PDA

View Full Version : virus identificato worm/koobface.k


srondelli
22-10-2009, 14:37
questo è il virsu che ho preso, me lo rileva avg e ogni tanto scappa fuori e automaticamente mi elimina sti file che crea il virus.

ad esempio: ctv14280.exe , ctv16171.exe , ctv ......

li mette tutti in documents and setting\ nome\ impostazione locali \ temp\....

circa ogni 15 minuti li mette.

ho fatto sia la scansione di avg, sia ad-aware, ccleaner, spybot
inoltre ho anche usato HijackThis e non riscontrava nessun errore sul file log.

su internet ho cercato ma non compare ne nelle chiavi di registro il file Intelli Mouse Pro Versione 2.0B e nScan32

ne c'è la cartella Tproxy da cancellare

qui di seguito metto il log fatto con hijackthis
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18.55.39, on 20/10/2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\WIDCOMM\Bluetooth Software\bin\btwdins.exe
C:\Programmi\Lavasoft\Ad-Aware\AAWService.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Programmi\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\FsUsbExService.Exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AVG\AVG8\avgcsrvx.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\Realtek\InstallShield\AzMixerSel.exe
C:\Programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
C:\Programmi\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Pinnacle\SHARED~1\Programs\USBTip\USBTip .exe
C:\PROGRA~1\AVG\AVG8\avgtray .exe
C:\DOCUME~1\Ste\IMPOST~1\Temp\RtkBtMnt.exe
C:\Programmi\Lavasoft\Ad-Aware\AAWTray.exe
D:\eMule AdunanzA\eMule_AdnzA.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programmi\AVG\AVG8\avgssie.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AzMixerSel] C:\Programmi\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [sqstDirect] rundll32.exe "C:\Documents and Settings\Ste\Impostazioni locali\Dati applicazioni\sqstDirect\sqstDirect.dll", DllInit
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Invia a periferica &Bluetooth... - C:\Programmi\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmi\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmi\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O15 - Trusted Zone: http://www.quakelive.com
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programmi\AVG\AVG8\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programmi\WIDCOMM\Bluetooth Software\bin\btwdins.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: FsUsbExService - Teruten - C:\WINDOWS\system32\FsUsbExService.Exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: Lavasoft Ad-Aware Service - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware\AAWService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe





ho scaricato questo fix_tool http://softwaredownloadmirror.com/f...-1.0/102163339/ ma non ha rilevato nulla

ho fixato questo
O4 - HKCU\..\Run: [sqstDirect] rundll32.exe "C:\Documents and Settings\Ste\Impostazioni locali\Dati applicazioni\sqstDirect\sqstDirect.dll", DllInit
ma senza alcun successo di cambiamento


ho scansionato con malwarebytes mi ha rilevato qualche file infetto che ho eliminato ecco i risultati

Malwarebytes' Anti-Malware 1.41
Versione del database: 3005
Windows 5.1.2600 Service Pack 2

21/10/2009 21.08.08
mbam-log-2009-10-21 (21-08-08).txt

Tipo di scansione: Scansione rapida
Elementi scansionati: 104914
Tempo trascorso: 5 minute(s), 7 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 1
Valori di registro infetti: 0
Elementi dato del registro infetti: 1
Cartelle infette: 0
File infetti: 3

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Active Setup\Installed Components\{51e24ac2-ba5c-a1e2-12d1-d322a14aa1bd} (Trojan.Agent) -> Quarantined and deleted successfully.

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\WINDOWS\denmilomsjveh.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\Documents and Settings\Ste\Impostazioni locali\Temp\ctv7611.exe (Trojan.Dropper) -> Quarantined and deleted successfully.
C:\Programmi\Adobe\acrotray.exe (Trojan.Agent) -> Quarantined and deleted successfully.






se avete qualche idea vi ringrazio molto.

wjmat
22-10-2009, 14:47
Ciao

segui la guida alla disinfezione per infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) ed esegui, in ordine, tutte le scansioni ed il caricamento dei relativi log, in un unico post (esempio) (http://www.hwupgrade.it/forum/showpost.php?p=25836804&postcount=6), e secondo le regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598)

Con la pulizia files inutili, e le scansioni vere e proprie di antispyware (1 e 2) ed antivirus (3 e 4) avrai un pc già ripulito al 90%, le prima 4 scansioni dureranno minimo un'oretta ciascuna, le altre scansioni sono veloci e servono a noi per avere le informazioni necessarie per i restanti interventi.


Se il sistema dovesse essere molto compromesso, e non dovessi riuscire a seguire la guida, prova ad effettuare le prime 4 scansioni da modalità provvisoria (http://www.hwupgrade.it/forum/showpost.php?p=25116981&postcount=41), se non bastasse effettua prima una scansione con il rescue cd di Kaspersky (http://www.hwupgrade.it/forum/showthread.php?t=1878747) o di Avira (http://www.hwupgrade.it/forum/showthread.php?t=1689812) per fare una pulizia preliminare.
In caso di continui riavvi, schermate blu, ecc.. stacca eventuali hardware nuovi, magari incompatibili e per escludere problemi con quelli già in uso fai un controllo del disco (http://www.hwupgrade.it/forum/showpost.php?p=24113158&postcount=22) e della RAM (http://www.hwupgrade.it/forum/showpost.php?p=25062288&postcount=38)

Nel caso il pc da disinfettare abbia problemi con internet o non ce l'abbia proprio, nel bigino in firma guarda alla voce Portabilità di ogni programma, in modo da scaricare tutto il necessario da un pc pulito e portare tutto l'occorrente aggiornato sul pc infetto

Se pensi che l'infezione possa essere partita da chiavette usb, o di avere hard disk esterni infetti, collegali prima del punto1 in modo che vengano ripuliti durante la disinfezione

Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...
link caricamento log generici ► fileqube.com (http://fileqube.com/) ■ wikisend.com (http://wikisend.com/)
link caricamento immagini ► fileqube.com (http://fileqube.com/) ■ picoodle.com (http://www.picoodle.com/) ■ imageshack.us (http://imageshack.us/)

srondelli
23-10-2009, 10:16
sono riuscito a fare quasi tutto tranne:
F-secure online, che non mi caricava
gmer, scaricato e lanciato ma parte schermata blu e mi si riavvia il pc

il resto dei log è racchiuso in questo archivio
pulizia pc.rar (http://wikisend.com/download/891756/pulizia pc.rar)

wjmat
23-10-2009, 10:18
i log non zippati, in un post i link ai vari log
se oltre al link scrivi il programma che lo ha generato ci agevoli il lavoro, grazie

srondelli
23-10-2009, 10:32
Malwarebytes Anti-Malware: Malwarebytes log.txt (http://wikisend.com/download/581988/Malwarebytes log.txt)
A-Squared Free v3.x: A-Squared log.txt (http://wikisend.com/download/512248/A-Squared log.txt)
Dr.Web CureIT: Dr. Web log.log (http://wikisend.com/download/411244/Dr. Web log.log)
ESET SysInspector: SysInspector log.xml (http://wikisend.com/download/569598/SysInspector log.xml)
HiJackThis: hijackthis log.txt (http://wikisend.com/download/569922/hijackthis log.txt)
PrevxCSI: Prevx log.log (http://wikisend.com/download/590852/Prevx log.log)
http://wikisend.com/download/889344/prev1.bmp
http://wikisend.com/download/529404/prev2.bmp
http://wikisend.com/download/525430/prev3.bmp
http://wikisend.com/download/495322/prev4.bmp

wjmat
23-10-2009, 10:59
visto che hai saltato fsecure fai girare il kaspersky removal tool

srondelli
23-10-2009, 21:46
Kaspersky:
kaspersky log.txt (http://wikisend.com/download/485264/k log.txt)

wjmat
24-10-2009, 07:37
Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked
Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile
Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio (http://www.hwupgrade.it/forum/images_hwu/editor/attach.gif)

_______________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
Logfile of Trend Micro HijackThis v2.0.2
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)


O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O16 - DPF: {22492231-AEF0-49FC-9180-CE8969AB1273} (F-Secure Online Scanner Launcher) - http://download.sp.f-secure.com/ols/f-secure-rtm/resources/fslauncher.cab


devi aggiornare
Windows al service pack 3
Internet Explorer alla versione 8
non si vede o è disattivato il firewall


+ nuovo log di prevx
e aggiornaci sullo stato del pc

MOGOL
30-10-2009, 12:17
avevo lo stesso identico problema. Ho fatto girare (leggendo un consiglio) SuperAntiSpyware free e scaricabile facilmente. La pace sembra essere tornata nel PC.
ciao

paola_help
08-04-2010, 09:23
Hai risolto in qualche modo?
Ho lo stesso problema, ma qualunque scansione effettuo, con qualunque programma (AVG, ADAWARE, SPYBOT, MALAWAREBYTES, SUPERANTISPYWARE, RIMOZIONE MALWARE WINDOWS, MICROSOFT ONE CARE SAFETY), non trova infezioni. Ho usato anche CT Cleaner prima delle scansioni.

Tuttavia, non appena apro la connessione internet, l'antivirus avg inizia a segnalare circa ogni 5 minuti durante la navigazione:

1) tracking cookies in
c:\documents and settings\networkservice\cookies (del tipo yieldmanager, fastclick ecc.) malgrado abbia bloccato tutti questi siti sia in opzioni internet dal pannello di controllo, sia dalle opzioni firefox e nonostante cancelli ogni volta manualmente tutti questi cookies dalla cartella su citata.

2) virus worm/koobface.AG - processo c\windows\Temp\mghtemp\svchost.exe
che puntualmente mette in quarantena.

Il browser (Firfox 3.6) apre di tanto in tanto in nuove schede pagine random da solo.

La pagina di microsoft update è irraggiungibile, da qualunque browser (Firefox, Ie, opera)

Il centro di sicurezza è inattivo, anche se il firewall è attivo su tutte le connessioni di rete, locali e remote.

Un'altra cosa strana è che fino a ieri, nella cartella c:\documents and settings\networkservice\cookies, oltre ai vari cookies segnalati, vi era anche un file index.dat che non era modificabile/eliminabile, ma da stamani non c'è più.

Per favore aiutatemi, non so più che fare. Volevo effettuare la scansione online con kaspersky, ma non è più disponibile :(

marcosco
08-04-2010, 09:50
@paola

disattiva il controllo real time del tuo antivirus,scarica combofix (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) salvalo sul desktop e disconnettiti dalla rete.Doppio click sull'icona,dovrebbe partire la scansione che puo' durare molto, durante la scansione non fare assolutamente niente con il pc.dopo il riavvio allega il log C:\combofix.txt .

paola_help
08-04-2010, 10:18
grazie, farò la scansione e posterò il file non appena conclusa.

paola_help
08-04-2010, 10:34
ho un piccolo grande problema, non riesco a capire come disattivare AVG free 9.0 :mc: potresti aiutarmi? non trovo nessuna opzione ...

trovato, scusa :)

Chill-Out
08-04-2010, 10:50
Mi domando il perchè non seguire le istruzioni date al Post # 2

http://www.hwupgrade.it/forum/showpost.php?p=29381687&postcount=2

paola_help
08-04-2010, 14:16
Allora, ho disattivato "Riprist. Conf. Sist."
i parametri DNS erano già impostati du free DNS
Ho eseguito ATF Cleaner
Lanciato prima una scansione con PREVX3.0 ma non ha trovato nulla.

Poi ho lanciato Combo FIX
ecco il log: http://www.filedropper.com/combofix_1

ed infine HijackThis
ecco il log: http://www.filedropper.com/hijackthis_1



Mentre scrivo AVG ha già segnalato 3 volte il worm Koobface.AG e messo in quarantena tutte e tre le volte
nome file: C:\WINDOWS\TEMP\hfou.tnp\svchost.exe - virus idewntificato Worm/Koobface.AG (la directory dopo TEMP\ cambia sempre, il resto rimane invariato.)
Rilevata alla chiusura id processo 1096 - nome processo C:\WINDOWS\system32\svchost.exe

+ una decina dei soliti cookies (il nome processo dei cookies è C:\WINDOWS\system32\svchost.exe id: processo 1096 rilevata alla chiusura)

NB: QUANDO il collegamento internet è disconnesso non appare alcun errore nè segnalazione da parte di AVG, le scansioni Combofix e Hijack le ho fatte a a connessione spenta

Grazie mille per l'aiuto

paola_help
08-04-2010, 14:57
Ultimo nuovo avviso, firefox ha aperto una scheda: ATTENZIONE NON APRIRE: h tt p : / / danny federici . com (HO MESSO GLI SPAZI, NON CLICCATE, CONTIENE VIRUS)
avg ha segnalato: Accesso a file: infezione - MInaccia Bloccata - nome file: www 4. full curepc 37p .xorg.pl /?p =p52ecc.ecc.seguito da una lunga serie di numeri e lettere
nome minaccia: Minaccia Rogue Security Threat Analysis (Type 1007)

Lo riconoscete? per favore fatemi sapere qualcosa, non posso stare molto on line, le segnalazioni continuano ed ho timore che rimanendo collegata il problema possa peggiorare.

paola_help
08-04-2010, 18:09
Ho fatto la scansione con DR WEB che ha segnalato 1 virus trovato
Processi in memoria: C:\WINDOWS\System32\svchost.exe:1096 BackDoor.Tdss.565 Eradicato.

Ero felicissima, pensavo di aver risolto....

Completata la prima scansione iniziale, ho effettuato speranzosa la completa, ma a metà caricamento il PC si è riavviato da solo... Ho iniziato a preoccuparmi..
Al riavvio sul desktop appare il nuovo file non apribile tmp.file0

Rilancio la scansione dr web, quella veloce, e mi trova lo stesso virus di prima, ma quando chiudo mi appare il popup "nessun virus trovato". Bah!

Mi sono connessa a internet per la prova finale e voilà, ecco subito un nuovo avviso fresco fresco di AVG: il solito malefico Worm!

Non c'è nessuno in linea che possa darmi una mano a capire cosa succede? ho postato il log che mi avevi chiesto marosco, puoi spiegarmi a cosa serve?

ETA:
a seguito di nuovo avviso worm, mi è appena apparso il pop up windows "esplora risorse" che mi dice: 'il percorso C:\windows\temp ecc.ecc. non esiste o non è una cartella' - opzione: OK

Formatto??????

ETA2
@ Chillout
Perchè ho scaricato e avviato ripetute scansioni con tutti i programmi indicati qui e su altri forum, ma nessuno ha trovato nulla. CHe senso ha ripetere il tutto nuovamente? Avrebbe senso?

Chill-Out
08-04-2010, 19:10
Scarica questo file http://support.kaspersky.com/downloads/utils/tdsskiller.zip scompatta l'archivio ed esegui TDSSKiller.exe al termine allega il log, dovresti trovare in C:\TDSSKiller..................log.txt



ETA2
@ Chillout
Perchè ho scaricato e avviato ripetute scansioni con tutti i programmi indicati qui e su altri forum, ma nessuno ha trovato nulla. CHe senso ha ripetere il tutto nuovamente? Avrebbe senso?

Certo che ha senso, i log dei tool indicati nella Guida al Post 2 ci forniscono la fotografia dello stato del PC, necessari per poterti fornire i suggerimenti del caso, altrimenti possiamo solo tirare ad indovinare, pratica che non ci appartiene.

paola_help
08-04-2010, 19:28
grazie per la risposta, ecco il log:
http://www.filedropper.com/tdsskiller228108042010202245log

per fortuna ha trovato qualcosa, anche se pare non l'abbia curato :(



Nel frattempo ecco anche gmer:
http://www.filedropper.com/gmer

e gmer dopo la scansione (è normale che dopo 2 ore la scansione si sia fermata senza visualizzare alcun rapporto finale?)
http://www.mediafire.com/?ywnzywqzndt

Chill-Out
09-04-2010, 08:13
grazie per la risposta, ecco il log:
http://www.filedropper.com/tdsskiller228108042010202245log

per fortuna ha trovato qualcosa, anche se pare non l'abbia curato :(



Nel frattempo ecco anche gmer:
http://www.filedropper.com/gmer

e gmer dopo la scansione (è normale che dopo 2 ore la scansione si sia fermata senza visualizzare alcun rapporto finale?)
http://www.mediafire.com/?ywnzywqzndt

Fai girare ancora TDSSKiller, successivamente segui passo passo la Guida indicata al Post 2.

marcosco
09-04-2010, 09:07
Non c'è nessuno in linea che possa darmi una mano a capire cosa succede? ho postato il log che mi avevi chiesto marosco, puoi spiegarmi a cosa serve?
non ti ho più risposto perchè è intervenuto Chill,segui come ti ha detto il post 2,che ti risolve il problema,è un grande,ma non solo di questo forum.
Il virus tdss è una bestiaccia,in questo caso si è annidato in un driver dell'invidia.
Vedrai che risolvi.ciao

paola_help
09-04-2010, 21:10
Beh speriamo, per ora dopo decine di scansioni con altrettanti programmi, il file nvidia è ancora infettato :help:

ecco tutti i log della guida:
http://www.mediafire.com/file/wzlmjzatzim/log.zip

paola_help
09-04-2010, 21:23
Adesso, dopo tutti questi programmi installati:

l'icona AvG non compare più nella barra notifiche, neanche in preferenze

AVG non mi segnala più nè worm nè cookies ma le pagine random continuano ad aprirsi e microsoft update è ancora inaccessibile.

Prevx è sempre presente lì, il primo a caricarsi, ma non segnala un bel niente.

Non è che è stato disattivato qualcosa nella protezione antivirus AVG?

Chill-Out
10-04-2010, 08:07
Beh speriamo, per ora dopo decine di scansioni con altrettanti programmi, il file nvidia è ancora infettato :help:

ecco tutti i log della guida:
http://www.mediafire.com/file/wzlmjzatzim/log.zip

No log compressi, come da Regolamento:


Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598).

paola_help
10-04-2010, 08:40
C'è tutto, tranne il log xml, se ti serve qualcosa in particolare da quel file fammi sapere. Ho incluso alcuni TXT di sysinspector comunque, contenenti i processi attivi, rete e i percorsi che mi ha segnalato in rosso.
Il resto dei files richiesti è tutto qui, credo che bastino per poter iniziare a dirmi qualcosa. Nessuno dei programmi suggeriti dalla guida ha trovato il file infetto da TDSS che solo l'applicazione TDSSKiller trova. Nessuna delle scnsioni ha trovato problemi mal-spyware, tranne A-squared.


http://www.mediafire.com/file/dzzovjjzoo0/mbam-log-2010-04-09 (15-55-28).txt (malaware byte)

http://www.mediafire.com/file/02qq20jzta0/a2scan_100409-161117.txt (a squared free)

http://www.mediafire.com/file/ywzjhoq1nof/fsecure.txt

http://www.mediafire.com/file/vuomlzmmi3y/DrWeb.csv

http://www.mediafire.com/file/omzmzqmn4xw/SysInspector-runningpr.txt (SysInspector)

http://www.mediafire.com/file/fnzmmeenmj1/SysInspector-segnlati_red.txt (SysInspector)

http://www.mediafire.com/file/mywmzzwomgq/SysInspector-svchost.txt (SysInspector)

http://www.mediafire.com/file/dhzwxywywzz/SysInspector-networkconn.txt (SysInspector)

http://www.mediafire.com/file/iy4ymidvduw/hijackthis.log

http://www.mediafire.com/file/jjyytkjyfzj/gmer.log

http://www.mediafire.com/file/umqdxmn3yqm/prevx.log

Chill-Out
10-04-2010, 08:51
Il resto dei files richiesti è tutto qui, credo che bastino per poter iniziare a dirmi qualcosa.


Certo, per quanto concerne F-Secure hai fatto scansione rapita è necessario fare scansione completa, il log di DrWeb è incompleto mente il log di SysInpector è necessario averlo in formato .xml per poterlo consultare.



Nessuno dei programmi suggeriti dalla guida ha trovato il file infetto da TDSS che solo l'applicazione TDSSKiller trova. Nessuna delle scnsioni ha trovato problemi mal-spyware, tranne A-squared.


Direi proprio di no :)

Processi in memoria: C:\WINDOWS\System32\svchost.exe:1096;;BackDoor.Tdss.565;Eradicato.;

paola_help
10-04-2010, 08:54
hai ragione, ma DRWEB lo aveva trovato anche ieri, ed eradicato. Scusa, l'altro ieri, intendevo.

paola_help
10-04-2010, 08:56
come incompleto? Come devo salvare?

paola_help
10-04-2010, 09:06
Ok, Drweb è incompleto (quello è tutto ciò che mi fa salvare), Fsecure è rapida, e Non ho postato tutta la lista dei programmi installati sul mio pc di Sysinsp. Ma tutto il resto dei log non dice nulla?

Senti vabbè, lascia stare, sono tre giorni che ripeto scansione su scansione senza avere alcun risultato o spiegazione su questo forum. Mi sembra quasi una presa in giro sinceramente.

Grazie di tutto.

Chill-Out
10-04-2010, 09:36
Senti vabbè, lascia stare, sono tre giorni che ripeto scansione su scansione senza avere alcun risultato o spiegazione su questo forum. Mi sembra quasi una presa in giro sinceramente.

Grazie di tutto.

E' tutto nero su bianco, gli strumenti ed i suggerimenti per risolvere il problema ti sono stati forniti, è compito tuo metterli in pratica :) . Ricordo inoltre nel caso ti fosse sfuggito, che chi presta assitenza su questo Forum lo fa in maniera del tutto gratuita investendo parte del proprio tempo libero per aiutare gli utenti in difficoltà, quindi evita inutili polemiche, rispetto e buona educazione sono fondamentali per relazionarsi.

Chill-Out
10-04-2010, 09:52
Mi sembra quasi una presa in giro sinceramente.


Tanto è vero che la scansione con DrWeb CureIt è datata 08.04.10 :rolleyes:

paola_help
10-04-2010, 12:41
No,
drweb cureit
09/04/10 ore 20:04

anche se in effetti è identica a quella del 08/04/10 che avevo postato come risposta nel forum

Le altre scansioni non hanno individuano nulla, mi spiace, ho fatto tutto secondo la guida. In pratica mancherebbe solo la completa fscanner online, ma son certa che non troverebbe nulla come gli altri anti virus provati.

Tutto qui.

Cmq sia, grazie lo stesso per l'aiuto, ma nessuno dei programmi ha risolto. TDSKiller e DRweb hanno individuato un problema TDSS, e COMBOFIX conferma che c:\windows\system32\drivers\nvatabus_2.sys
e c:\windows\system32\drivers\nvata_2.sys
sono stati stranamente creati di recente.

Chill-Out
10-04-2010, 14:44
No,
drweb cureit
09/04/10 ore 20:04

anche se in effetti è identica a quella del 08/04/10 che avevo postato come risposta nel forum

Le altre scansioni non hanno individuano nulla, mi spiace, ho fatto tutto secondo la guida. In pratica mancherebbe solo la completa fscanner online, ma son certa che non troverebbe nulla come gli altri anti virus provati.

Tutto qui.

Cmq sia, grazie lo stesso per l'aiuto, ma nessuno dei programmi ha risolto. TDSKiller e DRweb hanno individuato un problema TDSS, e COMBOFIX conferma che c:\windows\system32\drivers\nvatabus_2.sys
e c:\windows\system32\drivers\nvata_2.sys
sono stati stranamente creati di recente.

No,
Le altre scansioni non hanno individuano nulla, mi spiace, ho fatto tutto secondo la guida. In pratica mancherebbe solo la completa fscanner online, ma son certa che non troverebbe nulla come gli altri anti virus provati.

L'esecuzione della Guida è incompleta e questo è un dato di fatto, mancano log fondamentali che ci consetono di darti i suggerimenti del caso. Nessuno obbliga nessuno a fare nulla, ma dal momento che chiedi aiuto e questo ti viene dato, sarebbe cortese fornire quanto richiesto.
Poi se deisderi essere aiutata a modo tuo, i Forum non sono lo strumento che possono soddisfare questa tua esigenza.


ETA2
@ Chillout
Perchè ho scaricato e avviato ripetute scansioni con tutti i programmi indicati qui e su altri forum, ma nessuno ha trovato nulla. CHe senso ha ripetere il tutto nuovamente? Avrebbe senso?

Per la cronaca i file sopracitati sono i driver della scheda grafica NVIDIA, detto questo il 3D ha esaurito la sua utilità quindi non rimane altro che chiudere.