|
|
|
![]() |
|
Strumenti |
![]() |
#61 |
Junior Member
Iscritto dal: Jan 2008
Messaggi: 12
|
Dimenticavo
O16 - DPF: {BD0D1F18-5561-11DC-A0D9-692F56D89593} - non mi ricorda proprio niente Ultima modifica di sienfun : 07-01-2008 alle 18:44. |
![]() |
![]() |
#62 |
Senior Member
Iscritto dal: Nov 2005
Città: Palermo
Messaggi: 1474
|
Salve a tutti, anche io sono stato infettato da un trojan vundo.
Ho scaricato i software consigliati all'inizio del thread e sto facendo le scansioni. Ma questi tools riusciranno a rimuovere il trojan o sarà necessario fare una passata di tutti gli antivirus nominati? Inoltre il vundofix cerca di ruomere i file trovati, ma vuole riavviare il computer e in che modalità dovrei riavviare? Ultima modifica di Naufr4g0 : 07-01-2008 alle 15:39. |
![]() |
![]() |
#63 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
@sienfun
edita il link al post #61
__________________
Try again and you will be luckier.
|
![]() |
![]() |
#64 |
Senior Member
Iscritto dal: Nov 2005
Città: Palermo
Messaggi: 1474
|
Eccovi il link dell'archivio contenente tutti i log dei programmi suggeriti dal thread --> http://naufr4g0.web-gratis.net/logs.zip
Trascrivo inoltre i file trovati dal VundoFix: Codice:
d:\windows\system32\ddayv.dll d:\windows\system32\ddayv.exe d:\windows\system32\ljjklkh.dll d:\windows\system32\vyadd.ini d:\windows\system32\vyadd.ini2 Codice:
d:\windows\system32\ddayv.dll d:\windows\system32\ddayv.exe Volevo allegarli tutti come txt, ma c'era il limite di 3 file max. Ultima modifica di Naufr4g0 : 07-01-2008 alle 18:26. |
![]() |
![]() |
#65 |
Junior Member
Iscritto dal: Jan 2008
Messaggi: 12
|
@ Chill-Out
Scusa ma cosa intendi per edita il link ? Lo devo lanciare? E' una riga del Log di Hthis , lo devo fixare? |
![]() |
![]() |
#66 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Bene Sienfun, ora prosegui cosi:
Scarica AVENGER (Non richiede l’installazione) clicca qui per il download Devi creare una apposta Cartella sul Desktop ed al suo interno scompatta il file ● avvialo ● seleziona Input script manually e clicca sulla lente d'ingrandimento ● nella nuova finestra incolla questo script (tutto il testo in rosso): Files to delete: C:\WINDOWS\System32\fisbshgw.dll ● clicca sul pulsante Done ● clicca sull'icona semaforo verde ● rispondi yes ● Il P.C. dovrebbe riavviarsi da solo; altrimenti riavvia manualmente ● al riavvio del sistema verrà salvato un log in C:\avenger.txt allega il log che verrà rilasciato Quote:
Al termine, allega, anche, un nuovo log di HThis. Ultima modifica di Riverside : 07-01-2008 alle 18:55. |
|
![]() |
![]() |
#67 |
Senior Member
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
|
|
![]() |
![]() |
#68 |
Junior Member
Iscritto dal: Jan 2008
Messaggi: 12
|
@ Riverside
Ecco il link per Avenger http://www.zshare.net/download/62791018442640/ E il nuovo log di Hthis dopo aver fixato la riga indicata http://www.zshare.net/download/6279130eeeab2f/ @ deneb87 and Chill-Out Fatto ! |
![]() |
![]() |
#69 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
O2 - BHO: {40003cd2-71c9-3f8b-6574-3ee683b134ba} - {ab431b38-6ee3-4756-b8f3-9c172dc30004} - C:\WINDOWS\System32\fisbshgw.dll (file missing) se non sai di cosa si tratta, fixa anhe questa: O24 - Desktop Component 0: (no name) - http://nea.ngi.it/splinder/img/sfondo-inch2.jpg aggiorna INTERNET EXPLORER: clicca qui per il download dai una bella ripulita con CCleaner, e per quanto mi riguarda, il tuo problema è risolto. |
|
![]() |
![]() |
#70 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
● se il relativo txt generato è al max 20 kb, deve essere allegato alla discussione, utilizzando l'apposita funzione Gestisci Allegati; ● se superiore a 20 kb, hostato su Zshare clicca qui per raggiungere ZShare, pubblicando, nella discussione, il link che verrà rilasciato per il download quindi riallegali tutti, singolarmente, in formato txt e non zippati, per favore. |
|
![]() |
![]() |
#71 |
Senior Member
Iscritto dal: Nov 2005
Città: Palermo
Messaggi: 1474
|
Ok, un file lo ho uppato su zShare:
prevxcsi.txt - 0.36MB ..altri invece sono in allegato in questo post e sul successivo. ![]() Ultima modifica di Naufr4g0 : 07-01-2008 alle 19:18. |
![]() |
![]() |
#72 |
Senior Member
Iscritto dal: Nov 2005
Città: Palermo
Messaggi: 1474
|
Gli altri due log
|
![]() |
![]() |
#73 |
Junior Member
Iscritto dal: Jan 2008
Messaggi: 12
|
Tutto sembra essere tornato a funzionare per il meglio.
![]() Ringrazio tutti immensamente per l'attenzione.....e per la pazienza Sienfun |
![]() |
![]() |
#74 |
Senior Member
Iscritto dal: Nov 2005
Città: Palermo
Messaggi: 1474
|
Ogni volta che riavvio il computer spuntano nel task manager 4-5 programmi che hanno il nome copiato da altri programmi, ma con uno spazio prima dell'estensione .exe.
I tool per rimuovere Vundo sembrano funzionare in un primo momento, ma poi tutti i file cancellati rispuntano prepotentemente. Consigli? Anche ad altri si è manifestato così questo virus? |
![]() |
![]() |
#75 | |
Messaggi: n/a
|
Quote:
ciao |
|
![]() |
#76 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
il system restore l'hai disabilitato vero?
__________________
Try again and you will be luckier.
|
![]() |
![]() |
#77 |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
@ Naufr4g0 a guardare i log che hai pubblicato ..... bah ...... lasciamo perdere e stendiamo un velo pietoso .....
![]() ![]() Mi serve una informazione: hai, per caso, utilizzato nLite per crearti un cd boot? |
![]() |
![]() |
#78 | |
Senior Member
Iscritto dal: Nov 2005
Città: Palermo
Messaggi: 1474
|
Quote:
No non l'ho usato, però ho scaricato una copia di windows con tutte le ultime patch installate, invece di crearmi un cd di boot io con nLite. Credo cmq che chi l'ha fatto abbia usato proprio nLite. Non mi pare ci siano altri sistemi più pratici. |
|
![]() |
![]() |
#79 |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Non è la domanda esatta; di sbagliato non c'era nulla: è quel che c'era
![]() Rilancia Hthis, e fixa queste voci: O4 - HKCU\..\Policies\Explorer\Run: [NTSecurity] NTSecurity.exe O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVIZIO LOCALE') O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVIZIO DI RETE') O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user') O23 - Service: RPC Security - Unknown owner - D:\WINDOWS\svchost.exe (file missing) Poi, dopo aver Disabilitato il Ripristino configurazione di sistema procedendo in questa maniera: ● tasto destro del mouse sull'icona Risorse del Computer ● seleziona la voce Proprietà ● apri la scheda Ripristino configurazione di Sistema ● spunta la voce Disattiva ripristino configurazione di sistema ● conferma, la modifica, con Applica e, poi Ok Il Ripristino configurazione di sistema deve rimanere disabilitato fino a quando non sarà risolto il problema esposto Svuota il contenuto della cartella Prefetch procedendo in questa maniera: ● clicca su Risorse del Computer ● clicca su Disco locale C: ● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows ● aprila ed, al suo interno, cerca la cartella Prefetch ● aprila ed elimina tutte le voci conservate al suo interno mi raccomando, non eliminare la cartella ripeti le scansione con COMBO, ed allega, nuovamente, il relativo log Scarica PREVX CSI (richiede l’installazione) clicca qui per il download Una volta installato, lancialo: ● esegui una scansione al termine della scansione, clicca su: ● Options ● Save Log allega il log che verrà rilasciato |
![]() |
![]() |
#80 |
Senior Member
Iscritto dal: Nov 2005
Città: Palermo
Messaggi: 1474
|
Il log di prevx CSI devo metterlo tutto o solo la parte relativa ai file infetti?
Non vorrei mettere troppe cose! ![]() Intanto incollo il file infetto che ora è solo 1: Codice:
D:\WINDOWS\system32\ddayv.dll Loaded into: D:\WINDOWS\system32\lsass.exe Loaded into: D:\WINDOWS\Explorer.EXE Loaded into: D:\Programmi\Mozilla Firefox\firefox.exe Loaded from: FILE PX5: A91805770069C14BF452048820F8F300C469883C MD5: 32273ad4f09bbea40e409cd006785170 Determination: BAD Malware Group: Trojan.Vundo Ultima modifica di Naufr4g0 : 07-01-2008 alle 21:11. |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 10:39.