PDA

View Full Version : Virus "DiskOk" (trojan dropper)


Matteo il biondo
10-01-2011, 23:47
Salve, intanto mi presento, sono Matteo, ho 20 anni e sono di Lucca :)
Scrivo per avere dei chiarimenti su un virus che ha contratto un pc dove lavoro, dato che oggi ho passato tutta la giornata a cercare di sistemarlo invano.
Nel computer è presente un trojan dropper raccattato non so dove (in quanto quando era in utilizzo io non c'ero), che consiste in un finto programma per l ottimizzazione del pc che ha solo l'intenzione di rubarti un codice di una carta di credito oltre che a tempestarti il computer di avvisi di un sedicente mal funzionamento grave generale...
Ora, ho una discreta esperienza in riparazioni di virus, malware e varie, ma una cosa simile non l'avevo mai vista.
Inizio cancellando i processi del virus e cancellando dall msconfig il suo processo all'avvio e fino a qui ci siamo, il programma non mostra avvisi ma di sicuro è ancora avviato perchè l'antivirus (kaspersky 2011) non ne vuole sapere di partire e quando provo ad avviarlo mi viene scritto che mi è vietato l'accesso o non ho i diritti per aprirlo.
Trovo una procedura su internet che mi dice di usare rkill per chiudere i processi in rootkit (nascosti) del programma, chiude sempre un processo ma quando avvio malwarebytes parte la scansione, pochi secondi e si chiude, dopodichè mi dice che non ho i permessi per aprirlo, proprio come con kaspersky...
Scarico revo uninstaller e disinstallo, niente da fare, all'avvio successivo si ripresenta tranquillo e beato.
Perdo diverso tempo a provare sia in modalità normale che in provvisoria ma il risultato è sempre e comunque il solito.
Allora provo con un altro simpatico programmino che è spybot, convinto nella riuscita, ebbene, non appena lo installo e lo avvio dall icona solito discorso dell antivirus e di malwarebytes, anzi, nella cartella di spybot non c'è neanche più l'eseguibile del programma, il bastardone lo cancella in automatico!!
Scarico combofix, finisce la barra di caricamento e si chiude, e al secondo doppioclick per farlo ripartire non mi prende neanche in considerazione.
Provo con hijackthis, partono 3 secondi di scansione e mi viene chiuso, dopodichè anche quello diventa inservibile.
Trovo fortunatamente kaspersky virus removal tool su internet, un eseguibile installa-disinstalla ad ogni utilizzo, che riesce a girare e non viene chiuso dal virus!! finisce la scansione, trova il virus e mi dice che è un trojan dropper, quindi do elimina, non riesce ad eliminarlo e dice che al riavvio verrà eliminato, allora riavvio e non viene comunque eliminato.

Morale della favola, non ho la più pallida idea di cosa fare per fare in modo almeno di eseguire un cavolo di programma per togliere il malware, ho notato che il virus è di uscita recentissima (i siti che parlavano di tale infezione erano tutti aggiornati a ieri-oggi!!!!).
Non ho nemmeno uno stupido log di combofix o hjt da farvi vedere, comunque do per certo che quello è l'unico virus presente, aiutatemi voi, ci sto diventando matto :(

Grazie anticipatamente.

xcdegasp
11-01-2011, 09:53
segui la semplice procedura descritta in Guida alla Disinfezione per Infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) e pubblica tutti i log richiesti facendo attenzione alle Regole di Sezione, così potremmo aiutarti :)

Matteo il biondo
11-01-2011, 10:32
allora, ho dato una lettura alla guida e alle regole di sezione, ho provato alcuni programmi di quelli elencati, quali kaspersky removal tool, hijackthis, provx 3.0 e malwarebytes, ma a parte karspersky che mi rileva un trojan dropper, un trojan email e un trojan codec a metà scansione, non riesce tuttavia ad eliminarli, chiudendosi prima della fine della procedura come capita con gli altri programmi sopraindicati.
Ho provato anche ad utilizzare inherit.exe (che dovrebbe sbloccare l utilizzo dei .exe bloccati) ma il risultato non cambia, anche con hijackthis parte la scansione e dopo pochi secondi si chiude.
Continuo a non avere possibilità di registrare un qualsiasi tipo di file log, ho utilizzato anche tdss killer di kaspersky che ha trovato un rootkit, eliminandolo, peccato che i problemi legati a tale rootkit si presentano sia prima che dopo il reboot.
Ci tengo a precisare che prima di tutto ho dato due o tre volte la pulizia con atfcleaner e anche ccleaner.

EDIT:
in tdss killer mi rileva costantemente questo "suspicious objects", con destinazione in C:\WINDOWS\System32\drivers\vbma8040.sys e me lo rileva come "locked", bloccato, se do copy to quarantine o delete o skip me lo ritrovo comunque nella scansione successiva.

xcdegasp
11-01-2011, 11:09
scusa ma in meno di 40 minuti hai svolto tutta la guida? sysinspector che non fa emergere nulla?
io comrpendo che tu ti senta un po' a disagio a seguire la guida ma non posso credere che tu non possa salvare un log e senz'altro avevi già impostato i dns facendoli puntare a quelli di opendns..

ad ogni modo puoi usare avira rescue system http://www.hwupgrade.it/forum/showthread.php?t=1689812

Matteo il biondo
11-01-2011, 11:29
sysinspector come gli altri programmi fa partire la scansione per due secondi e poi viene chiuso, per rescue system ora provo...

Matteo il biondo
11-01-2011, 18:09
aggiornamentino:
Avira rescue system funziona fino a che non arriva a dire "Trying to mount dev/hdc" e qualcos'altro che non ricordo e un problema simile me lo sta dando kaspersky rescue disk 2010, arriva a "trying to mount live usb" e non va avanti...
a cosa sono dovuti questi due (presumo identici) inceppamenti secondo voi?

Devo riuscire a tirare fuori le gambe da questo problema in quanto sul pc in oggetto ci sono installati diversi programmi di calcolo per strutture in cemento armato, sismica e varie, non è pensabile fare un format adesso, devo trovare una soluzione al più presto

Matteo il biondo
12-01-2011, 16:36
aggiornamento (al prossimo li unisco tutti in un unico post e cancello quelli vecchi).

Ho iniziato ieri a seguire tutta la procedura per filo e per segno, compresi i dns, ripristino di sistema, atf cleaner, eccetera, reinstallando tutti i programmi da zero e facendo passo dopo passo tutto quanto, il mio resoconto è questo:
1) MBAM stesso risultato di prima, dopo pochi secondi di scansione si chiude e se tento di riaprirlo spunta "l'errore di permesso"
2)emsisoft anti-malware 5.x-> ECCEZIONALE! L'UNICO CHE HA GIRATO SENZA INTOPPI FINO ALLA FINE, ha rilevato 21 virus (alcuni dei quali percebilmente falsi positivi), ha salvato un log della scansione
3)F-secure online, la scansione si chiude e ripresenta il solito errore di MBAM, errore di permesso
soluzione alternativa: kaspersky virus removal tool, fino al 37% di scansione ha rilevato 4 virus, dopodichè si è chiuso inspiegabilmente come sempre e al successivo doppio click "errore di permesso"
altra soluzione alternativa: ESET online scanner, a scansione finita 0 file infetti, niente di niente
4)drweb cureit!: informo che il link del download non è più funzionante nella guida, comunque l'ho scaricato dal sito, fa la scansione veloce (durata di pochi secondi ) e non trova nulla, dopodichè mi dice di effettuare quella completa, peccato che il programma si blocca alla pagina dove c'è scritto "prova la versione completa per 30 giorni" e di lì non prende nessun comando se non la chiusura dalla X in alto a destra
5)Sysinspector, non parte proprio, errore di accesso e simbolo di triangolo giallo con punto esclamativo alla sinistra
6)Hijackthis, non fa nemmeno partire il setup, niente di niente, non ho modo di far partire il .msi

La mia procedura si interrompe a questo punto, visto che dopo i due casi di impossibilità di installazione ho deciso di riavviare il computer, stavolta succede una cosa, esce la tanto temuta "schermata blu" con codice di errore "0x00000078 0xF7789E524, 0x0c000000E 0x0000000 0x0000000, spengo e riaccendo: solita zuppa.

Al che decido che forse è meglio dargli un boot da kaspersky rescue disk 2010, che come sempre, arrivato a "trying to mount live usb" si blocca e non va avanti.
Informo che il boot lo faccio da cd e non penna usb flashata...

Someone help me please :(

xcdegasp
12-01-2011, 16:45
per hijackthis puoi benissimo usare la versione portable quindi scaricare l'exe o lo zip, non necessita di nessuna installazione quindi dovresti ovviare al problema. se è un windows a 64bit puoi usare hijackFREE contenuto in emsisoft antimalware, per salvare il log basta usare l'icona in alto a sinistra proprio affianco all'icona "stampa" e scegliere la voce "HJT compatibile". oppure hijackhunter disponibile qui http://www.novirusthanks.org/products/hijack-hunter/)

poi prova gmer e prevx..

Matteo il biondo
12-01-2011, 16:49
è perennemente in schermata blu, sennò avrei continuato anche con gli altri programmi, come ce lo tolgo? il capo diceva di usare il dos e fare un chkdsk...
ps: il computer è un pentium 4 3.0 ghz, 2 gb ram, scheda video radeon 1650 con xp sp3 32 bit

xcdegasp
12-01-2011, 17:55
operiamo manualmente, apri regedit e guarda le schede run dovresti trovare voci anomale..

Matteo il biondo
12-01-2011, 18:50
sono riuscito a flashare una penna usb e far partire kaspersky rescue disk, stavolta è andato tutto per il verso giusto e sta facendo la scansione.
ps: nel caso in cui non risolvessi, come apro il regedit da schermata blu?

xcdegasp
13-01-2011, 07:29
magari avviando in modalità provvisoria senza supporto di rete :)