|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
problema apertura c: - trojan trovati da AVG
Il mio software antivirus AVG (che cambierò presto perchè nonostante col pc di casa apra solamente le pagine di msn, gazzetta e facebook e evitando siti pericolosi mi sono infettato lo stesso) mi h rilevato i seguenti trojan:
TROJAN HORSE PSW.ONLINEGAMES.2S file infetto 02g.exe TROJAN HORSE PSW.ONLINEGAMES.2Z file infetto help.exe TROJAN HORSE PSW.GENERIC6.WDI file infetto fool0.dll Il problema mi rallenta molto la navigazione e quando clicco c: mi chiede l'applicazione da scegliere per aprirlo....credo possa essere stato infettato da una chiavetta ma non sono sicuro..se per caso qualcuno sa la procedura per eliminare sti virus e mi consiglia un antivirus free e non troppo pesante come Norton sarei veramente grato |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Ciao benvenuto nel pronto soccorso di HU.
prima ripuliamo il pc poi sistemiamo i software per la sicurezza Per ripulire completamente il pc segui la guida alla disinfezione per infetti ed esegui tutte le scansioni ed il caricamento dei relativi log nelle modalità e nell'ordine indicato. Leggi bene tutto questo post, e arriverai in fondo alla guida in perfetta autonomia salvo in caso di problemi particolari... Con la pulizia files inutili, e le scansioni vere e proprie di antispyware (1 e 2) ed antivirus (3 e 4) avrai un pc già ripulito al 90%, le prima 4 scansioni dureranno minimo un'oretta ciascuna, le altre scansioni sono veloci e servono a noi per avere le informazioni necessarie per i restanti interventi. Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner, vogliamo necessariamente in ordine e anche se non è stato rilevato nulla:
Se il sistema è molto compromesso, e non dovessi riuscire a seguire la guida, prima prova con il rescue cd di avira, a fare una pulizia preliminare. In caso di continui riavvi, schermate blu, ecc.. stacca eventuali hardware nuovi, magari incompatibili e per escludere problemi con quelli già in uso fai un controllo del disco e della RAM, anche una memoria RAM con qualche giorno di vita può essere la causa di tutti i mali... Se pensi che l'infezione possa essere partita da chiavette usb, o di avere hard disk esterni infetti, collegali prima del punto1 in modo che vengano ripuliti durante la disinfezione, in questo modo eviti di reinfettarti ancora dopo che hai ripulito il pc. Nel caso il pc da disinfettare abbia problemi con internet o non ce l'abbia proprio, nelle info dei programmi guarda alla voce Portabilità, in modo da scaricare tutto il necessario da un pc pulito e portare tutto l'occorrente sul pc infetto Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni. Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo... Questa è una brevissima guida alla pubblicazione dei log, qui e qui esempi precisi ed ordinati di come vorremmo tu li caricassi. link utili per il caricamento log ed immagini
caricamento log fileqube.com, wikisend.com, mediafire.com caricamento immagini fileqube.com
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#3 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
Innanzitutto grazie mille questa guida è chiara ed efficace.
Spero sopratutto visto che è la prima volta che pubblico dei log di aver fatto tutto correttamente io ho seuito alla lettera tutte le procedure indicate. Questi sono i log rilevati dalle scansioni: Malwarebytes log>http://www.fileqube.com/file/AaKQaNHcq138599 A-squared log>http://www.fileqube.com/file/qHRWUU138601 Kaspersky log>http://www.fileqube.com/file/suoGDRr138602 DrWeb CureIt log>http://www.fileqube.com/file/GdYATJr138603 Eset Sysinspector log>http://www.fileqube.com/file/XESQVy138604 HiJackthis>http://www.fileqube.com/file/bGtPCNe138605 Gmer log>http://www.fileqube.com/file/LkifPqsa138606 PrevxCSI log>http://www.fileqube.com/file/PdKAjIbv138607 Devo dire che il problema di apertura di c: subito è scomparso. ma si è ripresentato all'avvio successivo del pc, l'altra anomalia che ho ancora è che quandi il pc si avvia mi si apre sempre la finestra di connessione del modem come se qualche programma o processo la richiedesse. Ultima modifica di danyd74 : 25-10-2008 alle 15:20. |
|
|
|
|
|
#4 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
scusate l'inesperienza ma ora che ho inserito i log devo aspettare che qualcuno me li analizzi e mi consigli come eliminare le minacce o devo procedere allo step successivo a tutte le scansioni che ho effettuato?
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
hai fatto bene a fare un "up", può capitare che in giorni un po' frenetici i thread si accavvallino e qualcuno passa involontariamente inosservato...
la prossima volta se entro 8 ore non ricevi risposta replica nel thread per riportarlo in cima alla lista da questa lan non riesco ad accedere a fileqube (non è un problema del sito ma solo di questa rete) se però pazienti fino a stasera, tipo orario di cena, ti posso analizzare i log e darti indicazioni
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#6 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
Certo non c'e' problema, grazie mille per l'interessamento, volevo aspettare ancora una settimana prima di fare up ma il mio pc ha un rallentamento e un traffico in upload e download anomalo quando sono in connessione e faccio veramente fatica a lavorare.
Al massimo posso postare successivamente anche la lista dei miei processi in corso. |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
guarda se già dopo 1 giorno non hai ricevuto rispsota aspettare oltre non ti farebbe acquisire piùprobabilità di ricevere risposte.. se passa inosservato già nel primo giorno poi slitta ancora più in basso e si mischia a quelli risolti
se vuoi già farla la lista dei processi avviati piuò essere una cosa aggiuntiva ben gradita, magari anche un ulteriore scansione con malwarebytes e prevxcsi (dopo malwarebytes) ci potrebbe fare comodo
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
per malwarebytes:
Codice:
Chiavi di registro infette:
HKEY_CLASSES_ROOT\CLSID\{ce7c3cf0-4b15-11d1-abed-709549c10000} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{ce7c3cef-4b15-11d1-abed-709549c10000} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\TypeLib\{ce7c3ce2-4b15-11d1-abed-709549c10000} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\iehlprobj.iehlprobj.1 (Trojan.BHO) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{ce7c3cf0-4b15-11d1-abed-709549c10000} (Trojan.BHO) -> No action taken.
File infetti:
C:\WINDOWS\system32\ieso0.dll (Trojan.BHO) -> No action taken.
a-squared: Codice:
C:\WINDOWS\system32\ieso0.dll In quarantena Adware.Win32.BBT.hk!A2
C:\qyq826j2.com In quarantena Worm.Win32.AutoRun.lmb!A2
C:\WINDOWS\system32\kxvo.exe In quarantena Worm.Win32.AutoRun.lmb!A2
Key: HKEY_CLASSES_ROOT\typelib\{ce7c3ce2-4b15-11d1-abed-709549c10000} In quarantena Trace.Registry.BDHelper
Value: HKEY_CLASSES_ROOT\CLSID\{CE7C3CF0-4B15-11D1-ABED-709549C10000}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.U88!A2
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{CE7C3CF0-4B15-11D1-ABED-709549C10000}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.U88!A2
[448] C:\WINDOWS\system32\Bitkv0.dll In quarantena Trojan-GameThief.Win32.Magania.admu!A2
C:\WINDOWS\system32\Bitkv0.dll In quarantena Trojan-GameThief.Win32.Magania.admu!A2
C:\WINDOWS\system32\dse235rgd0.dll In quarantena Trojan-GameThief.Win32.Magania.admu!A2
C:\WINDOWS\system32\wedasgads0.dll In quarantena Trojan-GameThief.Win32.Magania.admu!A2
kaspersky: Codice:
deleted: virus Worm.Win32.AutoRun.lmb File: G:\qyq826j2.com deleted: virus Worm.Win32.AutoRun.lni File: G:\wpfdd.exe deleted: virus Worm.Win32.AutoRun.lpj File: G:\e.com Codice:
[Scan path] c:\windows\system32\bitkv0.dll c:\windows\system32\bitkv0.dll infettato da Trojan.Nsanti.Packed - cancellato [Scan path] G:\ G:\t2mq2a.com infettato da Trojan.PWS.Gamania.9247 - cancellato G:\ghk.bat infettato da Trojan.Nsanti.Packed - cancellato riesegui HiJackThis optando per l'opzione "Scan Only", al termine il pulsante in basso a sinistra si chiamerà "Fix Checked", quindi seleziona le righe da fixare e premi tale tasto. fixa: Codice:
O2 - BHO: IEHlprObj Class - {CE7C3CF0-4B15-11D1-ABED-709549C10000} - C:\WINDOWS\system32\dse235rgd0.dll
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [kxva] C:\WINDOWS\system32\kxvo.exe
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
prevxCSI: Codice:
[BP] (ACTIVE) C:\WINDOWS\system32\wedasgads0.dll [PX5: D851E74200914EBABC3101D6D92FD900C840A328] Malware Group: Malicious Software [BP] C:\WINDOWS\system32\dse235rgd0.dll [PX5: FAD74E7C00E8270D5097011723644900EC11096E] Malware Group: Cloaked Malware [BP] C:\q3v.com [PX5: 395B5ED8AA6284ACA06802C89F332A00B942EDBD] Malware Group: Cloaked Malware [BP] C:\WINDOWS\system32\wedasgads1.dll [PX5: D851E74200914EBABC3101D6D92FD900C840A328] Malware Group: Malicious Software [BP] C:\WINDOWS\system32\kxvo.exe [PX5: 395B5ED8AA6284ACA06802C89F332A00B942EDBD] Malware Group: Cloaked Malware [GN] C:\WINDOWS\setupapi.log.0.old [PX5: 4731688147A76C9B794E106D04FD1500E60391E8] rifai la scansione con malwarebytes, a-squared e prevxcsi ovviamente mantenedo questo ordine cronologico
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#9 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
Ho rifatto subito la scansione con Malwarebytes' e sotto ho riportato il log, in effetti l'altra volta avevo messo tutte le voci in quarantena ma non mi aveva richiesto il riavvio del pc.
Successivamente,dopo la scansione con A-squared e prima di PrevxCSI ho fatto la Scan Only di Hijackthis ma mi sono comparse delle voci diverse da quelle che mi hai indicato tu da fixare. Ora ti riporto il nuovo log di Hijackthis e poi appena mi puoi dira qualcosa ti riporterò il tutto: log Malwarebytes': http://www.fileqube.com/file/isTOuP145921 log Hijackthis: http://www.fileqube.com/file/iAudAQCF145924 Da come ho capito invece per le altre scansioni che ho eseguito non dovrei più fare niente per il momento? Grazie ancora per la disponibilità |
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
puoi fixare anche queste
Codice:
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://dl8-cdn-01.sun.com/s/ESD44/JSCDL/jdk/6u7/jinstall-6u7-windows-i586-jc.cab ?e=1223472309737&h=b4f224f0776a7dc5dec311d1a493e60b/&filename=jinstall-6u7-windo ws-i586-jc.cab
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#11 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
Qui sotto riporto i processi del mio sistema e i log richiesti....la cosa da notare è che ogni volta che avvio il pc prevx mi segnala due infetti però con la versione free non posso fare il cleanup di essi.
Processi del sistema: http://www.fileqube.com/file/BDQGwppio146914 log malwarebytes: http://www.fileqube.com/file/iiTRqv146915 log A-squared: http://www.fileqube.com/file/GAGYgVZle146917 log hijackthis http://www.fileqube.com/file/LNDDehAt146920 log prevx: http://www.fileqube.com/file/KwCNcf146918 |
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Fai controllare su www.virustotal.com e su http://virscan.org/
Codice:
C:\WINDOWS\system32\wedasgads0.dll C:\q3v.com Una volta sui siti clicca su sfoglia -> cerca i file che ti ho segnalato -> conferma -> Clicca Invia o Upload e attendi l'esito. Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione Se il file dovesse essere nascosto o di sistema, Apri Risorse Computer -> Strumenti -> Opzioni Cartella... -> Visualizzazione -> Seleziona "Visualizza cartelle e file nascosti" -> scendi e togli la spunta a "Nascondi i file di sistema (consigliato) Alla fine della verifica rimetti le impostazioni originali
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#13 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
Ho provato a spuntare in opzioni cartella la visualizzazione dei file nascosti e di sistema sia cliccando ok sia su applica ma non riesco comunque a trovarli i file indicati, perchè tornando poi su opzioni cartella mi ritrovo sempre la spunta sulle due voci, praticamente non posso vedere i file di sistema e quelli nascosti.
Inoltre prevx mi segnala altre due minacce su system32: dse235rgd0.dll e kxvo.exe |
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
carica un nuovo log di prevx
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#15 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
|
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
carica un log di Combofix (leggi bene le info)
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#17 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
log combofix: http://www.fileqube.com/file/pLjcWz147313
|
|
|
|
|
|
#18 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt NB: hai dei supporti removibili USB infetti, mi raccomado non collegare nulla al PC
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#19 |
|
Member
Iscritto dal: Oct 2008
Messaggi: 72
|
ho spostato il file di testo sull'icona combofix, poi ho riavviato manualmente perchè dopo 10 minuti non succedeva niente, questo è il log: http://www.fileqube.com/file/ZgPQdu147425
Per ora ho notato che è comparsa sul desktop un'altra icona di explorer (che al termine di tutta la pulizia metterò in pensione per Mozilla), quando apro il browser ora è subito in linea mentre prima dovevo sempre andare su impostazione e metterlo manualmente, i file nascosti e di sistema ora posso vederli, c: ora si apre senza problemi, prevx ogni volta che avvio il pc mi segnala sempre i virus di sempre (che da come vedo sono stati messi in quarantena da combofix insieme al famigerato outrun). |
|
|
|
|
|
#20 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Per quanto concerne Prevx disinstallalo - reinstallalo e produci nuovo log
__________________
Try again and you will be luckier.
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 15:40.





















