PDA

View Full Version : Strana infezione


Ginopilot
09-10-2009, 11:26
Ho costatato su questo pc una strana infezione.

Anche partendo in modalita' provvisoria, avviando subito il taskmnr compariva un file yy8g67.exe per due volte.

Ripetute scansioni non sono servite a nulla.

Mi sono accorto pero' che tutti gli eseguibili in avvio erano stati sostituiti da file di 30kb e rinominati aggiungendo uno spazio alla fine del nome e prima dell'estensione.

Ho ripulito manualmente tutta sta roba ed al riavvio in modalita' normale avira mi ha rilevato un po' di virus che prima sembrava non esistessero.
Rimossi ed ora sembra tutto ok.

Questo il virus indicato da avira: TR/Buzus.ceuk.1 e TR/Buzus.ceuk.2

wjmat
09-10-2009, 11:53
Ciao

segui la guida alla disinfezione per infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) ed esegui, in ordine, tutte le scansioni ed il caricamento dei relativi log, in un unico post (esempio) (http://www.hwupgrade.it/forum/showpost.php?p=25836804&postcount=6), e secondo le regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598)

Con la pulizia files inutili, e le scansioni vere e proprie di antispyware (1 e 2) ed antivirus (3 e 4) avrai un pc già ripulito al 90%, le prima 4 scansioni dureranno minimo un'oretta ciascuna, le altre scansioni sono veloci e servono a noi per avere le informazioni necessarie per i restanti interventi.


Se il sistema dovesse essere molto compromesso, e non dovessi riuscire a seguire la guida, prova ad effettuare le prime 4 scansioni da modalità provvisoria (http://www.hwupgrade.it/forum/showpost.php?p=25116981&postcount=41), se non bastasse effettua prima una scansione con il rescue cd di Kaspersky (http://www.hwupgrade.it/forum/showthread.php?t=1878747) o di Avira (http://www.hwupgrade.it/forum/showthread.php?t=1689812) per fare una pulizia preliminare.
In caso di continui riavvi, schermate blu, ecc.. stacca eventuali hardware nuovi, magari incompatibili e per escludere problemi con quelli già in uso fai un controllo del disco (http://www.hwupgrade.it/forum/showpost.php?p=24113158&postcount=22) e della RAM (http://www.hwupgrade.it/forum/showpost.php?p=25062288&postcount=38)

Nel caso il pc da disinfettare abbia problemi con internet o non ce l'abbia proprio, nel bigino in firma guarda alla voce Portabilità di ogni programma, in modo da scaricare tutto il necessario da un pc pulito e portare tutto l'occorrente aggiornato sul pc infetto

Se pensi che l'infezione possa essere partita da chiavette usb, o di avere hard disk esterni infetti, collegali prima del punto1 in modo che vengano ripuliti durante la disinfezione

Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...
link caricamento log generici ► fileqube.com (http://fileqube.com/) ■ wikisend.com (http://wikisend.com/)
link caricamento immagini ► fileqube.com (http://fileqube.com/) ■ picoodle.com (http://www.picoodle.com/) ■ imageshack.us (http://imageshack.us/)

Ginopilot
09-10-2009, 16:57
Piu' che una richiesta di aiuto la mia era una curiosita'. Perche' dopo diversi controlli il pc risulta pulito.
Ma quei file da 30kb che ho conservato non vengono rilevati come virus da nessuno strumento.

wjmat
09-10-2009, 17:59
purtroppo senza vedere log non abbiamo dati per formulare ipotesi :)

Ginopilot
12-10-2009, 10:15
Adesso la versione free di prevx rileva i file di backup come malware component.
Mentre avira non vede nulla.
Clamwin invece rileva solo i file per l'autorun.
Deve essermi capitato un virus davvero nuovo :)