Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Trojan PSW. Banker6HYX
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 02 Nov 2011 12:50    Oggetto: Trojan PSW. Banker6HYX Rispondi citando

Salve ragazzi, la ricetta del giorno è: mi ha chiamato un'amica che ha un portatile Acer con Vista e AVG e, a un certo punto, gli si è aperta una finestra di AVG che l'informava della presenza di un Trojan.
Mi ha detto che (l'avviso) gli appare casualmente, quando gli pare.
L'avviso gli consiglia di mettere in quarantena il virus ma quando lei gli da l'Ok, gli si pianta la macchina e deve riavviare.

Il Trojan pare essere collegato ad un programmino che ha scaricato per estrarre file audio da filmati.
Queste sono le informazioni che AVG fornisce:
Citazione:
Nome file: C:/ Program Files/ Fox tab Video to MP3/ Uninstall/Unnstall

Nome minaccia: Trojan PSW. Banker6HYX


Attendo istruzioni.
Grazie.
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 02 Nov 2011 14:02    Oggetto: Rispondi citando

ciao Silent Runner esegui questi passaggi

scarica TDSSKiller sul desktop ed estrai il contenuto

Start > Esegui > copia/incolla il seguente comando e dai OK.

"%userprofile%\Desktop\TDSSKiller.exe"

Clicca su Start Scan.
Se c’è un’infezione, l'azione di default sarà cure. Clicca su continua.
Se c’è il sospetto di un’infezione, l'azione di default sarà skip. Clicca su continua.
Se viene richiesto il riavvio, accetta.
Il rapporto si troverà in C:, sotto queste sembianze: TDSSKiller.[Version]_[Date]_[Time]_log.txt
Se non è stato richiesto il riavvio, chiudi e clicca su report. Salva il contenuto in un file di testo e allegalo

disattiva l'antivirus


scarica ed esegui combofix secondo questa guida

carica i rapporti qui
Top
Profilo Invia messaggio privato Yahoo MSN
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 05 Nov 2011 11:53    Oggetto: Rispondi citando

Salve, scaricato programma ed eseguito. Non trovato assolutamente niente. Poi provato ad aggiungere controllo approfondit fileo tramtite change parameters selezionando scansione drivers digital signatures e detect TDLFS file system ed ho ottentuo questo:
Citazione:
Threats detected!
Unsigned file
Service:bsubsbser
Suspicious object, medium risk

Unsigned file
Service: PxHelP20
Suspicious object, medium risk


ho lasciarto su skyp e ho cliccato su continue....

Niente, è finito così.

(Aggiorno via via questo post)
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 05 Nov 2011 12:04    Oggetto: Rispondi citando

mi serve il log completo, compreso quello di combofix
Top
Profilo Invia messaggio privato Yahoo MSN
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 05 Nov 2011 13:05    Oggetto: Rispondi citando

Vedrò di recuperarlo. Ho avviato combofix e subito mi ha trovato il programma che conteneva il trojan. Ho allora scelto di cancellarlo e lui ha iniziato l'operazione.

Al momento Combofix sta lavorando (da quasi un'ora) ma la finestra che è apparsa dichiarando la presenza di un programma contenente il famigerato trojan è lì inamovibile... L'HDD sta ancora frullando e il mouse è disponibile ma non è possibile accedere alla barra in basso per fare qualsivoglia operazione, compresa la chiusura del programma.

In sintesi: Combofix pare girare regolarmente ma non consente accesso al PC e la finestra di avviso del trojan è sempre presente e inamovibile.

Nota:
Adesso sto scrivendo dal mio PC: l'altro, il portatile infettato, è nell'abitazione della mia amica e per agire su di esso devo andare da lei. Questo comporta allungamento dei tempi.
Per questo avevo iniziato a scrivere un post che avrei aggiornato via via. Il PC della mia amica è attualmente scollegato da internet dal momento che ho dovuto disattivare l'antivirus (AVG 8.5 che, appena finito di ripulire verrà sostituito da Avira) Smile
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 05 Nov 2011 23:25    Oggetto: Rispondi citando

Ecco qui i due link ai log richiesti: link LOG TDSKILLER

LINK LOG COMBOFIX

Grazie. Smile


L'ultima modifica di Silent Runner il 05 Nov 2011 23:41, modificato 1 volta
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 05 Nov 2011 23:39    Oggetto: Rispondi citando

Citazione:
l'altro, il portatile infettato, è nell'abitazione della mia amica e per agire su di esso devo andare da lei. Questo comporta allungamento dei tempi.

Ciao Silent.
Non converrebbe che ti prestasse il portatile per una sera, e nel giro di qualche ora (causa scansioni) lo sistemiamo?

Segui le istruzioni di questo topic per usare MBAM: (ricorda di aggiornarlo prima della scansione)
http://forum.zeusnews.com/viewtopic.php?p=297823#297823
Esegui una scansione completa.
Elimina gli eventuali file infetti trovati.

N.B:
Collega anche le eventuali periferiche, prima della scansione con Mbam.

Posta il log.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 05 Nov 2011 23:42    Oggetto: Rispondi citando

Sì, ci avevo pensato.. mi devo solo mettere d'accordo per farmelo dare. Non è un problema, comunque, ne ho già parlao con lei.
Appena ce l'ho ti avviso.

Grazie.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 05 Nov 2011 23:45    Oggetto: Rispondi citando

Scusa, R16.. quali periferiche sarebbe utile collegare?
Credo che abbia solo una stampante come periferica esterna.

Ah ho già scaricato Avira ma aspetto per eliminare AVG8.5 perché se risultasse difficile come l'altra volta...
Ricordi?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 06 Nov 2011 00:01    Oggetto: Rispondi citando

Citazione:
Scusa, R16.. quali periferiche sarebbe utile collegare?

Chiavette USb, HD esterni, ... se non ne possiede a parte la stampante....meglio.
Citazione:
Ah ho già scaricato Avira ma aspetto per eliminare AVG8.5 perché se risultasse difficile come l'altra volta...
Ricordi?

Quella versione di AVG non dovrebbe creare problemi a Combofix.
Tanto è vero, che la scansione l'hai già eseguita.

Comunque questa è la disistallazione corretta di AVG:
Cessane l'esecuzione dalla Tray bar. (vicino all'orologio)
Vai in "Programmi e funzionalità" (da Pannello di controllo) e lo rimuovi.

Usa questa utility per eliminare eventuali rimasugli:
link

Riavvia il pc.
Installa avira e fai una scansione completa:
Guida e installazione di Avira:
http://forum.zeusnews.com/viewtopic.php?t=42228
Posta il log.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 07 Nov 2011 12:57    Oggetto: Rispondi citando

Ok, ho fissato per mercoledì, mi consegna il portatile e potrò lavorarci fin dalla mattina. Tu ci sei? Rolling Eyes
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 07 Nov 2011 19:17    Oggetto: Rispondi citando

No, alla mattina mi è impossibile.
Posso esserci dopo le 17,00.
Ma se ti risponde menatwork, (per accelerare anche i tempi) và bene lo stesso.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 09 Nov 2011 20:34    Oggetto: Rispondi citando

Questo e il file log Log Mbam che però non sembra aver trovato niente mentre Avira, appena caricato ha subito trovato il solito trojan. Che faccio adesso? A parte andare a cena? Rolling Eyes
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 09 Nov 2011 20:41    Oggetto: Rispondi citando

Prima questo:
Segui le istruzioni di questo topic per usare Combofix: (usa Internet Explorer, e ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Poi questo:
Fai questa scansione con OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382
Naturalmente vorrei vedere i log. Cool
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 09 Nov 2011 20:47    Oggetto: Rispondi citando

Ooops.. mi ero sbagliato il trojan trovato da Avira è TR/Kazy.39453.1
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 09 Nov 2011 20:52    Oggetto: Rispondi citando

Non importa.
Mi servono quelle scansioni.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 09 Nov 2011 22:27    Oggetto: Rispondi citando

Intanto beccati questo....

...E questo!!!

...E questo!

NON CLICCATE SULL'ULTIMO LINK! SCOPPIA TUTTO L'UNIVERSO!!!
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 09 Nov 2011 23:07    Oggetto: Rispondi citando

Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt


Codice:
KillAll::

Driver::
McAfee SiteAdvisor Service

File::
C:\Programmi\Ask.com\Updater\Updater.exe

Folder::
c:\program files\Ask.com
c:\programdata\Ask

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ApnUpdater"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"=-
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
[-HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[-HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[-HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]

e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.

N.B:
Dopo questa operazione controlla se il Guard di Avira è ancora attivo.
Se non è attivo, te lo segnala con l'ombrellino chiuso sulla traybar.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24079
Residenza: Pianeta Terra

MessaggioInviato: 09 Nov 2011 23:25    Oggetto: Rispondi citando

Non riesco a fare l'operazione di trascinamento del file sull'icona... é un problema preesistente. quando lo faccio in realtà mi si apre il programma e riparte da capo... (Combofix o qualsiasi altro programma)
Ho guardato nelle impostazioni del mouse ma sembra tutto regolare...

Boh. quello che ho ottenuto è questo...

ah, scusa mi ero dimenticato di postare questo file link


L'ultima modifica di Silent Runner il 09 Nov 2011 23:52, modificato 1 volta
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 09 Nov 2011 23:50    Oggetto: Rispondi

e te pareva che filasse tutto liscio..... Rolling Eyes
Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:

Codice:
:services
:OTL
PRC - [2011/08/23 20.20.18 | 000,887,976 | ---- | M] (Ask) -- C:\Programmi\Ask.com\Updater\Updater.exe
IE - HKU\S-1-5-21-3753820050-895248321-4206012868-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://start.facemoods.com/?a=ironto
O2 - BHO: (McAfee Phishing Filter) - {27B4851A-3207-45A2-B947-BE8AFE6163AB} - c:\PROGRA~1\mcafee\msk\mskapbho.dll File not found
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O2 - BHO: (McAfee SiteAdvisor BHO) - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll File not found
O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programmi\Ask.com\GenericAskToolbar.dll (Ask)
O3 - HKLM\..\Toolbar: (McAfee SiteAdvisor Toolbar) - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll File not found
O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programmi\Ask.com\GenericAskToolbar.dll (Ask)
O4 - HKLM..\Run: [ApnUpdater] C:\Program Files\Ask.com\Updater\Updater.exe (Ask)

:commands
[emptytemp]
[EMPTYFLASH]
[Reboot]



Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.

Fai una nuova scansione con OTL.
Posta il log.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi