Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 09-09-2008, 05:16   #1
Dukessa
Junior Member
 
Iscritto dal: May 2005
Messaggi: 25
Virtumonde - Trojan.Vundo.H Eliminato

Ciao a tutti

Volevo condividere questa piacevolissima esperienza ( ) con tutti quelli che hanno avuto o che avranno lo stesso problema, risolto nel mio caso per fortuna, non senza difficoltà

Il caro Virtumonde, un Trojan malefico in varie versioni, mutante recidivo, che continua a rigenerarsi anche cancellando chiavi di registro, exe, dll, temporanei...e che vi butta dentro al pc di tutto, attaccandosi alla maggior parte dei browser e al winlogon, quindi caricato "a priori"...e da qui una delle difficoltà nell'eliminarlo.

La soluzione, nel mio caso è stato un mix tra (nell'ordine di utilizzo): Avast, Spybot, VundoFix, Malwarebytes, ATF Cleaner (dallo stesso autore di VundoFix), Hijackthis, Prevx e Avenger.

Fondamentali ognuno a modo loro per aver portato a termine la rimozione.

Alcuni ho visto che hanno avuto conseguenze più serie dopo aver preso questo trojan (pubblicità varie, popup, menu e icone che scompaiono, programmi che terminano da soli..), ma forse è solo perchè ho notato ed eliminato il problema in tempo, quindi ho solo avuto rallentamenti di sistema e simpatiche nuove entri nel TaskManager, oltre che in c:\windows e system32.

Dopo che Avast mi ha annunciato la presenza del trojan, mi sono data alla caccia...e ahime, mi fossi ricordata di rinstallare Spybot prima, probabilmente non sarebbe successo niente...e invece mi sono dimenticata dall'ultima formattazione.

Ad-Aware ha rilevato poco e nulla, Spybot qualcosa ma non tutto, ma abbastanza da farmi continuare la ricerca (ma infatti la sua funzione è principalmente il prevenire, non tanto il curare).
Malwarebytes è stato sicuramente il più efficace sia nel rilevare i file di Virtumonde (circa 40 ) sia nel rimuoverne il più possibile.
Tramite controlli successivi con Hijackthis e Vundofix ho proceduto a controllare l'effettiva eliminazione di file e dll, e dopo una bella pulizia con ATF Cleaner (ma anche CCleaner), ho fatto gli ultimi controlli che mi davano tutto pulito finalmente, a parte Prevx, che rilevava dei file ancora presenti (che però non riuscivo a trovare tramite il Cerca).
Avenger ha fatto poi il suo dovere, avendogli dato il comando di eliminare quegli ultimi file al successivo riavvio.
Ultimo controllo generale, con tutti i tool usati, incluso Prevx...e magia, trojan sparito

Adesso però l'unica cosa che rimane, e che mi turba, è rundll32 che continua ad essere caricato all'avvio...benchè non carichi più il trojan e possa essere killato senza che torni continuamente, preferirei che non stesse lì nel TaskManager...
Quindi questa è una richiesta di controllo finale per i supergeni del forum
Se magari potete confermare che è tutto nella norma, o eventualmente cosa togliere per non caricare rundll32, riterrò che la questione sia finalmente risolta completamente
Allego l'ultimo log di Hijackthis (non mi pare di notare nessuno sconosciuto).
Allegati
File Type: txt hijackthis.txt (9.1 KB, 5 visite)
__________________
Thermaltake Element S - Asus P6T Deluxe V2 - Intel QuadCore i7 920 + Noctua - 3x 2GB DDR3-1333 RAM Corsair Dominator - NVIDIA GeForce 9800 GTX (ancora per poco )

Ultima modifica di Dukessa : 09-09-2008 alle 05:21.
Dukessa è offline   Rispondi citando il messaggio o parte di esso
Old 09-09-2008, 08:47   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
ciao
spostiamoci qui nella guida per vundo www.hwupgrade.it/forum/showthread.php?t=1603273

è sicuramente stato mbam il programma risolutivo
per sicurezza potresti fare una scansione con combofix come indicato in guida e caricarci il log
  • Lancia HiJackThis
  • Clicca Do a scan only
  • Metti la spunta a fianco delle righe che ti segnalo qui sotto
  • Clicca su Fix Checked
  • Riavvia il pc
  • Lancia HiJackThis
  • Do a system scan and save a logfile
  • Carica il nuovo log con la funzione gestisci allegati
_________________________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ecc.) disinstallale pure se non le usi.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
Codice:
O4 - HKLM\..\Run: [OpenDNS Update] "C:\Software\OpenDNS Updater\OpenDNS Updater.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Software\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background

rundll è legato a nvidia quindi te lo puoi tenere
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 09-09-2008, 14:22   #3
Dukessa
Junior Member
 
Iscritto dal: May 2005
Messaggi: 25
Quote:
Originariamente inviato da wjmat Guarda i messaggi
è sicuramente stato mbam il programma risolutivo
per sicurezza potresti fare una scansione con combofix come indicato in guida e caricarci il log
Malwarebytes è stato decisivo, ma anche gli altri mi sono stati molto utili, altrimenti non avrei potuto controllare che effettivamente fosse stato estirpato del tutto.

Quote:
Originariamente inviato da wjmat Guarda i messaggi
Codice:
O4 - HKLM\..\Run: [OpenDNS Update] "C:\Software\OpenDNS Updater\OpenDNS Updater.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Software\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
Tolgo solo iTunes e Adobe Reader, il resto mi serve.
C'è per caso altro che consigli di togliere? tipo mdnsresponder...ecc

Quote:
Originariamente inviato da wjmat Guarda i messaggi
rundll è legato a nvidia quindi te lo puoi tenere
Si lo so che nvidia lo usa all'avvio, ma sono sicura che prima che arrivasse il trojan, rundll32 non rimaneva lì nel TaskManager...
Allegati
File Type: txt ComboFix.txt (20.1 KB, 6 visite)
__________________
Thermaltake Element S - Asus P6T Deluxe V2 - Intel QuadCore i7 920 + Noctua - 3x 2GB DDR3-1333 RAM Corsair Dominator - NVIDIA GeForce 9800 GTX (ancora per poco )

Ultima modifica di Dukessa : 09-09-2008 alle 14:24.
Dukessa è offline   Rispondi citando il messaggio o parte di esso
Old 09-09-2008, 14:31   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Codice:
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6052c9b0-59f9-11dd-85f8-806d6172696f}]
\Shell\AutoRun\command - E:\Setup.exe

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{eba3571c-7dd2-11dd-ac9f-001e8ccfb492}]
\Shell\AutoRun\command - .\run\autorun.exe
\Shell\open\Command - .\run\autorun.exe
queste voci in combofix vorrei che le vedesse anche chill per una sua opinione, così in caso le leviamo

per il resto io lascierei così
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 09-09-2008, 15:30   #5
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
dovresti avere in giro una chiavetta infetta..... non inserirla per il momento

Apri il Blocco Note e incolla tutto il codice qui sotto
Codice:
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6052c9b0-59f9-11dd-85f8-806d6172696f}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{eba3571c-7dd2-11dd-ac9f-001e8ccfb492}]
Salva il file sul Desktop come CFScript.txt → Trascina il file di testo appena creato (CFScript.txt) sull'icona di ComboFix che riconoscerà il comando di cancellazione → al termine il PC si dovrebbe riavviare (eventualmente fallo tu manualmente) → al riavvio allega il log che trovi in C:\ComboFix.txt
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 09-09-2008, 17:04   #6
Dukessa
Junior Member
 
Iscritto dal: May 2005
Messaggi: 25
Ora che mi ci fai pensare penso di sì....l ho usata ieri sera appunto, per trasferire i tool che avevo sul portatile, e Avast mi ha detto che c'era roba strana, e sia lui che io ho provveduto ad eliminare il tutto.
Però magari nel frattempo ha copiato chiavi di registro su questo pc...
Ecco il nuovo log.
Tutto ok adesso? Devo fare altro per la chiavetta?
Allegati
File Type: txt ComboFix.txt (19.3 KB, 2 visite)
__________________
Thermaltake Element S - Asus P6T Deluxe V2 - Intel QuadCore i7 920 + Noctua - 3x 2GB DDR3-1333 RAM Corsair Dominator - NVIDIA GeForce 9800 GTX (ancora per poco )
Dukessa è offline   Rispondi citando il messaggio o parte di esso
Old 09-09-2008, 17:37   #7
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
se ti sembra di essere a posto (dai log vedo questo, ma potrebbe esserci altro che puoi vedere solo tu)
dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide

una volta con pc protetto sistemiamo la chiavetta
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
LG UltraFine evo 6K: il primo monitor al...
DJI cambia direzione: investe in Elegoo ...
Black Friday Narwal 2025: risparmi da ca...
Phishing evoluto contro Apple ID: caso f...
Prestazioni in discesa nei giochi? NVIDI...
Addio ai banner dei cookie? L'UE spinge ...
Le offerte Black Friday per gli smartpho...
Il controllo qualità degli iPhone...
Qualcomm Snapdragon X Elite vola con il ...
A2RL Season 2: storia, innovazione e sor...
Core Ultra Series 3: Intel conferma l'ev...
Black Friday Amazon: la GeForce RTX 5070...
EcoFlow, il Black Friday porta grande ri...
Gli sconti più pesanti del Black ...
Smart #5 BRABUS segna il nuovo record di...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 19:36.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v