forum con i log
Grazie per l'aiuto
:D
potra servire anche ad altri utenti che avranno il tuo stesso problema... ;)
se ti sembra di essere a posto (non vedendo tutti i log non possiamo garantirti nulla)
dai un'occhiata al trattamento di prevenzione / post disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1726383), ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide

xcdegasp
30-08-2008, 19:57
log rimosso, leggere le Regole di Sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598)

grisli
02-09-2008, 00:01
Scusate per errore log
Seguo il vostro consiglio e allego i log, così mi dite se devo fare altre operazioni
Grazie
SysInspector http://www.fileqube.com/shared/GaFwhsgte91703
a2scan- http://www.fileqube.com/shared/NNHlUAGs91713
log.hijac dopo pulizia http://www.fileqube.com/shared/IAodkePsp91716
Log doctor web. http://www.fileqube.com/shared/houcK91717
log gmer.log http://www.fileqube.com/shared/mYTKvFJv91718
log prevx.log http://www.fileqube.com/shared/bYJIeNx91720
mbam-log http://www.fileqube.com/shared/DGFerlgbh91722
log hijackthis da infetto http://www.fileqube.com/shared/gfwygOE91724
F-Secure OnLine non mi fa scansione, sempre errore

xcdegasp
02-09-2008, 00:37
nel log di a-squared non compare l'azione eseguita quindi rifai la scansione assicurandoti d'aver messo in quarantena gli oggetti individuati :)

idem per quanto riguarda malwarebytes che ti ha trovato nella cache del browser tracce del trojan Vundo, uno di quelli belli tosti da pulire :)

rifai la scansione con HiJackThis optando per "Scan Only", al termine il pulsante in basso a sinistra si chiamerà "Fix Checked", quindi seleziona le voci sugerite e premi tale tasto.
fixa:

R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun

O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O13 - Gopher Prefix:
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)



per prevxCSI:

C:\Users\felix\AppData\Local\Temp\jkkIYoMD.dll InMem: 0 Det [BPN] PX5: 10C02B3100E9B24FD08003C9095D2D00336040CF Malware Group: Fraudulent Security Program


C:\Users\felix\AppData\Local\Temp\khfDSiJc.dll InMem: 0 Det [BP] PX5: E7B1F90000E2723E9C6200191A42CF00E08EB1D3 Malware Group: Fraudulent Security Program


C:\Users\felix\AppData\Local\Temp\nnnliHBU.dll InMem: 0 Det [BP] PX5: E7B1F90000E2723E9C6200191A42CF00E08EB1D3 Malware Group: Fraudulent Security Program


C:\Users\felix\AppData\Local\Temp\usxsmred.dll InMem: 0 Det [BP] PX5: 969DFDB200A8861A4E3601AFDCF404006194D948 Malware Group: Fraudulent Security Program


potresti farli scansionare su http://virscan.org/ e http://www.virustotal.com/, basta che a fine di ogni scansione copi e incolli qui nel forum l'indirizzo che compare nel browser :)

grisli
02-09-2008, 22:47
grazie xcdegasp
ho fixato come da te descritto, ora ti allego le scansione fatte dai due tool da te indicati, sto rifacendo scansione con altri tool, che poi allegherò
Grazie
http://virscan.org/report/918aa0c0a590a78d737d0a0156df1608.html
http://www.virustotal.com/it/analisis/1355ebafbd544f1364db01a68b6eeeb9

grisli
03-09-2008, 19:53
ecco gli altri due
a2scan http://www.fileqube.com/shared/QoDiVK93192
mbam http://www.fileqube.com/shared/JEOLrrpB93193
ciao

xcdegasp
03-09-2008, 21:01
dovresti far scansionare su virustotal e virscan i file reali che ti ho indicato non un txt che per sua natura non potrà mai essere infetto :D

grisli
03-09-2008, 21:55
dovresti far scansionare su virustotal e virscan i file reali che ti ho indicato non un txt che per sua natura non potrà mai essere infetto :D

i file reali con il tasto "cerca"non li trova, mi sai dire quale percorso devo fare?
ho vista premium
grazie