Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
* Virtumonde? Stavolta non c'entra.
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 01 Nov 2007 15:38    Oggetto: * Virtumonde? Stavolta non c'entra. Rispondi citando

Salve a tutti ragazzi, sono un disperato infettato da Virtumonde.

Sono ormai arrivato alla conclusione che il mio virtumonde è diverso da tutti gli altri: dopo aver provato in tutti i modi a eliminarlo (tra spybot, ad-aware 2007, webroot spysweeper, spyware doctor, spy-hunter), ma inutilmente, mi sono dato alla cancellazione manuale con hijackthis,killbox e compagnia. Ma nemmeno questo è stato utile....mi sono letto tutte le discussioni possibili, ma nessuno riesce a risolvere il mio problema.

A questo punto mi decido a formattare (ho formattato 7 volte in 3 giorni per dare l'idea), ma inevitabilmente il virtumonde rientra onnipresente.

Non so da dove questo maledetto ritorni, magari ha infettato i salvataggi (files, dati applicazione di firefox e thunderbird) che ho fatto sull'altro hard-disk....boh????

Vi prego, onnipotenti e supremi smanettoni eliminatori di virtumonde, un vostro suddito vi chiede aiuto Crying or Very sad .......HELP (cominciando dall'inizio, passo per passo)!

Grazie in anticipo a tutti ^^
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Nov 2007 15:48    Oggetto: Rispondi citando

Ciao PizZa, Ciao

Segui le istruzioni di questo topic per postare il log di hijackthis.

Se sei sicuro di avere contratto il VirtuMonde, procedi con questi passaggi preliminari:
===== VundoFix =====
Scarica VundoFix.exe sul desktop

- Esegui VundoFix.exe
- Clicca Scan for Vundo.
- al termine della scansione, clicca Remove Vundo.
- ti chiede se vuoi eliminare i files infetti, clicca YES
- il tuo video diventerà nero durante la rimozione di Vundo.
- al termine ti chiederà di riavviare il pc, clicca OK.
- Copia qui il contenuto del log C:\vundofix.txt.

Nota: VundoFix potrebbe non riuscire ad eliminare qualche file. In questo caso, VundoFix si avvierà automaticamente al riavvio del pc, ripeti le operazioni indicate sopra partendo da "Clicca Scan for Vundo" quando VundoFix apparirà al riavvio.

===== VirtuMondeBegone =====
Scarica questo e avvia il pc in modalità provvisoria.
Al termine riavvia il pc e copia qui il log che verrà creato.

Nota: Durante l'operazione di scansione è importante non usare il PC e attendere pazientemente la fine delle operazioni.

===== ComboFix =====

Scaricati Combofix da qui o da qui.
Salvalo sul desktop.

1. Doppio click su combofix.exe e segui le indicazioni.
2. Al termine, verrà creato un file log chiamato C:\ComboFix.txt.
3. Posta il log creato insieme a un log aggiornato di hijackthis.

Nota: Durante l'operazione di scansione è importante non usare il PC e attendere pazientemente la fine delle operazioni.

ComboFix non funziona in modalità provvisoria.

PS: se vuoi, puoi presentarti qui
Top
Profilo Invia messaggio privato
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 01 Nov 2007 16:40    Oggetto: Rispondi citando

Tutto eseguito, ma ci sono dei dettagli non trascurabili:

1)primo log hijackthis
http://www.freefilehosting.net/download/MzI3NDU=

2)log vundofix (non ha trovato nulla) http://www.freefilehosting.net/download/MzI3NDk=

3)log virtumondebegone (mod provvisoria)
http://www.freefilehosting.net/download/MzI3NTA=

4)log combofix (avevo spywaredoctor che forse gli impediva di eliminare qualcosa)
http://www.freefilehosting.net/download/MzI3NTU=

5)secondo ed ultimo log hijackthis
http://www.freefilehosting.net/download/MzI3NTc=

Che sai dirmi di bello??? ^^
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Nov 2007 16:58    Oggetto: Rispondi citando

Che non è VirtuMonde il colpevole. Razz

Scarica anche ATF-Cleaner.
Avvia ATF-Cleaner (serve a eliminare i files temporanei)
Metti il segno di spunta a Select All
(se vuoi conservare i files del cestino, togli il segno di spunta a Recycle bin)
Clicca su Empty selected

Fai questa scansione con SystemScan e posta il log su FreeFileHosting come indicato qui.
Top
Profilo Invia messaggio privato
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 01 Nov 2007 17:38    Oggetto: Rispondi citando

ecco il log, o meglio (secondo la guida) il file log.zip

http://www.freefilehosting.net/download/MzI3Njk=

P.S.

sei incredibilmente veloce a rispondere ai post, complimenti!
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Nov 2007 18:17    Oggetto: Rispondi citando

Apri il notepad, e copia/incolla questo codice
Citazione:
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Twah"=-
"Vek"=-


poi salva il file col nome di fix.reg in C:\ (IMPORTANTE!)

Scarica questo e scompattalo in una sua cartella non temporanea e non sul desktop

Avvia AVENGER
Clicca su input script manually
Clicca sulla lente d'ingrandimento
Inserisci queste righe:
Citazione:
Files to delete:
C:\WINDOWS\mrofinu1044.exe
C:\WINDOWS\system32\mljgf.dll
C:\WINDOWS\system32\fgjlm.bak1
C:\WINDOWS\system32\fgjlm.bak2
C:\WINDOWS\system32\vhfbaopy.dll
C:\WINDOWS\system32\ypoabfhv.ini
C:\WINDOWS\system32\fgjlm.ini
C:\DOCUME~1\AnTooo!\DATIAP~1\ECURIT~1\mmc.exe
C:\WINDOWS\M?crosoft\?pool32.exe

registry keys to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CDD3BD86-4B15-4070-B59E-22B4FCE9733C}

Programs to launch on reboot:
C:\fix.reg

Clicca su Done
Clicca sul semaforo
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato.

PS: oggi sono a casa a sistemare alcune cose sul pc. Razz Wink
Top
Profilo Invia messaggio privato
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 01 Nov 2007 18:31    Oggetto: Rispondi citando

fatto tutto, ma al riavvio avenger non ha trovato dei file....forse colpa di spybot resident?

http://www.freefilehosting.net/download/MzI3ODE=

speriamo in bene, tu che dici?
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Nov 2007 18:34    Oggetto: Rispondi citando

Dico che non va bene, non ha trovato lo script file e non ha eseguito proprio nulla di quello che gli abbiamo detto di fare... Think

edit:
prova a rifare l'operazione, disconnettendoti da internet e disabilitando antivirus e antispyware.
Top
Profilo Invia messaggio privato
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 01 Nov 2007 18:58    Oggetto: Rispondi citando

fatti era colpa di spybot avenger...adesso dimmi se è ok Very Happy

http://www.freefilehosting.net/download/MzI3ODg=
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Nov 2007 19:16    Oggetto: Rispondi citando

Ci sono alcune operazioni che non è riuscito a fare.

Scarica VirIt, installalo, aggiornalo (importante) e fai lo scan completo. Al termine, posta il log della scansione insieme a un log aggiornato di hijackthis.

Dopo collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
Salva il risultato della scansione in un file (in formato HTML), carica il file su Freefilehosting e posta qui il link che ti viene assegnato.
Top
Profilo Invia messaggio privato
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 01 Nov 2007 19:56    Oggetto: Rispondi citando

intanto ecco i log di VirIT
http://www.freefilehosting.net/download/MzI4MDQ=

e di hijackthis

http://www.freefilehosting.net/download/MzI4MDY=
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Nov 2007 20:22    Oggetto: Rispondi citando

Chiudi tutti i programmi e, con hijackthis, fixa queste voci:
Citazione:
O2 - BHO: (no name) - {349AE14F-7662-4252-9CFE-9E84078BA128} - C:\WINDOWS\system32\mljgf.dll (file missing)
O2 - BHO: (no name) - {5C58C735-8471-4909-B1C4-6C698F596A69} - (no file)
O2 - BHO: (no name) - {BE53F600-4CB5-4B4E-A5F8-D89D237F8409} - (no file)
O16 - DPF: ôß -
Top
Profilo Invia messaggio privato
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 01 Nov 2007 22:16    Oggetto: Rispondi citando

finalmente finita la scansione, ma i risultati sono devastanti......

http://www.freefilehosting.net/download/MzI4NjI=
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Nov 2007 23:05    Oggetto: Rispondi citando

Laughing
Almeno hai capito da dove arrivano... Wink

Scherzi a parte, procedi così:

    1 - disattiva il ripristino di sistema
    2 - ti consiglio di eliminare i seguenti files:
    Citazione:
    C:\Documents and Settings\AnTooo!\Desktop\De$igN\majin31.zip
    C:\qoobox\Quarantine\C\WINDOWS\b122.exe.vir
    C:\qoobox\Quarantine\C\WINDOWS\MCROSO~1\ѕpool32.exe.vir
    D:\RIPRISTINO\De$igN\majin31.zip
    D:\RIPRISTINO\Halo 2\Halo2.(Patch)XP.rar
    D:\RIPRISTINO\Halo 2\Halo2.Patch.XP.exe
    D:\Varie\Downloads\dvdregioncssfreev5.9.8.3cracktsrh.zip
    D:\Varie\Downloads\Nero.v8.1.1.0.Ultra.Edition.Keygen.rar
    D:\Varie\FileZ\Hacks\L2\lahelp_new.rar
    D:\Varie\FileZ\Hacks\Teamspeak.Toolz.FrEe-hAcK.com.rar

      In rosso quelli da eliminare SICURAMENTE, quelli in arancione sono da eliminare FACOLTATIVAMENTE.

    3 - cancella i messaggi nella posta inviata con data 21 ottobre 2005 alle 17:01
    4 - riattiva il ripristino di sistema
Top
Profilo Invia messaggio privato
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 02 Nov 2007 00:50    Oggetto: Rispondi citando

eliminato tutto, ma non esiste quel messaggio inviato.... lo ho anche cercato nella cartella di thunderbird in dati applicazioni...nada :S
Top
Profilo Invia messaggio privato HomePage MSN
ste_95
Dio maturo
Dio maturo


Registrato: 03/08/07 14:41
Messaggi: 1920
Residenza: Italy

MessaggioInviato: 02 Nov 2007 08:08    Oggetto: Rispondi citando

sei sicura di cercare nella cartella giusta...?
rifai la scansione con kaspersky
Top
Profilo Invia messaggio privato HomePage
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 02 Nov 2007 11:20    Oggetto: Rispondi citando

si sono sicuro, e sono maschio ^^, nel frattempo rifaccio la scansione e riposto Razz
Top
Profilo Invia messaggio privato HomePage MSN
ste_95
Dio maturo
Dio maturo


Registrato: 03/08/07 14:41
Messaggi: 1920
Residenza: Italy

MessaggioInviato: 02 Nov 2007 11:28    Oggetto: Rispondi citando

PizZa ha scritto:
si sono sicuro, e sono maschio ^^


Embarassed sorry----- Fiore

attediamo Phew
Top
Profilo Invia messaggio privato HomePage
PizZa
Mortale pio
Mortale pio


Registrato: 01/11/07 15:24
Messaggi: 22
Residenza: Casa Mia

MessaggioInviato: 02 Nov 2007 13:57    Oggetto: Rispondi citando

ho fatto finalmente ma vi prego non fatemelo fare più se non strettamente necessario, ci vogliono 2 ore e 30 minuti...da matti!

http://www.freefilehosting.net/download/MzI5NDc=

P.S.

tranquillus posso diventare donna se lo vuoi buahahaha Evvai!
Top
Profilo Invia messaggio privato HomePage MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 02 Nov 2007 14:10    Oggetto: Rispondi

Strano che la disattivazione del ripristino non abbia cancellato i files nel disco D: Think

Per il messaggio da cancellare, prova a cercare quelli con queste date:
Date Fri, 21 Oct 2005 17:01:35
Date Mon, 24 Oct 2005 17:40:38
Date Fri, 04 Nov 2005 14:03:16
Date Sat, 10 Dec 2005 23:38:38

E con un allegato simile: UNNAMED/Godmode/WPE PRO.exe
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi