Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
bagle e worms vari help
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 18 Ago 2008 15:39    Oggetto: bagle e worms vari help Rispondi citando

Ciao a tutti, premetto che sono analfabeta in questioni informatiche quindi vi prego di avere un po' di pazienza se vorrete aiutarmi...
Ho Xp, dopo aver tamponato i danni del bagle in qualche modo (elibagle, etc), il pc sembra funzionare, ma vi allego un po' dei log dei vari antivirus che sto usando.


File name Threat name Threats count
MsnMsgr.Exe\MSIMG32.dll/MsnMsgr.Exe\MSIMG32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv 1

C:\Programmi\Windows Live\Messenger\MSIMG32.dll/C:\Programmi\Windows Live\Messenger\MSIMG32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv 1

C:\WINDOWS\system32\dllcache\iexplore.exe/C:\WINDOWS\system32\dllcache\iexplore.exe Infected: Backdoor.Win32.IRCBot.dke 2

C:\WINDOWS\system32\dllcache\iexplore.exe Infected: Backdoor.Win32.IRCBot.dke 1

C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\javapi\v1.0\jar\jvmimpro.jar-51fad18-777b1a57.zip Infected: Exploit.Java.Gimsh.a 1

C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\6.0\44\232f2a6c-3a4c1761 Infected: Exploit.Java.Gimsh.a 1

C:\Programmi\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe Infected: Trojan-Downloader.Win32.Bagle.yd 1

C:\Programmi\Windows Live\Messenger\msimg32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv 1

C:\Muestras\HLDRRR.EXE.Muestra EliBagle v10.88 Infected: Trojan-Downloader.Win32.Bagle.yd 1

C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\mdelk.exe.vir Infected: Trojan-Downloader.Win32.Bagle.yd 1

C:\Recycled\Dc3.exe Infected: not-a-virus:AdWare.Win32.FakeInstaller.a 1

D:\shared2\GRE_Test_Simulator_3.0.8_[With_Crack].zip Infected: Trojan-Downloader.Win32.Bagle.yd 1

The selected area was scanned.

____________________________________________________

regolarmente Avira mi salta fuori segnalando questi:

Virus or unwanted program 'WORM/IrcBot.2162688.1 [worm]'
detected in file 'C:\WINDOWS\system32\dllcache\iexplore.exe.
Action performed: Move file to quarantine

(io ho provato delete, deny access, tutte le opzioni possibili ma niente da fare)

Virus or unwanted program 'TR/Small.173056.B [trojan]'
detected in file 'C:\Documents and Settings\La Nina\Impostazioni locali\Temp\Rar$EX00.532\MSNCleaner.exe.
Action performed: Delete file



Ieri mi trovava anche questo:

Virus or unwanted program 'TR/Dldr.Bagle.YD [trojan]'
detected in file 'C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\mdelk.exe.vir.
Action performed: Delete file

Fatto delete non me l'ha piu trovato.

Idem per questo:
Virus or unwanted program 'TR/Dldr.Bagle.YD [trojan]'
detected in file 'C:\Programmi\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe.
Action performed: Delete file

____________________________________________________
Fra un attimo vi allego anche il risultato di spyware doctor..
Grazie in anticipo!
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 18 Ago 2008 15:44    Oggetto: Rispondi citando

ah beh ho visto ora che non posso allegare files...il risultato della scansione con spywaredoctor ce l'ho solo in jpg. Se servisse la mando x email.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 18 Ago 2008 16:24    Oggetto: Rispondi citando

Ciao quantitativa e benvenuto/a, Ciao

Fai queste operazioni:
  • Pulisci i files temporanei con ATF-Cleaner e/o CCleaner
  • Segui le istruzioni di questo topic per usare MBAM.
  • Segui le istruzioni di questo topic per eseguire combofix.
  • Segui le istruzioni di questo topic per postare il log di HiJackThis.
  • Riferisci con un nuovo messaggio in questa discussione dell'esito: se ci sono stati problemi particolari, ecc. ecc. E riporta:
    • Carica il log di MBAM su WikiSend e posta il Forum Link che ti viene assegnato.
    • Carica il log di Combofix su WikiSend e posta il Forum Link che ti viene assegnato.
    • Carica il log di HiJackThis su WikiSend e posta il Forum Link che ti viene assegnato.

PS: se vuoi, puoi presentarti qui
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 18 Ago 2008 23:12    Oggetto: Rispondi citando

hijackthis log.txt

log combofix.txt

mbam-log-08-18-2008 (21-38-53).txt


ecco, tutto a posto x il resto
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 19 Ago 2008 21:48    Oggetto: Rispondi citando

Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
RenV::
C:\WINDOWS\system32\hkcmd .exe
C:\WINDOWS\system32\igfxpers .exe
C:\WINDOWS\system32\ctfmon .exe
C:\WINDOWS\system32\igfxtray .exe
C:\WINDOWS\system32\LVCOMSX .exe
C:\WINDOWS\system32\ezSP_Px  .exe
C:\Programmi\Realtek\InstallShield\AzMixerSel .exe
C:\Programmi\Synaptics\SynTP\SynTPLpr .exe
C:\Programmi\Synaptics\SynTP\SynTPEnh .exe
C:\Programmi\Launch Manager\QtZgAcer .exe
C:\Programmi\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger .exe
C:\Programmi\HP\HP Software Update\HPWuSchd2 .exe
C:\Acer\ePM\epm-dm .exe
C:\Acer\Empowering Technology\eRecovery\Monitor .exe

File::
C:\WINDOWS\system32\dllcache\iexplore.exe

Folder::
C:\WINDOWS\system32\drivers\downld

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Microsoft©"=-
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{0e65a684-0ea3-11db-be46-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{80f9c314-0107-11db-be33-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{840db5c6-4f1f-11dc-802d-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{a9745fe8-1c0f-11db-be51-0013cec27fe7}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{d0bca5c4-687b-11dc-8041-0013cec27fe7}]

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.

Hai qualche periferica USB (chiavetta o HD esterno) infetta, per il momento non usarle o ti ribecchi l'infezione.
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 19 Ago 2008 22:34    Oggetto: Rispondi citando

log combofix 2.txt

ecco quello che mi dice combofix.

Le periferiche usb che ho usato in questi giorni sono una chiavetta usb, il lettore mp3 (che uso anche per salvarci i file) e la macchina fotografica...in ogni caso potrò disinfettare anche quelli?

Grazie mille per la disponibilità e la tempestività!!
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 19 Ago 2008 22:40    Oggetto: Rispondi citando

Ok, dovremmo quasi esserci. Smile
  • Disabilita il tuo antivirus
  • Collegati a BitDefender (con IE) e fai la scansione completa.
  • Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
    Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.

Le periferiche USB le ripuliamo una volta finite le operazioni sul pc. Wink
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 20 Ago 2008 00:50    Oggetto: Rispondi citando

Intanto ho fatto la scansione con bitdefender. Non sono riuscita a salvare il report in txt , mi chiedeva se lo volevo in html e ho risposto di si ma mi ha salvato solo una pagina vuota....quindi non ho trovato niente di meglio che salvare in jpg i nomi di quei 3 files che ha trovato infetti:

bitdefender.JPG

Stanotte faccio la scansione con kaspersky, domani posto il log.

Grazie ancora
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 21 Ago 2008 12:06    Oggetto: Rispondi citando

...ed ecco il log di kaspersky:
kasp.txt

grazie Smile
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 21 Ago 2008 18:50    Oggetto: Rispondi citando

Hai un adware (advertising software - programma pubblicitario) collegato a MSN:
C:\Programmi\Windows Live\Messenger\msimg32.dll Infected: not-a-virus:AdTool.Win32.MyWebSearch.cv
Per il momento, non te lo faccio cancellare.

Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
File::
C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\6.0\44\232f2a6c-3a4c1761
C:\Documents and Settings\La Nina\Dati applicazioni\Sun\Java\Deployment\cache\6.0\26\39757d9a-7d12b26b

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 21 Ago 2008 20:23    Oggetto: Rispondi citando

Shocked Mi è successa una cosa strana..ho trascinato l'icona e combofix è partito. Purtroppo ho avuto la sbadataggine di non chiudere la finestra di internet explorer aperta su questo forum, spero non sia stato un errore micidiale... e fra l'altro forse ero anche su msn (non con una finestra aperta su una conversazione, solo con l'iconcina verde sulla barra, per intenderci). In ogni caso, tutto è andato come al solito, combofix ha riavviato e sul desktop mi sono trovata la finestra di combofix che diceva che stava preparando il log. Poi è venuto fuori "quasi finito, sta per uscire il log in pop up" o qualcosa del genere. A questo punto mi sono allontanata dal pc per 5 minuti e quando sono tornata stava facendo il controllo di coerenza dei dischi, come se si fosse spento e riavviato per un errore grave!!Ho fatto il controllo di coerenza, si è riavviato, è comparsa la finestrina di windows "il sistema è stato ripristinato in seguito un errore grave". Nessuna traccia del log di combofix in in pop a questo punto, allora ho cercato il log manualmente. Dovrebbe essere questo qua, che ho trovato salvato su C:\Combo-Fix come ComboFix.txt , figura come creato pochi minuti fa...

log di ComboFix.txt


Spero di non aver combinato un macello!!
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 21 Ago 2008 20:55    Oggetto: Rispondi citando

Think

Il log sembra corretto... e non vedo tracce di altre infezioni.
Forse un problema del disco?

Intanto, cominciamo le fasi finali.

Disinstalla Combofix:
Clicca Start
Clicca Esegui...
Digita:
Codice:
Combofix /u

Clicca su ok
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink

  1. Pulizia dei files temporanei con ATF-Cleaner e/o CCleaner
  2. Pulizia del registro con EUsingFreeRegistryCleaner o Wise Registry Cleaner e, infine, una passata con Auslogics Registry Defrag
  3. Deframmentazione del disco
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 22 Ago 2008 00:58    Oggetto: Rispondi citando

ok fatto tutto Smile
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 22 Ago 2008 07:22    Oggetto: Rispondi citando

Per quanto riguarda le infezioni, dovresti essere a posto. Razz
Riscontri altri problemi?
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 22 Ago 2008 12:27    Oggetto: Rispondi citando

No no tutto sembra a posto! Very Happy grazie mille!!! davvero non so come avrei fatto senza le tue istruzioni!!
Avevi accennato qualcosa sulle periferiche usb..?

Tra parentesi, in questo momento ho tantissimi antivirus e simili installati, non credo che sia il caso che li tenga tutti per l'ordinaria amministrazione...oppure si? quale anivirus mi consigli tra i freeware (io avevo avira)? e scusa la mia ignoranza, ma programmi tipo spyware doctro o superantispyware complementano un normale antivirus oppure sono un doppione?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 22 Ago 2008 19:39    Oggetto: Rispondi citando

Giusto! Passiamo alle periferiche USB. Razz

Hai qualche periferica USB (chiavetta o HD esterno) infetta, dobbiamo disabilitarne l'avvio automatico all'inserimento per controllarle.
Per farlo in maniera semplice, scaricati il programma TweakUI da questa pagina e installalo.
Una volta installato, eseguilo e procedi con questi passaggi:
Citazione:
Espandi la sezione My Computer
Espandi la sottosezione Autoplay
Spostati in Types
Togli il segno di spunta a Enable Autoplay for removable drives
Clicca su Apply
Chiudi TweakUI

PS: Con Espandi intendo: clicca sul simbolo [+] di fianco alle voci che ti ho indicato Wink

Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
Inserisci le tue chiavette e fai un check delle stesse con il tuo antivirus.
Quando sei sicuro che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato.

Come antivirus, va benissimo Avira.
Si, SuperAntiSpyware e SpywareDoctor completano un normale antivirus.
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 22 Ago 2008 19:54    Oggetto: Rispondi citando

Oltre alla chiavetta (che per quel che valeva potrei anche banalmente non usare più e comprarne una nuova) io avevo collegato anche macchina fotografica e lettore mp3: sono infetti anche loro? e quindi se dovessi riutilizzarli mi ribecco l'infezione?
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 22 Ago 2008 19:57    Oggetto: Rispondi citando

ah e cosa uso per le chiavette? va bene un antivirus qualsiasi ? kaspesky?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 22 Ago 2008 20:47    Oggetto: Rispondi citando

No, la macchina fotografica sicuramente non è infetta.
Ho il dubbio sul lettore MP3. Razz

Puoi anche usare il tuo Avira o Norman Malware Scanner o anche Kaspersky.
Top
Profilo Invia messaggio privato
quantitativa
Mortale pio
Mortale pio


Registrato: 18/08/08 15:02
Messaggi: 15

MessaggioInviato: 23 Ago 2008 14:31    Oggetto: Rispondi

Allora, ho seguito le istruzioni per la penna usb.
Ecco cosa mi ha detto Avira

report avira chiavetta.txt

e poi Norman :

NFix_2008-08-23_13-20-17.log

Tutto a posto ora? Posso tornare a usare la chiavetta liberamente o devo cancellare i files che ci sono dentro?

Ora per il lettore mp3 faccio la stessa cosa, giusto?

Per la macchina fotografica, scusa la mia ignoranza, ma sulla sua scheda di memoria io avevo salvato dei files quando ancora avevo il pc infetto. Sicuri che non può essersi infettata anche quella?
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi