Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Abbiamo provato per una settimana intera la Can-Am Origin, la Dual Sport elettrica del gruppo canadese BRP: ecco com'è andata tra città, autostrada e un primo assaggio di sterrato
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Nelle ultime settimane abbiamo provato il mouse Logitech G305, la tastiera G316 X 98 e le cuffie G325. Si tratta del setup entry-level di Logitech che ormai, di "entry-level" ha ben poco. Tastiera e mouse offrono prestazioni di livello competitivo con quasi nessuna rinuncia e un livello di personalizzazione estremamente elevato. Le cuffie, invece, hanno mostrato qualche debolezza, ma propongono un ventaglio di funzionalità completo che consente di abbandonare completamente i cavi
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
POCO F9 Pro arriva sul mercato con l'obiettivo di portare prestazioni da smartphone top di gamma in una fascia di prezzo "più aggressiva", senza rinunciare a un comparto fotografico finalmente all'altezza. Dopo averlo testato sul campo, emerge uno smartphone molto più completo rispetto alla generazione precedente, ma anche con alcuni piccoli compromessi che diventano difficili da ignorare quando il prezzo di listino sfiora i 1.000 euro.
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 27-05-2008, 11:47   #1
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
[risolto] Virus alert! accanto orologio

Ciao, purtroppo ho beccato un virus. Sono riuscito ad eliminare qualcosa ma mi rimane la scritta VIRUS ALERT! nella system tray accanto all'orologio ed inoltre quando vado su internet mi si aprono finestre a quantità riguardanti soprattutto casinò online.
Vi prego aiutatemi, ciao a tutti.

---------------------
Soluzione: http://www.hwupgrade.it/forum/showpo...4&postcount=53

Ultima modifica di xcdegasp : 29-05-2008 alle 14:05.
ilpuma82 è offline  
Old 27-05-2008, 12:35   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Ciao benvenuto nel pronto soccorso di HU.
Leggi bene le regole di sezione e poi segui bene la guida alla disinfezione per infetti ed esegui tutte le scansioni nell'ordine indicato.

Ti rielenco brevemente le modalità di pubblicazione dei log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comodo comando Gestisci allegati nelle Opzioni aggiuntive.
Clicca su Gestisci allegati -> si aprirà una finestra -> Click su Sfoglia -> seleziona il file da caricare -> Click su Carica -> sotto allegati correnti vedrai il tuo log caricato -> Chiudi la finestra
Altrimenti caricali su [wikisend.com] o su [mediafire.com].
Una volta sul sito -> clicca su sfoglia -> seleziona il file da caricare -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione.
Le immagini più grosse (es. nel caso di PrevX) salvale in JPG, essendo più leggere, e caricale su fileqube.com che permette di visualizzarle direttamente online.

Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner e cancellato gli asd con ADS Scanner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di A-squared scansione deep aggiornato ad oggi
  2. log di F-Secure OnLine oppure di Kaspersky Virus Removal Tool scaricato oggi
  3. log di Dr.Web CureIT scaricato oggi
  4. log di ESET SysInspector
  5. log di HiJackThis
  6. log di Gmer
  7. log di PrevxCSI

In questa maniera, tu avrai un pc già parzialmente ripulito, e noi le informazioni necessarie per i restanti interventi.
Ciao
wjmat è offline  
Old 27-05-2008, 16:44   #3
omihalcon
Senior Member
 
Iscritto dal: Sep 2002
Messaggi: 1810
Interessante questa discussione mi sono imbattuto anch' io in questo virus ieri
...

Spy bot in modalita' provvisoria mi diceva VIRTUMONDE... In piu' mi sono accorto che il servizio aggiornamenti automatici non viene caricato e non solo non si riesce a abilitarlo e a riavviarlo.

norman removal tool ogni volta che riavvio indica che winlogon e' infettato da vundo.gen

Per ora sto reinstallando dato che ci solo solo 2 programmi e nemmeno l' office: pero' mi interesserebbe sapere dove si doveva "smanettare" nel registro per ucciderlo

Ciao
__________________
Prepare for jump to lightspeed!

Windows10 "is a service": che servizio del
Win11 24H2
driver di stampa WSD: What a Shit Driver!

Ultima modifica di omihalcon : 27-05-2008 alle 16:54.
omihalcon è offline  
Old 27-05-2008, 16:52   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da omihalcon Guarda i messaggi
Interessante questa discussione mi sono imbattuto anch' io in questo virus ieri
...

Spy bot in modalita' provvisoria mi diceva VIRTUMONDE... In piu' mi sono accorto che il servizio aggiornamenti automatici non viene caricato e non solo non si riesce a abilitarlo e a riavviarlo.

norman removal tool ogni volta che riavvio indica che winlogon e' infettato da vundo.gen

Per ora sto reinstallando dato che ci solo solo 2 programmi e nemmeno l' office.

Ciao
Ciao benvenuto nel pronto soccorso di HU.
Comincia a guardare qui la guida per la rimozione di Vundo e posta in quella discussone tutti i log richiesti secondo le modalità.

Modalità pubblicazione log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comando Gestisci allegati nelle Opzioni aggiuntive
Clicca su Gestisci allegati -> Sfoglia -> Carica
Altrimenti caricali su [wikisend.com] o su [mediafire.com].
Una volta sul sito -> clicca su sfoglia -> seleziona il file da caricare -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione.
wjmat è offline  
Old 27-05-2008, 17:39   #5
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
Quote:
Originariamente inviato da ilpuma82 Guarda i messaggi
Ciao, purtroppo ho beccato un virus. Sono riuscito ad eliminare qualcosa ma mi rimane la scritta VIRUS ALERT! nella system tray accanto all'orologio ed inoltre quando vado su internet mi si aprono finestre a quantità riguardanti soprattutto casinò online.
Vi prego aiutatemi, ciao a tutti.
ecco i log richiesti
Allegati
File Type: txt log_dan.txt (873 Bytes, 16 visite)
File Type: txt gmer.txt (13.2 KB, 6 visite)
File Type: txt hijackthis.txt (6.8 KB, 13 visite)

Ultima modifica di ilpuma82 : 27-05-2008 alle 17:57.
ilpuma82 è offline  
Old 27-05-2008, 17:41   #6
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
potresti pubblicarli non zippati per favore?

agevolo le cose, per a-squared:
Codice:
Value: HKEY_CLASSES_ROOT\AppID\toolbar.DLL --> AppID 	detected: Trace.Registry.Adware-17Lele
Value: HKEY_CLASSES_ROOT\TacOnlyOne --> WinSpywareProtect (ver. 5.1) 	detected: Trace.Registry.WinSpywareProtect 5.1

manca il log della scansione con F-Secure Online / kaspersky tool / eset online scanner;
manca il lodella scansione con dr.web cureIT;

dal log HiJackThis:
non mi convince questa riga:
Codice:
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HPQ\IAM\Bin\AsTsVcc.dll,RegisterModule
riesegui hijackthis optando per la funzione "Scan Only", a fine scansione il pulsante in fondo a sinistra si chiamerà "Fix Checked", quindi selezionare le voci desiderate e premere questo tasto.
Fixa:
Codice:
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
O4 - HKLM\..\Run: [2e5f2bcd] rundll32.exe "C:\WINDOWS\system32\nuuahxdd.dll",b
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programmi\Windows Media Player\WMPNSCFG.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O21 - SSODL: CDRam - {8c3c7e0e-9f0f-406b-bb61-6a962327ba43} - (no file)
per SySInspector rifallo dopo aver fatto quelle scansioni mancanti all'appello

Ultima modifica di xcdegasp : 27-05-2008 alle 17:55.
xcdegasp è offline  
Old 27-05-2008, 22:18   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Da fixare

O4 - HKLM\..\Run: [2e5f2bcd] rundll32.exe "C:\WINDOWS\system32\nuuahxdd.dll",b
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 28-05-2008, 09:50   #8
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
dopo una decina di scansioni varie ho risolto... non si aprono più finestre mentre navigo, è scomparsa la scritta virus alert! ed il pc sembra essersi ripreso.
Ringrazio tutti per l'aiuto

Si può chiudere, ciao
ilpuma82 è offline  
Old 28-05-2008, 10:03   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ilpuma82 Guarda i messaggi
dopo una decina di scansioni varie ho risolto... non si aprono più finestre mentre navigo, è scomparsa la scritta virus alert! ed il pc sembra essersi ripreso.
Ringrazio tutti per l'aiuto

Si può chiudere, ciao
Potresti allegare un nuovo log di HijackThis, grazie.
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 28-05-2008, 12:01   #10
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Dopo aver postato il log come ti ha indicato chill dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide.
wjmat è offline  
Old 28-05-2008, 23:13   #11
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Salve a tutti... anch'io oggi ho preso questo dannato virus... e nonostante tutte le scansioni effettuate, il VIRUS ALERT! accanto all'orologio è ancora lì.

Vi posto tutti i log nella speranza che mi possiate aiutare.

A-Squared: http://www.fileqube.com/shared/kRLlwnD32919
F-Secure: http://www.fileqube.com/shared/BdYRskllU32918
Dr Web: http://www.fileqube.com/shared/cqMpgTS32917
SYSInspector: http://www.fileqube.com/shared/NenbjPe32921
HijackThis: http://www.fileqube.com/shared/edOEB32920
Gmer: http://www.fileqube.com/shared/xMKjwVPNb32923
Prevx: http://www.fileqube.com/shared/KFPCHSk32922

Confido in voi!
lucabondi è offline  
Old 28-05-2008, 23:18   #12
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da lucabondi Guarda i messaggi
Salve a tutti... anch'io oggi ho preso questo dannato virus... e nonostante tutte le scansioni effettuate, il VIRUS ALERT! accanto all'orologio è ancora lì.

Vi posto tutti i log nella speranza che mi possiate aiutare.

A-Squared: http://www.fileqube.com/shared/kRLlwnD32919
F-Secure: http://www.fileqube.com/shared/BdYRskllU32918
Dr Web: http://www.fileqube.com/shared/cqMpgTS32917
SYSInspector: http://www.fileqube.com/shared/NenbjPe32921
HijackThis: http://www.fileqube.com/shared/edOEB32920
Gmer: http://www.fileqube.com/shared/xMKjwVPNb32923
Prevx: http://www.fileqube.com/shared/KFPCHSk32922

Confido in voi!
intanto che proseguo nel controllare i tuoi log, fai una pulizia con ATFCleaner a browser chiuso
all'inizio della guida c'è scritto dove scaricarlo e come usarlo anche se è molto intuitivo
xcdegasp è offline  
Old 28-05-2008, 23:20   #13
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
degasp lo mandiamo su vundo?
wjmat è offline  
Old 28-05-2008, 23:29   #14
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
intanto che proseguo nel controllare i tuoi log, fai una pulizia con ATFCleaner a browser chiuso
all'inizio della guida c'è scritto dove scaricarlo e come usarlo anche se è molto intuitivo
L'ho già fatta prima di iniziare tutto... ma farla una secoda volta non farà certo male!
lucabondi è offline  
Old 28-05-2008, 23:31   #15
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
per a-squared:
molti cookies


per f-secure:
Quote:
Vundo.gen148 (virus)

* C:\WINDOWS\SYSTEM32\SSQPJJHW.DLL (Submitted)
* C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL (Submitted)

Vundo.gen38 (virus)

* C:\WINDOWS\SYSTEM32\JTYAVUDT.INI (Submitted)

W32/Suspicious_N.gen (virus)

* F:\PROGRAMMI\CONVERTX\3\CONVERTXTODVDV3.0.0.7 MULTILINGUAL PATCH-TRUE.EXE

scarica Avenger, scompattalo in una directory esclusiva (tipo c:\avenger ) ed eseguilo, infine carica questo script:
Codice:
Files to delete:
C:\windows\system32\ssqPjjHw.DLL
C:\windows\system32\JjJYPFUO.dll
C:\windows\system32\eqpIIiIr.dll
C:\windows\system32\tduvaytj.dll
C:\windows\system32\ubjanhou.dll
C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL
C:\windows\system32\JTYAVUDT.INI
il file "F:\PROGRAMMI\CONVERTX\3\CONVERTXTODVDV3.0.0.7 MULTILINGUAL PATCH-TRUE.EXE" scansionalo su www.virutotal.com


drWeb:
Codice:
C:\Documents and Settings\utente\Desktop\SmitfraudFix\Process.exe - spostato
C:\Documents and Settings\utente\Desktop\SmitfraudFix\restart.exe - spostato

hijackthis:
riesegui hijackthis optando per la funzione "Scan Only", a fine scansione il pulsante in fondo a sinistra si chiamerà "Fix Checked", quindi selezionare le voci desiderate e premere questo tasto.
Fixa:
Codice:
O4 - HKLM\..\Run: [RemoteControl] F:\Programmi\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [LanguageShortcut] F:\Programmi\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "F:\Programmi\Nero\Nero 8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [2c1b0dc0] rundll32.exe "C:\WINDOWS\system32\eqpllilr.dll",b
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
poi fai un nuovo log con HiJackThis e SySinspectator e prevxCSI

Ultima modifica di xcdegasp : 28-05-2008 alle 23:37.
xcdegasp è offline  
Old 28-05-2008, 23:33   #16
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da wjmat Guarda i messaggi
degasp lo mandiamo su vundo?
prima vorrei fargli una pulita a manuale poi lo portiamo nella saletta operatoria
xcdegasp è offline  
Old 28-05-2008, 23:38   #17
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
avevo dimenticato di scrivere le cose da fixare con hijackthis
xcdegasp è offline  
Old 28-05-2008, 23:42   #18
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Prima di proseguire... Avenger fallisce su alcuni file perché dice che i file non esistono...

Quote:
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\windows\system32\ssqPjjHw.DLL" deleted successfully.

Error: file "C:\windows\system32\JjJYPFUO.dll" not found!
Deletion of file "C:\windows\system32\JjJYPFUO.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\windows\system32\eqpIIiIr.dll" not found!
Deletion of file "C:\windows\system32\eqpIIiIr.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "C:\windows\system32\tduvaytj.dll" deleted successfully.
File "C:\windows\system32\ubjanhou.dll" deleted successfully.
File "C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL" deleted successfully.
File "C:\windows\system32\JTYAVUDT.INI" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.
Eppure sono lì... anche se per entrare in C: devo fare un giro lungo visto che mi è sparito da risorse del computer.
lucabondi è offline  
Old 28-05-2008, 23:45   #19
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
prosegui con i fix da eseguire tramite hijackthis
xcdegasp è offline  
Old 28-05-2008, 23:55   #20
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
O4 - HKLM\..\Run: [2c1b0dc0] rundll32.exe "C:\WINDOWS\system32\eqpllilr.dll",b

Questa linea al nuovo controllo è stata sostituita da una identica, ma con un nome file diverso... in ogni caso io l'ho fixata... ma questo file ora è apparso su Prevx...

Hijack: http://www.fileqube.com/shared/rpqQjmi32933
SYS: http://www.fileqube.com/shared/pMafJsw32932
Prevx: http://www.fileqube.com/shared/rpqQjmi32933
lucabondi è offline  
 Discussione Chiusa


Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia) Test ride Can-Am Origin: la moto elettrica che f...
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco Logitech G325, G305 e G316 X: il tris per chi no...
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6 Qualcomm annuncia la nuova generazione di SoC Sn...
HEO Space ha rilasciato una nuova immagi...
La missione Artemis III sarebbe in ritar...
Apple apre Music Hall, una sala concerto...
Adobe arriva su Gemini e Claude: nuove f...
Non solo Fideuram: quasi 2 milioni di it...
I lettori CD di fascia alta potrebbero s...
Tutto il meglio di Amazon weekend: 5 nov...
Proscenic P15+ a 113€ su Amazon: scopa e...
TP-Link Wi-Fi 6 a 59,99€ e Tenda 4G03 Pr...
Un quasi top di gamma a 461€: lo smartph...
Roborock Saros 20 Neo e Flow Complete: 3...
Mac mini si trasforma: chip a 2 nanometr...
Su Amazon c'è un super TV Samsung...
La Cina ha rilasciato un satellite dallo...
Il satellite LINK è rientrato nel...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:22.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v