Precedente :: Successivo |
Autore |
Messaggio |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 01 Nov 2007 15:38 Oggetto: * Virtumonde? Stavolta non c'entra. |
|
|
Salve a tutti ragazzi, sono un disperato infettato da Virtumonde.
Sono ormai arrivato alla conclusione che il mio virtumonde è diverso da tutti gli altri: dopo aver provato in tutti i modi a eliminarlo (tra spybot, ad-aware 2007, webroot spysweeper, spyware doctor, spy-hunter), ma inutilmente, mi sono dato alla cancellazione manuale con hijackthis,killbox e compagnia. Ma nemmeno questo è stato utile....mi sono letto tutte le discussioni possibili, ma nessuno riesce a risolvere il mio problema.
A questo punto mi decido a formattare (ho formattato 7 volte in 3 giorni per dare l'idea), ma inevitabilmente il virtumonde rientra onnipresente.
Non so da dove questo maledetto ritorni, magari ha infettato i salvataggi (files, dati applicazione di firefox e thunderbird) che ho fatto sull'altro hard-disk....boh????
Vi prego, onnipotenti e supremi smanettoni eliminatori di virtumonde, un vostro suddito vi chiede aiuto .......HELP (cominciando dall'inizio, passo per passo)!
Grazie in anticipo a tutti ^^ |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 15:48 Oggetto: |
|
|
Ciao PizZa,
Segui le istruzioni di questo topic per postare il log di hijackthis.
Se sei sicuro di avere contratto il VirtuMonde, procedi con questi passaggi preliminari:
===== VundoFix =====
Scarica VundoFix.exe sul desktop
- Esegui VundoFix.exe
- Clicca Scan for Vundo.
- al termine della scansione, clicca Remove Vundo.
- ti chiede se vuoi eliminare i files infetti, clicca YES
- il tuo video diventerà nero durante la rimozione di Vundo.
- al termine ti chiederà di riavviare il pc, clicca OK.
- Copia qui il contenuto del log C:\vundofix.txt.
Nota: VundoFix potrebbe non riuscire ad eliminare qualche file. In questo caso, VundoFix si avvierà automaticamente al riavvio del pc, ripeti le operazioni indicate sopra partendo da "Clicca Scan for Vundo" quando VundoFix apparirà al riavvio.
===== VirtuMondeBegone =====
Scarica questo e avvia il pc in modalità provvisoria.
Al termine riavvia il pc e copia qui il log che verrà creato.
Nota: Durante l'operazione di scansione è importante non usare il PC e attendere pazientemente la fine delle operazioni.
===== ComboFix =====
Scaricati Combofix da qui o da qui.
Salvalo sul desktop.
1. Doppio click su combofix.exe e segui le indicazioni.
2. Al termine, verrà creato un file log chiamato C:\ComboFix.txt.
3. Posta il log creato insieme a un log aggiornato di hijackthis.
Nota: Durante l'operazione di scansione è importante non usare il PC e attendere pazientemente la fine delle operazioni.
ComboFix non funziona in modalità provvisoria.
PS: se vuoi, puoi presentarti qui |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 01 Nov 2007 16:40 Oggetto: |
|
|
Tutto eseguito, ma ci sono dei dettagli non trascurabili:
1)primo log hijackthis
http://www.freefilehosting.net/download/MzI3NDU=
2)log vundofix (non ha trovato nulla) http://www.freefilehosting.net/download/MzI3NDk=
3)log virtumondebegone (mod provvisoria)
http://www.freefilehosting.net/download/MzI3NTA=
4)log combofix (avevo spywaredoctor che forse gli impediva di eliminare qualcosa)
http://www.freefilehosting.net/download/MzI3NTU=
5)secondo ed ultimo log hijackthis
http://www.freefilehosting.net/download/MzI3NTc=
Che sai dirmi di bello??? ^^ |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 16:58 Oggetto: |
|
|
Che non è VirtuMonde il colpevole.
Scarica anche ATF-Cleaner.
Avvia ATF-Cleaner (serve a eliminare i files temporanei)
Metti il segno di spunta a Select All
(se vuoi conservare i files del cestino, togli il segno di spunta a Recycle bin)
Clicca su Empty selected
Fai questa scansione con SystemScan e posta il log su FreeFileHosting come indicato qui. |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 01 Nov 2007 17:38 Oggetto: |
|
|
ecco il log, o meglio (secondo la guida) il file log.zip
http://www.freefilehosting.net/download/MzI3Njk=
P.S.
sei incredibilmente veloce a rispondere ai post, complimenti! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 18:17 Oggetto: |
|
|
Apri il notepad, e copia/incolla questo codice
Citazione: | Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"Twah"=-
"Vek"=- |
poi salva il file col nome di fix.reg in C:\ (IMPORTANTE!)
Scarica questo e scompattalo in una sua cartella non temporanea e non sul desktop
Avvia AVENGER
Clicca su input script manually
Clicca sulla lente d'ingrandimento
Inserisci queste righe:
Citazione: | Files to delete:
C:\WINDOWS\mrofinu1044.exe
C:\WINDOWS\system32\mljgf.dll
C:\WINDOWS\system32\fgjlm.bak1
C:\WINDOWS\system32\fgjlm.bak2
C:\WINDOWS\system32\vhfbaopy.dll
C:\WINDOWS\system32\ypoabfhv.ini
C:\WINDOWS\system32\fgjlm.ini
C:\DOCUME~1\AnTooo!\DATIAP~1\ECURIT~1\mmc.exe
C:\WINDOWS\M?crosoft\?pool32.exe
registry keys to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{CDD3BD86-4B15-4070-B59E-22B4FCE9733C}
Programs to launch on reboot:
C:\fix.reg |
Clicca su Done
Clicca sul semaforo
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato.
PS: oggi sono a casa a sistemare alcune cose sul pc.  |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 01 Nov 2007 18:31 Oggetto: |
|
|
fatto tutto, ma al riavvio avenger non ha trovato dei file....forse colpa di spybot resident?
http://www.freefilehosting.net/download/MzI3ODE=
speriamo in bene, tu che dici? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 18:34 Oggetto: |
|
|
Dico che non va bene, non ha trovato lo script file e non ha eseguito proprio nulla di quello che gli abbiamo detto di fare...
edit:
prova a rifare l'operazione, disconnettendoti da internet e disabilitando antivirus e antispyware. |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 01 Nov 2007 18:58 Oggetto: |
|
|
fatti era colpa di spybot avenger...adesso dimmi se è ok
http://www.freefilehosting.net/download/MzI3ODg= |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 19:16 Oggetto: |
|
|
Ci sono alcune operazioni che non è riuscito a fare.
Scarica VirIt, installalo, aggiornalo (importante) e fai lo scan completo. Al termine, posta il log della scansione insieme a un log aggiornato di hijackthis.
Dopo collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
Salva il risultato della scansione in un file (in formato HTML), carica il file su Freefilehosting e posta qui il link che ti viene assegnato. |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 01 Nov 2007 19:56 Oggetto: |
|
|
intanto ecco i log di VirIT
http://www.freefilehosting.net/download/MzI4MDQ=
e di hijackthis
http://www.freefilehosting.net/download/MzI4MDY= |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 20:22 Oggetto: |
|
|
Chiudi tutti i programmi e, con hijackthis, fixa queste voci:
Citazione: | O2 - BHO: (no name) - {349AE14F-7662-4252-9CFE-9E84078BA128} - C:\WINDOWS\system32\mljgf.dll (file missing)
O2 - BHO: (no name) - {5C58C735-8471-4909-B1C4-6C698F596A69} - (no file)
O2 - BHO: (no name) - {BE53F600-4CB5-4B4E-A5F8-D89D237F8409} - (no file)
O16 - DPF: ôß - |
|
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 01 Nov 2007 22:16 Oggetto: |
|
|
finalmente finita la scansione, ma i risultati sono devastanti......
http://www.freefilehosting.net/download/MzI4NjI= |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 23:05 Oggetto: |
|
|
Almeno hai capito da dove arrivano...
Scherzi a parte, procedi così:
Citazione: | C:\Documents and Settings\AnTooo!\Desktop\De$igN\majin31.zip
C:\qoobox\Quarantine\C\WINDOWS\b122.exe.vir
C:\qoobox\Quarantine\C\WINDOWS\MCROSO~1\ѕpool32.exe.vir
D:\RIPRISTINO\De$igN\majin31.zip
D:\RIPRISTINO\Halo 2\Halo2.(Patch)XP.rar
D:\RIPRISTINO\Halo 2\Halo2.Patch.XP.exe
D:\Varie\Downloads\dvdregioncssfreev5.9.8.3cracktsrh.zip
D:\Varie\Downloads\Nero.v8.1.1.0.Ultra.Edition.Keygen.rar
D:\Varie\FileZ\Hacks\L2\lahelp_new.rar
D:\Varie\FileZ\Hacks\Teamspeak.Toolz.FrEe-hAcK.com.rar |
In rosso quelli da eliminare SICURAMENTE, quelli in arancione sono da eliminare FACOLTATIVAMENTE.
3 - cancella i messaggi nella posta inviata con data 21 ottobre 2005 alle 17:01
4 - riattiva il ripristino di sistema |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 02 Nov 2007 00:50 Oggetto: |
|
|
eliminato tutto, ma non esiste quel messaggio inviato.... lo ho anche cercato nella cartella di thunderbird in dati applicazioni...nada :S |
|
Top |
|
 |
ste_95 Dio maturo


Registrato: 03/08/07 14:41 Messaggi: 1920 Residenza: Italy
|
Inviato: 02 Nov 2007 08:08 Oggetto: |
|
|
sei sicura di cercare nella cartella giusta...?
rifai la scansione con kaspersky |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 02 Nov 2007 11:20 Oggetto: |
|
|
si sono sicuro, e sono maschio ^^, nel frattempo rifaccio la scansione e riposto  |
|
Top |
|
 |
ste_95 Dio maturo


Registrato: 03/08/07 14:41 Messaggi: 1920 Residenza: Italy
|
Inviato: 02 Nov 2007 11:28 Oggetto: |
|
|
PizZa ha scritto: | si sono sicuro, e sono maschio ^^ |
sorry-----
attediamo  |
|
Top |
|
 |
PizZa Mortale pio


Registrato: 01/11/07 15:24 Messaggi: 22 Residenza: Casa Mia
|
Inviato: 02 Nov 2007 13:57 Oggetto: |
|
|
ho fatto finalmente ma vi prego non fatemelo fare più se non strettamente necessario, ci vogliono 2 ore e 30 minuti...da matti!
http://www.freefilehosting.net/download/MzI5NDc=
P.S.
tranquillus posso diventare donna se lo vuoi buahahaha  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 02 Nov 2007 14:10 Oggetto: |
|
|
Strano che la disattivazione del ripristino non abbia cancellato i files nel disco D:
Per il messaggio da cancellare, prova a cercare quelli con queste date:
Date Fri, 21 Oct 2005 17:01:35
Date Mon, 24 Oct 2005 17:40:38
Date Fri, 04 Nov 2005 14:03:16
Date Sat, 10 Dec 2005 23:38:38
E con un allegato simile: UNNAMED/Godmode/WPE PRO.exe |
|
Top |
|
 |
|