|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Bannato
Iscritto dal: Oct 2006
Messaggi: 1147
|
Gromozon, variante o cosa? AIUTATEMI!
Allora innanzitutto salve a tutti
Vi spiego il mio problema: ormai sono mesi che ke nn riesco più accedere ad alcuni siti, anzi molti direi, ve ne elenco un paio: forum di hwupgrade, alground, p2pforum etc.etc... mi sa che sono stato infettato dal virus Gromozon , ne ho avuto la conferma anche quando provo a fare delle ricerche in google con la chiave "rimuovere Gromozon" e affini, mi si pianta tutto e Firefox si chiude Non so più cosa K@zzo fare, ho provato a seguire la guida pdf di pcsicuro ma è stato tutto inutile in quanto molti programmi nn mi si aprono altri nn mi si installano, ad esempio Hijackthis, runanalyzer, virit etc.. Ho provato a fare una scansione con il tool della prevx adatto a rimuovere questo virus, ma purtroppo non mi rileva niente Non so più cosa fare, ora fortunatamente ho trovato un modo per andare su questo forum tramite Google immagini, ormai siete la mia unica speranza! Non so se si tratta di gromozon, o una sua variante o altro, so sl ke devo riuscirlo ad eliminare xche ormai sn impossibilitato a fare molte cose Vi prego aiutatemi |
|
|
|
|
|
#2 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Per il momento ti suggerisco di scaricare la Trial di Prevx http://info.prevx.com/downloadprevx2.asp
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#3 | |
|
Junior Member
Iscritto dal: May 2006
Messaggi: 15
|
ciao
posta anche un log di combofix Quote:
|
|
|
|
|
|
|
#4 |
|
Bannato
Iscritto dal: Oct 2006
Messaggi: 1147
|
Ecco il risultato:
ComboFix 08-07-03.5 - Sasyultras 2008-07-04 16.27.26.1 - NTFSx86 Microsoft Windows XP Professional 5.1.2600.2.1252.1.1040.18.53 [GMT 2:00] Eseguito da: C:\Documents and Settings\Sasyultras\Desktop\ComboFix.exe log rimosso, leggere le Regole di Sezione 277 --- E O F --- 2008-02-13 23:07:41 Ultima modifica di xcdegasp : 05-07-2008 alle 19:47. Motivo: log rimosso, leggere le Regole di Sezione |
|
|
|
|
|
#5 |
|
Junior Member
Iscritto dal: May 2006
Messaggi: 15
|
Apri il taskmanager, tab.processi, evidenzia il processo explorer.exe, premi termina operazione (ti scomparirà il desktop non preoccuparti)sempre dalla finestra del taskmanager , (ctrl+alt+canc) vai su file>nuova operazione, scrivi regedt32>OK, si apre il registro di sistema, vai alla voce(cartellina) explorer.exe cliccando sul segno + accanto alle singole voci del seguente percorso:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe http://img481.imageshack.us/img481/2450/foto002cc7.jpg Click tasto dx su di essa>Autorizzazioni>Avanzate>premi il tab.Proprietario>autorizza l'Utente del computer>OK. Torni alla pagina principale, metti la spunta a Controllo completo e In lettura>OK. A questo punto, click tasto dx sulla voce e scegli Elimina. Chiudi il registro Sempre dal task manager , vai su file>nuova operazione e scrivi explorer.exe >OK per ripristinare il desktop. Riavvia il computer Chiudi i browser e scollegati da internet - disattiva antivirus e antispyware in modo che non interferiscano - apri il blocco note copia e salva questo testo Codice:
File::
C:\Documents and Settings\Sasyultras\uepjzbvc.exe
C:\Documents and Settings\Sasyultras\tfftcwvw.exe
C:\Documents and Settings\Sasyultras\xduglprm.exe
C:\Documents and Settings\Sasyultras\gdzuchsv.exe
C:\Documents and Settings\Sasyultras\olfnwbxg.exe
C:\Documents and Settings\Sasyultras\yukhrvgx.exe
C:\Documents and Settings\Sasyultras\aoggfmwh.exe
C:\Documents and Settings\Sasyultras\vareogrm.exe
C:\Documents and Settings\Sasyultras\nofcotfl.exe
C:\Documents and Settings\Sasyultras\tolhehqj.exe
C:\Documents and Settings\Sasyultras\mlsoizjt.exe
C:\Documents and Settings\Sasyultras\pgfixnjy.exe
C:\Documents and Settings\Sasyultras\dicinzdm.exe
C:\Documents and Settings\Sasyultras\pmynybew.exe
C:\Documents and Settings\Sasyultras\lkixozcx.exe
C:\Documents and Settings\Sasyultras\hwwuqlwg.exe
C:\Documents and Settings\Sasyultras\ggxdovdd.exe
C:\Documents and Settings\Sasyultras\psgeuyaq.exe
C:\Documents and Settings\Sasyultras\aapwfvuv.exe
C:\Documents and Settings\Sasyultras\dmspqhea.exe
C:\Documents and Settings\Sasyultras\mqnuivnw.exe
C:\Documents and Settings\Sasyultras\spgtbjid.exe
C:\Documents and Settings\Sasyultras\vpfvlzwl.exe
C:\Documents and Settings\Sasyultras\wmzqxkrs.exe
C:\Documents and Settings\Sasyultras\dthclsiu.exe
C:\Documents and Settings\Sasyultras\ztesrmkn.exe
C:\Documents and Settings\Sasyultras\nygznttq.exe
C:\Documents and Settings\Sasyultras\lyzkftsf.exe
C:\Documents and Settings\Sasyultras\wkzocojn.exe
C:\Documents and Settings\Sasyultras\xrzjcqqf.exe
C:\Documents and Settings\Sasyultras\hihhoigc.exe
C:\Documents and Settings\Sasyultras\hublgrds.exe
C:\Documents and Settings\Sasyultras\xgontszl.exe
C:\Documents and Settings\Sasyultras\zmsudvei.exe
C:\Documents and Settings\Sasyultras\lkbnvftf.exe
C:\Documents and Settings\Sasyultras\gtunoyuc.exe
C:\Documents and Settings\Sasyultras\rqsgpasi.exe
C:\Documents and Settings\Sasyultras\nbsmxyfd.exe
C:\Documents and Settings\Sasyultras\amuluxoh.exe
C:\Documents and Settings\Sasyultras\kodovejn.exe
C:\Documents and Settings\Sasyultras\bhgrvjqo.exe
C:\Documents and Settings\Sasyultras\sezeogzw.exe
C:\Documents and Settings\Sasyultras\vlqntwdk.exe
C:\Documents and Settings\Sasyultras\hiannidd.exe
C:\Documents and Settings\Sasyultras\ihuwievn.exe
C:\Documents and Settings\Sasyultras\tvtjvwqh.exe
C:\Documents and Settings\Sasyultras\vwpdaifw.exe
C:\Documents and Settings\Sasyultras\plnbblhn.exe
C:\WINDOWS\system32\flvDX.dll
C:\WINDOWS\system32\msfDX.dll
C:\WINDOWS\system32\Smab0.dll
c:\windows\system32\iawjvush.dat
C:\DOCUME~1\SASYUL~1\IMPOST~1\Temp\NYOJW.exe
Registry::
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\image file execution options\explorer.exe
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{b42512d8-43f0-11dc-8e22-0013c877c622}]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{eceff9c2-1c00-11dc-bb7c-806d6172696f}]
- col mouse trascina il file CFScript.txt sull'icona rossa di combofix http://img215.imageshack.us/img215/6...riptno0ak2.gif che si avvierà e quando avrà finito farà il reboot (Se così non fosse riavvia tu) fai uno scan con MalwareBytes Antimalware http://www.majorgeeks.com/Malwarebyt...are_d5756.html Ultima modifica di xcdegasp : 05-07-2008 alle 19:49. Motivo: le regole di sezione valgono anche per te |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
mi pare di vedere anche il knight...
dopo aver fatto quanto ti ha detto duca bianco dai un occhio qui http://www.hwupgrade.it/forum/showpost.php?p=19629985
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#7 | ||
|
Bannato
Iscritto dal: Oct 2006
Messaggi: 1147
|
Quote:
Voi si che ne capite di sicurezza Un solo appunto: una volta fatto il reebot all'avvio di window nn si avviava più explorer.exe, e mi dava un'errore se provavo ad avviarlo dal task, ho dovuto ricancellare la cartella dal registro di sistema e riavviato il processo Malwarebytes Antimalware invece mi ha rilevato questo trojan: C:\WINDOWS\system32\drivers\downld (Trojan.Agent) -> Quarantined and deleted successfully. Ecco il nuovo log (Hijackthis ora LOG: Logfile of HijackThis v1.99.1 Scan saved at 18.16.15, on 05/07/2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16608) Running processes: log rimosso, leggere le Regole di Sezione Quote:
Ultima modifica di xcdegasp : 05-07-2008 alle 19:48. Motivo: log rimosso, leggere le Regole di Sezione |
||
|
|
|
|
|
#8 |
|
Junior Member
Iscritto dal: May 2006
Messaggi: 15
|
Ok
Ripulisci il sistema con ccleaner. Fix questa con HijackThis O23 - Service: NYOJW - Unknown owner - C:\DOCUME~1\SASYUL~1\IMPOST~1\Temp\NYOJW.exe (file missing) segui le indicazioni di wjmat per ripulirti da knight. |
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Ti rielenco brevemente le modalità di pubblicazione dei log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comodo comando Gestisci allegati nelle Opzioni aggiuntive. Clicca su Gestisci allegati → si aprirà una finestra → Click su Sfoglia → seleziona il file da caricare → Click su Carica → sotto allegati correnti vedrai il tuo log caricato → Chiudi la finestra Altrimenti caricali su [wikisend.com] o su [mediafire.com]. Una volta sul sito → clicca su sfoglia → seleziona il file da caricare → poi invia o upload → aspetta che venga caricato → copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione. Le immagini più grosse salvale in JPG, essendo più leggere, e caricale su fileqube.com che permette di visualizzarle direttamente online. La tua versione di Hijackthis non è aggiornata....scarica da qui l'ultima versione di Hijackthis e mettila in una sua cartella dedicata, rifai la scansione e carica il nuovo log secondo le modalità sarebbe opportuno che ci carichi anche il nuovo log di combofix
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
@ sasyultrasnapoli:
logs rimossi, leggere le Regole di Sezione se ti notificano due volte l'errore e per entrambe le volte non ne tieni conto significa che lo fai volutamente in modo recidivo, pertanto ritieniti ammonito
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#11 | |
|
Bannato
Iscritto dal: Oct 2006
Messaggi: 1147
|
Quote:
Ecco i 2 log dopo aver fixato quello che mi aveva detto il grande Duca - hijackthis.log (ultima versione) - ComboFix.txt Vi ringrazio per la disponibilità |
|
|
|
|
|
|
#12 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt ComboFix deve essere eseguito a macchina dedicata - disconnessi dalla rete, disabilitando momentaneamente i realtime dei software di sicurezza Ti rinnovo l'invito a scansionare il Pc con la trial di Prevx
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#13 | |
|
Bannato
Iscritto dal: Oct 2006
Messaggi: 1147
|
Quote:
ComboFix.txt Purtroppo ancora non ho fatto la scansione di Prevx per 2 motivi: 1) Ho poco tempo (a proposito, è necessaria farla completa, oppure posso fare anche quella ristretta?) 2) Ho un computer che fa letteralmente ca@@re )![]() Cmq grazie per l'aiuto |
|
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
prevx impiega meno di 5 minuti
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 10:46.










, ne ho avuto la conferma anche quando provo a fare delle ricerche in google con la chiave "rimuovere Gromozon" e affini, mi si pianta tutto e Firefox si chiude 


)








