Precedente :: Successivo |
Autore |
Messaggio |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 17 Ott 2012 16:01 Oggetto: Ancora trojan guardia di finanza... |
|
|
Ciao a tutti! ho beccato di nuovo il trojan della guardia di finanza (sono proprio fortunato!)
Di buono c'è che essendo la seconda volta (in precedenza avevo risolto tutto grazie a voi ) ho saputo gestire meglio la situazione e il problema sembra completamente risolto, ma non essendo comunque un esperto in materia preferisco ugualmente farvi controllare i log per sapere se c'è ancora qualcosa da fare...
mbam-log-2012-10-17 (01-07-33).txt
mbam-log-2012-10-17 (09-44-19).txt (Ne ho fatte due perchè nella prima scansione non avevo potuto scaricare gli aggiornamenti)
SUPERAntiSpyware Scan Log - 10-17-2012 - 12-29-56.log
OTL.Txt
Extras.Txt
hijackthis.log
Grazie in anticipo!
Ah dimenticavo, ho pure provato ad usare Combofix ma non sono riuscito a portare a termine la scansione perchè si bloccava... è un problema che ho da parecchio comunque e anche scaricando di nuovo il programma non va... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 17 Ott 2012 18:55 Oggetto: |
|
|
Ciao.
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":
Citazione: | O17 - HKLM\System\CCS\Services\Tcpip\..\{81AF642B-F90B-43DC-8E15-34DF77BDC512}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{88542E6D-448E-4BF3-9B4E-C59D8B5CE188}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{A369E63C-CE60-4C9C-8F92-03E319C43F79}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{CBF10006-9737-484B-9861-B2C210324F36}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{DD2D2CDE-4BC5-4DA0-A298-324E5D300F4C}: NameServer = 176.31.229.24,176.31.229.25 |
Se quelle voci non si eliminano prova in Modalità provvisoria.
Poi:
Avvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | :Processes
:Services
killallprocesses
:OTL
PRC - C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe
PRC - C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\ServUpdater\ServiceUpd.exe
SRV - (PowerOffer Service) -- C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService\Pos.exe
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-21-1935655697-1645522239-1417001333-500\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2851640
CHR - homepage: http://search.findeer.com
O4 - HKLM..\Run: [PosService] C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe
[2012/10/17 02.05.12 | 000,003,702 | ---- | M] () -- C:\Documents and Settings\Administrator\Documenti\cc_20121017_020448.reg
:Files
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService
C:\Documents and Settings\All Users\Documenti\AppData\PoApp
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\ServUpdater
C:\Documents and Settings\All Users\Dati applicazioni\netdislw.pad
ipconfig /flushdns /c
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"
:commands
[purity]
[emptytemp]
[start explorer]
[CLEARALLRESTOREPOINTS]
|
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Poi:
Scarica Adwcleaner sul desktop:
link
Avvialo e clicca sul pulsante "Delete".
Conferma con OK le varie finestre che ti compariranno.
Il pc si riavvierà, e uscirà il log con le eliminazioni.
Postalo qui.
Per ultimo:
Rifai una scansione con OTL.
Posta il log
N.B:
Esegui le indicazioni in sequenza |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 17 Ott 2012 20:09 Oggetto: |
|
|
Ciao R16, ho eliminato le voci su hijackthis, ma non riesco a portare a termine la scansione con OTL. Mi è rimasto 30 minuti bloccato su Processing: PRC - C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe senza più dare segni di vita... è normale? ho riprovato anche in modalità provvisoria, stessa storia... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 17 Ott 2012 20:13 Oggetto: |
|
|
Interrompi la scansione.
Riavvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | :OTL
SRV - (PowerOffer Service) -- C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService\Pos.exe
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
IE - HKU\S-1-5-21-1935655697-1645522239-1417001333-500\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2851640
CHR - homepage: http://search.findeer.com
O4 - HKLM..\Run: [PosService] C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe
[2012/10/17 02.05.12 | 000,003,702 | ---- | M] () -- C:\Documents and Settings\Administrator\Documenti\cc_20121017_020448.reg
:Files
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\PosService
C:\Documents and Settings\All Users\Documenti\AppData\PoApp
C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\ServUpdater
C:\Documents and Settings\All Users\Dati applicazioni\netdislw.pad
ipconfig /flushdns /c
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"
:commands
[purity]
[emptytemp]
[start explorer]
[CLEARALLRESTOREPOINTS] |
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire. |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 17 Ott 2012 20:58 Oggetto: |
|
|
Niente, non va neanche così, rimane sempre bloccato al primo processo  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 17 Ott 2012 21:05 Oggetto: |
|
|
Strano.
Fai la scansione con Adwcleaner, come indicato.
Posta il log.
P.S:
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":
Citazione: | R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.findeer.com
O4 - HKLM\..\Run: [PosService] C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe |
Segui questo percorso ed elimina la cartella in rosso:
C:\Documents and Settings\All Users\Documenti\AppData\PoApp\PLauncher.exe
Vai in Installazione Applicazioni e disistalla PowerOffer
Fai una pulizia con CCleaner. (registro compreso)
Reimposta IE:
Apri IE e clicca su "Strumenti" e poi "Opzioni Internet".
Clicca "avanzate"
Clicca "Reimposta" E poi ancora "Reimposta".
Conferma tutto.
Riavvia il pc.
Dimmi se riscontri problemi. |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 17 Ott 2012 22:26 Oggetto: |
|
|
Ecco il log:
.txt]AdwCleaner[S1].txt
Per quanto riguarda il resto ho fatto tutto, tranne la rimozione della cartella PoApp perchè si apriva questo avviso...
Mi pare comunque che la cartella sia sparita dopo aver disistallato PowerOffer... almeno io non la trovo più... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Ott 2012 17:37 Oggetto: |
|
|
Ciao.
Manca all'appello un servizio.
Fai una nuova scansione con OTL.
Posta il log.
Riscontri qualche problema? |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 18 Ott 2012 18:25 Oggetto: |
|
|
Ecco i log:
OTL.Txt
Extras.Txt
Non riscontro nessun problema... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Ott 2012 18:46 Oggetto: |
|
|
Apri il menù Start
Scegli Esegui
Digita cmd e clicca ok.
Viene visualizzata la finestra del Prompt dei comandi.
Digita sc stop ServUpdater e poi invio
Poi:
Digita sc delete ServUpdater e clicca invio.
Digita exit e poi invio.
Riavvia il pc (è importante)
Altra scansione con OTL.
Posta il log.
P.S:
Ma hai fatto il "Reimposta" come indicato precedentemente?
Mi risulta che IE sia impostato su un sito pericoloso:
search.findeer.com |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 18 Ott 2012 19:29 Oggetto: |
|
|
Sì, il Reimposta l'avevo fatto... io ho IE in inglese, quindi ho cliccato su Tools>Internet Options>Advanced>Reset... a quel punto mi si è aperta un'altra finestra e o cliccato su Reset, dopodiché si è riavviato il PC da solo...
OTL.Txt
Extras.Txt
P.S. Comunque noto adesso che questo search.findeer.com mi si apre con Google Chrome... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Ott 2012 21:13 Oggetto: |
|
|
Devi cambiare la pagina iniziale di Google Chrome.
link
Poi:
Start\Esegui digita regedit e poi OK.
Clicca sul + di ogni voce seguendo questo percorso:
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\Main
Arrivato alla cartellina Main cliccaci sopra 1 volta.
A destra della pagina trovi :
Start Page = http://search.findeer.com
Clicca con il tasto destro sopra l'iconcina e scegli Elimina.
Conferma tutto.
Fai la stessa cosa seguendo questi percorsi:
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main
HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main
HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main
Importante:
Quando hai finito RIAVVIA IL PC.
Se ti impegni, ce la puoi fare.
Esegui un'ennesima scansione con OTL per vedere se hai fatto un buon lavoro.
Posta il log. |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 18 Ott 2012 21:40 Oggetto: |
|
|
EDIT |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 18 Ott 2012 22:16 Oggetto: |
|
|
Dunque, su HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main non ho trovato niente, mentre per il resto ho fatto tutto come hai detto...
OTL.Txt
Extras.Txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Ott 2012 22:23 Oggetto: |
|
|
Ullallà....hai fatto un ottimo lavoro.
Apri OTL.
Clicca su Cleanup.
Si disistallerà correttamente sia Combofix che lo stesso OTL.
Ti chiederà il riavvio del pc: acconsenti.
Disattiva il ripristino configurazione di sistema:
http://forum.zeusnews.com/viewtopic.php?t=22084
Riavvia il pc.
Riattiva il ripristino configurazione di sistema.
Se il pc funziona bene, abbiamo concluso. |
|
Top |
|
 |
RAIN84 Eroe in grazia degli dei

Registrato: 18/11/08 18:49 Messaggi: 111
|
Inviato: 19 Ott 2012 00:59 Oggetto: |
|
|
Fatto... ma non capisco perchè non si accende più lo schermo ed esce un liquido verde e melmoso dal pc ... ok, sto scherzando funziona perfettamente!!! grazie sempre per il tuo preziosissimo aiuto  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 19 Ott 2012 17:47 Oggetto: |
|
|
Citazione: | ma non capisco perchè non si accende più lo schermo ed esce un liquido verde e melmoso dal pc |
Per forza......ti ho fatto scaricare un paio di "lucertoloni" (verdi) per testare il pc. (scherzo)
Citazione: | funziona perfettamente!!! |
Contento di esserti stato utile.
Ciao!  |
|
Top |
|
 |
|