Precedente :: Successivo |
Autore |
Messaggio |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 19 Giu 2010 17:49 Oggetto: * virus win32/patches.cg |
|
|
buona sera a tutti, ho un problema che non riesco a risolvere...
ho trovato vari virus, tra cui questo in win32\drivers\iaStor.sys
e un altro in win32\autorun.inf
il problema che essendo in un file di sistema non me li fa rimuovere...
come dovrei andare avanti?
vi ringrazio anticipatamente per il tempo che mi dedicherete.
:) |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 19 Giu 2010 22:50 Oggetto: |
|
|
Ciao linda*
Non dici di che sistema operativo si tratta...ritengo sia XP;
Comunque, ritengo ci sia tra l'altro infezione mediante chiavetta USB;
Inizia a fare queste scansioni:
- Pulisci i files temporanei con
CCleaner
- Segui le istruzioni di questo topic per rimuovere gli ADS con Hijackthis.
- Segui le istruzioni di questo topic per usare MBAM.
- Segui le istruzioni di questo topic per postare il log di HiJackThis.
- Carica il log di MBAM su WikiSend e posta il Forum Link che ti viene assegnato.
- Carica il log di HiJackThis su WikiSend e posta il Forum Link che ti viene assegnato.
disattiva momentaneamente il riconoscimento automatico delle periferiche USB;
serve il programma TweakUI scaricabile da questa pagina e installalo.
Una volta installato, eseguilo e procedi con questi passaggi:
Citazione: | Espandi la sezione My Computer
Espandi la sottosezione Autoplay
Spostati in Types
Togli il segno di spunta a Enable Autoplay for removable drives
Clicca su Apply
Chiudi TweakUI
PS: Con Espandi intendo: clicca sul simbolo [+] di fianco alle voci che ti ho indicato
Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
Inserisci le tue chiavette e fai un check delle stesse con il tuo antivirus.
Quando sei sicuro/a che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato. |
|
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 20 Giu 2010 14:40 Oggetto: |
|
|
ciao e grazie per l'aiuto,
allora il s.o e' xp home,
ho fatto le scansioni che mi hai chiesto, e questi sono i risultati;
mbam-log-2010-06-20 (13-39-40).txt
mbam ha trovato varie cosine e sembra che le abbia rimosse con sucesso;
di solito avg mi trovava varie minacce trj,fakeantipsy,mal....
ma adesso dopo le operazioni che mi hai chiesto trova solo il virus in win32.
hijackthis.log
questo e' hjk;
ti riporto pure il risultato dell'ultima scansione di avg dove trova l'ultimo virus che non riesce a eliminare...
file:c:\WINDOWS\system32\drivers\iaStor.sys
Virus identificato win32/Patched.CG
l'oggetto e' stato inserito nella whitelist(file di sistema importante che non deve essere rimosso).
questo e' quanto...
in effetti avevo pure un paio di minacce nella penna,che ho eliminato....
saluti linda |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 20 Giu 2010 18:12 Oggetto: |
|
|
Forse non hai usato l'opzione di eliminazione dei file di MBAM, perchè c'è la dicitura "No action taken";
Vai in installazione applicazioni e disinstalla AskBar;
Dovresti ripetere l'operazione con MBAM se non hai usato l'opzione di eliminazione dei file.
Rifai poi il log di Hijackthis... |
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 20 Giu 2010 21:24 Oggetto: |
|
|
ciao sante,grazie per l'aiuto,
ho rifatto la scansione con mban, e stranamente mi ritrova tutti i virus che ho cancellato....
poi quando invece vado a scannare con avg mi trova solamente il solito win32....
cmq ho fatto come hai detto te, ho disistallato l askbar, ho rifatto lo scann con mban e rifatto il log con hjk...
hijackthis.log |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 20 Giu 2010 23:36 Oggetto: |
|
|
Hai dimenticato di allegare l'ultimo log di MBAM;
Avvia HJT, seleziona queste righe, clicca poi su fix checked:
Citazione: | R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555
R3 - URLSearchHook: Cerca Italia Toolbar - {45dd02aa-87d3-441a-9e77-068f8fa93fc8} - C:\Programmi\Cerca_Italia\tbCer0.dll
O2 - BHO: Cerca Italia Toolbar - {45dd02aa-87d3-441a-9e77-068f8fa93fc8} - C:\Programmi\Cerca_Italia\tbCer0.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O3 - Toolbar: Cerca Italia Toolbar - {45dd02aa-87d3-441a-9e77-068f8fa93fc8} - C:\Programmi\Cerca_Italia\tbCer0.dll
O4 - HKLM\..\Run: [ljvikqur] C:\Documents and Settings\user\Impostazioni locali\Dati applicazioni\xiyofhiys\aheonfrtssd.exe
O20 - Winlogon Notify: avgrsstarter - avgrsstx.dll (file missing) |
Riavvia il PC.
Vai in Citazione: | C:\Documents and Settings\user\Impostazioni locali\Dati applicazioni\xiyofhiys\aheonfrtssd.exe |
ed elimina i file/cartelle indicate in grassetto.
La cartella Dati applicazioni in genere è nascosta, quindi abilitane la visualizzazione tramite il menu Strumenti->Opzioni Cartella
Al termine di tutto, rifai nuovamente il log di HJT. |
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 21 Giu 2010 10:31 Oggetto: |
|
|
buondi,
la cartella che mi chiedi di eliminare non ve ne traccia,(ho fatto pure opzioni cartella etcetc);per riprova ho cercato l'eseguibile in questione con il cerca ma non lo trova e mi dice che la cartella non esiste....
cmq dopo aver fixato ho rifatto il log....
hijackthis.log
saluti |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 21 Giu 2010 12:04 Oggetto: |
|
|
Bene, direi che siamo a buon punto....
Adesso segui questa discussione per usare Kaspersky Virus Removal tool. |
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 21 Giu 2010 21:01 Oggetto: |
|
|
allora,
fatto tutto cio che mi hai detto....
ma:
prima cosa K non mi fa fare log di nessun tipo....
e seconda cosa quando mi trova sto benedetto virus mi dice che non lo puo' ne disinfettare ne eliminare.... poi parte un altro tipo di scansione e dice che sta disinfettando, ma alcune cose dice che le ha eliminate altre no....
comunque alla fine del processo ho avviato una scansione con avg e non mi ha rilevato niente....
ho rifatto un log di hjk dopo tutto l'ambaradam....
non so se ti e' utile...
hijackthis.log
non so se ti puo' essere utile, ma kasper dice che nel file win32.....
c'è un rootkit....
saluti |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 22 Giu 2010 11:00 Oggetto: |
|
|
Fai la scansione con Systemscan e posta il log generato con le solite modalità. |
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 22 Giu 2010 12:50 Oggetto: |
|
|
ciao...
fatto cio che mi chiedi...
report.txt
saluti |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 23 Giu 2010 11:39 Oggetto: |
|
|
A meno che non mi sfugga qualcosa, non vedo gtraccia di rootkit.
Potrebbe trattarsi anche di un falso allarme.
Casomai, rifai la scansione con quel tool, facendo attenzione ad annotare il percorso del file segnalato come rootkit, o meglio ancora cerca di estrarre il risultato. |
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 24 Giu 2010 21:16 Oggetto: |
|
|
ecco il log di k...
in effetti adesso non me lo dice piu'....
report.rtf
che dici?
che devo fare ancora? |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 24 Giu 2010 23:31 Oggetto: |
|
|
Disinstalla Java e installa la nuova versione, ovviamente se non già fatto di recente.
Vai quì versione offline |
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 27 Giu 2010 13:54 Oggetto: |
|
|
ok java6.18 disintallata e installata 6.20
and now?!?
:) |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 27 Giu 2010 17:39 Oggetto: |
|
|
Se non ci sono altri problemi abbiamo terminato.... |
|
Top |
|
 |
linda* Mortale devoto

Registrato: 19/06/10 17:41 Messaggi: 9
|
Inviato: 29 Giu 2010 21:24 Oggetto: |
|
|
I problemi sono finiti
:D
grazie e alla prossima,
ciao |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 29 Giu 2010 22:36 Oggetto: |
|
|
 |
|
Top |
|
 |
|