Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Avira mi rileva dei virus, potreste controllarmi questi log?
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 17 Set 2010 20:55    Oggetto: Avira mi rileva dei virus, potreste controllarmi questi log? Rispondi citando

Buonasera a tutti!
Avira Antinvir mi ha rilevato dei Virus TR/Rootkit.Gen - TR/Crypt.ULPM.Gen - TR/Crypt.CFI.Gen

questa è una delle schermate:



ho fatto la scansione ma non me l'ha terminata, si è bloccata a 99% e mi ha dato questa schermata:


e questa:


poi questa:



e questa da microsoft security:



che significa? non posso eliminare/spostae in quarantena il virus?



Io ho eseguito queste operazioni:

-Disattivare Ripristino di sistema
-Scansione con Avira (+ log)
-Scansione con MBMA (+ log)
-Scansione con SUPERAntispyrware (+ log)
-Scansione con Hijackthis (+ log)
-Rimouvere ADS con HJT
-Scansione con Systemscan (+ log)
-Rimuovere Combofix
-Scansione con TFC by OldTimer
-Pulizia con CCleaner (anche registro)
-Cancellare file dalla cartella C/Window/Prefetch (escluso file Layout.ini)
-Cancellare file temporanei, password, cache, cookie di firefox e IE
-Riattivare Ripristino configurazione sistema e crearne uno nuovo.



questi sono i log:


-AviraAntivir: http://forum.zeusnews.com/link/55994

AVSCAN-20100917-193816-B1D5A168.LOG


-MBAM: http://forum.zeusnews.com/link/55995

mbam-log-2010-09-17 (16-07-50)2.txt


-SuperaAntiSpyware: http://forum.zeusnews.com/link/55996

SUPERAntiSpyware Scan Log - 09-17-2010 - 16-59-14.log

(c'erano 350 minacce O_O)


-SystemScan: http://forum.zeusnews.com/link/55997
17_09_2010_19_24_report.zip


-HJT: http://forum.zeusnews.com/link/55998

hijackthis log.txt



quando ho fatto la scansione con HJT mi ha dato questa schermata:



quando ho rimosso combofix seguendo questa procedura: http://forum.zeusnews.com/viewtopic.php?t=47670

mi ha detto tipo qualcosa riguardo Reboot (mancano reboot).



che altro devo fare? ho rimosso i virus?


ieri inoltre mi era apparsa una finestra per l'update di Divx (ho fatto l'update) e mi ha scaricato l'ultima versione con altri programmi Divx Converter ecc.. potrebbe essere questo programma che causa problemi? lo disinstallo?


attendo risposte, grazie mille!

edit by bdoriano: aggiunte le schermate in formato ridotto
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Set 2010 22:10    Oggetto: Rispondi citando

Ciao.
Guarda, io non voglio spaventarti, ma mi sà che hai scaricato qualcosa di brutto.
link
Superantispyware, dice che hai scaricato una variante del virus Virut:
DIVXUPDATE.EXE
Trojan.Agent/Gen-Virut
Per ulteriori informazioni riguardo questa "bestia" leggi questo link:
http://forum.zeusnews.com/viewtopic.php?t=46694&sid=67fedc1960f726cbc8f3ede3e2503879

Comunque fai questa operazione:
Scarica Avenger, e scompattalo in una sua cartella non temporanea e non sul desktop:
link

Avvia AVENGER
Clicca Ok
Inserisci queste righe (fai copia-incolla) nel riquadro bianco:
Codice:
Files to delete:
C:\Windows\system32\drivers\wqoyg.sys

Registry keys to delete:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg

Togli la spunta da Scan for Rootkit
Clicca su Execute e aspetta...
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 17 Set 2010 22:11    Oggetto: Rispondi citando

Postato contemporaneamente.
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 17 Set 2010 23:40    Oggetto: Rispondi citando

grazie!

Ho scaricato delle puntate di un telefilm possibile sia quello?

Ho letto il link =( ma in pratica dice che è inutile fare qualsiasi cosa? dovrei per forza formattare? Sad

posso salvare foto,documenti sulle chiavette? perchè su quel link dice che potrebbero infettarsi..

ora scarico Avenger.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 18 Set 2010 00:17    Oggetto: Rispondi citando

Sante62 ha scritto:
Postato contemporaneamente.

Figurati Sante62..... nessun problema. Wink

@xFrancy
Per formattare c'è tempo.
Segui le indicazioni di Sante62.
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 18 Set 2010 01:42    Oggetto: Rispondi citando

Eccomi mi va lento tutto internet non mi faceva neanche accedere al forum, mi diceva sempre impossibile visuallizare la pagina.. come mai?

cmq sicuri che posso lanciare quel programma? perchè mi appare una finestra con scritto:

Warning: It is dangerous to edit "Services" registry keys directly -- if the associated driver is active, it could cause system deadlock! It is strongly recommended to use the "Drivers to delete": or "Drivers to disable" commands instead.
Are you sure you want to execute this operation?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 18 Set 2010 08:06    Oggetto: Rispondi citando

In attesa che i colleghi si coordinino, un paio di domande:
- quando hai eseguito combofix, ti ha avvisato che sospendeva le operazioni perché era stato modificato?
- non ti ricordi proprio il messaggio che ti ha dato quando l'hai disinstallato?

Questo messaggio di Avenger, ti avvisa solo che sarebbe meglio usare un'istruzione diversa:
Citazione:
Warning: It is dangerous to edit "Services" registry keys directly -- if the associated driver is active, it could cause system deadlock! It is strongly recommended to use the "Drivers to delete": or "Drivers to disable" commands instead.
Are you sure you want to execute this operation?


Sempre con Avenger, prova con queste altre istruzioni:
Citazione:
Files to delete:
C:\Windows\system32\drivers\wqoyg.sys

Drivers to disable:
wqoyg
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 18 Set 2010 21:30    Oggetto: Rispondi citando

@bdoriano

ok questo me l'ha eseguito (senza Warning.. ecc)

mi ha riavviato il pc, poi è venuta una schermata blu con delle scritte (non mi ricordo cosa c'era scritto si è tolto subito).
Poi è venuta una schermata nera con scritto: Avvio di Windows non riuscito e altro..
Impossibile avviare windows - Ripristino all'avvio (ho cliccato su Ripristina).

Poi ha finito il ripristino e si è riavviato.

Si è avviato normalmente ma ci ha messo un pò, c'era una schermata nera con la freccia del mouse.

Sul desktop è ricomparsa l'icona di Divx che avevo disinstallato ieri dopo che avevo fatto le scansioni.

C'era anche una finestra con scritto Windows è stato ripristinato in seguito a un arresto imprevisto del sistema.


Come faccio a postare il risultato di Avenger?
perchè sono andata nella cartella di Avenger c'è solo lo zip praticamente come se non l'avessi estratto.

-

cmq combofix non mi ha detto niente.. non ho istallato e usato combofix avevo letto che causa dei problemi ai computer HP.

io ho eseguito le istruzuioni di questo topic per rimuovere combofix, e gli altri eventuali tooll installati:
http://forum.zeusnews.com/viewtopic.php?t=47670


ma in pratica questo virus che fa? perchè ogni due tre mi da errore di connessione Impossibile contattare il server e devo aspettare per riuscire a collegarmi..
posso continuare ad usare il pc?


attendo vostre notizie.. grazie ancora!
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 19 Set 2010 01:52    Oggetto: Rispondi citando

Prova a postare il file zip di Avenger, però dovresti inviarlo in privato per evitare che altri utenti che vi accedono si infettino...
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 19 Set 2010 02:38    Oggetto: Rispondi citando

ho trovato un blocco note in C dovrebbe essere il risultato di Avenger..

//////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////

Platform: Windows NT 6.0 (build 6001, Service Pack 1)
Sat Sep 18 01:51:17 2010

01:51:05: Warning: Skipping potentially dangerous line:
"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg" (Registry key deletion mode)
01:51:17: Error: Execution aborted by user!


//////////////////////////////////////////
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 19 Set 2010 09:47    Oggetto: Rispondi citando

Non è quello inserito da bdoriano...che non è andato comunque a buon fine. Purtroppo i rootkit sono complicati da eliminare.

Al limite vai su start->esegui e digita regedit;
si aprirà il registro di sistema, segui il percorso delle chiavi di registro e cerca di eliminarla manualmente, preferibilmente in modalità provvisoria.

Apri prima task manager e controlla che non sia in esecuzione un programma simile a quello dello script e terminalo.
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 19 Set 2010 14:43    Oggetto: Rispondi citando

ehm come si mette la modalità provvisoria? quali chiavi devo eliminare manualmente? xD



misà che è meglio che chiamo un tecnico? perchè non sono molto competente non vorrei peggiorare la situazione..
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 19 Set 2010 16:38    Oggetto: Rispondi citando

xFrancy ha scritto:
ehm come si mette la modalità provvisoria? quali chiavi devo eliminare manualmente? xD
Vedi questo messaggio
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 19 Set 2010 19:59    Oggetto: Rispondi citando

Una volta avviato in modalità provvisoria, vai su start->esegui e digita regedit;

Si aprirà il registro di sistema;
Naviga attraverso queste chiavi utilizzando il segno "+" della chiave principale fino a individuare il file in grassetto che si visualizza nella finestra di destra:
Citazione:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg

Una volta individuata, clic col destro elimina.-
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 23 Set 2010 18:51    Oggetto: Rispondi citando

Eccomi non ci sono stata questi giorni.. allora questa volta questo procedimento me lo ha fatto fare:

R16 ha scritto:


Avvia AVENGER
Clicca Ok
Inserisci queste righe (fai copia-incolla) nel riquadro bianco:
Codice:
Files to delete:
C:\Windows\system32\drivers\wqoyg.sys

Registry keys to delete:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg

Togli la spunta da Scan for Rootkit
Clicca su Execute e aspetta...
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger




questo è il log di Avenger: http://forum.zeusnews.com/link/51546

avenger.txt


ora non so c'è ancora o no il virus? il pc sembra che vada bene..

prima però quando ho fatto la scansione con Avira mi rilevava sempre il virus TR/Rootkit

Ieri invece mi aveva trovato anche un'altro virus WORM/Koobface.1008.A (non mi faceva più aprire la pagina di facebook e altre pagine internet) quello si è tolto?

Altra cosa mio cugino ha detto di fare una scansione con Combofix, ho seguito qui i passaggi per scaricarlo e usarlo e questo è il log: http://forum.zeusnews.com/link/51547

ComboFix.txt


dopo che combofix ha finito la scansione non mi apriva nessuna applicazione (es calcolatrice, paint, cam, internet ecc) mi dava una finestra con scritto:
"E' stata tentata un'operazione non consentita su una chiave di registro di sistema segnata per l'eliminazione".

Una volta riavviato non mi ha dato più il problema.. però sul desktop mi ha creato un'altra icona di Intenert Explorer (praticamente ora ho due icone uguali, una con il collegamento che avevo e una nuova) quale tolgo?


questo è il log di Avira di ieri con i 3 virus: http://forum.zeusnews.com/link/51548

AVSCAN.txt


ma i 7 file nascosti che rileva Avira cosa sono?


aspetto vostre risposte

grazie : )
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 23 Set 2010 21:25    Oggetto: Rispondi citando

Ciao.
In attesa di Sante62 (che saluto Ciao ) puoi eseguire queste indicazioni:
Citazione:
però sul desktop mi ha creato un'altra icona di Intenert Explorer (praticamente ora ho due icone uguali, una con il collegamento che avevo e una nuova) quale tolgo?

Si deve eliminare l'icona nuova che si è creata.

Comunque prima di eliminarla segui queste indicazioni:

Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

Codice:
KillAll::

Driver::
wqoyg

Registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Enum\Root\LEGACY_wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\wqoyg]
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Services\wqoyg]

RegLock::
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32]
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32]
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib]
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]

e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 24 Set 2010 03:44    Oggetto: Rispondi citando

Grazie : ) Sono tornata ora.. domani allora lo faccio Smile
una cosa quando trascino il blocco note su combofix devo disabilitare l'antivirus e scollegarmi da internet? poi al termine devo riavviare?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 24 Set 2010 20:51    Oggetto: Rispondi citando

xFrancy ha scritto:
Grazie : ) Sono tornata ora.. domani allora lo faccio Smile
una cosa quando trascino il blocco note su combofix devo disabilitare l'antivirus e scollegarmi da internet? poi al termine devo riavviare?

Sì.
Dovrebbe riavviarsi da solo, ma se così non fosse, riavvialo tu.
Top
Profilo Invia messaggio privato
xFrancy
Eroe
Eroe


Registrato: 07/07/10 09:30
Messaggi: 43

MessaggioInviato: 25 Set 2010 13:59    Oggetto: Rispondi citando

Ho copiato e incollato il codice nel blocco note e fatto Salva con nome CFScript.txt però poi sul desktop il nome è solo CFScript l'estensione c'è lo stesso? posso spostarlo comunque su Combofix?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 25 Set 2010 14:05    Oggetto: Rispondi

Citazione:
posso spostarlo comunque su Combofix?

Sì.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi