Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Ancora trojan guardia di finanza...
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 17 Ott 2012 16:01    Oggetto: Ancora trojan guardia di finanza... Rispondi citando

Ciao a tutti! ho beccato di nuovo il trojan della guardia di finanza Sad (sono proprio fortunato!)
Di buono c'è che essendo la seconda volta (in precedenza avevo risolto tutto grazie a voi Wink) ho saputo gestire meglio la situazione e il problema sembra completamente risolto, ma non essendo comunque un esperto in materia preferisco ugualmente farvi controllare i log per sapere se c'è ancora qualcosa da fare...

mbam-log-2012-10-17 (01-07-33).txt

mbam-log-2012-10-17 (09-44-19).txt (Ne ho fatte due perchè nella prima scansione non avevo potuto scaricare gli aggiornamenti)

SUPERAntiSpyware Scan Log - 10-17-2012 - 12-29-56.log

OTL.Txt
Extras.Txt

hijackthis.log

Grazie in anticipo! Fiore
Ah dimenticavo, ho pure provato ad usare Combofix ma non sono riuscito a portare a termine la scansione perchè si bloccava... è un problema che ho da parecchio comunque e anche scaricando di nuovo il programma non va...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Ott 2012 18:55    Oggetto: Rispondi citando

Ciao.
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":

Citazione:
O17 - HKLM\System\CCS\Services\Tcpip\..\{81AF642B-F90B-43DC-8E15-34DF77BDC512}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{88542E6D-448E-4BF3-9B4E-C59D8B5CE188}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{A369E63C-CE60-4C9C-8F92-03E319C43F79}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{CBF10006-9737-484B-9861-B2C210324F36}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{DD2D2CDE-4BC5-4DA0-A298-324E5D300F4C}: NameServer = 176.31.229.24,176.31.229.25


Se quelle voci non si eliminano prova in Modalità provvisoria.

Poi:
Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice:
:Processes
:Services
killallprocesses

:OTL
PRC - C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe
PRC - C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\ServUpdater\ServiceUpd.exe
SRV - (PowerOffer Service) -- C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService\Pos.exe
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-21-1935655697-1645522239-1417001333-500\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2851640
CHR - homepage: http://search.findeer.com
O4 - HKLM..\Run: [PosService] C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe
[2012/10/17 02.05.12 | 000,003,702 | ---- | M] () -- C:\Documents and Settings\Administrator\Documenti\cc_20121017_020448.reg

:Files
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService
C:\Documents and Settings\All Users\Documenti\AppData\PoApp
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\ServUpdater
C:\Documents and Settings\All Users\Dati applicazioni\netdislw.pad
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[start explorer]
[CLEARALLRESTOREPOINTS]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.

Poi:
Scarica Adwcleaner sul desktop:
link
Avvialo e clicca sul pulsante "Delete".
Conferma con OK le varie finestre che ti compariranno.
Il pc si riavvierà, e uscirà il log con le eliminazioni.
Postalo qui.

Per ultimo:
Rifai una scansione con OTL.
Posta il log

N.B:
Esegui le indicazioni in sequenza
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 17 Ott 2012 20:09    Oggetto: Rispondi citando

Ciao R16, ho eliminato le voci su hijackthis, ma non riesco a portare a termine la scansione con OTL. Mi è rimasto 30 minuti bloccato su Processing: PRC - C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe senza più dare segni di vita... è normale? ho riprovato anche in modalità provvisoria, stessa storia...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Ott 2012 20:13    Oggetto: Rispondi citando

Interrompi la scansione.

Riavvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice:
:OTL
SRV - (PowerOffer Service) -- C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService\Pos.exe
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-21-1935655697-1645522239-1417001333-500\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2851640
CHR - homepage: http://search.findeer.com
O4 - HKLM..\Run: [PosService] C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe
[2012/10/17 02.05.12 | 000,003,702 | ---- | M] () -- C:\Documents and Settings\Administrator\Documenti\cc_20121017_020448.reg

:Files
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService
C:\Documents and Settings\All Users\Documenti\AppData\PoApp
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\ServUpdater
C:\Documents and Settings\All Users\Dati applicazioni\netdislw.pad
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[start explorer]
[CLEARALLRESTOREPOINTS]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 17 Ott 2012 20:58    Oggetto: Rispondi citando

Niente, non va neanche così, rimane sempre bloccato al primo processo Crying or Very sad
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Ott 2012 21:05    Oggetto: Rispondi citando

Strano.
Fai la scansione con Adwcleaner, come indicato.
Posta il log.

P.S:
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":

Citazione:
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
O4 - HKLM\..\Run: [PosService] C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe


Segui questo percorso ed elimina la cartella in rosso:

C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe

Vai in Installazione Applicazioni e disistalla PowerOffer

Fai una pulizia con CCleaner. (registro compreso)

Reimposta IE:
Apri IE e clicca su "Strumenti" e poi "Opzioni Internet".
Clicca "avanzate"
Clicca "Reimposta" E poi ancora "Reimposta".
Conferma tutto.
Riavvia il pc.

Dimmi se riscontri problemi.
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 17 Ott 2012 22:26    Oggetto: Rispondi citando

Ecco il log:

.txt]AdwCleaner[S1].txt

Per quanto riguarda il resto ho fatto tutto, tranne la rimozione della cartella PoApp perchè si apriva questo avviso...



Mi pare comunque che la cartella sia sparita dopo aver disistallato PowerOffer... almeno io non la trovo più...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 18 Ott 2012 17:37    Oggetto: Rispondi citando

Ciao.
Manca all'appello un servizio.
Fai una nuova scansione con OTL.
Posta il log.
Riscontri qualche problema?
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 18 Ott 2012 18:25    Oggetto: Rispondi citando

Ecco i log:

OTL.Txt
Extras.Txt

Non riscontro nessun problema...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 18 Ott 2012 18:46    Oggetto: Rispondi citando

Apri il menù Start
Scegli Esegui
Digita cmd e clicca ok.
Viene visualizzata la finestra del Prompt dei comandi.
Digita sc stop ServUpdater e poi invio
Poi:
Digita sc delete ServUpdater e clicca invio.
Digita exit e poi invio.
Riavvia il pc (è importante)

Altra scansione con OTL.
Posta il log.

P.S:
Ma hai fatto il "Reimposta" come indicato precedentemente?
Mi risulta che IE sia impostato su un sito pericoloso:
search.findeer.com
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 18 Ott 2012 19:29    Oggetto: Rispondi citando

Sì, il Reimposta l'avevo fatto... io ho IE in inglese, quindi ho cliccato su Tools>Internet Options>Advanced>Reset... a quel punto mi si è aperta un'altra finestra e o cliccato su Reset, dopodiché si è riavviato il PC da solo...

OTL.Txt
Extras.Txt

P.S. Comunque noto adesso che questo search.findeer.com mi si apre con Google Chrome...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 18 Ott 2012 21:13    Oggetto: Rispondi citando

Devi cambiare la pagina iniziale di Google Chrome.
link

Poi:
Start\Esegui digita regedit e poi OK.
Clicca sul + di ogni voce seguendo questo percorso:

HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\Main

Arrivato alla cartellina Main cliccaci sopra 1 volta.
A destra della pagina trovi :
Start Page = http://search.findeer.com
Clicca con il tasto destro sopra l'iconcina e scegli Elimina.
Conferma tutto.

Fai la stessa cosa seguendo questi percorsi:

HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main

HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main

HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main

Importante:

Quando hai finito RIAVVIA IL PC.

Se ti impegni, ce la puoi fare.

Esegui un'ennesima scansione con OTL per vedere se hai fatto un buon lavoro. Razz
Posta il log.
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 18 Ott 2012 21:40    Oggetto: Rispondi citando

EDIT
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 18 Ott 2012 22:16    Oggetto: Rispondi citando

Dunque, su HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main non ho trovato niente, mentre per il resto ho fatto tutto come hai detto...

OTL.Txt
Extras.Txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 18 Ott 2012 22:23    Oggetto: Rispondi citando

Ullallà....hai fatto un ottimo lavoro. Very Happy
Apri OTL.
Clicca su Cleanup.
Si disistallerà correttamente sia Combofix che lo stesso OTL.
Ti chiederà il riavvio del pc: acconsenti.

Disattiva il ripristino configurazione di sistema:
http://forum.zeusnews.com/viewtopic.php?t=22084

Riavvia il pc.

Riattiva il ripristino configurazione di sistema.

Se il pc funziona bene, abbiamo concluso.
Top
Profilo Invia messaggio privato
RAIN84
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/11/08 18:49
Messaggi: 111

MessaggioInviato: 19 Ott 2012 00:59    Oggetto: Rispondi citando

Fatto... ma non capisco perchè non si accende più lo schermo ed esce un liquido verde e melmoso dal pc Confused ... ok, sto scherzando Laughing funziona perfettamente!!! grazie sempre per il tuo preziosissimo aiuto prayer Wink
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 19 Ott 2012 17:47    Oggetto: Rispondi

Citazione:
ma non capisco perchè non si accende più lo schermo ed esce un liquido verde e melmoso dal pc

Per forza......ti ho fatto scaricare un paio di "lucertoloni" (verdi) per testare il pc. Very Happy (scherzo)
Citazione:
funziona perfettamente!!!

Contento di esserti stato utile.
Ciao! Ciao
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi