Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
MSI FORGE GK600 TKL WIRELESS: switch lineari hot-swap, tripla connettività, display LCD e 5 strati di fonoassorbimento. Ottima in gaming, a 79,99 euro
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI porta un importante aggiornamento alla sua linea di gimbal camera tascabili con Osmo Pocket 4: sensore CMOS da 1 pollice rinnovato, gamma dinamica a 14 stop, profilo colore D-Log a 10 bit, slow motion a 4K/240fps e 107 GB di archiviazione integrata. Un prodotto pensato per i creator avanzati, ma che convince anche per l'uso quotidiano
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Il primo headset open-back della linea INZONE arriva a 200 euro con driver derivati dalle cuffie da studio MDR-MV1 e un peso record di soli 199 grammi
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 23-01-2010, 18:11   #1
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Trojan SHeur 2 insistente

Ciao,
Allego il log di hijackthis, e vi espongo il problema:

praticamente, nonostante scansioni in modalità normale o provvisoria con AVG (a volte trovandolo e a volte no) ogni tanto all'avvio del pc ricompariva l'avviso di AVG che era stato trovato e bloccato (SHEur2).

Il pc è finito quindi nelle mie mani per sistemarlo...
Alla fine ho svuotato la quarantena di AVG (non vi dico quanta roba c'era dentro ),ho cancellato con ccleaner tutti i files temporanei in modalità provvisoria e ho fatto una scansione con Trojan Remover (che ha trovato e fixato solo una chiave di registro relativa a un certo virus "nissan.exe" rimosso tempo fa).
Poi ancora scansioni di AVG senza trovare nulla, e anche Spybot S&D non trova nulla.
Googlando un po' ho letto che è abbastanza difficile da rimuovere definitivamente questo virus, quindi nonostante gli avvisi non siano più comparsi vorrei un vostro parere in merito (dovendo restituire il pc alla proprietaria)...

Se non basta il log di hijackthis e avete altri consigli a riguardo sono tutto occhi.
Grazie mille in anticipo!
Allegati
File Type: txt hijackthis.txt (10.1 KB, 5 visite)
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 19:17   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Se desideri effettuare un controllo approfondito segui esattamente nell'ordine indicato la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 09:28   #3
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
ok grazie della risposta cercherò di provvedere...

in ogni caso il log di hijackthis in sé non contiene anomalie... (?)
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 10:15   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
ok grazie della risposta cercherò di provvedere...

in ogni caso il log di hijackthis in sé non contiene anomalie... (?)
Il solo log di HJT non è sufficiente ad eradicare l'infezione (se presente), sarebbe opportuno allegare il log di AVG.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-01-2010, 22:57   #5
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Ciao, sto seguendo la guida, primo aggiornamento:

- Ieri sera la scansione di Malwarebytes Anti-Malware ha trovato il solito nissan.exe.vir Messo in quarantena e poi eliminato.
- Questa sera A-Squared ha trovato 6 elementi "dannosi". Due li ha messi correttamente in quarantena (secondo me sono falsi positivi, sono file dell'HP ma lascio a te giudicare meglio). Gli altri 4 elementi non riesce a metterli in quarantena. Posto due screenshot, uno con i 4 file e uno con un esempio del tipo di errore che dà cercando di metterli in quarantena.
http://img709.imageshack.us/img709/9062/a2scan.png
http://img682.imageshack.us/img682/5218/a2scanerror.png

Ecco invece i log delle due scansioni:
Malwarbytes: mbam-log-2010-01-26 (00-38-01).txt
A-Squared: a2scan_100126-192823.txt

Mi scuso per lo "scaglionamento" delle scansioni (). Avrei aspettato di avere tutti i log ma mi preoccupano quei due file dell'HP (se sono falsi positivi non vorrei che facessero casino riavviando non trovandoli)!
Appena possibile continuo con la guida, grazie ciao!

Ultima modifica di ---JoE--- : 26-01-2010 alle 23:08.
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 26-01-2010, 23:12   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
Ciao, sto seguendo la guida, primo aggiornamento:

- Ieri sera la scansione di Malwarebytes Anti-Malware ha trovato il solito nissan.exe.vir Messo in quarantena e poi eliminato.
- Questa sera A-Squared ha trovato 6 elementi "dannosi". Due li ha messi correttamente in quarantena (secondo me sono falsi positivi, sono file dell'HP ma lascio a te giudicare meglio). Gli altri 4 elementi non riesce a metterli in quarantena. Posto due screenshot, uno con i 4 file e uno con un esempio del tipo di errore che dà cercando di metterli in quarantena.
http://img709.imageshack.us/img709/9062/a2scan.png
http://img682.imageshack.us/img682/5218/a2scanerror.png

Ecco invece i log delle due scansioni:
Malwarbytes: mbam-log-2010-01-26 (00-38-01).txt
A-Squared: a2scan_100126-192823.txt

Mi scuso per lo "scaglionamento" delle scansioni (). Avrei aspettato di avere tutti i log ma mi preoccupano quei due file dell'HP (se sono falsi positivi non vorrei che facessero casino riavviando non trovandoli)!
Appena possibile continuo con la guida, grazie ciao!
Tutti FP

Quote:
Value: HKEY_CLASSES_ROOT\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} --> AppID rilevati: Trace.Registry.dl.tvunetworks.com!A2
Value: HKEY_CLASSES_ROOT\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.dl.tvunetworks.com!A2
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} --> AppID rilevati: Trace.Registry.dl.tvunetworks.com!A2
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.dl.tvunetworks.com!A2
C:\HP\BIN\EndProcess.exe rilevati: Riskware.Win32.KillApp!A2
C:\HP\HPQWare\EasySetup\SetACL.exe rilevati: Riskware.Win32.ACLSet!A2
onde ragion per cui questi li puoi ripristinare dalla quarantena

Quote:
C:\HP\HPQWare\EasySetup\SetACL.exe In quarantena Riskware.Win32.ACLSet!A2
C:\HP\BIN\EndProcess.exe In quarantena Riskware.Win32.KillApp!A2
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 28-01-2010, 08:19   #7
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Prima di tutto grazie per la risposta tempestivissima

Ho riscontrato un problema con F-Secure scanner e i junction points di Vista... Ho lasciato il pc in scansione questa notte ed è rimasto bloccato al 33% scansionando cartelle tipo C:\Users\{user}\Local Settings\Application Data e simili... alla fine ho annullato e dato che aveva comunque trovato uno spyware l'ho fatto rimuovere... dici di ripetere la scansione escludendo le cartelle interessate?
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 28-01-2010, 08:26   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
Prima di tutto grazie per la risposta tempestivissima

Ho riscontrato un problema con F-Secure scanner e i junction points di Vista... Ho lasciato il pc in scansione questa notte ed è rimasto bloccato al 33% scansionando cartelle tipo C:\Users\{user}\Local Settings\Application Data e simili... alla fine ho annullato e dato che aveva comunque trovato uno spyware l'ho fatto rimuovere... dici di ripetere la scansione escludendo le cartelle interessate?
In alternativa è previsto il Kaspersky Removal Tool
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 29-01-2010, 22:27   #9
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
In alternativa è previsto il Kaspersky Removal Tool
ah già, non ci avevo fatto caso
eseguito senza trovare nulla comunque... procedo con il resto....
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 13:54   #10
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Aggiornamento:

- Kaspersky Removal Tool non ha trovato nulla di anomalo.

- Dr.Web CureIT appena avviato ha fatto da solo una scansione rapida in cui mi ha detto di aver modificato il file HOSTS... in quarantena ha messo quello vecchio... Poi ho eseguito la scansione completa tramite la quale mi ha segnalato problemi nella folder di backup di Spybot S&D... il programmino per snellire il log mi da errore ("impossibile trovare il file", anche se l'ho nominato correttamente)... ho preso comunque nota dei percorsi dal log, che sono:
Codice:
C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Documents and Settings\All Users\Dati applicazioni\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Documents and Settings\All Users\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\ProgramData\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Users\All Users\Application Data\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Users\All Users\Dati applicazioni\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Users\All Users\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
- ESET SysInspector: SysInspector-PC-GIULIA-100130-1046.xml

- Hijackthis: hijackthis.log

- Gmer lo lancio, lascio le impostazioni come sono e seleziono Scan... Il problema è che dopo poco crasha e fa crashare tutto il pc, che va riavviato... Ho fatto due tentativi, entrambi finiti in questo modo
Edit: terzo tentativo, questa volta addirittura si è bloccato tutto senza effettuare la scansione: ho aperto il programma, poi mi sono assentato qualche minuto e al ritorno la cpu pompava a 100% e sistema inutilizzabile :|

Ultima modifica di ---JoE--- : 30-01-2010 alle 14:21.
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 14:21   #11
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Allega tutti i log disponibili, se Gmer crasha passa al punto successivo.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 15:31   #12
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Eseguito anche prevx, ultimo punto della guida... Il sistema è risultato pulito (http://img532.imageshack.us/img532/1527/prevxscreen.png)

Edit: son riuscito a filtrare il log cureit, link sotto

Ultima modifica di ---JoE--- : 30-01-2010 alle 15:42.
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 15:39   #13
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
CureIT: cureit filtrato.txt
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2010, 14:28   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Non emerge nessuna traccia di questo fantomatico Trojan ti suggerisco di disinstallare Spybot - Search & Destroy, successivamente segui questa Guida

NB: devi aggiornare il SO al SP2 e IE alla versione 8
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2010, 14:56   #15
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Ok, grazie mille del supporto, pensavo fosse un buon programma Spybot S&D
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2010, 14:59   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
Ok, grazie mille del supporto, pensavo fosse un buon programma Spybot S&D
Una volta era considerato un buon programma, buon proseguimento.
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 31-01-2010 alle 22:32.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless Tastiera gaming MSI GK600 TKL: switch hot-swap, ...
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici DJI Osmo Pocket 4: la gimbal camera tascabile cr...
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori Sony INZONE H6 Air: il primo headset open-back d...
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA Nutanix cambia pelle: dall’iperconvergenza alla ...
Recensione Xiaomi Pad 8 Pro: potenza bruta e HyperOS 3 per sfidare la fascia alta Recensione Xiaomi Pad 8 Pro: potenza bruta e Hyp...
Spento lo strumento LECP della sonda spa...
Voyager Technologies ha siglato un accor...
GoPro annuncia la linea MISSION 1 con tr...
Alcune varianti dei futuri Samsung Galax...
Il ridimensionamento di OnePlus in Europ...
Il cofondatore di Netflix ha lasciato l'...
ASUS porta in Italia il nuovo Zenbook Du...
Assassin's Creed: Black Flag Resynced, s...
Xbox Game Pass cambierà: tra le n...
I nuovi Surface Pro e Laptop sono vicini...
OnePlus ci riprova con la fascia bassa: ...
La Top 10 delle offerte Amazon del weeke...
XGIMI MoGo 2 Pro a 339€: Google TV con N...
Forum IT & Intelligence 2026: dall'A...
iPhone 16e per la prima volta a meno di ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 03:55.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v