|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 | |
|
Senior Member
Iscritto dal: Apr 2008
Città: Cernusco Sul Naviglio (MI)
Messaggi: 1292
|
freescan
salte a tutto, da un paio di giorni mi sono preso un virus chiamato freescan (questo è il nome del file), nonostante io abbia fatto la scansione antivirus (dopo aver aggiornato l'antivirus ed essermi scollegato da internet (fisicamente)) continuano ad aprirsi delle finestre che mi dicono di scaricare antivirus 2009 (che probabilmente è un virus), e avg continua a trovarmi questo virus ogni 20-30 secondi.....
avete dei consigli da dare? EDIT: questo è il log di hijackthis Quote:
Ultima modifica di SwOrDoFmYdEsTiNy : 06-01-2009 alle 19:51. |
|
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
fixa:
Codice:
O2 - BHO: (no name) - {76b4cfa3-5330-40e0-8557-ac3d416462cc} - (no file)
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [CPM0b48182c] Rundll32.exe "c:\windows\system32\kuzeduhu.dll",a
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programmi\Windows Media Player\WMPNSCFG.exe
O20 - AppInit_DLLs: avgrsstx.dll C:\WINDOWS\system32\siwipuyo.dll c:\windows\system32\kuzeduhu.dll
O20 - Winlogon Notify: pmNfeBQj - pmNfeBQj.dll (file missing)
O21 - SSODL: SSODL - {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} - c:\windows\system32\kuzeduhu.dll
O22 - SharedTaskScheduler: STS - {EC43E3FD-5C60-46a6-97D7-E0B85DBDD6C4} - c:\windows\system32\kuzeduhu.dll
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Apr 2008
Città: Cernusco Sul Naviglio (MI)
Messaggi: 1292
|
mentre eseguivo la scansione con malwarebytes mi è apparsa questa finestra....che sta succedendo?
P.s. io sto seguendo la guida alla disinfestazione ma ci sono un sacco di programmi da installare, e sopratutto mi dice che non sono degli eseguibili di win32, quindi ho dei problemi con il download perchè verso il 20° tentativo prendono a funzionare (cioè dopo 20 volte che li scarico!) |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
prova con un rescue cd, effettuerai una scansione antivirus partendo direttamente dal cd indifferentemente dallo stato del tuo sistema operativo
guida e link al rescue cd di kaspersky -> permette di salvare un log che ci puoi caricare secondo le modalità poi se la situazione migliora vediamo come procedere
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Apr 2008
Città: Cernusco Sul Naviglio (MI)
Messaggi: 1292
|
appena finita la scansione con malwarebytes eccovi il log, cosi mi dite come procedere!
Codice:
Malwarebytes' Anti-Malware 1.32
Versione del database: 1625
Windows 5.1.2600 Service Pack 3
06/01/2009 21.26.24
mbam-log-2009-01-06 (21-26-20).txt
Tipo di scansione: Scansione completa (C:\|)
Elementi scansionati: 105273
Tempo trascorso: 20 minute(s), 43 second(s)
Processi delle memoria infetti: 0
Moduli della memoria infetti: 1
Chiavi di registro infette: 8
Valori di registro infetti: 4
Elementi dato del registro infetti: 2
Cartelle infette: 0
File infetti: 9
Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)
Moduli della memoria infetti:
c:\WINDOWS\system32\kuzeduhu.dll (Trojan.Vundo.H) -> No action taken.
Chiavi di registro infette:
HKEY_CLASSES_ROOT\CLSID\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{0e64e841-2463-47c9-8797-daf2810bbf61} (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IProxyProvider (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken.
Valori di registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cpm0b48182c (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\ssodl (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{0e64e841-2463-47c9-8797-daf2810bbf61} (Trojan.Vundo) -> No action taken.
Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: c:\windows\system32\kuzeduhu.dll -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: system32\kuzeduhu.dll -> No action taken.
Cartelle infette:
(Nessun elemento malevolo rilevato)
File infetti:
c:\WINDOWS\system32\kuzeduhu.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\vutofudi.dll (Trojan.Vundo) -> No action taken.
C:\WINDOWS\system32\zuzogomi.dll (Trojan.Vundo) -> No action taken.
C:\WINDOWS\system32\kokufara.dll (Trojan.Vundo) -> No action taken.
C:\Documents and Settings\andrea\Impostazioni locali\Temp\Temporary Internet Files\Content.IE5\AOF9WBJ0\style[1] (Trojan.Vundo) -> No action taken.
C:\WINDOWS\cookies.ini (Malware.Trace) -> No action taken.
C:\WINDOWS\pskt.ini (Trojan.Vundo) -> No action taken.
C:\WINDOWS\BM0b48182c.xml (Trojan.Vundo) -> No action taken.
C:\WINDOWS\BM0b48182c.txt (Trojan.Vundo) -> No action taken.
[/quote] se non erro li c'è scritto che il virus si chiama Vundo, e mi sembrare di aver letto una qualche guida particolare su come eliminarlo!
edit: eccovi il log dopo avergli detto di eliminare tutto
[quote]Malwarebytes' Anti-Malware 1.32
Versione del database: 1625
Windows 5.1.2600 Service Pack 3
06/01/2009 21.33.27
mbam-log-2009-01-06 (21-33-27).txt
Tipo di scansione: Scansione completa (C:\|)
Elementi scansionati: 105273
Tempo trascorso: 20 minute(s), 43 second(s)
Processi delle memoria infetti: 0
Moduli della memoria infetti: 1
Chiavi di registro infette: 8
Valori di registro infetti: 4
Elementi dato del registro infetti: 2
Cartelle infette: 0
File infetti: 9
Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)
Moduli della memoria infetti:
c:\WINDOWS\system32\kuzeduhu.dll (Trojan.Vundo.H) -> Delete on reboot.
Chiavi di registro infette:
HKEY_CLASSES_ROOT\CLSID\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{0e64e841-2463-47c9-8797-daf2810bbf61} (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\dslcnnct (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\IProxyProvider (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully.
Valori di registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\cpm0b48182c (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\ssodl (Trojan.Vundo.H) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{0e64e841-2463-47c9-8797-daf2810bbf61} (Trojan.Vundo) -> Quarantined and deleted successfully.
Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: c:\windows\system32\kuzeduhu.dll -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: system32\kuzeduhu.dll -> Quarantined and deleted successfully.
Cartelle infette:
(Nessun elemento malevolo rilevato)
File infetti:
c:\WINDOWS\system32\kuzeduhu.dll (Trojan.Vundo.H) -> Delete on reboot.
C:\WINDOWS\system32\vutofudi.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\zuzogomi.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\kokufara.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\Documents and Settings\andrea\Impostazioni locali\Temp\Temporary Internet Files\Content.IE5\AOF9WBJ0\style[1] (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\cookies.ini (Malware.Trace) -> Quarantined and deleted successfully.
C:\WINDOWS\pskt.ini (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\BM0b48182c.xml (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\WINDOWS\BM0b48182c.txt (Trojan.Vundo) -> Quarantined and deleted successfully.
Ultima modifica di xcdegasp : 07-01-2009 alle 01:18. |
|
|
|
|
|
#6 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Devi semplicemente seguire la Guida alla disinfezione come indicato qui http://www.hwupgrade.it/forum/showpo...44&postcount=2 allegando i log per il controllo come indicato nelle Regole di sezione che ho in firma
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#7 | |
|
Senior Member
Iscritto dal: Apr 2008
Città: Cernusco Sul Naviglio (MI)
Messaggi: 1292
|
Quote:
P.s. ma pensate che avg sia meglio sostituirlo o tenerlo? |
|
|
|
|
|
|
#8 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Ciao
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Apr 2008
Città: Cernusco Sul Naviglio (MI)
Messaggi: 1292
|
Quote:
P.s. grazie per il link alla guida |
|
|
|
|
|
|
#10 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Prego
__________________
Try again and you will be luckier.
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 20:40.





















