Precedente :: Successivo |
Autore |
Messaggio |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 17 Set 2010 20:55 Oggetto: Avira mi rileva dei virus, potreste controllarmi questi log? |
|
|
Buonasera a tutti!
Avira Antinvir mi ha rilevato dei Virus TR/Rootkit.Gen - TR/Crypt.ULPM.Gen - TR/Crypt.CFI.Gen
questa è una delle schermate:
ho fatto la scansione ma non me l'ha terminata, si è bloccata a 99% e mi ha dato questa schermata:
e questa:
poi questa:
e questa da microsoft security:
che significa? non posso eliminare/spostae in quarantena il virus?
Io ho eseguito queste operazioni:
-Disattivare Ripristino di sistema
-Scansione con Avira (+ log)
-Scansione con MBMA (+ log)
-Scansione con SUPERAntispyrware (+ log)
-Scansione con Hijackthis (+ log)
-Rimouvere ADS con HJT
-Scansione con Systemscan (+ log)
-Rimuovere Combofix
-Scansione con TFC by OldTimer
-Pulizia con CCleaner (anche registro)
-Cancellare file dalla cartella C/Window/Prefetch (escluso file Layout.ini)
-Cancellare file temporanei, password, cache, cookie di firefox e IE
-Riattivare Ripristino configurazione sistema e crearne uno nuovo.
questi sono i log:
-AviraAntivir: http://forum.zeusnews.com/link/55994
AVSCAN-20100917-193816-B1D5A168.LOG
-MBAM: http://forum.zeusnews.com/link/55995
mbam-log-2010-09-17 (16-07-50)2.txt
-SuperaAntiSpyware: http://forum.zeusnews.com/link/55996
SUPERAntiSpyware Scan Log - 09-17-2010 - 16-59-14.log
(c'erano 350 minacce O_O)
-SystemScan: http://forum.zeusnews.com/link/55997
17_09_2010_19_24_report.zip
-HJT: http://forum.zeusnews.com/link/55998
hijackthis log.txt
quando ho fatto la scansione con HJT mi ha dato questa schermata:
quando ho rimosso combofix seguendo questa procedura: http://forum.zeusnews.com/viewtopic.php?t=47670
mi ha detto tipo qualcosa riguardo Reboot (mancano reboot).
che altro devo fare? ho rimosso i virus?
ieri inoltre mi era apparsa una finestra per l'update di Divx (ho fatto l'update) e mi ha scaricato l'ultima versione con altri programmi Divx Converter ecc.. potrebbe essere questo programma che causa problemi? lo disinstallo?
attendo risposte, grazie mille!
edit by bdoriano: aggiunte le schermate in formato ridotto |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 17 Set 2010 22:10 Oggetto: |
|
|
Ciao.
Guarda, io non voglio spaventarti, ma mi sà che hai scaricato qualcosa di brutto.
link
Superantispyware, dice che hai scaricato una variante del virus Virut:
DIVXUPDATE.EXE
Trojan.Agent/Gen-Virut
Per ulteriori informazioni riguardo questa "bestia" leggi questo link:
http://forum.zeusnews.com/viewtopic.php?t=46694&sid=67fedc1960f726cbc8f3ede3e2503879
Comunque fai questa operazione:
Scarica Avenger, e scompattalo in una sua cartella non temporanea e non sul desktop:
link
Avvia AVENGER
Clicca Ok
Inserisci queste righe (fai copia-incolla) nel riquadro bianco:
Codice: | Files to delete:
C:\Windows\system32\drivers\wqoyg.sys
Registry keys to delete:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg |
Togli la spunta da Scan for Rootkit
Clicca su Execute e aspetta...
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 17 Set 2010 22:11 Oggetto: |
|
|
Postato contemporaneamente. |
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 17 Set 2010 23:40 Oggetto: |
|
|
grazie!
Ho scaricato delle puntate di un telefilm possibile sia quello?
Ho letto il link =( ma in pratica dice che è inutile fare qualsiasi cosa? dovrei per forza formattare?
posso salvare foto,documenti sulle chiavette? perchè su quel link dice che potrebbero infettarsi..
ora scarico Avenger. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Set 2010 00:17 Oggetto: |
|
|
Sante62 ha scritto: | Postato contemporaneamente. |
Figurati Sante62..... nessun problema.
@xFrancy
Per formattare c'è tempo.
Segui le indicazioni di Sante62. |
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 18 Set 2010 01:42 Oggetto: |
|
|
Eccomi mi va lento tutto internet non mi faceva neanche accedere al forum, mi diceva sempre impossibile visuallizare la pagina.. come mai?
cmq sicuri che posso lanciare quel programma? perchè mi appare una finestra con scritto:
Warning: It is dangerous to edit "Services" registry keys directly -- if the associated driver is active, it could cause system deadlock! It is strongly recommended to use the "Drivers to delete": or "Drivers to disable" commands instead.
Are you sure you want to execute this operation? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 18 Set 2010 08:06 Oggetto: |
|
|
In attesa che i colleghi si coordinino, un paio di domande:
- quando hai eseguito combofix, ti ha avvisato che sospendeva le operazioni perché era stato modificato?
- non ti ricordi proprio il messaggio che ti ha dato quando l'hai disinstallato?
Questo messaggio di Avenger, ti avvisa solo che sarebbe meglio usare un'istruzione diversa:
Citazione: | Warning: It is dangerous to edit "Services" registry keys directly -- if the associated driver is active, it could cause system deadlock! It is strongly recommended to use the "Drivers to delete": or "Drivers to disable" commands instead.
Are you sure you want to execute this operation? |
Sempre con Avenger, prova con queste altre istruzioni:
Citazione: | Files to delete:
C:\Windows\system32\drivers\wqoyg.sys
Drivers to disable:
wqoyg |
|
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 18 Set 2010 21:30 Oggetto: |
|
|
@bdoriano
ok questo me l'ha eseguito (senza Warning.. ecc)
mi ha riavviato il pc, poi è venuta una schermata blu con delle scritte (non mi ricordo cosa c'era scritto si è tolto subito).
Poi è venuta una schermata nera con scritto: Avvio di Windows non riuscito e altro..
Impossibile avviare windows - Ripristino all'avvio (ho cliccato su Ripristina).
Poi ha finito il ripristino e si è riavviato.
Si è avviato normalmente ma ci ha messo un pò, c'era una schermata nera con la freccia del mouse.
Sul desktop è ricomparsa l'icona di Divx che avevo disinstallato ieri dopo che avevo fatto le scansioni.
C'era anche una finestra con scritto Windows è stato ripristinato in seguito a un arresto imprevisto del sistema.
Come faccio a postare il risultato di Avenger?
perchè sono andata nella cartella di Avenger c'è solo lo zip praticamente come se non l'avessi estratto.
-
cmq combofix non mi ha detto niente.. non ho istallato e usato combofix avevo letto che causa dei problemi ai computer HP.
io ho eseguito le istruzuioni di questo topic per rimuovere combofix, e gli altri eventuali tooll installati:
http://forum.zeusnews.com/viewtopic.php?t=47670
ma in pratica questo virus che fa? perchè ogni due tre mi da errore di connessione Impossibile contattare il server e devo aspettare per riuscire a collegarmi..
posso continuare ad usare il pc?
attendo vostre notizie.. grazie ancora! |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 19 Set 2010 01:52 Oggetto: |
|
|
Prova a postare il file zip di Avenger, però dovresti inviarlo in privato per evitare che altri utenti che vi accedono si infettino... |
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 19 Set 2010 02:38 Oggetto: |
|
|
ho trovato un blocco note in C dovrebbe essere il risultato di Avenger..
//////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////
Platform: Windows NT 6.0 (build 6001, Service Pack 1)
Sat Sep 18 01:51:17 2010
01:51:05: Warning: Skipping potentially dangerous line:
"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg" (Registry key deletion mode)
01:51:17: Error: Execution aborted by user!
////////////////////////////////////////// |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 19 Set 2010 09:47 Oggetto: |
|
|
Non è quello inserito da bdoriano...che non è andato comunque a buon fine. Purtroppo i rootkit sono complicati da eliminare.
Al limite vai su start->esegui e digita regedit;
si aprirà il registro di sistema, segui il percorso delle chiavi di registro e cerca di eliminarla manualmente, preferibilmente in modalità provvisoria.
Apri prima task manager e controlla che non sia in esecuzione un programma simile a quello dello script e terminalo. |
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 19 Set 2010 14:43 Oggetto: |
|
|
ehm come si mette la modalità provvisoria? quali chiavi devo eliminare manualmente? xD
misà che è meglio che chiamo un tecnico? perchè non sono molto competente non vorrei peggiorare la situazione.. |
|
Top |
|
 |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 19 Set 2010 16:38 Oggetto: |
|
|
xFrancy ha scritto: | ehm come si mette la modalità provvisoria? quali chiavi devo eliminare manualmente? xD | Vedi questo messaggio |
|
Top |
|
 |
Sante62 Dio maturo


Registrato: 27/06/07 17:55 Messaggi: 3477 Residenza: Floridia
|
Inviato: 19 Set 2010 19:59 Oggetto: |
|
|
Una volta avviato in modalità provvisoria, vai su start->esegui e digita regedit;
Si aprirà il registro di sistema;
Naviga attraverso queste chiavi utilizzando il segno "+" della chiave principale fino a individuare il file in grassetto che si visualizza nella finestra di destra:
Citazione: | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg |
Una volta individuata, clic col destro elimina.- |
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 23 Set 2010 18:51 Oggetto: |
|
|
Eccomi non ci sono stata questi giorni.. allora questa volta questo procedimento me lo ha fatto fare:
R16 ha scritto: |
Avvia AVENGER
Clicca Ok
Inserisci queste righe (fai copia-incolla) nel riquadro bianco:
Codice: | Files to delete:
C:\Windows\system32\drivers\wqoyg.sys
Registry keys to delete:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg |
Togli la spunta da Scan for Rootkit
Clicca su Execute e aspetta...
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger |
questo è il log di Avenger: http://forum.zeusnews.com/link/51546
avenger.txt
ora non so c'è ancora o no il virus? il pc sembra che vada bene..
prima però quando ho fatto la scansione con Avira mi rilevava sempre il virus TR/Rootkit
Ieri invece mi aveva trovato anche un'altro virus WORM/Koobface.1008.A (non mi faceva più aprire la pagina di facebook e altre pagine internet) quello si è tolto?
Altra cosa mio cugino ha detto di fare una scansione con Combofix, ho seguito qui i passaggi per scaricarlo e usarlo e questo è il log: http://forum.zeusnews.com/link/51547
ComboFix.txt
dopo che combofix ha finito la scansione non mi apriva nessuna applicazione (es calcolatrice, paint, cam, internet ecc) mi dava una finestra con scritto:
"E' stata tentata un'operazione non consentita su una chiave di registro di sistema segnata per l'eliminazione".
Una volta riavviato non mi ha dato più il problema.. però sul desktop mi ha creato un'altra icona di Intenert Explorer (praticamente ora ho due icone uguali, una con il collegamento che avevo e una nuova) quale tolgo?
questo è il log di Avira di ieri con i 3 virus: http://forum.zeusnews.com/link/51548
AVSCAN.txt
ma i 7 file nascosti che rileva Avira cosa sono?
aspetto vostre risposte
grazie : ) |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 23 Set 2010 21:25 Oggetto: |
|
|
Ciao.
In attesa di Sante62 (che saluto ) puoi eseguire queste indicazioni:
Citazione: | però sul desktop mi ha creato un'altra icona di Intenert Explorer (praticamente ora ho due icone uguali, una con il collegamento che avevo e una nuova) quale tolgo? |
Si deve eliminare l'icona nuova che si è creata.
Comunque prima di eliminarla segui queste indicazioni:
Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | KillAll::
Driver::
wqoyg
Registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\wqoyg]
RegLock::
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix |
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 24 Set 2010 03:44 Oggetto: |
|
|
Grazie : ) Sono tornata ora.. domani allora lo faccio
una cosa quando trascino il blocco note su combofix devo disabilitare l'antivirus e scollegarmi da internet? poi al termine devo riavviare? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 24 Set 2010 20:51 Oggetto: |
|
|
xFrancy ha scritto: | Grazie : ) Sono tornata ora.. domani allora lo faccio
una cosa quando trascino il blocco note su combofix devo disabilitare l'antivirus e scollegarmi da internet? poi al termine devo riavviare? |
Sì.
Dovrebbe riavviarsi da solo, ma se così non fosse, riavvialo tu. |
|
Top |
|
 |
xFrancy Eroe


Registrato: 07/07/10 09:30 Messaggi: 43
|
Inviato: 25 Set 2010 13:59 Oggetto: |
|
|
Ho copiato e incollato il codice nel blocco note e fatto Salva con nome CFScript.txt però poi sul desktop il nome è solo CFScript l'estensione c'è lo stesso? posso spostarlo comunque su Combofix? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 25 Set 2010 14:05 Oggetto: |
|
|
Citazione: | posso spostarlo comunque su Combofix? |
Sì. |
|
Top |
|
 |
|