Precedente :: Successivo |
Autore |
Messaggio |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 18 Ago 2008 15:39 Oggetto: bagle e worms vari help |
|
|
Ciao a tutti, premetto che sono analfabeta in questioni informatiche quindi vi prego di avere un po' di pazienza se vorrete aiutarmi...
Ho Xp, dopo aver tamponato i danni del bagle in qualche modo (elibagle, etc), il pc sembra funzionare, ma vi allego un po' dei log dei vari antivirus che sto usando.
File name Threat name Threats count
MsnMsgr.Exe\MSIMG32.dll/MsnMsgr.Exe\MSIMG32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv 1
C:\Programmi\Windows Live\Messenger\MSIMG32.dll/C:\Programmi\Windows Live\Messenger\MSIMG32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv 1
C:\WINDOWS\system32\dllcache\iexplore.exe/C:\WINDOWS\system32\dllcache\iexplore.exe Infected: Backdoor.Win32.IRCBot.dke 2
C:\WINDOWS\system32\dllcache\iexplore.exe Infected: Backdoor.Win32.IRCBot.dke 1
C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\javapi\v1.0\jar\jvmimpro.jar-51fad18-777b1a57.zip Infected: Exploit.Java.Gimsh.a 1
C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\6.0\44\232f2a6c-3a4c1761 Infected: Exploit.Java.Gimsh.a 1
C:\Programmi\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe Infected: Trojan-Downloader.Win32.Bagle.yd 1
C:\Programmi\Windows Live\Messenger\msimg32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv 1
C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.88 Infected: Trojan-Downloader.Win32.Bagle.yd 1
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\mdelk.exe.vir Infected: Trojan-Downloader.Win32.Bagle.yd 1
C:\Recycled\Dc3.exe Infected: not-a-virus:AdWare.Win32.FakeInstaller.a 1
D:\shared2\GRE_Test_Simulator_3.0.8_[With_Crack].zip Infected: Trojan-Downloader.Win32.Bagle.yd 1
The selected area was scanned.
____________________________________________________
regolarmente Avira mi salta fuori segnalando questi:
Virus or unwanted program 'WORM/IrcBot.2162688.1 [worm]'
detected in file 'C:\WINDOWS\system32\dllcache\iexplore.exe.
Action performed: Move file to quarantine
(io ho provato delete, deny access, tutte le opzioni possibili ma niente da fare)
Virus or unwanted program 'TR/Small.173056.B [trojan]'
detected in file 'C:\Documents and Settings\La Nina\Impostazioni locali\Temp\Rar$EX00.532\MSNCleaner.exe.
Action performed: Delete file
Ieri mi trovava anche questo:
Virus or unwanted program 'TR/Dldr.Bagle.YD [trojan]'
detected in file 'C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\mdelk.exe.vir.
Action performed: Delete file
Fatto delete non me l'ha piu trovato.
Idem per questo:
Virus or unwanted program 'TR/Dldr.Bagle.YD [trojan]'
detected in file 'C:\Programmi\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe.
Action performed: Delete file
____________________________________________________
Fra un attimo vi allego anche il risultato di spyware doctor..
Grazie in anticipo! |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 18 Ago 2008 15:44 Oggetto: |
|
|
ah beh ho visto ora che non posso allegare files...il risultato della scansione con spywaredoctor ce l'ho solo in jpg. Se servisse la mando x email. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 18 Ago 2008 16:24 Oggetto: |
|
|
Ciao quantitativa e benvenuto/a,
Fai queste operazioni:
- Pulisci i files temporanei con ATF-Cleaner e/o CCleaner
- Segui le istruzioni di questo topic per usare MBAM.
- Segui le istruzioni di questo topic per eseguire combofix.
- Segui le istruzioni di questo topic per postare il log di HiJackThis.
- Riferisci con un nuovo messaggio in questa discussione dell'esito: se ci sono stati problemi particolari, ecc. ecc. E riporta:
- Carica il log di MBAM su WikiSend e posta il Forum Link che ti viene assegnato.
- Carica il log di Combofix su WikiSend e posta il Forum Link che ti viene assegnato.
- Carica il log di HiJackThis su WikiSend e posta il Forum Link che ti viene assegnato.
PS: se vuoi, puoi presentarti qui |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 19 Ago 2008 21:48 Oggetto: |
|
|
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | RenV::
C:\WINDOWS\system32\hkcmd .exe
C:\WINDOWS\system32\igfxpers .exe
C:\WINDOWS\system32\ctfmon .exe
C:\WINDOWS\system32\igfxtray .exe
C:\WINDOWS\system32\LVCOMSX .exe
C:\WINDOWS\system32\ezSP_Px .exe
C:\Programmi\Realtek\InstallShield\AzMixerSel .exe
C:\Programmi\Synaptics\SynTP\SynTPLpr .exe
C:\Programmi\Synaptics\SynTP\SynTPEnh .exe
C:\Programmi\Launch Manager\QtZgAcer .exe
C:\Programmi\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger .exe
C:\Programmi\HP\HP Software Update\HPWuSchd2 .exe
C:\Acer\ePM\epm-dm .exe
C:\Acer\Empowering Technology\eRecovery\Monitor .exe
File::
C:\WINDOWS\system32\dllcache\iexplore.exe
Folder::
C:\WINDOWS\system32\drivers\downld
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Microsoft©"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0e65a684-0ea3-11db-be46-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{80f9c314-0107-11db-be33-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{840db5c6-4f1f-11dc-802d-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a9745fe8-1c0f-11db-be51-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d0bca5c4-687b-11dc-8041-0013cec27fe7}] |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Hai qualche periferica USB (chiavetta o HD esterno) infetta, per il momento non usarle o ti ribecchi l'infezione. |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 19 Ago 2008 22:34 Oggetto: |
|
|
log combofix 2.txt
ecco quello che mi dice combofix.
Le periferiche usb che ho usato in questi giorni sono una chiavetta usb, il lettore mp3 (che uso anche per salvarci i file) e la macchina fotografica...in ogni caso potrò disinfettare anche quelli?
Grazie mille per la disponibilità e la tempestività!! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 19 Ago 2008 22:40 Oggetto: |
|
|
Ok, dovremmo quasi esserci.
- Disabilita il tuo antivirus
- Collegati a BitDefender (con IE) e fai la scansione completa.
- Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.
Le periferiche USB le ripuliamo una volta finite le operazioni sul pc.  |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 20 Ago 2008 00:50 Oggetto: |
|
|
Intanto ho fatto la scansione con bitdefender. Non sono riuscita a salvare il report in txt , mi chiedeva se lo volevo in html e ho risposto di si ma mi ha salvato solo una pagina vuota....quindi non ho trovato niente di meglio che salvare in jpg i nomi di quei 3 files che ha trovato infetti:
bitdefender.JPG
Stanotte faccio la scansione con kaspersky, domani posto il log.
Grazie ancora |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 21 Ago 2008 12:06 Oggetto: |
|
|
...ed ecco il log di kaspersky:
kasp.txt
grazie  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 21 Ago 2008 18:50 Oggetto: |
|
|
Hai un adware (advertising software - programma pubblicitario) collegato a MSN:
C:\Programmi\Windows Live\Messenger\msimg32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv
Per il momento, non te lo faccio cancellare.
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | File::
C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\6.0\44\232f2a6c-3a4c1761
C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\6.0\26\39757d9a-7d12b26b |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix. |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 21 Ago 2008 20:23 Oggetto: |
|
|
Mi è successa una cosa strana..ho trascinato l'icona e combofix è partito. Purtroppo ho avuto la sbadataggine di non chiudere la finestra di internet explorer aperta su questo forum, spero non sia stato un errore micidiale... e fra l'altro forse ero anche su msn (non con una finestra aperta su una conversazione, solo con l'iconcina verde sulla barra, per intenderci). In ogni caso, tutto è andato come al solito, combofix ha riavviato e sul desktop mi sono trovata la finestra di combofix che diceva che stava preparando il log. Poi è venuto fuori "quasi finito, sta per uscire il log in pop up" o qualcosa del genere. A questo punto mi sono allontanata dal pc per 5 minuti e quando sono tornata stava facendo il controllo di coerenza dei dischi, come se si fosse spento e riavviato per un errore grave!!Ho fatto il controllo di coerenza, si è riavviato, è comparsa la finestrina di windows "il sistema è stato ripristinato in seguito un errore grave". Nessuna traccia del log di combofix in in pop a questo punto, allora ho cercato il log manualmente. Dovrebbe essere questo qua, che ho trovato salvato su C:\Combo-Fix come ComboFix.txt , figura come creato pochi minuti fa...
log di ComboFix.txt
Spero di non aver combinato un macello!! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 22 Ago 2008 00:58 Oggetto: |
|
|
ok fatto tutto  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 22 Ago 2008 07:22 Oggetto: |
|
|
Per quanto riguarda le infezioni, dovresti essere a posto.
Riscontri altri problemi? |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 22 Ago 2008 12:27 Oggetto: |
|
|
No no tutto sembra a posto! grazie mille!!! davvero non so come avrei fatto senza le tue istruzioni!!
Avevi accennato qualcosa sulle periferiche usb..?
Tra parentesi, in questo momento ho tantissimi antivirus e simili installati, non credo che sia il caso che li tenga tutti per l'ordinaria amministrazione...oppure si? quale anivirus mi consigli tra i freeware (io avevo avira)? e scusa la mia ignoranza, ma programmi tipo spyware doctro o superantispyware complementano un normale antivirus oppure sono un doppione? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 22 Ago 2008 19:39 Oggetto: |
|
|
Giusto! Passiamo alle periferiche USB.
Hai qualche periferica USB (chiavetta o HD esterno) infetta, dobbiamo disabilitarne l'avvio automatico all'inserimento per controllarle.
Per farlo in maniera semplice, scaricati il programma TweakUI da questa pagina e installalo.
Una volta installato, eseguilo e procedi con questi passaggi:
Citazione: | Espandi la sezione My Computer
Espandi la sottosezione Autoplay
Spostati in Types
Togli il segno di spunta a Enable Autoplay for removable drives
Clicca su Apply
Chiudi TweakUI
PS: Con Espandi intendo: clicca sul simbolo [+] di fianco alle voci che ti ho indicato |
Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
Inserisci le tue chiavette e fai un check delle stesse con il tuo antivirus.
Quando sei sicuro che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato.
Come antivirus, va benissimo Avira.
Si, SuperAntiSpyware e SpywareDoctor completano un normale antivirus. |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 22 Ago 2008 19:54 Oggetto: |
|
|
Oltre alla chiavetta (che per quel che valeva potrei anche banalmente non usare più e comprarne una nuova) io avevo collegato anche macchina fotografica e lettore mp3: sono infetti anche loro? e quindi se dovessi riutilizzarli mi ribecco l'infezione? |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 22 Ago 2008 19:57 Oggetto: |
|
|
ah e cosa uso per le chiavette? va bene un antivirus qualsiasi ? kaspesky? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 22 Ago 2008 20:47 Oggetto: |
|
|
No, la macchina fotografica sicuramente non è infetta.
Ho il dubbio sul lettore MP3.
Puoi anche usare il tuo Avira o Norman Malware Scanner o anche Kaspersky. |
|
Top |
|
 |
quantitativa Mortale pio

Registrato: 18/08/08 15:02 Messaggi: 15
|
Inviato: 23 Ago 2008 14:31 Oggetto: |
|
|
Allora, ho seguito le istruzioni per la penna usb.
Ecco cosa mi ha detto Avira
report avira chiavetta.txt
e poi Norman :
NFix_2008-08-23_13-20-17.log
Tutto a posto ora? Posso tornare a usare la chiavetta liberamente o devo cancellare i files che ci sono dentro?
Ora per il lettore mp3 faccio la stessa cosa, giusto?
Per la macchina fotografica, scusa la mia ignoranza, ma sulla sua scheda di memoria io avevo salvato dei files quando ancora avevo il pc infetto. Sicuri che non può essersi infettata anche quella? |
|
Top |
|
 |
|