PDA

View Full Version : Virus che blocca alcuni siti


SerMagnus
05-01-2009, 15:08
salve,
premetto che fino a ieri era tutto ok, e che mi sono accorto del problema questa mattina quando l'antivirus (kaspersky 2009 trial) mi ha segnalato che non riusciva a scaricare gli aggiornamenti.

Mi sono reso conto di essere infetto solo poco fa quando non riuscivo ad accedere ad alcuni siti internet, i più importanti insomma:
tra questi
microsoft.com
mcafee.com
trendmicro.com
symantec.com
...e così via, bhè credo che nn sia soltanto un caso.

ho fatto una scansione approfondita con kaspersky ma nulla.
ora sto eseguendo la guida per infetti apparentemente senza risultati

qualche consiglio? devo formattare? ç_ç

beat.kitano
05-01-2009, 15:38
Ho lo stesso identico problema da quando ho aggiornato il sistema operativo con microsoft update. Volevo installare oggi il service Pack 3, ma ho notato che neanche il sito della microsoft risulta raggiungibile.
Sistema operativo: Windows XP professional. Service Pack 2.

In allegato c'è il log della scansione effettuata con il programma HijackThis.

Grazie fin d'ora a chiunque sappia darmi un consiglio su come procedere.

SerMagnus
05-01-2009, 16:02
la cosa grave è che questo stramaledetto virus rende impossibile la scansione con molti tool in quanto oltre a impedire il download ne inibisce anche l'aggiornamento (mi è appena capitato con a-squared e sbybot)

questa storia mi sta facendo impazzire

beat.kitano
05-01-2009, 16:20
Confermo. I tool online sono inutilizzabili o non scaricabili. I relativi siti risultano non raggiungibili.

Saluti. Speriamo che qualcuno ci aiuti!

beat.kitano
05-01-2009, 16:25
Dai un'occhiata a questo thread, post #12.
http://www.hwupgrade.it/forum/showthread.php?t=1848897
Adesso i siti sono di nuovo raggiungibili.

Ciao.

SerMagnus
05-01-2009, 17:01
perfetto grazie mille!

ora provo a seguire nuovamente la "guida per infetti" sperando di trovare qualcosa, ma in ogni caso valuto seriamente di formattare.
sinceramente ho paura di utilizzare il pc con sopra un worm che blocca i siti.
oltre a bloccarli potrebbe anche reindirizzarmi verso siti phishing.

voi che dite?

Chill-Out
05-01-2009, 17:06
Impostate i DNS di OpenDNS http://www.opendns.com/ dopodichè fate girare questo tool


http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Doppio click su combofix.exe e segui le istruzioni
Allegare il log C:\combofix.txt
N.B.: Durante la scansione verranno creati alcuni file sul desktop e poi eliminati - spariranno tutte le icone del desktop - il firewall potrebbe avvisare che verranno rimossi alcuni driver (consentire)
ComboFix deve essere eseguito a macchina dedicata - disconnessi dalla rete, disabilitando momentaneamente i realtime dei software di sicurezza

SerMagnus
05-01-2009, 17:18
perfetto grazie, provo e vi faccio sapere

SerMagnus
05-01-2009, 18:20
ho fatto la procedura con combofix
ho provato a leggerla ma nn vedo nulla di strano.. ò_O

ps: che bello ho appena scoperto che anche il portatile di mio padre ha lo stesso virus ç_ç

pps: in allegato

SerMagnus
06-01-2009, 08:57
raga, dopo un intero pomeriggio buttato a risolvere questo problema ho deciso di formattare... non mi fido del sistema

xcdegasp
06-01-2009, 09:11
raga, dopo un intero pomeriggio buttato a risolvere questo problema ho deciso di formattare... non mi fido del sistema

io avrei atteso anche perchè se poi usi gli exe che possedevi prima nessuno ti assicura di non reinfettarti ;)

SerMagnus
06-01-2009, 09:55
purtroppo lo so, ma mi serviva un sistema pulito su cui lavorare. ho già perso molto tempo ieri.
se poi ricapita amen.
nel frattempo non mi resta che cambiare antivirus (kaspersky mi ha deluso tantissimo) qualche consiglio?


cmq un vi ringrazio tantissimo per il supporto.

beat.kitano
06-01-2009, 14:29
Vi posto i link con i log dei risultati delle scansioni.

Malwarebytes Anti-Malware
http://www.fileqube.com/file/waypYvMYe163641

A-Squared Free v3.x
http://www.fileqube.com/file/KzpvRLiWy163642

ESET SysInspector
http://www.fileqube.com/file/QYSjivtQ163643

HiJackThis
http://www.fileqube.com/file/IgfVBS163644

Gmer
http://www.fileqube.com/file/IwsozS163645

Combofix
http://www.fileqube.com/file/UOQevSdrP163646

Avira mi segnala una dll infetta. Come mi devo comportare?
http://www.fileqube.com/file/SDENQzqNt163647

Attendo vostre istruzioni sul da farsi.
Ancora grazie per il vostro prezioso aiuto.

Buona Epifania!

Chill-Out
06-01-2009, 14:35
1 Ripeti la scansione completa con MBAM ed elimina gli elementi infetti, No action taken significa che non hai eliminato nulla

Processi delle memoria infetti:
C:\Programmi\Save\Save.exe (Adware.WhenUSave) -> No action taken.

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
HKEY_CLASSES_ROOT\acm.acmfactory (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\TypeLib\{df901432-1b9f-4f5b-9e56-301c553f9095} (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{43382522-a846-46f4-ac57-1f71ae6e1086} (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{572fb162-c0ba-4edf-8cff-e3846153b9b0} (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{72a836d1-bc00-43c0-a941-17960e4fb842} (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{a9aae1ab-9688-42c5-86f5-c12f6b9015ad} (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\acm.acmfactory.1 (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\AppID\{127df9b4-d75d-44a6-af78-8c3a8ceb03db} (Adware.WhenUSave) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\WhenUSave (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\AppID\ACM.DLL (Adware.WhenUSave) -> No action taken.
HKEY_CLASSES_ROOT\WUSN.1 (Adware.WhenUSave) -> No action taken.

Valori di registro infetti:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\whenusave (Adware.WhenUSave) -> No action taken.

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
C:\Programmi\Save (Adware.WhenUSave) -> No action taken.

File infetti:
C:\Programmi\Save\Save.exe (Adware.WhenUSave) -> No action taken.
C:\Programmi\Save\ACM.dll (Adware.WhenUSave) -> No action taken.
C:\Programmi\Save\ffext.mod (Adware.WhenUSave) -> No action taken.
C:\Programmi\Save\save.cch (Adware.WhenUSave) -> No action taken.
C:\Programmi\Save\save.db (Adware.WhenUSave) -> No action taken.
C:\Programmi\Save\save.htm (Adware.WhenUSave) -> No action taken.
C:\Programmi\Save\SaveUninst.exe (Adware.WhenUSave) -> No action taken.
C:\Programmi\Save\store.db (Adware.WhenUSave) -> No action taken.


2 Allega il correttamente il log di A2 non si capisce se gli elementi infetti siano stati messi in quarantena

3 Mancano le scansioni relative al Punto 4 e 5 della presente Guida http://www.hwupgrade.it/forum/showthread.php?t=1599737

beat.kitano
06-01-2009, 15:50
Gli elementi infetti trovati da MBAM sono stati eliminati da me subito dopo. Avevo salvato entrambi i log. Ecco quello corretto, scusami.
http://www.fileqube.com/file/LmDBnFDUl163649

Questa è la lista dei file messi in quarantena da A-Squared.
http://www.fileqube.com/file/bsPQyuD163652

Dr.Web CureIT. Purtroppo non sono riuscito a snellire il file log.
http://www.fileqube.com/file/GiXkpb163651

F-Secure OnLine. Ad un certo punto l'ho interrotto, perchè era troppo lento. Non aveva comunque rilevato virus.

Per quanto riguarda la dll segnalata da Avira, cosa mi puoi dire?

Saluti.

xcdegasp
06-01-2009, 18:38
il log di a-squared non riesco a vederlo mentre quello di cureit è troppo corposo, riusciresti a salvare quest'ultimo in formato csv ?

SerMagnus
07-01-2009, 09:55
raga incredibile, questa mattina mi si è ripresentato questo stramaledettissimo virus!!!!
allucinante!

xcdegasp
07-01-2009, 10:00
raga incredibile, questa mattina mi si è ripresentato questo stramaledettissimo virus!!!!
allucinante!

imposta i dns di www.opendns.com così non ti reinfetti :)
intanto pensa a che siti hai visitato in questi giorni o che software hai eseguito :p

RiccardoS
07-01-2009, 10:03
raga incredibile, questa mattina mi si è ripresentato questo stramaledettissimo virus!!!!
allucinante!

leggi qui: http://www.hwupgrade.it/forum/showthread.php?t=1895043

SerMagnus
07-01-2009, 10:12
wao perfetto grazie mille.

cmq mi sono scordato di segnalare che avevo già cambiato (seguiendo il consiglio di xcdegasp) dns, prima di formattare, ma a quanto pare è servito a poco.
evidentemente, siccome l'ho preso a sistema pulito (ho installato solo wamp,zendstuio,cs4 e messenger) il virus è sicuramente presenti in qualche sito che visito abitualmente o in qualche exe (anche se non ricordo di aver aperto programmi strani) :rolleyes:

SerMagnus
07-01-2009, 10:17
piccolo update:
dopo aver letto l'articolo su pcalsicuro penso di aver trovato la causa dell'infezione, ossia il notebook di mio padre (che ancoda nn l'ho infestato). a quanto pare si è propagato via lan (perchè.. io come sempre stupido, condivido pc e cartelle come amministratore :muro: ) e colpa anche del comando utilizzato per fixare un noto errore di msn netsh interface tcp set global autotuning=disabled
ecco l'articolo
http://www.pcalsicuro.com/main/2009/01/conficker-si-diffonde-nelle-aziende/