Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Virus = "Questo programma conteneva un virus... "
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 17 Nov 2013 18:59    Oggetto: Virus = "Questo programma conteneva un virus... " Rispondi citando

Salve, avendo gia' letto e seguito i consigli dati a questi due utenti con lo stesso virus che affligge il mio computer...

- http://forum.zeusnews.com/viewtopic.php?t=63763&postdays=0&postorder=asc&start=0
- http://forum.zeusnews.com/viewtopic.php?t=63974

... mi sono portato avanti con il lavoro e di seguito vi inserisco i risultati di alcune analisi realizzate con i programmi da voi segnalati ( HitmanPro64, OTL, RogueKillerX64 ) :

HitmanPro_20131117_1756.log
Extras.Txt
OTL.Txt
_S_11172013_164154.txt]RKreport[0]_S_11172013_164154.txt


Ho Windows 7 (64Bit) e seguendo il procedimento esposto nella prima discussione inerente questo simpatico virus ero riuscito a liberarmene. A quanto pare pero' la "cosa" non era stata ancora terminata completamente difatti dopo aver scaricato tranquillamente per l'intero sabato, oggi per continuare a farlo sono nuovamente costretto a bypassare Internet Explorer (11) mediante RealPlayer. Il mio antivirus e' l'"amato" Norton, appena re-installato per bloccare eventuali peggioramenti. Inutile sottolineare che in questo modo mi sono visto falcidiare dalla sua furia cieca gli innocenti e sempre innocui exe di Witcher 1/2, Blood Omen 2 e Batman Origins. E no, non posso cambiarlo perché mio padre me lo passa gratutaimente avendo un abbonamento online ed essendone sempre stato un fedele acquirente, anche per via delle recensioni strapositive di Altroconsumo.

A voi.
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 17 Nov 2013 19:23    Oggetto: Rispondi citando

ciao C e s a r e gia' che hai postato i log delle scansioni fatte sarebbe utile vedere anche cosa dice il rapporto di combofix che hai eseguito

fai anche questa scansione, sei pieno di adware

scarica adwcleaner

clicca su scan e poi su clean conferma con OK le varie finestre che ti compariranno.

alla fine clicca su Report e allega il contenuto

ATTENZIONE

chiudi i browser prima della scansione, perchè alle volte elimina alcuni file legittimi se trova il browser aperto
Top
Profilo Invia messaggio privato Yahoo MSN
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 17 Nov 2013 20:24    Oggetto: Rispondi citando

Ciao, ecco:

- ComboFix.txt
- .txt]AdwCleaner[S0].txt

Segnalo che ad ogni avvio di computer Internet si collega automaticamente a questa pagina russa: http://gameroover.org/ . Inoltre mi ha corrotto tutti gli exe di molti dei miei giochini stile peste nera... maledetto.
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 17 Nov 2013 20:32    Oggetto: Rispondi citando

questa scansione l'hai fatta da poco?

a proposito, sembrerebbe che hai installato due antivirus, uno devi rimuoverlo (consiglio via il norton)

scarica Farbar Recovery Scan Tool sul desktop

Devi scaricare la versione(32 o 64 bit compatibile con il tuo sistema)

•Doppio click per avviarlo.
•Quando ti chiede di accettare le condizioni clicca su yes.
•Clicca sul pulsante SCAN
•Quando finito il tool creerà nella stessa directory di dove è posizionato FRST un log chiamato FRST.txt.
•La prima volta che FRST sarà avviato verrà creato un altro log chiamato Addition.txt
•Allega entrambi i log
Top
Profilo Invia messaggio privato Yahoo MSN
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 17 Nov 2013 20:54    Oggetto: Rispondi citando

L'ho fatta adesso e si, avevo installato l'Avira ( segnalato da R16 ) come antivirus gratuito in mancanza del Norton. Ti ringrazio per il consiglio personale ma non posso rimuoverlo - dopo averlo appena re-installato - perché l'altro sara' gratuito e buono ma in questo momento di "urgenza" preferisco un antivirus aggressivo e completo ( = a pagamento ) come il Norton anche se piu' pesante e invasivo. Ecco le scansioni del FRST64:

- Addition.txt
- FRST.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Nov 2013 22:49    Oggetto: Rispondi citando

Ciao.
Riesegui RougeKiller
Finita la scansione clicca su "Delete".
Finita l'eliminazione clicca su "Report".
Postalo qui.

Rifai un'altra scansione con RougeKiller.
Finita la scansione clicca su Report.
Postalo qui.
Top
Profilo Invia messaggio privato
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 17 Nov 2013 23:07    Oggetto: Rispondi citando

Ciao R16, pronti con le scansioni:

- Scansione + Delete = _D_11172013_220111.txt]RKreport[0]_D_11172013_220111.txt

- Scansione = _S_11172013_220354.txt]RKreport[0]_S_11172013_220354.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Nov 2013 23:09    Oggetto: Rispondi citando

Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt


Codice:
KillAll::

Driver::
LiveUpSC
N360

File::
c:\users\PcCristiano\AppData\Local\SoftwareUpdater\SoftwareUpdService.exe

Folder::
c:\users\PcCristiano\AppData\Local\SoftwareUpdater

Registry::
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\~\Browser Helper Objects\{64121362-EDCD-D924-A7CD-1C012739DD57}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\~\Browser Helper Objects\{80229788-6DBC-BC52-D8D1-7ACDA33D4B62}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar]
"{3B81079D-2AC9-425f-A494-A1C7D93AFA3C}"=-
[-HKEY_CLASSES_ROOT\clsid\{3b81079d-2ac9-425f-a494-a1c7d93afa3c}]
[-HKEY_CLASSES_ROOT\gadgetbox.toolbar.1]
[-HKEY_CLASSES_ROOT\gadgetbox.toolbar]
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"Babakan"=-
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{8E9E3331-D360-4f87-8803-52DE43566502}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{C18D928E-A5F2-7205-7354-1A57424EA0EB}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{EA12FC46-3A6B-2DE9-6222-B73F89684248}]
[-HKEY_LOCAL_MACHINE\system\ControlSet001\services\N360]


e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.

Non tenere 2 antivirus.
Se tieni il Norton disistalla Avira.

PS:
Dopo aver postato il log di Combofix: Ripristina Chrome:
link

E Ripristina Firefox:
link
Top
Profilo Invia messaggio privato
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 17 Nov 2013 23:40    Oggetto: Rispondi citando

Ho gia' provveduto alla disinstallazione di Avira, ecco il log aggiornato di combofix:

- log.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 18 Nov 2013 18:45    Oggetto: Rispondi citando

Non ha funzionato.
Fai una scansione con OTL, seguendo i parametri per la configurazione di questo link:
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta il log.

Da "Programmi e funzionalità" disistalla HitmanPro.

Fai una pulizia con CCleaner. (Registro compreso)

Hai ripristinato Firefox e Chrome?

Fammi sapere quali sono i problemi che riscontri.
Top
Profilo Invia messaggio privato
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 18 Nov 2013 21:16    Oggetto: Rispondi citando

Avevo gia' ripristinato entrambi. I problemi sono quelli inerenti al virus in questione ovvero: impossibilita' di scaricare qualsivoglia tipo di file dalla rete e al contempo corruzione di programmi gia' installati. Avrei una richiesta, via via che procediamo con lo scambio di messaggi potreste anche aggiornarmi sullo stato dell'infezione? Perché sono rimasto alle primissime parole di menatwork ( " sei pieno di adware " ) ma dopo svariate scansioni, installazioni e disinstallazioni conto che la situazione abbia iniziato a migliorare leggermente. Vi ringrazio per l'aiuto.


- Scansione OTL = OTL.Txt
- Pulizia CCleaner = .txt]AdwCleaner[S2].txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 18 Nov 2013 21:59    Oggetto: Rispondi citando

Citazione:
Perché sono rimasto alle primissime parole di menatwork ( " sei pieno di adware " )

Che il pc fosse pieno di Adware è vero.
Ma l'infezione che lamenti è tutta un'altra cosa.

Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:


Codice:
:OTL
IE - HKLM\..\SearchScopes\{36DF4A8D-F27A-8AFC-14B3-443490FBAF50}: "URL" = http://search.gboxapp.com/?q={searchTerms}
IE - HKU\S-1-5-21-2824025595-2935423202-709557470-1000\..\SearchScopes\{C7531707-2F50-49D9-8FD1-A6E4960CB5A6}: "URL" = http://www.search.ask.com/web?p2=%5EB7L%5EYYYYYY%5EYY%5EIT&gct=&itbv=12.5.1.1394&o=APN11291&tpid=CME-V7&apn_uid=D91525C8-1588-435D-8F23-A138DD251B1D&apn_ptnrs=%5EB7L&apn_dtid=%5EYYYYYY%5EYY%5EIT&apn_dbr=iexplore.exe_6_10.0.9200.16686&doi=2013-10-06&trgb=IE&q={searchTerms}&psv=barid%253D%257B9535A9FF%252D2ECD%252D11E3%252D93F1%252DBCAEC529C5A9%257D%2526cargo%253DCME%252DV7%2526spr%253Da
FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\{3c794c56-dadf-418c-9e2c-15621b1246e8}: C:\Program Files (x86)\LyricsFriend\132.xpi
FF - HKEY_CURRENT_USER\software\mozilla\SeaMonkey\Extensions\\mozilla_cc@internetdownloadmanager.com: C:\Users\PcCristiano\AppData\Roaming\IDM\idmmzcc3
O2:[b]64bit:[/b] - BHO: (Updater By SweetPacks) - {8E9E3331-D360-4f87-8803-52DE43566502} - C:\Program Files\Updater By SweetPacks\Extension64.dll File not found
O2:[b]64bit:[/b] - BHO: (seurf annd keep) - {C18D928E-A5F2-7205-7354-1A57424EA0EB} - C:\Program Files (x86)\seurf annd keep\NwhKzN4gc0.x64.dll File not found
O2 - BHO: (Download and Sa Class) - {64121362-EDCD-D924-A7CD-1C012739DD57} - C:\ProgramData\Download and Sa\5090b2d56c324.ocx File not found
O2 - BHO: (Download and Sa Class) - {80229788-6DBC-BC52-D8D1-7ACDA33D4B62} - C:\ProgramData\Download and Sa\508b2a965c647.ocx File not found
O3 - HKLM\..\Toolbar: (GagetBox) - {3B81079D-2AC9-425f-A494-A1C7D93AFA3C} - C:\Program Files (x86)\GadgetBox\gadgetBoxTB.dll File not found
O16:[b]64bit:[/b] - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} http://download.eset.com/special/eos/OnlineScanner.cab (Reg Error: Key error.)
O16:[b]64bit:[/b] - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} http://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab (Windows Genuine Advantage Validation Tool)
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} http://download.divx.com/player/DivXBrowserPlugin.cab (Reg Error: Key error.)
O16 - DPF: {74DBCB52-F298-4110-951D-AD2FF67BC8AB} http://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab (NVIDIA Smart Scan)
O16 - DPF: {CF84DAC5-A4F5-419E-A0BA-C01FFD71112F} http://content.systemrequirementslab.com.s3.amazonaws.com/global/bin/srldetect_intel_4.5.3.0.cab (SysInfo Class)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/flashplayer/current/swflash.cab (Shockwave Flash Object)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
[2013/11/16 07:10:47 | 000,000,000 | ---D | C] -- C:\ProgramData\Avira
[2012/09/28 10:25:54 | 000,000,000 | ---D | M] -- C:\Users\PcCristiano\AppData\Roaming\youku
@Alternate Data Stream - 128 bytes -> C:\Windows\SysWow64\zlib.dll:SummaryInformation
@Alternate Data Stream - 128 bytes -> C:\Windows\SysWow64\zlib.dll:DocumentSummaryInformation
@Alternate Data Stream - 104 bytes -> C:\ProgramData\TEMP:D1B5B4F1

:Files
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.

Poi:
Scarica TDSSKiller sul desktop:
link
Fai doppio clik su TDSSKiller.exe
Clicca su:
Change parameters.
Metti la spunta su "detect tdlfs file system".
Clicca OK.
Poi clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà "skip",clicca su "Continue".
Se è richiesto il riavvio,(Reboot) acconsenti. (per eliminare l'infezione è necessario riavviare il pc)
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Il log lo trovi in C:\
Postalo qui.
Top
Profilo Invia messaggio privato
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 18 Nov 2013 22:28    Oggetto: Rispondi citando

Citazione:
Ma l'infezione che lamenti è tutta un'altra cosa.

E cioe'...


- OTL = 11182013_211123.log
- Nessun riavvio richiesto, log = TDSSKiller.2.8.16.0_18.11.2013_21.17.44_log.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 19 Nov 2013 19:18    Oggetto: Rispondi citando

Citazione:
E cioe'...

Le infezioni trovate da Adwcleaner sono adware. (infezioni leggere ma fastidiose)
Quella che dici tu (e che i log non rilevano) è un troyan. (infezione più seria)

Scarica aswMBR.exe sul desktop.
link
Disattiva temporaneamente l'antivirus.
Fai doppio clic aswMBR.exe per eseguirlo
Ti chiederà di aggiornare le firme.
Clicca NO.
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Postalo qui.

Segui questo percorso ed elimina la cartella in rosso:
C:\Users\PcCristiano\AppData\Local\FileTypeAssistant

Fai una pulizia con CCleaner compreso il registro.

Vorrei sapere se conosci questo:
Babakan
Top
Profilo Invia messaggio privato
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 19 Nov 2013 21:05    Oggetto: Rispondi citando

Grazie per la spiegazione. Ecco il log:

- aswMBR.txt


Citazione:
Vorrei sapere se conosci questo:
Babakan

Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 19 Nov 2013 21:35    Oggetto: Rispondi citando

Allora avrei bisogno di una nuova scansione con FRST.
Posta il log.
Top
Profilo Invia messaggio privato
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 19 Nov 2013 21:46    Oggetto: Rispondi citando

Pronti. Scusami ma volevi scherzare - o cosa... - con quel vocabolo di prima? ^^

- FRST.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 19 Nov 2013 22:08    Oggetto: Rispondi citando

Citazione:
Scusami ma volevi scherzare - o cosa... - con quel vocabolo di prima?

Il "Vocabolo" si trova nel tuo pc.

Adesso devo analizzare bene il log. (dammi un po di tempo)

In ogni caso creati subito un punto di ripristino per sicurezza.
Poi procediamo con le eliminazioni.

P.S:
Il log è illeggibile. (guarda anche tu)
Prova a riscaricarlo.
Elimina il log precedente.
Top
Profilo Invia messaggio privato
C e s a r e
Mortale devoto
Mortale devoto


Registrato: 17/11/13 17:46
Messaggi: 11
Residenza: ITALIA

MessaggioInviato: 19 Nov 2013 22:49    Oggetto: Rispondi citando

Sulla prima pagina di google il termine Babakan rimanda ad un lago in Indonesia, di sicuro non e' un mio programma. Comunque ecco il log assieme all'addition ( gia' che c'ero ), controllati entrambi. Ti ringrazio ancora per la disponibilita' e se preferisci, prenditi pure una pausa prima di continuare ad aiutarmi. Basta che l'infezione non peggiori. A proposito, nel secondo messaggio vi avevo segnalato un sito russo ( link ) al quale il computer si collega autonomamente ad ogni avvio... bene, pare che anche questo sia riconducibile ad un qualche genere di virus o perlomeno adware:

link.


- FRST.txt
- Addition.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 19 Nov 2013 23:10    Oggetto: Rispondi

Come ho detto sopra: CREA un punto di ripristino .

Poi:
Scarica questo file sul desktop
link
avvia FRST e clicca su FIX.

Attendi la fine della scansione.
Posta il file fixlog.txt.

Dimmi se il problema principale è risolto.

Citazione:
vi avevo segnalato un sito russo ( http://gameroover.org/ ) al quale il computer si collega autonomamente ad ogni avvio.


Clicca con il tasto destro sull'icona del browser che usi e scegli Proprietà

In "Destinazione" copiami i incollami qui tutta la stringa.
Dovrebbe esserci un riferimento riguardo link
Se sai eliminarlo ,bene, altrimenti ti riprendo domani.
Notte.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi