Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
HELP_DECRYPT
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
capitanib
Mortale adepto
Mortale adepto


Registrato: 11/02/12 21:12
Messaggi: 36

MessaggioInviato: 21 Feb 2015 17:23    Oggetto: HELP_DECRYPT Rispondi citando

Salve.
Ho il pc infetto e non riesco a rimuovere il virus.
Ieri pomeriggio mi sono apparsi dei file, che si duplicano in cartelle e sottocartelle, compresa l'Esecuzione Automatica. I file sono i seguenti:
HELP_DECRYPT (collegamento)
HELP_DECRYPT.HTML
HELP_DECRYPT.PNG
HELP_DECRYPT.TXT
Nelle cartelle dove sono comparsi i suddetti file mi si sono corrotti i file con estensione avi, jpg, mp4.
In più, explorer è rallentato e, se apro il gestore attività, mi compaiono molti processi iexplorer.exe, anche che non ho nessuna finestra explorer aperta.
Sul pc ho due utenti diversi definiti (uno standard e uno amministratore) ma il problema si presenta in uno solo dei due, quello standard.
Ho rimosso manualmente i file indesiderati, cancellato i file corrotti, fatto girare l'antivirus e fatta la scansione con MBAM, ma al successivo riavvio dopo la pulizia i file sono ricomparsi (ben due volte). Non so come pulire il mio pc.
Il sistema operativo è windows 7, l'antivirus è kaspersky endpoint security 10 for windows.
Grazie
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 21 Feb 2015 21:15    Oggetto: Rispondi citando

Ciao.

Citazione:
Nelle cartelle dove sono comparsi i suddetti file mi si sono corrotti i file con estensione avi, jpg, mp4.

Il virus ti stà criptando i tuoi dati, per poi chiederti un riscatto.
Il virus si potrà anche eliminare, ma per i dati criptati, sarà molto difficile.

Scarica FRST sul desktop: (è obligatorio)

Installa la versione adatta al tuo Sistema Operativo (32 bit oppure 64 bit )

link

Avvialo e clicca Esegui.

Sulla finestra che ti compare clicca SI.

Clicca Scan.

Aspetta pazientemente la fine della scansione.

Posta i 2 log log che rilascia sul desktop (FRST.txt e Addition.txt)

Per postare i log segui queste indicazioni:

Collegati ad internet e vai alla pagina WikiSend:
link
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.


L'ultima modifica di R16 il 08 Ott 2015 20:58, modificato 1 volta
Top
Profilo Invia messaggio privato
capitanib
Mortale adepto
Mortale adepto


Registrato: 11/02/12 21:12
Messaggi: 36

MessaggioInviato: 22 Feb 2015 00:05    Oggetto: Rispondi citando

Ecco i due log:

FRST.txt

Addition.txt

Grazie
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 22 Feb 2015 13:32    Oggetto: Rispondi citando

Ciao.
Il pc è messo molto male.
Inoltre risulta che la scansione di FRST, non è stata eseguita come Amministratore.

Prova eseguirla così:
Clicca con il tasto destro sopra l'icona di FRST e scegli "Esegui come Amministatore"
Poi fai la scansione.
Posta il log.
Top
Profilo Invia messaggio privato
capitanib
Mortale adepto
Mortale adepto


Registrato: 11/02/12 21:12
Messaggi: 36

MessaggioInviato: 22 Feb 2015 13:53    Oggetto: Rispondi citando

In questa seconda scansione mi è uscito aggiornato uno solo dei log.

FRST.txt

Ritieni che l'infezione non si riesca a togliere?
Per i file criptati non è un grosso problema, dato che ho un backup recente e quello che non avevo salvato posso recuperarlo. Spererei tuttavia di riuscire a pulire il pc.

Grazie
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 22 Feb 2015 14:42    Oggetto: Rispondi citando

Citazione:
Ritieni che l'infezione non si riesca a togliere?

Diamine.....prima di battere bandiera bianca, ci provo. Cool
Il fatto è che molti file di sistema non possono essere scansionati perchè, quell'account non ha privilegi di Amministratore.

Scarica questo file sul DESKTOP: (dove si trova FRST)

link

Avvia FRST e clicca su FIX 1 sola volta

Attendi la fine della scansione.
Il pc si riavvierà o ti chiede di riavviarlo tu. (il pc deve essere riavviato)
Posta il file fixlog.txt.

Poi:
Segui le istruzioni di questo topic per usare Combofix: ( ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log.
Top
Profilo Invia messaggio privato
capitanib
Mortale adepto
Mortale adepto


Registrato: 11/02/12 21:12
Messaggi: 36

MessaggioInviato: 22 Feb 2015 16:09    Oggetto: Rispondi citando

Ecco il log della fix:

Fixlog.txt

Non sono riuscita ad avviare combofix con quest'utente e non sono riuscita a disabilitare l'antivirus.
Avrei pensato di loggarmi con l'altro utente che ho con privilegi di amministratore (che uso solo per lavoro e non per la mia attività personale).
Con l'altro utente riesco ad attivare combofix, ma non a disattivare l'antivirus (l'utente non ha i pieni poteri).

Salvo combofix nell'altro desktop e procedo come mi hai detto?

Grazie
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 22 Feb 2015 16:24    Oggetto: Rispondi citando

Il pc è stato riavviato dopo le eliminazioni?

Prova a eseguire Combofix in Modalità provvisoria. (nel account infetto)

Se non funziona fai una scansione con OTL in modalità normale.

http://forum.zeusnews.com/viewtopic.php?t=51382
Top
Profilo Invia messaggio privato
capitanib
Mortale adepto
Mortale adepto


Registrato: 11/02/12 21:12
Messaggi: 36

MessaggioInviato: 22 Feb 2015 17:10    Oggetto: Rispondi citando

Non sono riuscita ad eseguire combofix nell'account infetto, neppure in modalità provvisoria.
Ho eseguito otl. Ecco i logs:
Extras.Txt
OTL.Txt

Dopo le eliminazioni della fix precedente il riavvio è stato fatto ed ho ravvisato già dei miglioramenti. Non mi sono riapparsi i files che si propagavano nelle varie sottocartelle, cosa che avveniva nei riavvii precedenti, non mi proliferano più i processo iexplorer.exe e riesco a rivedere il menù a tendina di "arresta il sistema", che dopo l'infezione vedevo solo come un riquadro trasparente.

Grazie.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 22 Feb 2015 17:37    Oggetto: Rispondi citando

Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:

Codice:


:OTL
[2015/02/22 15:47:54 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At297.job
[2015/02/22 15:47:54 | 000,000,326 | ---- | M] () -- C:\Windows\tasks\At298.job
[2015/02/22 15:12:00 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At296.job
[2015/02/22 11:13:36 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At295.job
[2015/02/21 22:56:40 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At294.job
[2015/02/21 17:12:00 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At292.job
[2015/02/21 14:27:59 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At3.job
[2015/02/21 11:59:10 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At291.job
[2015/02/21 11:44:39 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At290.job
[2015/02/21 07:43:52 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At289.job
[2015/02/21 00:25:28 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At287.job
[2015/02/20 22:56:35 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At286.job
[2015/02/20 18:06:34 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At285.job
[2015/02/20 14:07:24 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At284.job
[2015/02/20 13:22:47 | 000,047,514 | ---- | M] () -- C:\ProgramData\HELP_DECRYPT.PNG
[2015/02/20 11:54:14 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At283.job
[2015/02/20 10:06:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At282.job
[2015/02/20 06:37:09 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At279.job
[2015/02/20 06:05:33 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At281.job
[2015/02/20 02:05:34 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At276.job
[2015/02/19 23:47:24 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At274.job
[2015/02/19 13:18:01 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At273.job
[2015/02/19 12:09:10 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At265.job
[2015/02/19 11:55:11 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At272.job
[2015/02/19 11:43:20 | 000,000,358 | ---- | M] () -- C:\Windows\tasks\At270.job
[2015/02/19 11:43:01 | 000,000,358 | ---- | M] () -- C:\Windows\tasks\At271.job
[2015/02/19 11:43:00 | 000,000,490 | ---- | M] () -- C:\Windows\tasks\At269.job
[2015/02/19 11:43:00 | 000,000,490 | ---- | M] () -- C:\Windows\tasks\At268.job
[2015/02/19 11:39:08 | 000,000,328 | ---- | M] () -- C:\Windows\tasks\At267.job
[2015/02/19 06:53:53 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At85.job
[2015/02/19 06:24:39 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At87.job
[2015/02/19 02:24:41 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At82.job
[2015/02/18 22:23:40 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At81.job
[2015/02/18 19:36:30 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At79.job
[2015/02/18 18:23:37 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At78.job
[2015/02/18 14:22:40 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At75.job
[2015/02/18 11:56:14 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At74.job
[2015/02/18 10:22:39 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At73.job
[2015/02/18 06:41:55 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At70.job
[2015/02/18 06:22:39 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At72.job
[2015/02/18 02:22:42 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At67.job
[2015/02/17 22:20:00 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At66.job
[2015/02/17 19:37:18 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At64.job
[2015/02/17 18:21:39 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At63.job
[2015/02/17 14:21:36 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At60.job
[2015/02/17 14:05:38 | 000,000,352 | ---- | M] () -- C:\Windows\tasks\At59.job
[2015/02/17 12:03:12 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At58.job
[2015/02/17 10:21:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At57.job
[2015/02/17 06:34:19 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At54.job
[2015/02/17 06:20:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At56.job
[2015/02/17 02:20:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At51.job
[2015/02/16 22:19:00 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At50.job
[2015/02/16 19:37:26 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At48.job
[2015/02/16 18:20:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At47.job
[2015/02/16 14:20:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At44.job
[2015/02/16 11:54:11 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At43.job
[2015/02/16 10:19:36 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At42.job
[2015/02/16 06:34:41 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At39.job
[2015/02/16 06:19:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At41.job
[2015/02/16 02:19:38 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At36.job
[2015/02/15 22:19:41 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At35.job
[2015/02/15 19:37:18 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At33.job
[2015/02/15 18:18:43 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At32.job
[2015/02/15 14:18:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At29.job
[2015/02/15 11:55:12 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At28.job
[2015/02/15 10:17:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At27.job
[2015/02/15 06:31:59 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At24.job
[2015/02/15 06:17:34 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At26.job
[2015/02/15 02:17:34 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At21.job
[2015/02/14 22:16:00 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At20.job
[2015/02/14 19:37:09 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At18.job
[2015/02/14 18:17:34 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At17.job
[2015/02/14 14:16:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At14.job
[2015/02/14 12:02:16 | 000,000,300 | ---- | M] () -- C:\Windows\tasks\At13.job
[2015/02/14 10:16:34 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At12.job
[2015/02/14 06:27:09 | 000,000,332 | ---- | M] () -- C:\Windows\tasks\At9.job
[2015/02/14 06:16:35 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At11.job
[2015/02/14 02:16:37 | 000,000,306 | ---- | M] () -- C:\Windows\tasks\At6.job

:Files
C:\ProgramData\HELP_DECRYPT.PNG
ipconfig /flushdns /c

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.

Vorrei provare (se ti interessa) a recuperare gli eventuali file criptati dal virus.
Top
Profilo Invia messaggio privato
capitanib
Mortale adepto
Mortale adepto


Registrato: 11/02/12 21:12
Messaggi: 36

MessaggioInviato: 22 Feb 2015 18:25    Oggetto: Rispondi citando

Ho fatto la scansione con la fix, ma non è uscito nessun log.
Al riavvio ho notato i che file nascosti sono diventati visibili.

Prima di chiedere aiuto qui, avevo buttato tutti i file che avevo individuato come criptati, perché temevo che fossero a loro volta infetti. Non so quindi quali mi erano rimasti illeggibili che ora si sono ripristinati. Forse sono stata un po' precipitosa....

Il pc ora è disinfettato?

Grazie.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 22 Feb 2015 18:39    Oggetto: Rispondi citando

Citazione:
Al riavvio ho notato i che file nascosti sono diventati visibili.

Basta che tu li rinasconda.
Sai come fare?

Esegui queste operazioni di pulizia:

Segui questo percorso ed elimina la cartella FRST:

C:\FRST
Cestina anche l'icona di FRST che hai sul desktop.

Apri OTL e clicca su CleanUP.
Si disinstallerà OTL.
Ti chiederà il riavvio del pc: acconsenti.
Al riavvio fai una pulizia con CCleaner. (registro compreso)
Sempre con CCleaner:
Apri CCleaner.
Clicca su "Strumenti".
Clicca su "Ripristino Sistema"
Seleziona TUTTI i punti di ripristino e poi clicca "Rimuovi".

N.B:
Il punto segnalato in grigio (il primo) non lo puoi eliminare per motivi di sicurezza.

Vedi come funziona il pc, e quali problemi riscontri.
Top
Profilo Invia messaggio privato
capitanib
Mortale adepto
Mortale adepto


Registrato: 11/02/12 21:12
Messaggi: 36

MessaggioInviato: 22 Feb 2015 20:18    Oggetto: Rispondi citando

I file nascosti visibili, non mi danno noia, tutt'altro.

Ho fatto la pulizia con otl clean up e con cccleaner.
Il ripristino da System Restore non mi ha fatto fare nulla, mi veniva la finestra bianca.

Grazie infinite per il prezioso aiuto.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 22 Feb 2015 21:52    Oggetto: Rispondi citando

Ciao.
Citazione:
I file nascosti visibili, non mi danno noia, tutt'altro.

In ogni caso se vuoi nasconderli di nuovo, segui questa guida:
link
Ovviamente, devi fare il contrario della visualizzazione.

Citazione:
Il ripristino da System Restore non mi ha fatto fare nulla, mi veniva la finestra bianca.

Probabilmente hai il ripristino disattivato, e quindi non crea punti di ripristino.

Se il pc funziona bene abbiamo finito.
Top
Profilo Invia messaggio privato
diberoby
Mortale devoto
Mortale devoto


Registrato: 24/04/15 01:09
Messaggi: 8

MessaggioInviato: 24 Apr 2015 01:13    Oggetto: Rispondi citando

salve..anch'io ho beccato questo virus..m ha criptato quasi tutti i file..ho seguito un pò le istruzioni ma poi mi son bloccato perchè mi chiede una password nel sito link..
il virus l ho rimosso..almeno credo..ma quell che mi interessa è recuperare i file..mi potete aiutare??grazie anticipatamente.
Top
Profilo Invia messaggio privato
diberoby
Mortale devoto
Mortale devoto


Registrato: 24/04/15 01:09
Messaggi: 8

MessaggioInviato: 24 Apr 2015 14:22    Oggetto: Rispondi citando

con OTL:

Extras.Txt

OTL.Txt

con farbar:

Addition.txt

FRST.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 24 Apr 2015 17:42    Oggetto: Rispondi citando

Ciao diberoby.
Citazione:
ma quell che mi interessa è recuperare i file..mi potete aiutare??

Dipende dalla variante che hai preso.
Fai :
Start
Esegui
Copia\incolla questo comando:
%AppData%\WinCL\winclwp.jpg
Fammi uno screenshot di quello che ti compare.
In teoria dovrebbe comparirti il virus.

Comunque il pc è piuttosto incasinato.
Ti suggerisco di disinstallare AVG 2012 (obsoleto) di disinstallare Spybot e di disinstallare SpyHunter se non lo hai pagato.

Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:

Codice:
:OTL
DRV - (smlqibvp) -- C:\Windows\system32\drivers\smlqibvp.sys File not found
DRV - (ojdmhkjd) -- C:\Windows\system32\drivers\ojdmhkjd.sys File not found
DRV - (az2ocx0j) --  File not found
O20 - AppInit_DLLs: (c:\progra~2\assist~1\assist~1.dll) -  File not found
[2015/04/20 13:40:31 | 000,009,304 | ---- | M] () -- C:\Users\ROBERTO\AppData\Roaming\HELP_DECRYPT.HTML
[2015/04/20 13:40:31 | 000,000,296 | ---- | M] () -- C:\Users\ROBERTO\AppData\Roaming\HELP_DECRYPT.URL
[2015/04/20 13:26:30 | 000,047,684 | ---- | M] () -- C:\ProgramData\HELP_DECRYPT.PNG.ecc
[2015/04/20 12:39:32 | 000,009,304 | ---- | M] () -- C:\ProgramData\HELP_DECRYPT.HTML
[2015/04/20 12:39:32 | 000,000,296 | ---- | M] () -- C:\ProgramData\HELP_DECRYPT.URL
[2015/04/20 02:26:34 | 000,009,304 | ---- | M] () -- C:\Users\ROBERTO\AppData\Local\HELP_DECRYPT.HTML
[2015/04/20 02:26:34 | 000,000,296 | ---- | M] () -- C:\Users\ROBERTO\AppData\Local\HELP_DECRYPT.URL

:Files
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]

Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Il pc si riavvierà o ti chiede di riavviarlo tu.
Posta il log che rilascia.
Top
Profilo Invia messaggio privato
diberoby
Mortale devoto
Mortale devoto


Registrato: 24/04/15 01:09
Messaggi: 8

MessaggioInviato: 25 Apr 2015 14:40    Oggetto: Rispondi citando

il comando : %AppData%\WinCL\winclwp.jpg
non esce..il virus potrei averlo tolto..con tanti antimalware che c ho installato e poi ho seguito delle istruzioni prese da qualche parte per rimuoverlo..ho messo mano anche nel registro di win.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10128

MessaggioInviato: 25 Apr 2015 14:54    Oggetto: Rispondi citando

Ciao.
Aspetto il risultato delle eliminazioni di OTL che ho indicato. (il log che ha rilasciato)
Ripeto il consiglio di disinstallare i software che ho indicato.
Oltre a non servire, intasano il pc per nulla.

Se sei d'accordo, ti invito a spedirmi alcuni file criptati, in una cartella.
Se vuoi puoi spedirmeli in privato, tramite MP, oppure qui nel forum, per me va bene lo stesso.
Top
Profilo Invia messaggio privato
diberoby
Mortale devoto
Mortale devoto


Registrato: 24/04/15 01:09
Messaggi: 8

MessaggioInviato: 25 Apr 2015 15:08    Oggetto: Rispondi

il risultato di OTL:
All processes killed
========== OTL ==========
Service smlqibvp stopped successfully!
Service smlqibvp deleted successfully!
File C:\Windows\system32\drivers\smlqibvp.sys File not found not found.
Service ojdmhkjd stopped successfully!
Service ojdmhkjd deleted successfully!
File C:\Windows\system32\drivers\ojdmhkjd.sys File not found not found.
Error: No service named az2ocx0j was found to stop!
Service\Driver key az2ocx0j not found.
File File not found not found.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\\AppInit_Dlls not found.
C:\Users\ROBERTO\AppData\Roaming\HELP_DECRYPT.HTML moved successfully.
C:\Users\ROBERTO\AppData\Roaming\HELP_DECRYPT.URL moved successfully.
C:\ProgramData\HELP_DECRYPT.PNG.ecc moved successfully.
C:\ProgramData\HELP_DECRYPT.HTML moved successfully.
C:\ProgramData\HELP_DECRYPT.URL moved successfully.
C:\Users\ROBERTO\AppData\Local\HELP_DECRYPT.HTML moved successfully.
C:\Users\ROBERTO\AppData\Local\HELP_DECRYPT.URL moved successfully.
========== FILES ==========
< ipconfig /flushdns /c >
Configurazione IP di Windows
Cache del resolver DNS svuotata.
C:\Users\ROBERTO\Downloads\cmd.bat deleted successfully.
C:\Users\ROBERTO\Downloads\cmd.txt deleted successfully.
========== REGISTRY ==========
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command\\""|""%1" %*" /E : value set successfully!
========== COMMANDS ==========

[EMPTYTEMP]

User: Administrator
->Temp folder emptied: 88008017 bytes
->Temporary Internet Files folder emptied: 126121776 bytes
->Java cache emptied: 2768337 bytes
->FireFox cache emptied: 13803151 bytes
->Flash cache emptied: 927 bytes

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Guest

User: HomeGroupUser$

User: Public

User: ROBERTO
->Temp folder emptied: 441134 bytes
->Temporary Internet Files folder emptied: 354767716 bytes
->Java cache emptied: 55684009 bytes
->FireFox cache emptied: 16910870 bytes
->Google Chrome cache emptied: 209322930 bytes
->Flash cache emptied: 27775 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 1461085 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 8566650 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 837,00 mb


[EMPTYJAVA]

User: Administrator
->Java cache emptied: 0 bytes

User: All Users

User: Default

User: Default User

User: Guest

User: HomeGroupUser$

User: Public

User: ROBERTO
->Java cache emptied: 0 bytes

Total Java Files Cleaned = 0,00 mb

File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.
Error: Unble to create default HOSTS file!

[EMPTYFLASH]

User: Administrator
->Flash cache emptied: 0 bytes

User: All Users

User: Default

User: Default User

User: Guest

User: HomeGroupUser$

User: Public

User: ROBERTO
->Flash cache emptied: 0 bytes

Total Flash Files Cleaned = 0,00 mb


OTL by OldTimer - Version 3.2.69.0 log created on 04252015_144602

Files\Folders moved on Reboot...
File move failed. C:\Windows\temp\Low\SkypeClickToCall\Logs\AutoUpdateSvc.log scheduled to be moved on reboot.
File move failed. C:\Windows\temp\avg_secure_search.log scheduled to be moved on reboot.
File move failed. C:\Windows\temp\EasyRedirect.log scheduled to be moved on reboot.
File move failed. C:\Windows\System32\drivers\etc\Hosts scheduled to be moved on reboot.

PendingFileRenameOperations files...

Registry entries deleted on Reboot...

come hai chiesto ecco qualche file decriptato:

[url]ASSEGNAZ. TESI DOC. - 01 Regolamento ASSEGNAZIONE TESI Tivoli.doc.ecc

[/url]ASSEGNAZ. TESI DOC. - 02 Modulo RICHIESTA ARGOMENTO TESI DI LAUREA Tivoli.doc.ecc

[url]ASSEGNAZ. TESI DOC. - 04 RELAZ. STATO AVANZAMENTO TESI.pdf.ecc

[/url]Indici_di_affidabilita.pdf.ecc

eseguo l'eliminazione dei software che mi hai detto;)
grazie infinite dell'aiuto.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi