Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Spariscono gli eseguibili, link e menu bizzarri
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 16 Set 2011 11:00    Oggetto: Spariscono gli eseguibili, link e menu bizzarri Rispondi citando

Da stamattina il computer del capo ha comportamenti molto più bizzarri dei miei e ciò mi incupisce non poco.

Sono spariti un po' di eseguibili, tipo il Pdf creator, Firefox, Works e un programma di gestione dei listini commerciali.

Non mi è possibile al momento postare log di alcun programma, quindi ne approfitto per chiedervi quali potrei postare per capire meglio insieme quale sia il problema.

Intanto un po' di inforamzioni aggiuntive.
Sistema operativo Xp Home SP2, antivirus scaduto NOD32, sono risucito ad installare Avira stamattina prima di tentare di ripristinare qualcosa, ma il NOD non me lo fa disinstallare.
All'arrivo in ufficio il NOD mi segnalava la presenza di alcuni file infetti, non mi ricordo il tipo di infezione (credo però anceh dal comportamento W32.tenga, ma non ne sono sicuro), in una cartella che noi usiamo da molto tempo regolarmente per l'aggiornamento del firmware delle fotocopiatrici, ovviamente senza mai aver avuto un problema.
Se provo a cliccare il tasto destro su un'icona di un eseguibile mi parte Dirict Printing System e mi chiede il Cd di isntallazione. Ovviamente dico annulla e mi fa finalmente vedere il menu.

Scansioni con Avira e Malwarebyte non hanno tovato nessun virus.

Grazie in anticipo
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 16 Set 2011 17:14    Oggetto: Rispondi citando

Ciao maxismakingwax Ciao
Citazione:
Sono spariti un po' di eseguibili, tipo il Pdf creator, Firefox, Works e un programma di gestione dei listini commerciali.

Probabilmente non sono "spariti" ma li ha "nascosti" il virus.
Citazione:
Non mi è possibile al momento postare log di alcun programma, quindi ne approfitto per chiedervi quali potrei postare per capire meglio insieme quale sia il problema.

Comincia con questo: (non elimina niente, ma mi darà un quadro più preciso su cosa ha infettato la macchina)
Fai questa scansione con OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382

Citazione:
Sistema operativo Xp Home SP2

Ehm...esiste anche l'SP3. Rolling Eyes
Citazione:
antivirus scaduto NOD32

Meglio non commentare... Cool
Citazione:
Scansioni con Avira e Malwarebyte non hanno tovato nessun virus.

Questo è abbastanza strano.
Se ci riesci, DOPO la scansione con OTL, prova questa:
Segui le istruzioni di questo topic per usare Combofix: (usa Internet Explorer, e ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224

Mi servono i log.
Altrimenti ho le mani legate.
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 16 Set 2011 17:58    Oggetto: Rispondi citando

Ecco i log di OTL
[Extras.Txt]
[OTL.Txt]
Per Combofix stasera non ce la faccio, lunedì al ritorno al lavoro ci riprovo.
Intanto spero bastino questi quantomeno per capire qualcosa

Grazie R16! Very Happy


L'ultima modifica di maxismakingwax il 16 Set 2011 22:16, modificato 1 volta
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 16 Set 2011 18:35    Oggetto: Rispondi citando

Ciao maxismakingwax.
Il log di OTl non presenta grosse anomalie.
Comunque, i sintomi che rilevi fanno pensare che sia proprio il virus\worm Tenga.
Infatti la sua specialità è di infettare gli eseguibili.
link
Però, questo tipo di infezione, sfrutta le vulnerabilità del S.O, per cui, ti suggerisco di aggiornare l'SP2 al SP3 piuttosto in fretta.
Installa il service pack3 di Windows XP :

link

In ogni caso, devo aspettare il log di Combofix, per vedere se lo elimina, oppure lo si deve fare manualmente tramite script personalizzato.
Ci aggiorniamo a lunedì.
Ciao!
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 16 Set 2011 22:13    Oggetto: Rispondi citando

In gironata ero riuscito nei momenti di pausa a disinstallare la versione obsoleta dell'antivirus, aggiornare Avira e Malwarebyte e fare le due scansioni. Avira ha trovato un file infetto rimosso (trojan), e mentre smacchinavo mi ha dato diversi allert.
Purtroppo al posto di windows Update mi ritrovo il wizard per l'accesso facilitato. Andando manualmente sul sito mi dice che l'aggiornamento al SP3 è stato scaricato ma non me lo installa dandomi errore. Il computer ora funzionicchierebbe, ho dovuto reinstallare un po' di programmi, soprattutto aggirnandoli a versioni più recenti. Neanche il regedit mi funziona più. Per gli altri ancora spero che sto Tenga me li ridia.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 17 Set 2011 13:01    Oggetto: Rispondi citando

Citazione:
Andando manualmente sul sito mi dice che l'aggiornamento al SP3 è stato scaricato ma non me lo installa dandomi errore.

Scrivimi il tipo di errore.

Citazione:
Avira ha trovato un file infetto rimosso (trojan)

Vorrei sapere che tipo troyan era.
Al limite posta il log.

Citazione:
Neanche il regedit mi funziona più.


Scarica questa Utility.

link

Eseguilo, e poi clicca sulla voce "Enable Task Manager and Regedit".
Riavvia il pc, e vedi se il regedit funziona.

Aspetterò il log di Combofix.
Ciao!
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 19 Set 2011 10:23    Oggetto: Rispondi citando

L'ultima rimozione di Avira è stato
VB.aqt.1
Ma ora che sono andato a controllare il log noto che a mia insaputa è stata fatta una scansione che ha trovato migliaia di file infetti. Non ho idea di come sia avvenuta la faccenda purtroppo.

Usata l'utility, ancora combofix non funziona dicendomi prima che lo scanner di Nod32 è ancora attivo (nessun processo con nome che mi faccia pensare al nod è ancora attivo) e continuando prima mi dice che regedit non funziona e di copiarlo da un altro computer. Così facendo il regedit non parte lo stesso e combofix dopo aver dato un paio di errori in partenza si blocca per troppo tempo (ore) su tentativo di creazione di un punto di ripristino. L'errore iniziale è
"ATTRRIB" non è riconosciuto come comando interno o esterno, un programma eseguibile o un fila batch.
impossibile trovare il file Mirrors.

Il SP3 semplicemente mi dice operazione non risucita

Mi consigli di:
- eseguire ulteriori scansioni con antivirus e antimalware?
- scaricare comunque la versione di rete del SP3 e tentare l'installazione di quella?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 19 Set 2011 16:34    Oggetto: Rispondi citando

Ciao maxismakingwax.
Purtroppo per ragioni di lavoro, sono costretto a risponderti solo alla sera.
Citazione:
L'ultima rimozione di Avira è stato
VB.aqt.1

Questo troyan di solito si trasmette via Autorun.
Per cui in quel pc , molto probabilmente è stata inserita una periferica infetta.
Citazione:
Mi consigli di:
- eseguire ulteriori scansioni con antivirus e antimalware?

Dipende da te.
Ti dico subito,che può volerci del tempo per trovare il bandolo della matassa.
Per cui, se non hai tempo, e te lo puoi permettere, il format è la soluzione più rapida.

Per il Regedit proviamo manualmente:
START e quindi ESEGUI, digita CMD nella casella di testo e conferma il comando con ok.

Copia-incolla questa stringa: (tutta per esteso ovviamente)

Codice:
reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableRegistryTools /t REG_DWORD /f


Conferma il comando con Invio

Vedi se il Regedit funziona.
Oppure prova a riavviare il pc, e poi controlla.

Se decidi di tentare qualche scansione , puoi provare con Malwarebytes:
Segui le istruzioni di questo topic per usare MBAM: (ricorda di aggiornarlo prima della scansione)
http://forum.zeusnews.com/viewtopic.php?p=297823#297823
Esegui una scansione completa.
Elimina gli eventuali file infetti trovati.

Poi con Superantispyware:
link
lo configuri come da immagini :
http://www.zeusnews.it/zz_upload/img/PSV/SAS/7477731.jpg
http://www.zeusnews.it/zz_upload/img/PSV/SAS/9926902.jpg
Esegui una scansione completa.

Posta i log.
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 20 Set 2011 11:24    Oggetto: Rispondi citando

Non ti preoccupare, purtroppo per ragioni di lavoro anch'io non riesco a fare molto celermente le operazioni su computer in questione.

Intanto nunzio vobis abemus SP3! Sto facendo anche gli altri aggiornamenti che sembrano installarsi.

Log si SuperAntispyware
SUPERAntiSpyware Scan Log - 09-20-2011 - 11-29-03.log

Ora riprovo una scansione completa con Malwarebyte ma ci mette troppo, sconfina oltre l'orario di lavoro
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 20 Set 2011 16:49    Oggetto: Rispondi citando

Citazione:
Intanto nunzio vobis abemus SP3! Sto facendo anche gli altri aggiornamenti che sembrano installarsi.

Questo è un passo avanti.

SuperAntispyware ha trovato un sacco di Cookie ma niente di grave.

Hai provato a eseguire le indicazioni per ripristinare manualmente il Regedit?

Apri OTL e clicca su CleanUp.
Si disistallerà automaticamente sia OTL che Combofix. (se è ancora installato)

Vorrei fare un controllo per verificare la presenza (e rimozione) di eventuali rootkit in memoria , e controllare l'MBR:

Per i rootkit:
Scarica TDSSKiller.zip sul desktop:
link
Estrai i dati in una cartella e fai doppio clik su TDSSKiller.exe
clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà skip,clicca su "Continue".
Se è richiesto il riavvio,(Reboot) acconsenti. (per eliminare l'infezione è necessario riavviare il pc)
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Il log lo trovi in C:\
Postalo qui. (con Wikisend)

Per l'MBR:
Scarica MBRCheck, e e salvalo sul desktop.
link
Chiudi tutti i programmi.
Doppio click su MBRCheck, che hai scaricato sul desktop, ed eseguilo.
Attendi la fine della scansione.
Finita la scansione (dura pochissimo) ti appare nella finestra questa scritta:
Found non-standard or infected MBR.
Oppure:
Windows xp MBR code detected.
Dimmi quale delle 2 ti compare.

Al limite, ti rilascia anche un log, se vuoi postalo.
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 20 Set 2011 17:55    Oggetto: Rispondi citando

Per il reedit ho provato tutto quello che mi avevi detto ma ancora niente
Domani eseguirò tutto la nuova procedura, intanto sempre per il regedit malwarebyte mi ha trovato una cosa interessante, ma pur rimuovendola non riparte regedit.
Ecco il log
mbam-log-2011-09-20 (18-47-28).txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 20 Set 2011 19:24    Oggetto: Rispondi citando

Citazione:
Per il reedit ho provato tutto quello che mi avevi detto ma ancora niente

Vediamo cosa dicono i 2 tool (TDSSKiller, MBRCheck) perchè se c'è l'infezione in corso, è inutile tentare di ripristinare il Regedit.
Al limite, ci sono altri modi per riparare il Regedit.
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 21 Set 2011 11:26    Oggetto: Rispondi citando

TDSKILLER dopo essere sparito una volta dal desktop non ha trovato niente.
Ecco invece il post di MBRCheck
MBRCheck_09.21.11_12.21.30.txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 21 Set 2011 17:20    Oggetto: Rispondi citando

Ciao.
Nessuna infezione.
Nessun rootkit in memoria.
L'MBR è a posto.
Avira non trova niente, Malwarebytes non rileva infezioni. (ha solo cercato di attivare la chiave del Regedit)
Superantispyware solo Cookie.

Però i problemi restano. Think

Proviamo a far funzionare il Regedit:

Scarica questa cartella .Zip.
link
Decomprimila sul desktop.
Apri la cartellina e trascina RestoreRegedit nel desktop.
Eseguilo.
Ti compare una finestra in cui dice:
"Regedit is Restored",
Clicca Ok.
Vedi se il regedit funziona.
Se no, riavvia il pc, e controlla.

Poi:
Vorrei "forzare" una scansione con Combofix in questo modo:
Scarica Combofix (usa Internet Explorer)

link

Rinomina combofix prima di salvarlo sul desktop in abc.exe
Per rinominare il file, quando lo scarichi ti chiede dove salvarlo, e ti compare la casella "nome file" ,basta che cambi il nome che ti appare li in abc.exe)
Una volta scaricato il programma, clicca su start\ esegui nel box bianco copia e incolla questo comando, virgolette comprese:
"%userprofile%\desktop\abc.exe" /killall
Premi OK.
Durante la scansione non usare il pc. (nemmeno il mouse)
Ignora gli eventuali messaggi di allarme, sia dell'antivirus che di Combofix.
Posta il log
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 22 Set 2011 11:12    Oggetto: Rispondi citando

Fatto tutto alla lettera -> stessi comportamenti.

Aggiungo un ulteriore motivo di disturbo nell'uso abituale del computer: ogni volta che devo usare il tasto destro su un collegamento o su un eseguibile o anche solo lanciando un programma mi si apre l'installazione di un programma della Panasonic che a noi serviva per le stampanti. ORa non mi riesce ne a disinstallarlo ne a installarlo
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 22 Set 2011 16:31    Oggetto: Rispondi citando

Ciao.
Hai il CD d'installazione originale di Windows?
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 22 Set 2011 17:46    Oggetto: Rispondi citando

No, trattasi di OEM, ho cd di installazione di Windows Xp Professional eventualmente
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 21:58
Messaggi: 10124

MessaggioInviato: 22 Set 2011 18:48    Oggetto: Rispondi citando

Citazione:
mi si apre l'installazione di un programma della Panasonic che a noi serviva per le stampanti.

Ma adesso non serve più quel programma della Panasonic?
Se non serve più si può provare ad eliminarlo con OTL.
Ho visto nel log precedente, che ci sono dei processi per eliminarlo correttamente.
Rifai la scansione con OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta il log.
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 22 Set 2011 21:09    Oggetto: Rispondi citando

Il programma serve meno che un tasto destro del mouse funzionante.
Intanto domattina riprovo OTL
Top
Profilo Invia messaggio privato
maxismakingwax
Amministratore
Amministratore


Registrato: 23/07/06 20:22
Messaggi: 7446
Residenza: Con la testa nel case

MessaggioInviato: 23 Set 2011 08:42    Oggetto: Rispondi

Extras.Txt
OTL.Txt

Colgo l'occasione per segnalare che gli aggiornamenti che stavano procedendo benino, ora si sono bloccati con una serie di 5 già scaricati ma quando vado a spegnere il computer per installare gli aggiornamenti finge di installare e alla ripartenza rimangono ancora da installare
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 1 ora
Vai a 1, 2, 3, 4, 5  Successivo
Pagina 1 di 5

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi