Precedente :: Successivo |
Autore |
Messaggio |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 17 Nov 2013 18:59 Oggetto: Virus = "Questo programma conteneva un virus... " |
|
|
Salve, avendo gia' letto e seguito i consigli dati a questi due utenti con lo stesso virus che affligge il mio computer...
- http://forum.zeusnews.com/viewtopic.php?t=63763&postdays=0&postorder=asc&start=0
- http://forum.zeusnews.com/viewtopic.php?t=63974
... mi sono portato avanti con il lavoro e di seguito vi inserisco i risultati di alcune analisi realizzate con i programmi da voi segnalati ( HitmanPro64, OTL, RogueKillerX64 ) :
HitmanPro_20131117_1756.log
Extras.Txt
OTL.Txt
_S_11172013_164154.txt]RKreport[0]_S_11172013_164154.txt
Ho Windows 7 (64Bit) e seguendo il procedimento esposto nella prima discussione inerente questo simpatico virus ero riuscito a liberarmene. A quanto pare pero' la "cosa" non era stata ancora terminata completamente difatti dopo aver scaricato tranquillamente per l'intero sabato, oggi per continuare a farlo sono nuovamente costretto a bypassare Internet Explorer (11) mediante RealPlayer. Il mio antivirus e' l'"amato" Norton, appena re-installato per bloccare eventuali peggioramenti. Inutile sottolineare che in questo modo mi sono visto falcidiare dalla sua furia cieca gli innocenti e sempre innocui exe di Witcher 1/2, Blood Omen 2 e Batman Origins. E no, non posso cambiarlo perché mio padre me lo passa gratutaimente avendo un abbonamento online ed essendone sempre stato un fedele acquirente, anche per via delle recensioni strapositive di Altroconsumo.
A voi. |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 17 Nov 2013 19:23 Oggetto: |
|
|
ciao C e s a r e gia' che hai postato i log delle scansioni fatte sarebbe utile vedere anche cosa dice il rapporto di combofix che hai eseguito
fai anche questa scansione, sei pieno di adware
scarica adwcleaner
clicca su scan e poi su clean conferma con OK le varie finestre che ti compariranno.
alla fine clicca su Report e allega il contenuto
ATTENZIONE
chiudi i browser prima della scansione, perchè alle volte elimina alcuni file legittimi se trova il browser aperto |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 17 Nov 2013 20:24 Oggetto: |
|
|
Ciao, ecco:
- ComboFix.txt
- .txt]AdwCleaner[S0].txt
Segnalo che ad ogni avvio di computer Internet si collega automaticamente a questa pagina russa: http://gameroover.org/ . Inoltre mi ha corrotto tutti gli exe di molti dei miei giochini stile peste nera... maledetto. |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 17 Nov 2013 20:32 Oggetto: |
|
|
questa scansione l'hai fatta da poco?
a proposito, sembrerebbe che hai installato due antivirus, uno devi rimuoverlo (consiglio via il norton)
scarica Farbar Recovery Scan Tool sul desktop
Devi scaricare la versione(32 o 64 bit compatibile con il tuo sistema)
•Doppio click per avviarlo.
•Quando ti chiede di accettare le condizioni clicca su yes.
•Clicca sul pulsante SCAN
•Quando finito il tool creerà nella stessa directory di dove è posizionato FRST un log chiamato FRST.txt.
•La prima volta che FRST sarà avviato verrà creato un altro log chiamato Addition.txt
•Allega entrambi i log |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 17 Nov 2013 20:54 Oggetto: |
|
|
L'ho fatta adesso e si, avevo installato l'Avira ( segnalato da R16 ) come antivirus gratuito in mancanza del Norton. Ti ringrazio per il consiglio personale ma non posso rimuoverlo - dopo averlo appena re-installato - perché l'altro sara' gratuito e buono ma in questo momento di "urgenza" preferisco un antivirus aggressivo e completo ( = a pagamento ) come il Norton anche se piu' pesante e invasivo. Ecco le scansioni del FRST64:
- Addition.txt
- FRST.txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 17 Nov 2013 22:49 Oggetto: |
|
|
Ciao.
Riesegui RougeKiller
Finita la scansione clicca su "Delete".
Finita l'eliminazione clicca su "Report".
Postalo qui.
Rifai un'altra scansione con RougeKiller.
Finita la scansione clicca su Report.
Postalo qui. |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 17 Nov 2013 23:09 Oggetto: |
|
|
Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | KillAll::
Driver::
LiveUpSC
N360
File::
c:\users\PcCristiano\AppData\Local\SoftwareUpdater\SoftwareUpdService.exe
Folder::
c:\users\PcCristiano\AppData\Local\SoftwareUpdater
Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\~\Browser Helper Objects\{64121362-EDCD-D924-A7CD-1C012739DD57}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\~\Browser Helper Objects\{80229788-6DBC-BC52-D8D1-7ACDA33D4B62}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar]
"{3B81079D-2AC9-425f-A494-A1C7D93AFA3C}"=-
[-HKEY_CLASSES_ROOT\clsid\{3b81079d-2ac9-425f-a494-a1c7d93afa3c}]
[-HKEY_CLASSES_ROOT\gadgetbox.toolbar.1]
[-HKEY_CLASSES_ROOT\gadgetbox.toolbar]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"Babakan"=-
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{8E9E3331-D360-4f87-8803-52DE43566502}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{C18D928E-A5F2-7205-7354-1A57424EA0EB}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{EA12FC46-3A6B-2DE9-6222-B73F89684248}]
[-HKEY_LOCAL_MACHINE\system\ControlSet001\services\N360] |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Non tenere 2 antivirus.
Se tieni il Norton disistalla Avira.
PS:
Dopo aver postato il log di Combofix: Ripristina Chrome:
link
E Ripristina Firefox:
link |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 17 Nov 2013 23:40 Oggetto: |
|
|
Ho gia' provveduto alla disinstallazione di Avira, ecco il log aggiornato di combofix:
- log.txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Nov 2013 18:45 Oggetto: |
|
|
Non ha funzionato.
Fai una scansione con OTL, seguendo i parametri per la configurazione di questo link:
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta il log.
Da "Programmi e funzionalità" disistalla HitmanPro.
Fai una pulizia con CCleaner. (Registro compreso)
Hai ripristinato Firefox e Chrome?
Fammi sapere quali sono i problemi che riscontri. |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 18 Nov 2013 21:16 Oggetto: |
|
|
Avevo gia' ripristinato entrambi. I problemi sono quelli inerenti al virus in questione ovvero: impossibilita' di scaricare qualsivoglia tipo di file dalla rete e al contempo corruzione di programmi gia' installati. Avrei una richiesta, via via che procediamo con lo scambio di messaggi potreste anche aggiornarmi sullo stato dell'infezione? Perché sono rimasto alle primissime parole di menatwork ( " sei pieno di adware " ) ma dopo svariate scansioni, installazioni e disinstallazioni conto che la situazione abbia iniziato a migliorare leggermente. Vi ringrazio per l'aiuto.
- Scansione OTL = OTL.Txt
- Pulizia CCleaner = .txt]AdwCleaner[S2].txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Nov 2013 21:59 Oggetto: |
|
|
Citazione: | Perché sono rimasto alle primissime parole di menatwork ( " sei pieno di adware " ) |
Che il pc fosse pieno di Adware è vero.
Ma l'infezione che lamenti è tutta un'altra cosa.
Avvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | :OTL
IE - HKLM\..\SearchScopes\{36DF4A8D-F27A-8AFC-14B3-443490FBAF50}: "URL" = http://search.gboxapp.com/?q={searchTerms}
IE - HKU\S-1-5-21-2824025595-2935423202-709557470-1000\..\SearchScopes\{C7531707-2F50-49D9-8FD1-A6E4960CB5A6}: "URL" = http://www.search.ask.com/web?p2=%5EB7L%5EYYYYYY%5EYY%5EIT&gct=&itbv=12.5.1.1394&o=APN11291&tpid=CME-V7&apn_uid=D91525C8-1588-435D-8F23-A138DD251B1D&apn_ptnrs=%5EB7L&apn_dtid=%5EYYYYYY%5EYY%5EIT&apn_dbr=iexplore.exe_6_10.0.9200.16686&doi=2013-10-06&trgb=IE&q={searchTerms}&psv=barid%253D%257B9535A9FF%252D2ECD%252D11E3%252D93F1%252DBCAEC529C5A9%257D%2526cargo%253DCME%252DV7%2526spr%253Da
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\{3c794c56-dadf-418c-9e2c-15621b1246e8}: C:\Program Files (x86)\LyricsFriend\132.xpi
FF - HKEY_CURRENT_USER\software\mozilla\SeaMonkey\Extensions\\mozilla_cc@internetdownloadmanager.com: C:\Users\PcCristiano\AppData\Roaming\IDM\idmmzcc3
O2:[b]64bit:[/b] - BHO: (Updater By SweetPacks) - {8E9E3331-D360-4f87-8803-52DE43566502} - C:\Program Files\Updater By SweetPacks\Extension64.dll File not found
O2:[b]64bit:[/b] - BHO: (seurf annd keep) - {C18D928E-A5F2-7205-7354-1A57424EA0EB} - C:\Program Files (x86)\seurf annd keep\NwhKzN4gc0.x64.dll File not found
O2 - BHO: (Download and Sa Class) - {64121362-EDCD-D924-A7CD-1C012739DD57} - C:\ProgramData\Download and Sa\5090b2d56c324.ocx File not found
O2 - BHO: (Download and Sa Class) - {80229788-6DBC-BC52-D8D1-7ACDA33D4B62} - C:\ProgramData\Download and Sa\508b2a965c647.ocx File not found
O3 - HKLM\..\Toolbar: (GagetBox) - {3B81079D-2AC9-425f-A494-A1C7D93AFA3C} - C:\Program Files (x86)\GadgetBox\gadgetBoxTB.dll File not found
O16:[b]64bit:[/b] - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} http://download.eset.com/special/eos/OnlineScanner.cab (Reg Error: Key error.)
O16:[b]64bit:[/b] - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab (Windows Genuine Advantage Validation Tool)
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} http://download.divx.com/player/DivXBrowserPlugin.cab (Reg Error: Key error.)
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} http://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab (NVIDIA Smart Scan)
O16 - DPF: {CF84DAC5-A4F5-419E-A0BA-C01FFD71112F} http://content.systemrequirementslab.com.s3.amazonaws.com/global/bin/srldetect_intel_4.5.3.0.cab (SysInfo Class)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/flashplayer/current/swflash.cab (Shockwave Flash Object)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
[2013/11/16 07:10:47 | 000,000,000 | ---D | C] -- C:\ProgramData\Avira
[2012/09/28 10:25:54 | 000,000,000 | ---D | M] -- C:\Users\PcCristiano\AppData\Roaming\youku
@Alternate Data Stream - 128 bytes -> C:\Windows\SysWow64\zlib.dll:SummaryInformation
@Alternate Data Stream - 128 bytes -> C:\Windows\SysWow64\zlib.dll:DocumentSummaryInformation
@Alternate Data Stream - 104 bytes -> C:\ProgramData\TEMP:D1B5B4F1
:Files
ipconfig /flushdns /c
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"
:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot] |
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.
Poi:
Scarica TDSSKiller sul desktop:
link
Fai doppio clik su TDSSKiller.exe
Clicca su:
Change parameters.
Metti la spunta su "detect tdlfs file system".
Clicca OK.
Poi clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà "skip",clicca su "Continue".
Se è richiesto il riavvio,(Reboot) acconsenti. (per eliminare l'infezione è necessario riavviare il pc)
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Il log lo trovi in C:\
Postalo qui. |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 19 Nov 2013 19:18 Oggetto: |
|
|
Le infezioni trovate da Adwcleaner sono adware. (infezioni leggere ma fastidiose)
Quella che dici tu (e che i log non rilevano) è un troyan. (infezione più seria)
Scarica aswMBR.exe sul desktop.
link
Disattiva temporaneamente l'antivirus.
Fai doppio clic aswMBR.exe per eseguirlo
Ti chiederà di aggiornare le firme.
Clicca NO.
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Postalo qui.
Segui questo percorso ed elimina la cartella in rosso:
C:\Users\PcCristiano\AppData\Local\FileTypeAssistant
Fai una pulizia con CCleaner compreso il registro.
Vorrei sapere se conosci questo:
Babakan |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 19 Nov 2013 21:05 Oggetto: |
|
|
Grazie per la spiegazione. Ecco il log:
- aswMBR.txt
Citazione: | Vorrei sapere se conosci questo:
Babakan |
 |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 19 Nov 2013 21:35 Oggetto: |
|
|
Allora avrei bisogno di una nuova scansione con FRST.
Posta il log. |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 19 Nov 2013 21:46 Oggetto: |
|
|
Pronti. Scusami ma volevi scherzare - o cosa... - con quel vocabolo di prima? ^^
- FRST.txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 19 Nov 2013 22:08 Oggetto: |
|
|
Citazione: | Scusami ma volevi scherzare - o cosa... - con quel vocabolo di prima? |
Il "Vocabolo" si trova nel tuo pc.
Adesso devo analizzare bene il log. (dammi un po di tempo)
In ogni caso creati subito un punto di ripristino per sicurezza.
Poi procediamo con le eliminazioni.
P.S:
Il log è illeggibile. (guarda anche tu)
Prova a riscaricarlo.
Elimina il log precedente. |
|
Top |
|
 |
C e s a r e Mortale devoto


Registrato: 17/11/13 17:46 Messaggi: 11 Residenza: ITALIA
|
Inviato: 19 Nov 2013 22:49 Oggetto: |
|
|
Sulla prima pagina di google il termine Babakan rimanda ad un lago in Indonesia, di sicuro non e' un mio programma. Comunque ecco il log assieme all'addition ( gia' che c'ero ), controllati entrambi. Ti ringrazio ancora per la disponibilita' e se preferisci, prenditi pure una pausa prima di continuare ad aiutarmi. Basta che l'infezione non peggiori. A proposito, nel secondo messaggio vi avevo segnalato un sito russo ( link ) al quale il computer si collega autonomamente ad ogni avvio... bene, pare che anche questo sia riconducibile ad un qualche genere di virus o perlomeno adware:
link.
- FRST.txt
- Addition.txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 19 Nov 2013 23:10 Oggetto: |
|
|
Come ho detto sopra: CREA un punto di ripristino .
Poi:
Scarica questo file sul desktop
link
avvia FRST e clicca su FIX.
Attendi la fine della scansione.
Posta il file fixlog.txt.
Dimmi se il problema principale è risolto.
Citazione: | vi avevo segnalato un sito russo ( http://gameroover.org/ ) al quale il computer si collega autonomamente ad ogni avvio. |
Clicca con il tasto destro sull'icona del browser che usi e scegli Proprietà
In "Destinazione" copiami i incollami qui tutta la stringa.
Dovrebbe esserci un riferimento riguardo link
Se sai eliminarlo ,bene, altrimenti ti riprendo domani.
Notte. |
|
Top |
|
 |
|