Precedente :: Successivo |
Autore |
Messaggio |
Blax Eroe in grazia degli dei

Registrato: 02/03/07 19:34 Messaggi: 97
|
Inviato: 09 Dic 2012 12:49 Oggetto: Infetto da "System Progressive Protection" |
|
|
Salve a tutti,
purtroppo il mio pc è stato infettato da questo fastidiosissimo virus denominato "System Progressive Protection", dopo aver collegato una chiavetta usb proveniente da un pc probabilmente a sua volta infetto.
In pratica con questo virus ti si installa un "cosiddetto" antivirus (ovviamente falso) che fa comparire una finestra che fa una finta scansione del sistema e ti dice che il pc è pieno di malware, e non ti fa più aprire nessun programma perchè ti dice che è infetto.
Ho provato a ripulire il sistema con CCleaner e con MalwareBytes da moladità provvisoria, e anche se quest'ultimo ha trovato ed eliminato delle infezioni il dannato virus rimane, e ad ogni avvio di Windows mi compare sempre la scansione di System Progressive Protection.
Come faccio a rimuovere questo virus definitivamente?
Il mio pc è un Windows XP Pro SP3.
Grazie a tutti.
Roberto |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 09 Dic 2012 14:02 Oggetto: |
|
|
Ciao Roberto.
Scarica RougeKiller sul desktop.
link
Chiudi tutti i programmi in esecuzione.
Avvia RogueKiller.exe.
Il tool farà una pre-scansione in automatico.
Finita la pre-scansione,si apre una finestra: clicca su " Accept".
Adesso clicca su "Scan".
Finita la scansione, troverai il log sul desktop.
Postalo qui.
Per postare il log:
Collegati ad internet e vai alla pagina WikiSend: link
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum. |
|
Top |
|
 |
Blax Eroe in grazia degli dei

Registrato: 02/03/07 19:34 Messaggi: 97
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 11 Dic 2012 19:01 Oggetto: |
|
|
Ciao
Riesegui RogueKiller.
Clicca Scan.
Finita la scansione:
Clicca su "Registry"
Metti la spunta a queste 2 voci: (solo quelle)
RUN][Rogue.AntiSpy-ST] HKCU\[...]\RunOnce : 18F3B27673782A9A000018F399882FF0 (C:\Documents and Settings\All Users\Dati applicazioni\18F3B27673782A9A000018F399882FF0\18F3B27673782A9A000018F399882FF0.exe) -> FOUND
[RUN][Rogue.AntiSpy-ST] HKUS\S-1-5-21-1645522239-746137067-839522115-1003[...]\RunOnce : 18F3B27673782A9A000018F399882FF0 (C:\Documents and Settings\All Users\Dati applicazioni\18F3B27673782A9A000018F399882FF0\18F3B27673782A9A000018F399882FF0.exe) -> FOUND
Le altre NON devono essere selezionate. (se trovi la spunta, devi toglierla)
Clicca su "Delete".
Quando ha finito clicca su Report .
Postalo qui.
Poi:
Segui le istruzioni di questo topic per usare Combofix: (usa Internet Explorer, e ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log. |
|
Top |
|
 |
Blax Eroe in grazia degli dei

Registrato: 02/03/07 19:34 Messaggi: 97
|
Inviato: 12 Dic 2012 18:30 Oggetto: |
|
|
Allora ecco il resoconto, ho eseguito RogueKiller da Modalità Provvisoria e rimosso le voci da te indicate. Di seguito il log:
_D_12122012_02d1618.txt]RKreport[3]_D_12122012_02d1618.txt
Poi sempre da Modalità Provvisoria ho eseguito ComboFix, e alla fine della scansione mi ha riavviato il pc (avvisandomi con un messaggio), e quindi è partito in modalità normale.
Ecco il log di ComboFix:
ComboFix.txt
All'avvio di Windows non è più aperta la finestra di System Progressive Protection, speriamo in bene.
Intanto attendo nuove istruzioni.
Grazie per il tempo che mi state dedicando.
Roberto |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 12 Dic 2012 18:36 Oggetto: |
|
|
Ok.
Scarica Adwcleaner sul desktop:
link
Avvialo (in Modalità normale) e clicca sul pulsante "Elimina".
Conferma con OK le varie finestre che ti compariranno.
Il pc si riavvierà, e uscirà il log con le eliminazioni.
Postalo qui.
Poi: (dopo Adwcleaner)
Fai questa scansione con OTL. (in Modalità normale)
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta i 2 log. |
|
Top |
|
 |
Blax Eroe in grazia degli dei

Registrato: 02/03/07 19:34 Messaggi: 97
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 12 Dic 2012 22:30 Oggetto: |
|
|
Apri OTL e clicca su Cleanup.
Si disistallerà sia Combofix che lo stesso OTL.
Ti chiederà il riavvio del pc: acconsenti.
Elimina anche RougeKiller e Adwcleaner
Disattiva il ripristino configurazione di sistema:
http://forum.zeusnews.com/viewtopic.php?t=22084
Vai in "Installazione Applicazioni e rimuovi TUTTE le versioni Java che trovi.
Pulisci i files temporanei con CCleaner (registro compreso)
http://forum.zeusnews.com/viewtopic.php?p=282670#282670
Scarica l'ultima versione di Java:
link
Esegui uno Scandisk.
Fai anche una deframmentazione del HD.
Riattiva il ripristino configurazione di sistema.
N.B:
Queste pulizie servono.
Per cui ti prego di eseguirle: il pc ti ringrazierà.
Se non riscontri problemi, abbiamo concluso. |
|
Top |
|
 |
Blax Eroe in grazia degli dei

Registrato: 02/03/07 19:34 Messaggi: 97
|
Inviato: 17 Dic 2012 10:46 Oggetto: |
|
|
A parte qualche opzione di windows ripristinata al valore di default (visualizzazione file nascosti, eccezioni di windows firewall, ecc.) funziona tutto perfettamente.
Grazie tante del tuo aiuto e del tempo che mi hai dedicato.
Solo una cosa, ho letto in questo forum che il cosiddetto AutoPlay di Windows può essere pericoloso, ed infatti credo di essermi infettato proprio per colpa dell'Autoplay della chiavetta USB.
Costituisce realmente un pericolo questa funzione? Se sì esiste un modo non invasivo (senza modifiche al registro) per disabilitarlo? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 17 Dic 2012 18:44 Oggetto: |
|
|
Ciao.
Citazione: | A parte qualche opzione di windows ripristinata al valore di default (visualizzazione file nascosti, eccezioni di windows firewall, ecc.) |
Sì, sono i vari software che ti ho fatto scaricare, che alle volte interferiscono con il firewall e l'opzione sui file nascosti.
Citazione: | il cosiddetto AutoPlay di Windows può essere pericoloso, |
Confermo.
E d'altronte anche la stessa Microsoft se ne è accorta (dopo anni) tanto è vero che gli ultimi S.O (Vista e Seven) l'Autoplay è disabilitato di default.
Addirittura in Seven non credo che ci sia. (ma potrei sbagliarmi)
La sua pericolosità è lampante:
Tu inserisci una periferica, e senza chiedere nessun permesso, nè darti la possibilità di scansionare la periferica, si avvia da sola, in automatico, (per mezzo del file Autorun.Inf) infettando direttamente il S.O.
Penso che sarai d'accordo, che non conviene avere l'Autoplay attivo.
Quando si inserisce una periferica, si deve avere la possibilità di scansionarla con i software di difesa, che ho installato nel pc.
Magari alle volte non serve a niente, ma tutte le altre volte che l'antivirus, o altro software ti trova la periferica infetta, avrai evitato problemi.
Citazione: | esiste un modo non invasivo (senza modifiche al registro) per disabilitarlo? |
In teoria dopo la scansione di Combofix, l'Autoplay dovrebbe essere disabilitato.
Combofix lo disabilita automaticamente, e se esiste, elimina l'Autorn.inf. |
|
Top |
|
 |
|