Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing
La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing
Abbiamo visto ancora una volta la Formula E da vicino, ospiti di Jaguar TCS Racing. In questa occasione però curve e rettilinei erano quelli di un circuito permanente, molto diverso dagli stretti passaggi delle strade di Roma
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming
Lenovo ha puntato forte sul gaming negli ultimi anni e lo testimoniano i marchi LEGION e LOQ, il primo per gli amanti delle massime prestazioni e dell'assenza di compromessi, il secondo per chi desidera soluzioni dal buon rapporto tra prestazioni e prezzo. Abbiamo provato due esponenti dell'offerta, così da capire l'effettiva differenza prestazionale.
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione
Nothing propone sul mercato non uno ma ben due auricolari nuovi: Ear di terza generazione e Ear (a) ossia un nuovo modello a basso costo pronto a ritagliarsi una fetta di mercato. Entrambi rimangono fedeli al marchio per il design ancora trasparente ma fanno un balzo in avanti notevole per qualità e soppressione del rumore.  
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 27-05-2008, 11:47   #1
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
[risolto] Virus alert! accanto orologio

Ciao, purtroppo ho beccato un virus. Sono riuscito ad eliminare qualcosa ma mi rimane la scritta VIRUS ALERT! nella system tray accanto all'orologio ed inoltre quando vado su internet mi si aprono finestre a quantità riguardanti soprattutto casinò online.
Vi prego aiutatemi, ciao a tutti.

---------------------
Soluzione: http://www.hwupgrade.it/forum/showpo...4&postcount=53

Ultima modifica di xcdegasp : 29-05-2008 alle 14:05.
ilpuma82 è offline  
Old 27-05-2008, 12:35   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Ciao benvenuto nel pronto soccorso di HU.
Leggi bene le regole di sezione e poi segui bene la guida alla disinfezione per infetti ed esegui tutte le scansioni nell'ordine indicato.

Ti rielenco brevemente le modalità di pubblicazione dei log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comodo comando Gestisci allegati nelle Opzioni aggiuntive.
Clicca su Gestisci allegati -> si aprirà una finestra -> Click su Sfoglia -> seleziona il file da caricare -> Click su Carica -> sotto allegati correnti vedrai il tuo log caricato -> Chiudi la finestra
Altrimenti caricali su [wikisend.com] o su [mediafire.com].
Una volta sul sito -> clicca su sfoglia -> seleziona il file da caricare -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione.
Le immagini più grosse (es. nel caso di PrevX) salvale in JPG, essendo più leggere, e caricale su fileqube.com che permette di visualizzarle direttamente online.

Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner e cancellato gli asd con ADS Scanner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di A-squared scansione deep aggiornato ad oggi
  2. log di F-Secure OnLine oppure di Kaspersky Virus Removal Tool scaricato oggi
  3. log di Dr.Web CureIT scaricato oggi
  4. log di ESET SysInspector
  5. log di HiJackThis
  6. log di Gmer
  7. log di PrevxCSI

In questa maniera, tu avrai un pc già parzialmente ripulito, e noi le informazioni necessarie per i restanti interventi.
Ciao
wjmat è offline  
Old 27-05-2008, 16:44   #3
omihalcon
Senior Member
 
Iscritto dal: Sep 2002
Messaggi: 1637
Interessante questa discussione mi sono imbattuto anch' io in questo virus ieri
...

Spy bot in modalita' provvisoria mi diceva VIRTUMONDE... In piu' mi sono accorto che il servizio aggiornamenti automatici non viene caricato e non solo non si riesce a abilitarlo e a riavviarlo.

norman removal tool ogni volta che riavvio indica che winlogon e' infettato da vundo.gen

Per ora sto reinstallando dato che ci solo solo 2 programmi e nemmeno l' office: pero' mi interesserebbe sapere dove si doveva "smanettare" nel registro per ucciderlo

Ciao
__________________
Prepare for jump to lightspeed!
Windows10 "is a service": che servizio del

driver di stampa WSD: What a Shit Driver!

Ultima modifica di omihalcon : 27-05-2008 alle 16:54.
omihalcon è offline  
Old 27-05-2008, 16:52   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da omihalcon Guarda i messaggi
Interessante questa discussione mi sono imbattuto anch' io in questo virus ieri
...

Spy bot in modalita' provvisoria mi diceva VIRTUMONDE... In piu' mi sono accorto che il servizio aggiornamenti automatici non viene caricato e non solo non si riesce a abilitarlo e a riavviarlo.

norman removal tool ogni volta che riavvio indica che winlogon e' infettato da vundo.gen

Per ora sto reinstallando dato che ci solo solo 2 programmi e nemmeno l' office.

Ciao
Ciao benvenuto nel pronto soccorso di HU.
Comincia a guardare qui la guida per la rimozione di Vundo e posta in quella discussone tutti i log richiesti secondo le modalità.

Modalità pubblicazione log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comando Gestisci allegati nelle Opzioni aggiuntive
Clicca su Gestisci allegati -> Sfoglia -> Carica
Altrimenti caricali su [wikisend.com] o su [mediafire.com].
Una volta sul sito -> clicca su sfoglia -> seleziona il file da caricare -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione.
wjmat è offline  
Old 27-05-2008, 17:39   #5
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
Quote:
Originariamente inviato da ilpuma82 Guarda i messaggi
Ciao, purtroppo ho beccato un virus. Sono riuscito ad eliminare qualcosa ma mi rimane la scritta VIRUS ALERT! nella system tray accanto all'orologio ed inoltre quando vado su internet mi si aprono finestre a quantità riguardanti soprattutto casinò online.
Vi prego aiutatemi, ciao a tutti.
ecco i log richiesti
Allegati
File Type: txt log_dan.txt (873 Bytes, 16 visite)
File Type: txt gmer.txt (13.2 KB, 6 visite)
File Type: txt hijackthis.txt (6.8 KB, 13 visite)

Ultima modifica di ilpuma82 : 27-05-2008 alle 17:57.
ilpuma82 è offline  
Old 27-05-2008, 17:41   #6
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
potresti pubblicarli non zippati per favore?

agevolo le cose, per a-squared:
Codice:
Value: HKEY_CLASSES_ROOT\AppID\toolbar.DLL --> AppID 	detected: Trace.Registry.Adware-17Lele
Value: HKEY_CLASSES_ROOT\TacOnlyOne --> WinSpywareProtect (ver. 5.1) 	detected: Trace.Registry.WinSpywareProtect 5.1

manca il log della scansione con F-Secure Online / kaspersky tool / eset online scanner;
manca il lodella scansione con dr.web cureIT;

dal log HiJackThis:
non mi convince questa riga:
Codice:
O4 - HKLM\..\Run: [CognizanceTS] rundll32.exe C:\PROGRA~1\HPQ\IAM\Bin\AsTsVcc.dll,RegisterModule
riesegui hijackthis optando per la funzione "Scan Only", a fine scansione il pulsante in fondo a sinistra si chiamerà "Fix Checked", quindi selezionare le voci desiderate e premere questo tasto.
Fixa:
Codice:
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
O4 - HKLM\..\Run: [2e5f2bcd] rundll32.exe "C:\WINDOWS\system32\nuuahxdd.dll",b
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programmi\Windows Media Player\WMPNSCFG.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O21 - SSODL: CDRam - {8c3c7e0e-9f0f-406b-bb61-6a962327ba43} - (no file)
per SySInspector rifallo dopo aver fatto quelle scansioni mancanti all'appello

Ultima modifica di xcdegasp : 27-05-2008 alle 17:55.
xcdegasp è offline  
Old 27-05-2008, 22:18   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Da fixare

O4 - HKLM\..\Run: [2e5f2bcd] rundll32.exe "C:\WINDOWS\system32\nuuahxdd.dll",b
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 28-05-2008, 09:50   #8
ilpuma82
Bannato
 
Iscritto dal: Aug 2005
Messaggi: 961
dopo una decina di scansioni varie ho risolto... non si aprono più finestre mentre navigo, è scomparsa la scritta virus alert! ed il pc sembra essersi ripreso.
Ringrazio tutti per l'aiuto

Si può chiudere, ciao
ilpuma82 è offline  
Old 28-05-2008, 10:03   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ilpuma82 Guarda i messaggi
dopo una decina di scansioni varie ho risolto... non si aprono più finestre mentre navigo, è scomparsa la scritta virus alert! ed il pc sembra essersi ripreso.
Ringrazio tutti per l'aiuto

Si può chiudere, ciao
Potresti allegare un nuovo log di HijackThis, grazie.
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 28-05-2008, 12:01   #10
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Dopo aver postato il log come ti ha indicato chill dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide.
wjmat è offline  
Old 28-05-2008, 23:13   #11
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Salve a tutti... anch'io oggi ho preso questo dannato virus... e nonostante tutte le scansioni effettuate, il VIRUS ALERT! accanto all'orologio è ancora lì.

Vi posto tutti i log nella speranza che mi possiate aiutare.

A-Squared: http://www.fileqube.com/shared/kRLlwnD32919
F-Secure: http://www.fileqube.com/shared/BdYRskllU32918
Dr Web: http://www.fileqube.com/shared/cqMpgTS32917
SYSInspector: http://www.fileqube.com/shared/NenbjPe32921
HijackThis: http://www.fileqube.com/shared/edOEB32920
Gmer: http://www.fileqube.com/shared/xMKjwVPNb32923
Prevx: http://www.fileqube.com/shared/KFPCHSk32922

Confido in voi!
lucabondi è offline  
Old 28-05-2008, 23:18   #12
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
Quote:
Originariamente inviato da lucabondi Guarda i messaggi
Salve a tutti... anch'io oggi ho preso questo dannato virus... e nonostante tutte le scansioni effettuate, il VIRUS ALERT! accanto all'orologio è ancora lì.

Vi posto tutti i log nella speranza che mi possiate aiutare.

A-Squared: http://www.fileqube.com/shared/kRLlwnD32919
F-Secure: http://www.fileqube.com/shared/BdYRskllU32918
Dr Web: http://www.fileqube.com/shared/cqMpgTS32917
SYSInspector: http://www.fileqube.com/shared/NenbjPe32921
HijackThis: http://www.fileqube.com/shared/edOEB32920
Gmer: http://www.fileqube.com/shared/xMKjwVPNb32923
Prevx: http://www.fileqube.com/shared/KFPCHSk32922

Confido in voi!
intanto che proseguo nel controllare i tuoi log, fai una pulizia con ATFCleaner a browser chiuso
all'inizio della guida c'è scritto dove scaricarlo e come usarlo anche se è molto intuitivo
xcdegasp è offline  
Old 28-05-2008, 23:20   #13
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
degasp lo mandiamo su vundo?
wjmat è offline  
Old 28-05-2008, 23:29   #14
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
intanto che proseguo nel controllare i tuoi log, fai una pulizia con ATFCleaner a browser chiuso
all'inizio della guida c'è scritto dove scaricarlo e come usarlo anche se è molto intuitivo
L'ho già fatta prima di iniziare tutto... ma farla una secoda volta non farà certo male!
lucabondi è offline  
Old 28-05-2008, 23:31   #15
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
per a-squared:
molti cookies


per f-secure:
Quote:
Vundo.gen148 (virus)

* C:\WINDOWS\SYSTEM32\SSQPJJHW.DLL (Submitted)
* C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL (Submitted)

Vundo.gen38 (virus)

* C:\WINDOWS\SYSTEM32\JTYAVUDT.INI (Submitted)

W32/Suspicious_N.gen (virus)

* F:\PROGRAMMI\CONVERTX\3\CONVERTXTODVDV3.0.0.7 MULTILINGUAL PATCH-TRUE.EXE

scarica Avenger, scompattalo in una directory esclusiva (tipo c:\avenger ) ed eseguilo, infine carica questo script:
Codice:
Files to delete:
C:\windows\system32\ssqPjjHw.DLL
C:\windows\system32\JjJYPFUO.dll
C:\windows\system32\eqpIIiIr.dll
C:\windows\system32\tduvaytj.dll
C:\windows\system32\ubjanhou.dll
C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL
C:\windows\system32\JTYAVUDT.INI
il file "F:\PROGRAMMI\CONVERTX\3\CONVERTXTODVDV3.0.0.7 MULTILINGUAL PATCH-TRUE.EXE" scansionalo su www.virutotal.com


drWeb:
Codice:
C:\Documents and Settings\utente\Desktop\SmitfraudFix\Process.exe - spostato
C:\Documents and Settings\utente\Desktop\SmitfraudFix\restart.exe - spostato

hijackthis:
riesegui hijackthis optando per la funzione "Scan Only", a fine scansione il pulsante in fondo a sinistra si chiamerà "Fix Checked", quindi selezionare le voci desiderate e premere questo tasto.
Fixa:
Codice:
O4 - HKLM\..\Run: [RemoteControl] F:\Programmi\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [LanguageShortcut] F:\Programmi\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "F:\Programmi\Nero\Nero 8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [2c1b0dc0] rundll32.exe "C:\WINDOWS\system32\eqpllilr.dll",b
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
poi fai un nuovo log con HiJackThis e SySinspectator e prevxCSI

Ultima modifica di xcdegasp : 28-05-2008 alle 23:37.
xcdegasp è offline  
Old 28-05-2008, 23:33   #16
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
Quote:
Originariamente inviato da wjmat Guarda i messaggi
degasp lo mandiamo su vundo?
prima vorrei fargli una pulita a manuale poi lo portiamo nella saletta operatoria
xcdegasp è offline  
Old 28-05-2008, 23:38   #17
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
avevo dimenticato di scrivere le cose da fixare con hijackthis
xcdegasp è offline  
Old 28-05-2008, 23:42   #18
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
Prima di proseguire... Avenger fallisce su alcuni file perché dice che i file non esistono...

Quote:
Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\windows\system32\ssqPjjHw.DLL" deleted successfully.

Error: file "C:\windows\system32\JjJYPFUO.dll" not found!
Deletion of file "C:\windows\system32\JjJYPFUO.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\windows\system32\eqpIIiIr.dll" not found!
Deletion of file "C:\windows\system32\eqpIIiIr.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "C:\windows\system32\tduvaytj.dll" deleted successfully.
File "C:\windows\system32\ubjanhou.dll" deleted successfully.
File "C:\DOCUMENTS AND SETTINGS\UTENTE\DESKTOP\BACKUPS\BACKUP-20080528-174554-263.DLL" deleted successfully.
File "C:\windows\system32\JTYAVUDT.INI" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.
Eppure sono lì... anche se per entrare in C: devo fare un giro lungo visto che mi è sparito da risorse del computer.
lucabondi è offline  
Old 28-05-2008, 23:45   #19
xcdegasp
Moderatore
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27465
prosegui con i fix da eseguire tramite hijackthis
xcdegasp è offline  
Old 28-05-2008, 23:55   #20
lucabondi
Junior Member
 
Iscritto dal: May 2008
Messaggi: 27
O4 - HKLM\..\Run: [2c1b0dc0] rundll32.exe "C:\WINDOWS\system32\eqpllilr.dll",b

Questa linea al nuovo controllo è stata sostituita da una identica, ma con un nome file diverso... in ogni caso io l'ho fixata... ma questo file ora è apparso su Prevx...

Hijack: http://www.fileqube.com/shared/rpqQjmi32933
SYS: http://www.fileqube.com/shared/pMafJsw32932
Prevx: http://www.fileqube.com/shared/rpqQjmi32933
lucabondi è offline  
 Discussione Chiusa


La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing La Formula E può correre su un tracciato ...
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming Lenovo LEGION e LOQ: due notebook diversi, stess...
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione Nothing Ear e Ear (a): gli auricolari per tutti ...
Sony FE 16-25mm F2.8 G: meno zoom, più luce Sony FE 16-25mm F2.8 G: meno zoom, più lu...
Motorola edge 50 Pro: design e display al top, meno il prezzo! Recensione Motorola edge 50 Pro: design e display al top, m...
HiSolution amplia i propri servizi e pun...
F1 24 introdurrà migliorie al mod...
Arriva Omnissa, che prenderà in c...
Turista americano torna dall'Europa e si...
Larian al lavoro su due nuovi giochi, cr...
Microsoft Office LTSC 2024 disponibile i...
Fallout 4 è il gioco più v...
Razer Kishi Ultra: ecco il controller pe...
Il Dimensity 6300 di MediaTek porta il 5...
Google combina i team Android, Chrome e ...
Axiante vuole indagare come le imprese i...
Italia quinto mercato europeo per i vide...
Apple celebra la Giornata della Terra co...
La funzionalità 'AI Explorer' di ...
ASUS ROG Ally: la versione più potente c...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:00.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Served by www2v