PDA

View Full Version : Simpatico malware...


technomaker
01-10-2011, 13:26
Salve a tutti,
ieri inserendo la mia penna USB nel portatile ho riscontrato varie anomalie all'interno del suo filesystem. Ero in piedi e davanti al mio PC c'era un mio amico e così non ho visto bene che tutte le cartelle erano state tramutate in applicazioni (i.e. "Nuova cartella" ==> "Nuova cartella.exe"); l'icona simulava quella di una vera e propria cartella, ma avrei potuto fare maggiore attenzione nel momento in cui, preso dall'odio verso le pennine e tremendamente scocciato della loro abilità ad assorbire qualsiasi tipo di infezione, ho fatto partire uno di questi eseguibili. Antivir mi ha subito detto che era partito qualcosa di strano, così ho cancellato il file infetto.

Un poco dopo mi si è aperta una pagina internet di un sito molto fake del tipo "ginomp3.xxxxx.com" che automaticamente mi chiedeva di scaricare un file eseguibile per installare un "gino player" [no comment].

Ho chiuso e non potendo stare altro tempo davanti al PC in quelo momento l'ho spento. Quando sono tornato a casa l'ho riacceso e all'avvio del sistema mi è successa la stessa cosa (il sito e il download) e in più antivir ha trovato qualche file sospetto. Ho aperto il task manager è trovato vari processi alquanto sospetti come: boast.exe. Ho aperto il percorso del file è ho trovato nella cartella home (win7) vari file eseguibili con icona simile alle quele di applicazioni create con visual basic 6.0 (lol). I nomi: boast.exe, doast.exe, vegaav.exe (ma credo siano nomi generati un po' a caso ad ogni avvio). Li ho cancellati manualmente, poi ho riavviato e ho fatto una scansione con antivir in modalità provvisoria seguita da una scansione di malwarebytes. Hanno trovato qualcosa ma non che avesse a che vedere con il mio virus(?).

Il problema sta nel fatto che non ho risolto nulla ed in rete non ho trovato stramente niente. Ad ogni avvio parte questo processo, dopo un po' il sito, qualche avviso da antivir... nulla che mi impedisca di usare il PC ma preferirei eliminare questo simpatico malware :p

Sono a vostra disposizione per direttive...

Grazie in aticipo.

technomaker
01-10-2011, 13:36
aggiungo: Zh8qTBQP.exe, foast.exe (insomma *oast.exe)

Da msconfig ho visto che il servizio all'avvio che causa questo potrebbe essere:
MSXXbIOfc di percorso "C:\Users\**mio username**\yeeene.exe"

Ho il vago sospetto che inibendo l'avvio a questo job risolverei NULLA.

Ho un altro vago sospetto che centri qualcosa il DNSchanger in quanto ogni tanto antivir mi sta segnalando di aver trovato questo trojan nei meandri delle directory di Windows.

technomaker
11-10-2011, 16:49
Aggiungo:
- ho notato che molto spesso il Trojan tenta di partire all'avvio di Firefox.
- un paio di volte mi è capitato che il computer si è spento da solo (non riavviato, spento), come quando si scalda troppo (mai capitato prima) e ho notato che la CPU lavora al 100% anche quando ho 10 processi attivi...

Sto lì lì per formattare... a meno che qualcuno non mi dia un suggerimento migliore.

Grazie.

Chill-Out
11-10-2011, 17:10
Se desideri fare un controllo approfondito segui la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione (http://www.hwupgrade.it/forum/showthread.php?t=1751598).